AVISO DE PRIVACIDAD INTEGRAL
Plataforma anik — Grupo iikno S.A. de C.V.
Última actualización: 28 de julio de 2026
1. Identidad y domicilio del Responsable
Grupo iikno S.A. de C.V. (en adelante "anik", "nosotros" o "el Responsable/Encargado", según corresponda conforme a la sección 2), con domicilio en Villa de las Magnolias 6B, Villas de Atlixco, Puebla, Pue., C.P. 72810, es la entidad desarrolladora y operadora de la plataforma tecnológica "anik", un software como servicio (SaaS) dirigido a clínicas, consultorios y profesionales de la salud (médicos, dentistas, nutriólogos, fisioterapeutas) para la gestión de agenda, expediente clínico y administración de consultorios.
Contacto para temas de privacidad: legal@grupoiikno.com
Este aviso se emite en cumplimiento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), su Reglamento, y los Lineamientos del Aviso de Privacidad emitidos por el INAI.
2. Doble rol de anik: Encargado vs. Responsable
Es fundamental distinguir dos relaciones de tratamiento de datos distintas que coexisten en la plataforma:
a) Respecto de los datos de la clínica/cliente contratante (razón social, RFC, datos de facturación, datos de las personas que administran la cuenta, datos de contacto comercial), anik actúa como Responsable del tratamiento.
b) Respecto de los datos de pacientes capturados dentro del expediente clínico, agenda, signos vitales, diagnósticos, recetas, consentimientos, imágenes clínicas, odontogramas y demás información de salud, anik actúa únicamente como Encargado del tratamiento, siguiendo instrucciones de la clínica u profesional de salud (el Responsable frente al paciente), en términos del artículo 3, fracción IX y artículo 49 de la LFPDPPP.
Esto significa que:
- La clínica/profesional de salud que usa anik es responsable de contar con su propio Aviso de Privacidad frente a sus pacientes, y de obtener el consentimiento correspondiente para el tratamiento de datos personales sensibles de salud.
- anik proporciona a sus clientes (clínicas) una plantilla de Aviso de Privacidad para pacientes como cortesía, pero la responsabilidad legal de su uso, personalización y exhibición corresponde a la clínica.
- Los términos específicos de esta relación Responsable-Encargado se encuentran detallados en el Acuerdo de Encargado de Tratamiento de Datos (DPA), documento contractual independiente y vinculante entre anik y cada clínica cliente.
3. Datos personales que se recaban
3.1 Datos de la cuenta y facturación (anik como Responsable)
Nombre, correo electrónico, teléfono, RFC, razón social, domicilio fiscal, datos de tarjeta de pago (procesados directamente por Stripe, Inc.; anik no almacena números de tarjeta completos), rol dentro de la clínica (SuperAdmin, AdminClínica, Médico, Asistente, Recepcionista), historial de uso de la plataforma.
3.2 Datos de pacientes (anik como Encargado)
Datos identificativos y de contacto del paciente; datos de salud considerados sensibles conforme al artículo 3, fracción VI de la LFPDPPP, incluyendo de forma enunciativa mas no limitativa:
- Historia clínica, signos vitales, exámenes físicos, medicamentos activos
- Diagnósticos, exploraciones, odontogramas, periodontogramas, mapas anatómicos
- Resultados de análisis y laboratorio
- Recetas y medicación
- Consentimientos informados firmados (incluyendo firma digital capturada en tableta/canvas)
- Documentos e imágenes clínicas almacenadas en Amazon S3
- Notas clínicas del médico/asistente
3.3 Datos de profesionales de la salud en la Red Médica
Cuando un médico participa en el módulo de Red Médica (directorio profesional y referidos entre clínicas), se trata adicionalmente: cédula profesional, RFC, CURP, especialidad y perfil público profesional. La validación de estos documentos oficiales se realiza mediante ApiMarket (apimarket.mx), proveedor externo especializado en verificación de documentos oficiales en México. (Esta integración se encuentra designada contractualmente pero aún no implementada técnicamente; ver Reporte de Pendientes.)
3.4 Datos recabados automáticamente
Dirección IP, tipo de navegador, sistema operativo, cookies y tecnologías similares (ver Política de Cookies), registros de actividad del sistema (bitácora Actividad) para fines de auditoría y seguridad.
4. Datos personales sensibles — tratamiento reforzado
De conformidad con el artículo 9 de la LFPDPPP, los datos de salud son datos personales sensibles y requieren consentimiento expreso y por escrito del titular (el paciente) para su tratamiento, salvo las excepciones legales aplicables (ej. atención médica, salud pública, cumplimiento de obligaciones legales del profesional de salud).
anik implementa medidas de seguridad administrativas, técnicas y físicas reforzadas para el tratamiento de estos datos, incluyendo control de acceso basado en roles, aislamiento por clinicaId (tenant), cifrado en tránsito y en reposo, y bitácora de auditoría de todo cambio relevante sobre expedientes clínicos.
