1. Responsable y contacto de privacidad
Jorge Antonio Sánchez Lorenzo, persona física con actividad empresarial y profesional que opera la marca Qunqari, con domicilio en Camino S/N, Moxteje, Jiquipilco, Estado de México, C.P. 50840, México, es responsable del tratamiento de los datos personales relacionados con la contratación, administración, facturación, soporte, seguridad y promoción de su plataforma SaaS.
La persona responsable de privacidad recibe solicitudes en [email protected] y en el teléfono +52 712 205 4503. El RFC se proporciona a autoridades y proveedores que legalmente lo requieran, pero no se publica en este sitio por seguridad.
2. Roles, alcance y responsabilidades
Este Aviso aplica al sitio, aplicación web, APIs, soporte, comunicaciones e integraciones oficiales. Qunqari actúa como Responsable respecto de prospectos, cuentas de suscripción, usuarios, facturación, soporte y seguridad de la plataforma.
Cuando una clínica, consultorio, barbería, spa u otro negocio registra información de sus pacientes o clientes finales, dicho negocio es el Responsable y Qunqari actúa como Encargado, sujeto a sus instrucciones y al contrato del servicio. Cada negocio debe entregar su propio aviso de privacidad, obtener los consentimientos aplicables y atender directamente las solicitudes de sus titulares. Este Aviso no sustituye el aviso del negocio.
3. Categorías de datos personales tratados
- Identificación y contacto: nombre, teléfono, correo, fecha de nacimiento, sexo para fines clínicos, firma y datos de representante o contacto de emergencia cuando apliquen.
- Cuenta y relación comercial: negocio, sucursal, puesto, usuarios, permisos, plan, aceptación de documentos legales, soporte y comunicaciones.
- Agenda y operación: citas, disponibilidad, servicios, recursos, profesionales, notas operativas, asistencia y cancelaciones.
- Fiscales, financieros y transaccionales: datos de facturación, RFC cuando se solicite CFDI, plan, cupones, importes, pagos, reembolsos y contracargos.
- Técnicos y de seguridad: dirección IP, dispositivo, navegador, sesiones, registros de acceso, auditoría, errores y eventos de seguridad.
- Contenido aportado: archivos, fotografías, mensajes, consentimientos, notas y demás información capturada por el usuario o negocio.
No todas las categorías se recaban de todas las personas; depende de la relación y módulos utilizados.
4. Origen de los datos
Obtenemos datos directamente de la persona titular; del negocio que utiliza Qunqari; de usuarios autorizados; de una reservación pública; y de integraciones activadas, como Stripe, correo o WhatsApp. Cuando el negocio entrega datos de terceros, declara contar con facultades y un fundamento válido para hacerlo.
5. Finalidades primarias y necesarias
- Crear, autenticar y administrar cuentas, tenants, usuarios, permisos y suscripciones.
- Proporcionar agenda, reservas, expedientes, documentos, pagos, reportes, notificaciones y demás módulos contratados.
- Procesar suscripciones de Qunqari y facilitar pagos de pacientes o clientes a los negocios mediante Stripe.
- Enviar confirmaciones, recordatorios, avisos de pago, seguridad, servicio y soporte.
- Atender solicitudes, incidencias, respaldos, auditoría, prevención de fraude y seguridad.
- Cumplir contratos, obligaciones fiscales, requerimientos de autoridad y ejercer o defender derechos.
- Generar métricas agregadas o anonimizadas para operación y mejora del servicio.
Estas finalidades son necesarias para prestar el servicio o mantener la relación jurídica. La negativa a proporcionar datos indispensables puede impedir crear la cuenta, reservar, facturar o usar una función.
6. Finalidades secundarias y opción de rechazo
Con datos de prospectos y Clientes podremos enviar novedades, encuestas, promociones o invitaciones relacionadas con Qunqari. Estas finalidades no son necesarias para prestar el servicio y no utilizamos expedientes clínicos ni datos de pacientes o clientes finales para publicidad.
La persona puede rechazarlas desde el enlace de baja incluido en el mensaje o escribiendo a [email protected] con el asunto “No deseo comunicaciones promocionales”. La negativa no afecta el servicio ni las comunicaciones operativas indispensables.
7. Datos personales sensibles y de salud
Los módulos clínicos pueden contener antecedentes, signos vitales, diagnósticos, odontogramas, fotografías, estudios, recetas, consentimientos y otra información de salud. El negocio tratante determina su necesidad, obtiene el consentimiento expreso cuando corresponda y es responsable de su exactitud, uso clínico y conservación legal. Qunqari únicamente los aloja y procesa bajo encargo; no diagnostica ni sustituye el criterio profesional.
Aplicamos minimización y procuramos que el periodo de tratamiento de datos sensibles sea el mínimo necesario para las finalidades informadas y las obligaciones aplicables.
8. Pagos y datos financieros
Stripe procesa las suscripciones de los Clientes y, cuando se habilita Connect, los pagos o anticipos que los pacientes o clientes finales realizan directamente al negocio. Los datos completos de tarjeta y el código de seguridad se capturan en interfaces seguras de Stripe; Qunqari no los almacena.
Durante el onboarding y la operación de la cuenta conectada, Stripe puede solicitar y tratar datos de identificación, contacto, actividad comercial, representantes, beneficiarios, cuenta bancaria y verificaciones requeridas para prestar sus servicios y cumplir sus obligaciones legales. Estos datos se proporcionan directamente a Stripe o se transmiten siguiendo las instrucciones de la persona o negocio que activa la integración.
Podemos recibir identificadores de cliente, cuenta conectada, sesión, pago o reembolso; importe, moneda, estado, fechas, marca y últimos cuatro dígitos del medio de pago. Stripe determina y explica sus propios tratamientos en su Aviso de Privacidad. Las clínicas y demás negocios deben informar a sus pacientes o clientes que Stripe participa en el procesamiento de sus pagos.
9. Remisiones a proveedores que actúan como encargados
Utilizamos proveedores indispensables sujetos a obligaciones contractuales de confidencialidad y seguridad. Entre ellos pueden estar:
- Vercel — Hosting del frontend / entrega web
- Railway (u hosting equivalente del API) — Ejecución del backend
- PostgreSQL (proveedor del entorno) — Base de datos de aplicación
- Resend — Correo transaccional
- Stripe — Suscripciones, pagos, anticipos y cuentas conectadas
- Meta Platforms (WhatsApp Cloud API) — Mensajería WhatsApp Business por tenant
- Cloudflare (DNS/CDN/R2) — DNS, CDN y almacenamiento de archivos
Estas remisiones permiten prestar el servicio y no autorizan a los proveedores a usar los datos para finalidades propias incompatibles. No vendemos bases de datos personales.
10. Transferencias nacionales o internacionales
Podremos transferir datos a autoridades cuando exista una obligación o requerimiento legal; a asesores para formular o defender reclamaciones; o a una persona adquirente en una reorganización del negocio, sujeta al mismo Aviso. También se compartirán con integraciones que el Cliente instruya activar.
Algunos encargados pueden procesar datos fuera de México. En esos casos procuramos medidas contractuales, administrativas y técnicas adecuadas. Cuando una transferencia requiera consentimiento conforme a la ley, se solicitará antes de efectuarla. No realizamos transferencias para comercializar datos.
11. Conservación, bloqueo y eliminación
Conservamos datos mientras sean necesarios para prestar el servicio, atender obligaciones contractuales, fiscales, sanitarias, de seguridad o defensa jurídica. Al cerrar una cuenta puede existir un periodo operativo de hasta 90 días para reactivación o exportación; posteriormente los datos se suprimen o anonimizan, salvo bloqueo o conservación exigida por ley, instrucción válida del negocio o respaldo pendiente de rotación.
Los registros de pagos, facturación, aceptaciones legales y seguridad pueden conservarse durante los plazos legales aplicables. Consulta el procedimiento en Eliminación de datos.
12. Medidas de seguridad e incidentes
Mantenemos medidas administrativas, técnicas y físicas razonables, incluyendo control de acceso, segregación por tenant, cifrado de comunicaciones, registros de auditoría, respaldos y gestión de incidentes. Ningún sistema es infalible; si una vulneración afecta significativamente derechos patrimoniales o morales, se informará a las personas afectadas o al negocio responsable conforme a la ley.
13. Procedimiento para ejercer derechos ARCO
La persona titular puede solicitar acceso, rectificación, cancelación u oposición enviando un correo a [email protected] con:
- nombre y medio para comunicar la respuesta;
- documento que acredite identidad y, en su caso, representación;
- descripción clara de los datos y del derecho que desea ejercer;
- elementos que faciliten localizar los datos; y
- para rectificación, la corrección solicitada y documentación que la sustente.
Comunicaremos la determinación en un máximo de 20 días contados desde la recepción completa; si procede, se hará efectiva dentro de los 15 días siguientes. Los plazos pueden ampliarse una sola vez cuando la ley lo permita. El ejercicio es gratuito, salvo costos permitidos de reproducción o envío.
Si los datos pertenecen al expediente administrado por una clínica u otro Cliente, la solicitud debe dirigirse primero a ese negocio. Qunqari colaborará como Encargado para ejecutarla.
14. Revocación del consentimiento y limitación de uso o divulgación
Puede revocar su consentimiento o solicitar la limitación de uso y divulgación mediante el mismo correo, indicando “Revocación” o “Limitación” y el tratamiento correspondiente. La revocación no tiene efectos retroactivos y puede no proceder cuando el tratamiento sea necesario por contrato, obligación legal, defensa de derechos o alguna excepción prevista en la ley.
16. Datos de menores de edad
La contratación de Qunqari no se dirige a menores. Cuando un profesional registra datos de un paciente o cliente menor, el negocio responsable debe verificar la intervención de madre, padre, tutor o representante y obtener las autorizaciones requeridas. No solicitamos deliberadamente a menores que creen cuentas administrativas.
17. Funciones de Inteligencia Artificial
Las funciones asistivas de IA, cuando se habiliten, deben ser supervisadas por una persona y no sustituyen decisiones clínicas o profesionales. No usamos datos identificables de pacientes o clientes para entrenar modelos propios sin autorización expresa y un fundamento válido. Antes de incorporar un proveedor o una finalidad materialmente distinta, se actualizará la información aplicable.
18. Cambios al Aviso de Privacidad
La versión vigente se publicará permanentemente en qunqari.com/privacy. Los cambios materiales se comunicarán por correo, aviso dentro de la plataforma o ambos. Si implican nuevas finalidades que requieran consentimiento, se solicitará antes de iniciar el tratamiento correspondiente.
19. Inconformidades y autoridad competente
Si considera que una respuesta ARCO o el tratamiento de sus datos vulnera la legislación, puede acudir a la Secretaría Anticorrupción y Buen Gobierno o a la autoridad garante que legalmente resulte competente, además de los demás medios de defensa disponibles.
20. Control documental
Versión 1.2.1 · Estado: Vigente · Entrada en vigor: 13 de agosto de 2026 · Última actualización: 26 de agosto de 2026.