AVISO DE PRIVACIDAD, TraumaCore
Última actualización: 2 de agosto de 2026 · Versión 1.2
Responsable: TCOREUX, S.A.S.
Domicilio (de la sociedad): Calle Panamá 108, Int. 2, Col. El Mirador, Zacatecas, Zacatecas, México, C.P. 98079.
Correo de contacto y derechos ARCO: astronomerd@proton.me
Teléfono / WhatsApp: +52 492 293 9064
TCOREUX, S.A.S. (en adelante, "el responsable" o "nosotros"), con sitio web https://traumacore.mx, es responsable del tratamiento de los datos personales que tú, como cliente o interesado, nos proporcionas, datos de contacto, licenciamiento y facturación, conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y demás normatividad aplicable en México.
Aclaración esencial sobre los datos de pacientes, desde el inicio: TraumaCore es una aplicación de expediente clínico electrónico con cifrado extremo a extremo. Los datos clínicos de los pacientes nunca llegan a nosotros: se cifran en el dispositivo del médico con su propia contraseña y no existe servidor nuestro que los reciba. Por ello, el médico, consultorio o institución que utiliza TraumaCore es el único responsable del tratamiento de los datos personales de sus pacientes, y debe emitir su propio aviso de privacidad frente a ellos conforme a la LFPDPPP y a la NOM-004-SSA3-2012. Nosotros no somos responsables ni encargados de ese tratamiento, porque técnicamente no participamos en él.
1. IDENTIDAD Y DOMICILIO DEL RESPONSABLE
Responsable: TCOREUX, S.A.S., sociedad por acciones simplificada de nacionalidad mexicana, titular de los derechos y responsable comercial de la aplicación TraumaCore.
Domicilio (de la sociedad): Calle Panamá 108, Int. 2, Col. El Mirador, Zacatecas, Zacatecas, México, C.P. 98079.
Correo electrónico de contacto y para el ejercicio de derechos ARCO: astronomerd@proton.me
Teléfono / WhatsApp: +52 492 293 9064
La sustitución del responsable anunciada en versiones anteriores de este aviso se materializó el 28 de julio de 2026 con la constitución de TCOREUX, S.A.S., que asume el tratamiento en los términos aquí descritos; el presente aviso constituye la comunicación de dicho cambio conforme a la sección 12.
2. ROLES: QUIÉN ES RESPONSABLE DE QUÉ
| Datos | Responsable del tratamiento |
|---|---|
| Datos de contacto, licenciamiento y facturación del cliente (médico o institución) | TCOREUX, S.A.S. |
| Datos clínicos y personales de los pacientes registrados dentro de la aplicación | El médico, consultorio o institución usuaria de TraumaCore |
El responsable no recibe, no almacena, no procesa y no puede leer los datos de la segunda fila. Las secciones 3.2 y 5 explican el fundamento técnico de esta separación.
3. DATOS PERSONALES QUE SE RECABAN
3.1 Datos que SÍ trata el responsable
El responsable trata los siguientes datos personales, obtenidos de forma directa cuando el titular los proporciona:
a) Datos de identificación y contacto (solicitud de demostración, contacto por WhatsApp o correo, formulario de licencia):
- Nombre completo
- Correo electrónico
- Número telefónico
- Nombre del consultorio o institución (opcional)
- Cédula profesional o especialidad (opcional, únicamente cuando el titular la proporciona voluntariamente)
b) Datos fiscales y de facturación (únicamente en caso de adquisición de una licencia):
- Razón social o nombre fiscal
- Registro Federal de Contribuyentes (RFC)
- Domicilio fiscal
- Régimen fiscal
- Correo para envío de comprobante fiscal digital
c) Datos técnicos mínimos de licenciamiento:
- Identificador de licencia y su estado (activa, vencida, revocada)
- Fecha de emisión y vigencia
No se recaban datos personales sensibles del titular usuario, con excepción de la especialidad médica cuando el propio titular la proporciona. Dicho dato se utiliza únicamente para adecuar la comunicación comercial y de soporte, y su omisión no impide la adquisición ni el uso de la licencia.
3.2 Datos que el responsable NO trata: declaración de no-acceso a información clínica
TraumaCore opera bajo un modelo de cifrado extremo a extremo y almacenamiento local prioritario. En consecuencia, y de manera expresa:
1. Los datos clínicos de los pacientes nunca se transmiten al responsable. No existe servidor, base de datos ni infraestructura del responsable que reciba, almacene o procese información clínica.
2. Los datos clínicos se cifran en el dispositivo del médico con una clave derivada exclusivamente de la contraseña del propio médico (AES-GCM-256, derivación PBKDF2). El responsable no posee, no custodia y no puede reconstruir dicha clave.
3. El respaldo en Google Drive contiene únicamente bloques cifrados opacos. Google no puede leer su contenido, y el responsable tampoco. La información permanece bajo el control exclusivo del médico.
4. El responsable no es responsable ni encargado del tratamiento de los datos personales de los pacientes. Esa calidad recae en el médico, consultorio o institución que utiliza TraumaCore, quien determina las finalidades y medios del tratamiento y debe emitir su propio aviso de privacidad frente a sus pacientes, conforme a la LFPDPPP y a la NOM-004-SSA3-2012.
5. Consecuencia crítica de este diseño: si el médico usuario pierde su contraseña y su clave de recuperación, el responsable no puede recuperar la información. No existe mecanismo de recuperación, respaldo maestro ni llave de emergencia. Esta limitación es una característica deliberada de seguridad, no un defecto, y el titular la reconoce al adquirir la licencia. La aplicación exige la configuración de la clave de recuperación y del archivo de recuperación como condición para su primer uso.
4. FINALIDADES DEL TRATAMIENTO
4.1 Finalidades primarias (necesarias; dan origen a la relación jurídica)
- Atender solicitudes de demostración, información o contacto.
- Emitir, activar, renovar, verificar y revocar licencias de uso de TraumaCore.
- Prestar soporte técnico al usuario licenciado.
- Emitir comprobantes fiscales y cumplir obligaciones contables y tributarias.
- Notificar actualizaciones de seguridad, correcciones críticas y cambios sustantivos en el producto o en el presente aviso.
- Atender requerimientos de autoridad competente conforme a derecho.
4.2 Finalidades secundarias (no necesarias; el titular puede oponerse sin afectar el servicio)
- Envío de comunicaciones comerciales sobre nuevos productos, versiones o promociones.
- Invitación a participar en pruebas de nuevas funcionalidades, encuestas de satisfacción o entrevistas de retroalimentación.
Para oponerse a las finalidades secundarias, el titular puede enviar un correo a astronomerd@proton.me con la leyenda "No consiento finalidades secundarias", en cualquier momento y sin necesidad de justificar su decisión. La negativa no será motivo para negar los servicios contratados ni para limitar el funcionamiento de la aplicación.
5. DATOS DE USUARIO DE GOOGLE (Google API Services User Data Policy)
Esta sección describe cómo TraumaCore accede, utiliza, almacena y comparte los datos de usuario de Google, conforme a la Google API Services User Data Policy, incluyendo sus requisitos de Limited Use.
5.1 Permisos solicitados y justificación
TraumaCore solicita, mediante consentimiento explícito del médico usuario, los siguientes permisos (scopes):
| Permiso | Para qué se usa |
|---|---|
| `drive.file` | Crear y mantener, exclusivamente dentro de una carpeta creada por la propia aplicación, los archivos de respaldo cifrado del expediente clínico. No otorga acceso a ningún otro archivo del Drive del usuario. |
| `calendar.app.created` | Crear y gestionar únicamente el calendario creado por la propia aplicación para la agenda de citas. No otorga acceso a los calendarios personales del usuario. |
| `calendar.acls` | Permitir que el médico comparta ese calendario creado por la aplicación con su asistente, a decisión del propio médico. |
TraumaCore solicita el permiso más restringido disponible para cada función. No solicita los permisos amplios `drive`, `drive.readonly` ni `calendar`, por decisión expresa de mínimo privilegio.
5.2 Cómo se usan y almacenan los datos
- Los archivos que TraumaCore sube a Google Drive están cifrados en el dispositivo antes de la transmisión. Google Drive recibe y almacena bloques ilegibles. Ni Google ni el responsable pueden acceder a su contenido.
- El token de acceso de Google se gestiona íntegramente en el navegador del usuario, mediante Google Identity Services. No existe servidor intermedio. El responsable no recibe, no almacena y no tiene acceso al token ni a las credenciales de Google del usuario.
- Los datos del calendario (fecha, hora y referencia interna de la cita) se gestionan en el calendario creado por la aplicación, dentro de la cuenta del propio usuario.
5.3 Declaración de Limited Use
El uso que TraumaCore hace de la información recibida de las API de Google se apega a la Google API Services User Data Policy, incluidos sus requisitos de Limited Use. En particular:
English (as required for Google OAuth verification): TraumaCore’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
- Los datos de usuario de Google se utilizan únicamente para proporcionar y mejorar las funciones visibles para el usuario descritas en esta sección.
- No se transfieren a terceros, salvo cuando sea necesario para proporcionar dichas funciones, por obligación legal, o como parte de una fusión o adquisición con consentimiento explícito del usuario.
- No se utilizan para publicidad, ni para desarrollar, mejorar o entrenar modelos generalizados de inteligencia artificial o aprendizaje automático.
- Ningún ser humano lee dichos datos, salvo con consentimiento expreso y específico del usuario para casos concretos de soporte, por obligación legal, o cuando los datos se hayan agregado y anonimizado con fines de seguridad. En la práctica, la lectura humana es técnicamente imposible para el responsable, dado el cifrado extremo a extremo.
5.4 Revocación
El usuario puede revocar en cualquier momento el acceso de TraumaCore a su cuenta de Google desde https://myaccount.google.com/permissions. La revocación no elimina los datos locales del dispositivo, que permanecen bajo el control exclusivo del usuario.
6. TRANSFERENCIAS Y REMISIONES A TERCEROS
El responsable no vende, no comercializa ni cede datos personales a terceros con fines de mercadotecnia.
Los siguientes terceros participan necesariamente en la operación del servicio:
| Tercero | Qué recibe | En qué calidad | Finalidad |
|---|---|---|---|
| Google LLC (Drive, Calendar, Firebase Hosting) | Bloques cifrados ilegibles; metadatos de calendario del propio usuario; datos de conexión del sitio | Encargado / proveedor de infraestructura | Respaldo, agenda y alojamiento del sitio |
| Meta Platforms, Inc. (WhatsApp) | Contenido del mensaje que el usuario decide enviar por ese canal | Destinatario del canal de comunicación | Contacto comercial y envío de resúmenes clínicos que el médico decide compartir |
| Autoridad competente | Lo estrictamente requerido | — | Cumplimiento de obligaciones legales |
A la fecha de emisión de este aviso, el responsable no utiliza proveedores externos de procesamiento de pagos. En caso de incorporar alguno, este aviso se actualizará antes de que dicho tercero reciba dato alguno, y la nueva versión se publicará en la dirección señalada en la sección 12.
6.1 Advertencia específica sobre el canal de WhatsApp (riesgo R-15)
TraumaCore ofrece al médico la posibilidad de enviar a su paciente, por WhatsApp, un resumen clínico. Esta función es opcional y siempre requiere una acción deliberada del médico.
El titular debe conocer lo siguiente:
- Al utilizar esta función, el contenido del resumen se entrega a Meta Platforms, Inc. como parte de la solicitud, y queda sujeto a las políticas de privacidad de dicha empresa, no a las del responsable.
- En la modalidad de navegador web, el contenido puede quedar registrado en el historial del navegador en texto claro.
- El responsable no controla el tratamiento que Meta realice de dicha información, ni puede garantizar su confidencialidad una vez enviada.
- Recomendación expresa: el médico debe obtener el consentimiento de su paciente antes de utilizar este canal, y valorar si el contenido a enviar es apropiado para un medio no cifrado extremo a extremo bajo su control. El médico, en su calidad de responsable frente a su paciente, asume esta decisión.
Esta advertencia se replica dentro de la aplicación al utilizar la función por primera vez.
7. USO DE COOKIES Y TECNOLOGÍAS DE RASTREO
El sitio traumacore.mx no utiliza cookies de rastreo, herramientas de analítica ni tecnologías de perfilamiento publicitario. No se emplea Google Analytics ni servicios equivalentes.
La aplicación TraumaCore utiliza almacenamiento local del navegador (IndexedDB) para su funcionamiento. Dicho almacenamiento reside exclusivamente en el dispositivo del usuario, es inaccesible para el responsable y no constituye una transferencia de datos.
8. MENORES DE EDAD
El sitio traumacore.mx y la aplicación TraumaCore están dirigidos a profesionales de la salud y no están diseñados para su uso directo por menores de edad. El responsable no recaba deliberadamente datos personales de menores.
Los datos clínicos de pacientes menores de edad que un médico registre dentro de la aplicación son tratados por ese médico en su calidad de responsable, bajo el consentimiento de quienes ejercen la patria potestad o tutela, conforme a la normatividad que le resulta aplicable. Dicha información nunca llega al responsable de este aviso, por el diseño descrito en la sección 3.2.
9. DERECHOS ARCO Y MEDIOS PARA EJERCERLOS
El titular tiene derecho a Acceder a sus datos personales, Rectificar los inexactos, Cancelar su tratamiento cuando considere que son excesivos o innecesarios, y Oponerse a finalidades específicas. Asimismo, puede revocar su consentimiento y limitar el uso o divulgación de sus datos.
Cómo ejercerlos: enviando una solicitud al correo astronomerd@proton.me, con:
1. Nombre completo del titular y medio para comunicarle la respuesta.
2. Documento que acredite su identidad (identificación oficial) o, en su caso, la representación legal.
3. Descripción clara de los datos respecto de los que se busca ejercer el derecho y del derecho que se pretende ejercer.
4. Cualquier elemento que facilite la localización de los datos.
Plazos: el responsable comunicará la determinación adoptada en un plazo máximo de veinte días hábiles contados desde la recepción de la solicitud. De resultar procedente, se hará efectiva dentro de los quince días hábiles siguientes a dicha comunicación. Estos plazos podrán ampliarse una sola vez por un periodo igual, cuando las circunstancias del caso lo justifiquen.
Sin costo. El ejercicio de los derechos ARCO es gratuito, debiendo cubrir el titular únicamente los gastos justificados de envío o reproducción, en su caso.
Limitación material: respecto de los datos clínicos gestionados dentro de la aplicación, el responsable carece de capacidad técnica para acceder, rectificar, cancelar o suprimirlos, por el diseño de cifrado extremo a extremo descrito en la sección 3.2. Dichos derechos deben ejercerse ante el médico o institución que actúa como responsable de ese tratamiento; el responsable de este aviso orientará al titular sobre esa vía cuando se le solicite.
10. AUTORIDAD GARANTE
Si el titular considera que su derecho a la protección de datos personales ha sido vulnerado, puede acudir ante la autoridad garante competente en la materia conforme a la LFPDPPP vigente (actualmente, la Secretaría Anticorrupción y Buen Gobierno, que asumió las funciones del extinto INAI en materia de datos personales en posesión de particulares).
11. CONSERVACIÓN DE LOS DATOS
- Datos de contacto y prospección: se conservan mientras exista interés en el producto y hasta dos años después del último contacto, salvo solicitud previa de cancelación.
- Datos de licenciamiento: se conservan durante la vigencia de la licencia y por el plazo legal aplicable posterior a su terminación.
- Datos fiscales: se conservan por el plazo que exige la legislación fiscal aplicable (cinco años), sin que sea posible su cancelación anticipada por disposición de ley.
12. MEDIDAS DE SEGURIDAD
El responsable ha implantado un Sistema de Gestión de Seguridad de la Información (SGSI) alineado con los requisitos del Anexo de Seguridad de la Información de la Guía GIIS-A004 de la Dirección General de Información en Salud (DGIS), en el marco del proceso de certificación de TraumaCore como SIRES conforme a la NOM-024-SSA3-2012, actualmente en curso.
Las medidas incluyen cifrado AES-GCM-256 de los datos clínicos en reposo, derivación de clave mediante PBKDF2, bitácora de auditoría encadenada mediante funciones hash, control de acceso por contraseña, verificación de integridad de los artefactos desplegados mediante SHA-256, y gestión formal de cambios e incidentes.
13. MODIFICACIONES AL PRESENTE AVISO
El responsable se reserva el derecho de modificar este aviso de privacidad. Toda modificación se publicará en https://traumacore.mx/privacidad, indicando la fecha de la última actualización y el número de versión.
Los cambios sustantivos,en particular, la sustitución del responsable por la persona moral que se constituya, o la incorporación de nuevos destinatarios de datosse comunicarán además por correo electrónico a los titulares con licencia vigente.
Se recomienda al titular revisar periódicamente el presente aviso.
Fecha de última actualización: 2 de agosto de 2026 · Versión 1.2