Política de Privacidad y Protección de Datos Personales

Última actualización: 01 de August de 2026

Resumen en una línea

Histora es la herramienta donde el profesional de salud guarda las historias clínicas de sus pacientes. Los datos de los pacientes pertenecen al profesional o clínica que los registró, no a Histora. Nosotros solo los almacenamos y procesamos por encargo suyo, cifrados y con acceso restringido.

1. Identificación del Responsable

Histora es un servicio de software como servicio (SaaS) operado por NICCOM, con domicilio en Av. Universitaria Mz i lote 40, San Martín de Porres, Lima, Perú. Correo de contacto para asuntos de privacidad: bilmer@nicperu.com. Teléfono: +51 995 334 270.

La presente política se rige por la Ley N° 29733, Ley de Protección de Datos Personales, su Reglamento (D.S. N° 003-2013-JUS) y demás normativa peruana aplicable.

2. Dos roles distintos: es importante entenderlos

Histora trata dos tipos de datos con responsabilidades legales diferentes:

Tipo de dato Titular del banco de datos Rol de Histora
Datos del usuario
(médico, recepcionista, cajero, laboratorista, dueño de clínica)
NICCOM Responsable del tratamiento
Datos de los pacientes
(historias clínicas, diagnósticos, resultados, fotos)
El profesional de salud, consultorio, policlínico o clínica que los registra Encargado del tratamiento (proveedor tecnológico)

Esto significa que el profesional o clínica usuaria es el responsable legal de los datos de sus pacientes: de obtener su consentimiento informado, de atender sus solicitudes de acceso o rectificación, y de inscribir su banco de datos personales ante la Autoridad Nacional de Protección de Datos Personales cuando corresponda. Histora actúa únicamente siguiendo sus instrucciones y nunca usa los datos de pacientes para fines propios.

3. Datos que tratamos

3.1 Datos del usuario de la plataforma

  • Nombre completo y correo electrónico.
  • Contraseña (almacenada cifrada mediante hash; nunca en texto plano).
  • Número de colegiatura (CMP), especialidad, teléfono y biografía profesional.
  • Firma digital, logotipo y foto de perfil, si el usuario los carga.
  • Datos de la clínica o consultorio: nombre, dirección, teléfono.
  • Datos de facturación y de suscripción (plan contratado, historial de pagos).
  • Registros de auditoría: fecha, hora, dirección IP y acción realizada dentro del sistema.

3.2 Datos de pacientes registrados por el usuario

Incluyen datos sensibles de salud conforme al artículo 2.5 de la Ley N° 29733:

  • Identificación: nombre, documento de identidad, fecha de nacimiento, sexo, teléfono, correo y dirección.
  • Información clínica: motivo de consulta, examen físico, diagnósticos, tratamientos, recetas, alergias y antecedentes.
  • Signos vitales y medidas antropométricas.
  • Órdenes y resultados de laboratorio, incluyendo archivos e imágenes.
  • Fotografías clínicas y de evolución.
  • Consentimientos informados firmados digitalmente.
  • Citas, atenciones y pagos asociados.

4. Finalidad del tratamiento

Los datos se tratan exclusivamente para:

  • Prestar el servicio contratado: registro de historias clínicas, agenda, laboratorio, inventario, caja y reportes.
  • Generar documentos médicos en PDF (recetas, certificados, órdenes e informes).
  • Enviar recordatorios de cita a los pacientes, cuando el profesional activa esta función.
  • Procesar los pagos de la suscripción.
  • Enviar comunicaciones operativas sobre la cuenta (verificación de correo, vencimiento de plan, avisos de servicio).
  • Mantener la seguridad de la plataforma, prevenir accesos no autorizados y cumplir obligaciones legales.

No vendemos, alquilamos ni cedemos datos de pacientes a terceros con fines comerciales, publicitarios o de entrenamiento de modelos de inteligencia artificial.

5. Funciones de inteligencia artificial

Histora ofrece funciones asistidas por inteligencia artificial: dictado por voz de la consulta, sugerencia de códigos CIE-10, resumen de historia clínica y lectura de resultados de laboratorio.

Para prestarlas, el texto, audio o archivo correspondiente se envía a la API de Google (Vertex AI / Gemini), que actúa como subencargado del tratamiento. Al respecto:

  • El envío ocurre únicamente cuando el usuario activa la función; no hay procesamiento automático en segundo plano.
  • Los audios de dictado se eliminan del servidor inmediatamente después de ser procesados.
  • Google, bajo sus condiciones para clientes empresariales de Vertex AI, no utiliza estos datos para entrenar sus modelos.
  • Las sugerencias de la IA son un apoyo y no sustituyen el criterio clínico del profesional, quien es responsable de revisarlas y validarlas antes de incorporarlas a la historia clínica.

El profesional que no desee usar estas funciones simplemente puede no activarlas; el resto de la plataforma funciona con normalidad sin ellas.

6. Terceros con los que compartimos datos

Solo compartimos datos con proveedores necesarios para operar el servicio:

Proveedor Finalidad Datos transferidos
Google (Vertex AI) Funciones de IA Solo el texto, audio o archivo que el usuario envía a analizar
Google (inicio de sesión) Autenticación opcional con cuenta Google Nombre y correo del usuario
Mercado Pago Procesamiento de pagos de suscripción Datos de facturación del usuario. Nunca datos de pacientes. Los datos de tarjeta se procesan en la plataforma de Mercado Pago; Histora no los almacena.
Servicio de mensajería (WhatsApp vía automatización) Recordatorios de cita, si el profesional los activa Nombre y teléfono del paciente, fecha y hora de la cita
Servicio de consulta de DNI Autocompletar datos al registrar un paciente Número de documento consultado
Proveedor de correo electrónico Correos operativos de la cuenta Nombre y correo del usuario

Algunos de estos proveedores operan servidores fuera del Perú, lo que implica un flujo transfronterizo de datos conforme al artículo 15 de la Ley N° 29733. Seleccionamos proveedores que ofrecen niveles adecuados de protección y tratan los datos únicamente conforme a nuestras instrucciones.

También podremos revelar información cuando lo exija una autoridad judicial, fiscal o administrativa competente, en el marco de un procedimiento legal.

7. Medidas de seguridad

Aplicamos medidas técnicas y organizativas proporcionales a la sensibilidad de los datos de salud:

  • Cifrado en tránsito: todo el tráfico viaja sobre HTTPS/TLS.
  • Almacenamiento privado: las fotografías clínicas, resultados de laboratorio y archivos de pacientes se guardan fuera de la carpeta pública del servidor y solo pueden descargarse mediante enlaces firmados y temporales.
  • Aislamiento por clínica: cada consultorio o clínica solo accede a sus propios pacientes y registros.
  • Control de accesos por rol: médico, recepción, caja y laboratorio ven únicamente la información que su función requiere. El personal de laboratorio, por ejemplo, no accede a la historia clínica completa.
  • Contraseñas cifradas y límite de intentos de inicio de sesión para prevenir ataques de fuerza bruta.
  • Registro de auditoría de las acciones sensibles realizadas en el sistema.
  • Copias de seguridad diarias de la base de datos y de los archivos clínicos, con verificación de restauración.
  • Enlaces del portal del paciente con vencimiento, de modo que un enlace compartido no otorgue acceso indefinido.

Ningún sistema es invulnerable. Si detectáramos un incidente de seguridad que afecte datos personales, notificaremos a los usuarios afectados y a la autoridad competente conforme a la normativa vigente.

8. Conservación de los datos

  • Los datos se conservan mientras la cuenta esté activa.
  • Si la cuenta se cancela, el usuario puede exportar su información antes del cierre. Transcurridos 90 días desde la cancelación, los datos se eliminan de nuestros sistemas activos.
  • Las copias de seguridad se conservan por un máximo de 14 días y luego se sobrescriben.
  • El profesional de salud debe tener presente que la normativa sanitaria peruana exige conservar las historias clínicas por plazos determinados. Es su responsabilidad exportar y conservar dicha información antes de cerrar su cuenta.

9. Derechos ARCO

Toda persona puede ejercer sus derechos de Acceso, Rectificación, Cancelación y Oposición, así como los de información, tratamiento objetivo y revocación del consentimiento.

¿A quién debe dirigirse cada persona?

  • Si eres paciente: dirígete al médico, consultorio o clínica que te atendió, ya que es el titular de tu historia clínica. Si nos escribes directamente, trasladaremos tu solicitud al profesional correspondiente y te lo comunicaremos.
  • Si eres usuario de la plataforma: escríbenos a bilmer@nicperu.com desde el correo registrado en tu cuenta.

Atenderemos las solicitudes en los plazos previstos por el Reglamento de la Ley N° 29733. Si consideras que tus derechos no han sido debidamente atendidos, puedes presentar un reclamo ante la Autoridad Nacional de Protección de Datos Personales del Ministerio de Justicia y Derechos Humanos.

10. Obligaciones del profesional de salud usuario

Al registrar datos de pacientes en Histora, el usuario se compromete a:

  • Obtener el consentimiento informado del paciente para el tratamiento de sus datos de salud, salvo en los supuestos en que la ley lo exceptúe (por ejemplo, atención médica de emergencia).
  • Informar al paciente que su historia clínica se gestiona en una plataforma digital.
  • Registrar únicamente información veraz, pertinente y necesaria para la atención.
  • Mantener la confidencialidad de sus credenciales y no compartir su cuenta.
  • Asignar los roles del personal conforme al principio de mínimo acceso necesario.
  • Cumplir con la inscripción de su banco de datos personales ante la autoridad, cuando corresponda.
  • Atender las solicitudes ARCO de sus pacientes.

Histora pone a disposición un módulo de consentimientos informados con firma digital para facilitar el cumplimiento de estas obligaciones.

11. Cookies y tecnologías similares

Histora utiliza cookies estrictamente necesarias para el funcionamiento del servicio: mantener la sesión iniciada y proteger los formularios frente a ataques de falsificación de solicitudes (CSRF). No utilizamos cookies de publicidad ni de seguimiento entre sitios.

12. Menores de edad

La plataforma está dirigida a profesionales de la salud mayores de edad. Los datos de pacientes menores de edad pueden registrarse en el marco de la atención médica, bajo responsabilidad del profesional tratante, quien debe contar con el consentimiento de los padres o tutores conforme al artículo 27 del Reglamento de la Ley N° 29733.

13. Cambios en esta política

Podemos actualizar esta política para reflejar cambios en el servicio o en la normativa. La fecha de última actualización figura al inicio del documento. Si el cambio es sustancial, lo comunicaremos por correo electrónico o mediante un aviso dentro de la plataforma.

14. Contacto

Para cualquier consulta sobre privacidad o protección de datos: