Legal

Política de Privacidad

Última actualización: 15 de junio de 2026

1. Identificación del responsable

Bukinou (en adelante "Bukinou", "nosotros" o "la plataforma") es un servicio digital de gestión clínica para profesionales de salud mental, operado actualmente por Juan Alfaro Serrano, con domicilio en Chile, accesible en bukinou.me y bukinou.com.

Para consultas relacionadas con esta Política de Privacidad, puede contactarnos en: privacidad@bukinou.com

3. Quiénes usan Bukinou

Bukinou distingue dos tipos de usuarios:

Profesionales de salud mental (psicólogos, terapeutas, psiquiatras y otros profesionales), quienes contratan el servicio mediante suscripción y gestionan su práctica clínica a través de la plataforma.

Pacientes, quienes interactúan con la plataforma al agendar citas con un profesional registrado en Bukinou.

4. Datos que recopilamos

4.1 De los profesionales

Al registrarse y usar la plataforma, recopilamos:

  • Datos de identidad: nombre completo, RUT, especialidad, fotografía de perfil
  • Datos de contacto: correo electrónico, número de teléfono
  • Datos de cuenta: nombre de usuario, contraseña (cifrada, nunca almacenada en texto plano)
  • Datos bancarios: banco, tipo de cuenta, número de cuenta, RUT titular (para configurar métodos de pago manual hacia sus pacientes; Bukinou no procesa pagos directamente en esta etapa)
  • Datos de configuración: disponibilidad horaria, servicios ofrecidos, personalización del perfil público
  • Tokens de integración con Google Calendar, Microsoft Calendar y Microsoft Teams, cifrados con AES-256-GCM
  • Tokens de integración con Zoom OAuth, cifrados con AES-256-GCM
  • Datos de uso y facturación: plan de suscripción, historial de pagos, estadísticas de uso

4.2 De los pacientes

Al agendar una cita o ser registrados por su profesional:

  • Datos de identidad: nombre completo, RUT (opcional)
  • Datos de contacto: correo electrónico, número de teléfono
  • Datos de salud: fichas clínicas, registros de evolución, documentos adjuntos, historial de sesiones

Los datos de salud son datos sensibles en los términos de la Ley N° 19.628 (y de la Ley N° 21.719 que la reemplaza desde el 1 de diciembre de 2026) y reciben el más alto nivel de protección disponible en la plataforma.

4.3 Datos recopilados automáticamente

  • Registros de acceso (IP, navegador, sistema operativo) con fines de seguridad
  • Metadatos de uso para mejorar el servicio (páginas visitadas, acciones realizadas)
  • Cookies técnicas necesarias para el funcionamiento de la sesión

5. Finalidad y base legal del tratamiento de datos

La Ley N° 21.719 (vigente desde el 1 de diciembre de 2026) exige que el responsable del tratamiento identifique explícitamente la base legal que habilita cada categoría de tratamiento. La siguiente tabla detalla esa base para cada tipo de dato que Bukinou trata:

Categoría de datosFinalidadBase legal (Ley 21.719)Plazo de retención
Datos de cuenta del profesional (nombre, email, RUT, especialidad)Creación y gestión de la cuenta; acceso a la plataformaEjecución del contrato (Art. 12 lit. b)Duración del contrato + 3 años
Datos de agenda y citas (fecha, hora, paciente, servicio)Gestión de la agenda clínica; recordatorios automáticosEjecución del contrato (Art. 12 lit. b)5 años desde la cita
Datos clínicos (fichas, diagnósticos, evoluciones, consentimientos)Soporte técnico del expediente clínico del pacienteEjecución del contrato + consentimiento del profesional (Art. 12 lit. b y a)Duración de la suscripción + 30 días de exportación post-cancelación. La obligación de retención de 15 años (Ley 20.584 Art. 13) recae sobre el profesional tratante.
Datos de facturación y pagoCumplimiento tributario; procesamiento de cobrosObligación legal tributaria (Art. 12 lit. c)6 años (Código Tributario)
Credenciales de Google Calendar (tokens cifrados)Sincronización de agenda con el calendario del profesionalConsentimiento explícito del profesional (Art. 12 lit. a)Hasta que el profesional desconecte la integración
Logs de acceso a fichas clínicasTrazabilidad de auditoría exigida por Ley 21.668Obligación legal (Ley 21.668 + Art. 12 lit. c)12 meses
Datos técnicos de acceso (IP, navegador, horario)Seguridad, prevención del fraude y análisis de incidentesInterés legítimo (Art. 12 lit. f)12 meses
Datos de videollamadas (metadatos de sesión)Prestación del servicio de telemedicinaEjecución del contrato (Art. 12 lit. b)No se graban ni almacenan las sesiones

No utilizamos datos personales para publicidad de terceros. Bukinou no vende ni cede datos a anunciantes.

Cuando la base legal es el consentimiento, el titular puede retirarlo en cualquier momento sin que ello afecte la licitud del tratamiento anterior a su retirada. Cuando la base es una obligación legal, el retiro del consentimiento no permite suprimir los datos mientras subsista dicha obligación.

6. Datos clínicos: protección especial

Los datos clínicos de los pacientes (fichas, evoluciones, diagnósticos, documentos) son tratados con las siguientes garantías:

  • Acceso restringido: solo el profesional tratante puede acceder a la ficha completa de su paciente. Bukinou no accede al contenido clínico salvo para soporte técnico autorizado expresamente por el profesional.
  • Cifrado en tránsito y en reposo: todos los datos se transmiten mediante HTTPS/TLS y se almacenan cifrados en la infraestructura de Supabase.
  • Soft delete: los registros clínicos nunca se eliminan físicamente de forma inmediata. Ante una solicitud de eliminación, se marca el registro como eliminado y se procede a la eliminación definitiva conforme a los plazos del punto 10.
  • Portabilidad garantizada: el profesional puede exportar la totalidad de las fichas clínicas en formato PDF en cualquier momento, incluyendo durante el período de 30 días post-cancelación.
  • No se comparten con terceros salvo por obligación legal expresa.
  • Trazabilidad de acceso: cada visualización o edición de una ficha clínica queda registrada en un log de auditoría inmutable (professional_id, patient_id, acción, timestamp), conforme a lo exigido por la Ley N° 21.668 de interoperabilidad de fichas clínicas.

7. Videollamadas

Bukinou ofrece videollamadas integradas para citas online. Dependiendo de la configuración del profesional, estas pueden realizarse a través de:

  • Bukinou Video (tecnología Daily.co): la sesión se realiza en una sala privada y temporal. Daily.co procesa los datos de la videollamada conforme a su propia política de privacidad. Bukinou no graba las sesiones.
  • Google Meet: si el profesional ha conectado su Google Calendar, la videollamada se realiza directamente en Google Meet. En ese caso, aplica la política de privacidad de Google.
  • Microsoft Teams: si el profesional ha conectado su cuenta de Microsoft, las sesiones pueden realizarse vía Teams. En ese caso, aplica la política de privacidad de Microsoft.
  • Zoom: si el profesional ha conectado su cuenta de Zoom, las sesiones pueden realizarse vía Zoom. En ese caso, aplica la política de privacidad de Zoom Video Communications.

Las videollamadas no son grabadas por Bukinou salvo que en el futuro se implemente esa funcionalidad con consentimiento explícito de ambas partes.

8. Integración con Google Calendar

Cuando el profesional conecta su cuenta de Google Calendar, Bukinou solicita acceso limitado para:

  • Leer los rangos de tiempo ocupados (FreeBusy API), sin acceder al contenido de los eventos
  • Crear eventos de cita en el calendario del profesional

Bukinou nunca lee el contenido de los eventos del calendario del profesional. Los tokens de acceso de Google se almacenan cifrados con AES-256-GCM y nunca son accesibles desde el frontend.

El profesional puede desconectar Google Calendar en cualquier momento desde su configuración.

9. Integración con Microsoft Calendar y Teams

Cuando el profesional conecta su cuenta de Microsoft, Bukinou solicita acceso limitado para:

  • Leer los rangos de tiempo ocupados (FreeBusy), sin acceder al contenido de los eventos
  • Crear eventos de cita en el calendario del profesional
  • Crear reuniones de Microsoft Teams para citas online

Los tokens de acceso de Microsoft se almacenan cifrados con AES-256-GCM y nunca son accesibles desde el frontend. El profesional puede desconectar Microsoft desde su configuración en cualquier momento.

10. Integración con Zoom

Cuando el profesional conecta su cuenta de Zoom, Bukinou solicita acceso para iniciar y unirse a reuniones de Zoom desde la plataforma. Bukinou no graba ni almacena el contenido de las reuniones de Zoom.

Los tokens de acceso de Zoom se almacenan cifrados con AES-256-GCM y nunca son accesibles desde el frontend. El profesional puede desconectar Zoom desde su configuración en cualquier momento.

11. Compartición de datos con terceros

Bukinou utiliza los siguientes proveedores de servicios (subencargados) que pueden tratar datos en nombre de Bukinou:

ProveedorServicioPaís de datos
SupabaseBase de datos y almacenamientoEE.UU. / UE
CloudflareInfraestructura y CDNGlobal
ResendEnvío de correos transaccionalesEE.UU.
Daily.coVideollamadas (Bukinou Video)EE.UU.
FintocPagos Recurrentes (cobro mensual)Chile
GoogleCalendar y Meet (opcional)Global
Microsoft (Azure AD / Graph API)Calendar y Teams (opcional)Global
Zoom Video CommunicationsVideollamadas vía Zoom (opcional)EE.UU.

Todos estos proveedores están sujetos a acuerdos de confidencialidad y cumplen con estándares internacionales de seguridad. No utilizamos proveedores de publicidad ni de análisis de comportamiento con fines comerciales.

12. Retención de datos

Tipo de datoPeríodo de retención
Datos de cuenta del profesionalDuración del contrato + 3 años
Fichas clínicasDuración de la suscripción + 30 días post-cancelación. La obligación de retención de 15 años (Ley N° 20.584 Art. 13) recae sobre el profesional tratante.
Datos de facturación6 años (obligación tributaria)
Registros de acceso y seguridad12 meses
Datos de pacientes post-cancelación30 días de acceso completo de exportación; tras ese plazo, eliminación definitiva. El profesional es responsable de conservar sus propios respaldos por 15 años (Ley 20.584 Art. 13).

Bukinou actúa como custodio temporal de los datos clínicos mientras la suscripción está activa. Al cancelar, el profesional dispone de 30 días para exportar toda su información antes de la eliminación definitiva. La obligación legal de conservar los registros clínicos durante 15 años (Ley N° 20.584 Art. 13) recae sobre el profesional tratante, no sobre Bukinou. Se recomienda descargar un respaldo antes de cancelar la suscripción.

13. Derechos del titular de datos

Conforme a la Ley N° 19.628 y, desde el 1 de diciembre de 2026, a la Ley N° 21.719, usted tiene derecho a:

  • Acceso: solicitar información sobre qué datos tenemos sobre usted
  • Rectificación: corregir datos inexactos o desactualizados
  • Supresión / Cancelación: solicitar la eliminación de sus datos cuando procedan (sujeto a los plazos de retención legal descritos en la sección 10)
  • Bloqueo / Limitación del tratamiento: solicitar que sus datos no sean tratados temporalmente
  • Oposición: oponerse al tratamiento de sus datos para determinadas finalidades
  • Portabilidad: recibir sus datos en formato estructurado y legible por máquina (disponible desde la entrada en vigencia de la Ley N° 21.719)

Para ejercer estos derechos, escriba a privacidad@bukinou.com indicando su identidad y el derecho que desea ejercer. Responderemos en un plazo máximo de 15 días hábiles.

Los pacientes que deseen ejercer sus derechos respecto de datos clínicos deben contactar en primera instancia a su profesional tratante, quien es el responsable del tratamiento de esos datos.

14. Registro de actividades de tratamiento

Conforme a lo exigido por la Ley N° 21.719 (Art. 14 y siguientes), Bukinou mantiene un registro interno de sus actividades de tratamiento de datos personales. Este registro no es público, pero está disponible para la Agencia de Protección de Datos Personales ante una solicitud de fiscalización. Incluye:

Actividad de tratamientoResponsable internoEncargados externosPlazo de conservación
Gestión de cuentas de profesionalesBukinou (operador)Supabase (hosting)Duración del contrato + 3 años
Gestión de fichas clínicas y expedientesProfesional tratante (responsable de contenido) / Bukinou (encargado técnico)SupabaseDuración de la suscripción + 30 días. La retención de 15 años (Ley 20.584) es responsabilidad del profesional.
Envío de correos transaccionalesBukinouResendLogs: 12 meses
Videollamadas clínicasBukinou (sala efímera)Daily.co, Google Meet, Microsoft Teams, Zoom (según integración del profesional)No se almacenan grabaciones
Registro de acceso a fichas (trazabilidad)BukinouSupabase12 meses
Procesamiento de pagosProfesional (configura datos)Fintoc (opcional)6 años (obligación tributaria)

Cualquier nuevo encargado del tratamiento que Bukinou incorpore será documentado en este registro y notificado a los usuarios con al menos 30 días de anticipación cuando el cambio implique acceso a datos personales.

15. Seguridad de los datos y protocolo de brechas

Bukinou implementa medidas técnicas y organizativas para proteger los datos, incluyendo:

  • Cifrado TLS en todas las comunicaciones
  • Cifrado AES-256-GCM para credenciales sensibles (tokens de Google Calendar)
  • Cifrado asimétrico RSA-OAEP-4096 + AES-GCM-256 para respaldos clínicos
  • Row Level Security (RLS) en la base de datos — cada profesional accede únicamente a sus propios datos
  • Autenticación de dos factores disponible para profesionales
  • Auditorías de seguridad periódicas
  • Gestión de accesos basada en roles con log de auditoría de acciones administrativas

Protocolo de notificación de brechas de seguridad

La Ley N° 21.719 exige notificar las brechas de seguridad que afecten datos personales. El protocolo de Bukinou es el siguiente:

  • Detección: el equipo técnico evalúa el alcance, tipo de datos afectados y número de titulares involucrados dentro de las primeras 24 horas de detectado el incidente.
  • Notificación a la Agencia: si la brecha es susceptible de generar un riesgo para los derechos de las personas, se notifica a la Agencia de Protección de Datos Personales en un plazo máximo de 72 horas desde que Bukinou tenga conocimiento de ella.
  • Notificación a afectados: si la brecha puede producir un daño significativo a los titulares, se les notifica sin demora injustificada por correo electrónico al email registrado, indicando la naturaleza del incidente, datos comprometidos y medidas adoptadas.
  • Documentación: todo incidente queda documentado internamente con independencia de si superó el umbral de notificación.

Para reportar un posible incidente de seguridad: privacidad@bukinou.com

16. Cookies

Bukinou utiliza cookies técnicas estrictamente necesarias para:

  • Mantener la sesión del usuario autenticado
  • Recordar preferencias básicas de la interfaz

No utilizamos cookies de seguimiento publicitario ni compartimos datos de navegación con terceros para fines de marketing.

17. Menores de edad

Bukinou es una plataforma destinada a profesionales de salud y sus pacientes adultos. No recopilamos datos de menores de 14 años de forma directa. Si un profesional atiende a menores, es su responsabilidad obtener el consentimiento del tutor legal conforme a la normativa vigente.

18. Modificaciones a esta política

Bukinou puede modificar esta Política de Privacidad para adaptarla a cambios normativos o del servicio. Las modificaciones serán notificadas por correo electrónico y publicadas en esta página con al menos 15 días de anticipación. El uso continuado del servicio tras la notificación implica la aceptación de los cambios.

19. Contacto

Bukinou

Correo: privacidad@bukinou.com

Web: bukinou.com

Este documento fue redactado conforme a la legislación chilena vigente al 15 de junio de 2026. Incluye la base legal explícita por tipo de tratamiento exigida por la Ley N° 21.719 (vigente desde el 1 de diciembre de 2026), el registro de actividades de tratamiento, el protocolo de brechas, y referencias a la Ley N° 21.668 de interoperabilidad de fichas clínicas. Se recomienda revisión periódica por parte de un profesional legal.