Nota sobre el módulo Red Médica: cuando un médico crea un referido de un paciente hacia otro médico/clínica (incluyendo practicantes independientes), el paciente debe otorgar un consentimiento específico para el referido, capturado mediante firma digital antes de que la referencia pueda crearse y compartirse entre tenants distintos.
5. Finalidades del tratamiento
Finalidades primarias (necesarias para el servicio):
Operación de la plataforma SaaS; agendamiento de citas; gestión de expediente clínico; facturación y cobro de suscripción; soporte técnico; autenticación y control de accesos; prevención de fraude; verificación de credenciales profesionales; cumplimiento de obligaciones legales y fiscales.
Finalidades secundarias (no necesarias, requieren opción de negativa):
Envío de comunicaciones de mercadotecnia sobre nuevas funcionalidades; encuestas de satisfacción; elaboración de estadísticas agregadas y anonimizadas sobre uso de la plataforma.
El titular puede manifestar su negativa a las finalidades secundarias en cualquier momento escribiendo a legal@grupoiikno.com, sin que esto afecte el uso de las finalidades primarias.
6. Transferencias de datos
6.1 Ubicación de la infraestructura (territorio nacional)
anik aloja su infraestructura (base de datos y almacenamiento S3) en servidores de Amazon Web Services (AWS), región mx-central-1 (Valle de México). Los datos personales, incluyendo datos sensibles de salud, permanecen dentro del territorio de los Estados Unidos Mexicanos y no se realiza transferencia internacional de datos derivada del hosting de la Plataforma.
AWS actúa como subencargado bajo un Acuerdo de Procesamiento de Datos (DPA) suscrito con anik, cuenta con certificaciones de seguridad reconocidas internacionalmente (ISO 27001, SOC 2, entre otras), y no tiene acceso ni uso independiente de los datos alojados.
Nota: el procesamiento de pagos por Stripe, Inc. (sección 6.2) sí puede implicar tratamiento de datos de facturación fuera de México, conforme a la infraestructura propia de ese proveedor. Esto no involucra datos clínicos/de salud, únicamente datos de la cuenta y facturación del Cliente.
6.2 Otras transferencias
- Stripe, Inc. — procesamiento de pagos de suscripción.
- ApiMarket (apimarket.mx) — validación de cédula profesional, RFC y CURP de médicos en Red Médica (proveedor mexicano; no implica transferencia internacional).
- Autoridades competentes, cuando exista requerimiento legal fundado y motivado.
No se realizan transferencias con fines de mercadotecnia a terceros no relacionados con la operación del servicio.
7. Derechos ARCO y mecanismos para ejercerlos
El titular de los datos (paciente o usuario de la cuenta) tiene derecho a Acceder, Rectificar, Cancelar u Oponerse (derechos ARCO) al tratamiento de sus datos personales, así como a revocar su consentimiento.
Importante — flujo diferenciado:
- Si el titular es paciente, debe dirigir su solicitud ARCO directamente a la clínica/profesional de salud que lo atendió (el Responsable frente a él). anik, como Encargado, apoyará a la clínica para atender dicha solicitud dentro de la plataforma cuando sea técnicamente posible.
- Si el titular es un usuario de cuenta de clínica (administrador, médico, asistente), puede dirigir su solicitud directamente a anik a través de legal@grupoiikno.com.
[PENDIENTE — ver Reporte de Pendientes, ítem 2]: actualmente la plataforma no cuenta con un flujo de autoservicio para que un paciente o usuario ejerza derechos ARCO (exportación completa de su expediente, eliminación definitiva, rectificación masiva) directamente desde la interfaz. Las solicitudes deben canalizarse manualmente por el equipo de soporte.
8. Uso de cookies y tecnologías de rastreo
Ver Política de Cookies (documento independiente) para el detalle de cookies utilizadas en el sitio web y panel de anik.
9. Conservación y eliminación de datos
Los datos de expediente clínico se conservarán mientras dure la relación contractual entre la clínica y anik, y posteriormente durante los plazos mínimos que exija la normativa sanitaria aplicable en México para expedientes clínicos (NOM-004-SSA3-2012 recomienda un mínimo de 5 años desde la última atención, sujeto a la legislación estatal y federal vigente).
[PENDIENTE — ver Reporte de Pendientes, ítem 3]: no existe actualmente un proceso automatizado de retención/purga de datos al término de una suscripción o al solicitarse cancelación de cuenta. Se requiere definir política técnica de retención y borrado seguro.
10. Cambios al Aviso de Privacidad
anik podrá modificar este Aviso de Privacidad en cualquier momento. Los cambios relevantes se notificarán a los administradores de cuenta por correo electrónico y/o mediante aviso dentro de la plataforma, con al menos 15 (quince) días naturales de anticipación a su entrada en vigor.
11. Autoridad de control
El titular puede acudir al Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) si considera que sus derechos han sido vulnerados. Más información en www.inai.org.mx.