Kimunkimun.pro
Compromiso de Seguridad

Política de Privacidad

Última actualización: 6 de junio de 2026

1. Introducción

En Kimun.pro("Kimun", "la Plataforma") tratamos datos personales y, según el módulo que utilice, datos de salud ingresados por usuarios profesionales de instituciones de salud clientes de la Plataforma.

Esta política describe qué datos procesamos, con qué fines, qué medidas de seguridad aplicamos y cuáles son sus derechos, en línea con la Ley N.º 19.628 sobre protección de la vida privada y, cuando corresponda, normativa aplicable a la información clínica (incluida la Ley N.º 20.584 en el ámbito de establecimientos de salud).

2. Roles: responsable y encargado

  • Institución o equipo clínico: es responsable del tratamiento de los datos de pacientes o terceros que ingresa en módulos clínicos (agenda, turnos, interconsulta, entrega de turno, protocolos, etc.).
  • Kimun: actúa como encargado del tratamiento respecto de los datos que la institución o el profesional carga en la Plataforma, procesándolos solo para prestar el servicio contratado.
  • Interconsultor de red: respecto de los datos de su perfil profesional, postulación y pagos (ver sección 3), Kimun actúa como responsable, dado que esa relación es directa entre el profesional y Kimun y no depende de una institución cliente específica.
  • Delegado de Protección de Datos (DPO): Dr. Francisco Marino Espinoza, contacto francisco@kimun.pro.

Instituciones en piloto o contrato pueden solicitar un anexo de tratamiento de datos (DPA) en /dpa o vía soporte.

3. Datos que podemos tratar

Según los módulos activos, la Plataforma puede almacenar o procesar:

  • Cuenta: nombre, correo electrónico, identificador de proveedor OAuth (Google, Apple, Microsoft). Kimun no almacena contraseñas.
  • Gestión clínica operativa: datos que el equipo ingresa sobre actividades hospitalarias (ocupación, pabellón, reportes), identificadores o datos de pacientes en agenda, entrega de turno, ambulatorio, ley de urgencia u otros flujos habilitados (p. ej. nombre, teléfono, RUT, notas, documentos adjuntos).
  • Perfil de interconsultor: para profesionales que postulan a la red de interconsultores: nombre, RUT, especialidad, institución/clínica base, años de experiencia, tipo de atención, horarios y disponibilidad (turnos, presencia en línea), tarifas por tipo de atención y estado de la postulación (revisión y aprobación).
  • Archivos: PDF, imágenes, audio y documentos subidos por el usuario, almacenados en infraestructura privada.
  • Comunicaciones: mensajes enviados vía WhatsApp (Twilio) cuando el usuario activa esas funciones.
  • Pagos: datos necesarios para cobros y para pagos a interconsultores (Mercado Pago, Stripe, RevenueCat); Kimun no almacena números completos de tarjetas.
  • Técnicos: logs de uso, dirección IP, tipo de dispositivo, eventos de error sanitizados.

Importante: Kimun es una herramienta de apoyo operativo. No sustituye la ficha clínica oficial del establecimiento ni el juicio clínico del profesional tratante.

4. Finalidades y base de tratamiento

  • Prestar las funcionalidades contratadas (organización, agenda, reportes, mensajería).
  • Autenticar usuarios y aplicar permisos por organización y módulo.
  • Procesar pagos y suscripciones.
  • Enviar notificaciones operativas (WhatsApp, push en app iOS y Android cuando esté habilitado).
  • Ejecutar funciones de inteligencia artificial solicitadas por el usuario.
  • Mejorar estabilidad y seguridad (monitoreo de errores con datos sensibles filtrados).

La base lícita del tratamiento de datos de pacientes corresponde principalmente al responsable (relación asistencial, consentimiento u otra causa legal aplicable). Kimun actúa siguiendo las instrucciones del servicio y las configuraciones del cliente.

5. Medidas de seguridad

Aplicamos medidas técnicas y organizativas razonables, entre ellas:

  • Conexión cifrada (HTTPS) y cabeceras de seguridad (HSTS, CSP).
  • Sesiones con cookies seguras; revocación de sesión; acceso al dashboard y APIs protegido.
  • Control de acceso por rol y por organización (evita que un usuario modifique datos de otra clínica).
  • Archivos de usuario en almacenamiento privado; descarga solo tras verificar titularidad.
  • Validación de firmas en webhooks (pagos, mensajería, suscripciones).
  • Sanitización de datos personales en herramientas de monitoreo (p. ej. Sentry y Crashlytics para fallos nativos Android); evitamos registrar datos clínicos en logs de aplicación.
  • Auditoría en módulos sensibles (p. ej. consultas de auditoría en Ley de Urgencia).

Detalle técnico publicado en el repositorio: SECURITY.md, docs/api-security-audit.md.

6. Subencargados y ubicación

Para operar el servicio utilizamos proveedores que pueden tratar datos por nuestra cuenta (subencargados), entre otros:

ProveedorUso
VercelHosting, almacenamiento KV y Blob
NeonBase de datos PostgreSQL
Google / OpenAIFunciones de inteligencia artificial
TwilioWhatsApp y mensajería
Mercado Pago, Stripe, RevenueCatPagos y suscripciones
SentryMonitoreo de errores (datos sanitizados)
Firebase CrashlyticsDiagnóstico de fallos y ANR nativos Android; sin campos clínicos personalizados

Estos servicios pueden procesar datos fuera de Chile. Seleccionamos proveedores con estándares de seguridad reconocidos; la institución responsable debe evaluar si ello es compatible con sus políticas internas.

7. Inteligencia artificial

Algunas funciones (asistente, protocolos, interconsulta, etc.) pueden enviar fragmentos de texto que el usuario ingresa a APIs de terceros (p. ej. Google Gemini, OpenAI) para generar respuestas o análisis.

  • El usuario decide qué información escribe o sube.
  • Recomendamos minimizar datos identificables innecesarios en prompts.
  • Kimun no utiliza datos de pacientes para entrenar modelos propios.

8. Conservación y eliminación

Conservamos los datos mientras la cuenta u organización permanezca activa y sea necesario para prestar el servicio. Puede solicitar la eliminación de su cuenta desde la configuración de la aplicación o siguiendo los pasos publicados en esa página; esto supone borrar o desvincular la información asociada a su correo, salvo obligaciones legales de conservación.

Instituciones pueden contactar soporte para coordinar exportación o eliminación al término de un piloto o contrato.

9. Sus derechos

Usted puede ejercer derechos de acceso, rectificación, cancelación u oposición (ARCO) respecto de sus datos personales:

  • Desde la configuración de la cuenta (rectificación básica, eliminación).
  • Vía página de soporte o francisco@kimun.pro.

Si sus datos clínicos fueron ingresados por un hospital o clínica, también puede ejercer derechos ante ese establecimiento como responsable del tratamiento.

10. Incidentes de seguridad

Mantenemos procedimientos internos para detectar y responder incidentes. Si una brecha afecta datos bajo nuestra custodia como encargado, notificaremos al cliente institucional dentro de un plazo objetivo de 72 horas para que evalúe las acciones requeridas frente a titulares y autoridad.

Reportes de vulnerabilidad: panchomarino@gmail.com (ver SECURITY.md).

Contacto y documentos relacionados

Consultas sobre privacidad, DPA para clínicas o ejercicio de derechos: