Cumplimiento Normativo
Versión 2.1 — Vigente desde el 9 de septiembre de 2026
Esta página documenta las medidas técnicas y organizativas implementadas en AUCTORUM para cumplir con la legislación mexicana aplicable a expedientes clínicos, datos personales, mensajería comercial y procesamiento de pagos. La información aquí publicada está sujeta a verificación bajo NDA por parte de asesores legales o auditores de los Suscriptores.
1. NOM-004-SSA3-2012 — Expediente Clínico
Norma Oficial Mexicana del expediente clínico
AUCTORUM permite a los Suscriptores (médicos y consultorios) cumplir con la NOM-004 en su operación diaria mediante los siguientes controles:
- Implementado: Expediente clínico electrónico estructurado con 10 secciones (Identificación, Antecedentes, Padecimiento actual, Exploración física, Diagnóstico, Plan terapéutico, Pronóstico, Signos vitales, Notas de evolución, Consentimientos informados).
- Implementado: Firma electrónica con hash SHA-256. Cada nota clínica firmada genera un hash criptográfico único sobre el contenido + metadatos (médico, cédula, timestamp), verificable mediante el endpoint de verificación pública.
- Implementado: Inmutabilidad post-firma (NOM-004 §4.4). Las notas firmadas no pueden editarse ni eliminarse. El sistema retorna HTTP 403 con referencia explícita a la NOM cuando se intenta modificar. La implementación está en
apps/medconcierge/src/app/api/dashboard/records/[id]/route.ts. - Implementado: Retención mínima 5 años. Los expedientes clínicos no pueden eliminarse manualmente. Los pacientes con expedientes firmados quedan protegidos contra eliminación (soft delete bloqueado).
- Implementado: Trazabilidad (audit log). Cada acceso, edición, firma, impresión o visualización de expediente queda registrada en
audit_logscon usuario, timestamp UTC, IP y acción. Los registros son append-only. - Implementado: Cédula profesional en cada documento. Las notas firmadas incluyen snapshot inmutable de la cédula profesional del médico al momento de la firma, conforme a la NOM-004 §5.1.3.
- Implementado: Catálogo CIE-10 integrado. 46,545 conceptos jerárquicos de la CIE-10-ES (Tomo I Diagnósticos, 6ª ed. 2026) cargados para estandarización diagnóstica.
- Implementado: Consentimiento informado con firma digital. Firma canvas del paciente sobre
<canvas>+ firma digital del médico, archivado como evidencia inmutable junto al expediente.
2. LFPDPPP — Ley Federal de Protección de Datos Personales en Posesión de los Particulares
LFPDPPP (vigente desde el 21 de marzo de 2025) y su Reglamento; autoridad garante: SABG
- Implementado: Aviso de Privacidad integral (Art. 16). Publicado en /privacy. Versión 2.0, agosto 2026. Incluye identidad del responsable, finalidades primarias y secundarias, datos sensibles, transferencias y derechos ARCO.
- Implementado: Consentimiento expreso (Art. 8-9). Checkbox obligatorio en el flujo de registro de Suscriptores (clínicas) y en el flujo de agenda pública de pacientes. Timestamp y dirección IP de la aceptación quedan almacenados en
consent_records(append-only). - Implementado: Derechos ARCO (Art. 28-35). Procedimiento documentado en /data-deletion. Atención por correo a privacidad@auctorum.com.mx. Plazo de respuesta: 20 días hábiles (Art. 32).
- Implementado: Transferencias internacionales (Art. 36-37). Sub-procesadores listados con país, finalidad y enlace al DPA en /data-processors.
- Implementado: Medidas de seguridad (Art. 19). Cifrado AES-256-GCM para tokens OAuth en reposo, TLS 1.2/1.3 en tránsito, RLS por tenant en PostgreSQL, redacción automática de PII en logs, HMAC en todos los webhooks entrantes.
- Implementado: Cookie consent (Art. 8). Banner con dos opciones (solo esenciales / todas) en ambos dominios (auctorum.com.mx y med.auctorum.com.mx). Política completa en /cookies.
- Implementado: Aviso de privacidad para empleados / colaboradores. Aplica a la relación AUCTORUM ⇄ Suscriptor (médico) y a la relación Suscriptor ⇄ paciente final (donde el médico es responsable y AUCTORUM es encargado del tratamiento).
3. NOM-024-SSA3-2012 — Sistemas de Información de Registro Electrónico para la Salud (SIRES)
Interoperabilidad e intercambio de información clínica
La certificación formal NOM-024 es voluntaria para consultorios privados y está en proceso de volverse obligatoria por la Dirección General de Información en Salud (DGIS). AUCTORUM no cuenta con certificación formal aún, pero implementa los requisitos funcionales más relevantes:
- Implementado: Identificación de pacientes con nombre completo, CURP opcional y fecha de nacimiento.
- Implementado: Control de acceso basado en roles (RBAC) con cuatro perfiles (admin, secretaria, operator, viewer).
- Implementado: Registro de auditoría inmutable con timestamp UTC, IP y usuario.
- Implementado: Firma electrónica con hash criptográfico SHA-256 sobre el contenido + metadatos.
- Implementado: Catálogo CIE-10 integrado para diagnóstico estandarizado.
- Implementado: Notas clínicas estructuradas con secciones SOAP (Subjetivo, Objetivo, Análisis, Plan).
- Implementado: Cifrado en tránsito TLS 1.2/1.3 obligatorio para todas las superficies.
- Planeado: En roadmap: certificación formal ante DGIS, interoperabilidad HL7 FHIR para intercambio con IMSS/ISSSTE, receta electrónica con firma avanzada (e.firma SAT).
La certificación NOM-024 se buscará formalmente cuando AUCTORUM alcance la escala que justifique el proceso de auditoría. Los requisitos funcionales ya implementados permiten a los consultorios usar AUCTORUM cumpliendo NOM-004 en su operación diaria.
4. NOM-241-SSA1-2021 — Buenas Prácticas de Fabricación de Dispositivos Médicos
Posición de AUCTORUM frente a la regulación COFEPRIS
AUCTORUM NO es un dispositivo médico.
AUCTORUM es software de gestión administrativa y comunicación para consultorios. La inteligencia artificial integrada es una herramienta de apoyo administrativo que asiste en agenda de citas, respuestas a preguntas frecuentes y gestión de comunicaciones.
- NO realiza diagnósticos médicos.
- NO prescribe tratamientos farmacológicos.
- NO emite dictámenes clínicos.
- NO sustituye la evaluación, el juicio clínico ni la responsabilidad profesional del médico.
- NO requiere registro sanitario ante la Comisión Federal para la Protección contra Riesgos Sanitarios (COFEPRIS).
El profesional de la salud que utiliza AUCTORUM mantiene en todo momento la responsabilidad total sobre la atención médica prestada a sus pacientes, conforme a la Ley General de Salud y a la NOM-004-SSA3-2012.
5. Meta Platform Policy — WhatsApp Business / Instagram
Términos de la plataforma Meta para integraciones de mensajería
- Implementado: Data Deletion Callback. Endpoint funcional en
/api/webhooks/meta-data-deletion. Eliminaciones se procesan por cron diario con verificación de propósito legítimo (NOM-004 vs. ejercicio ARCO). - Implementado: Opt-in / Opt-out de mensajería marketing. El paciente puede responder “BAJA” en cualquier momento para dejar de recibir campañas. Las campañas masivas solo se envían a pacientes opted-in con consentimiento registrado.
- Implementado: Ventana de servicio 24h. Mensajes fuera de ventana usan exclusivamente templates pre-aprobados por Meta.
- Implementado: Verificación HMAC del webhook. Todos los mensajes entrantes pasan validación HMAC contra
META_APP_SECRETantes de persistir.
6. PCI-DSS — Procesamiento de Pagos
Stripe Connect + MercadoPago — SAQ A
- Implementado: Sin almacenamiento de PAN. Los datos de tarjeta nunca tocan los servidores de AUCTORUM. El flujo de pago se delega completamente a Stripe Connect / MercadoPago, lo que ubica a AUCTORUM en el alcance SAQ A (Self-Assessment Questionnaire A) — el más ligero.
- Implementado: Webhook signatures verificadas. Cada webhook de Stripe (signing secret) y MercadoPago (X-Signature) se valida criptográficamente antes de persistir cualquier cambio de estado.
- Implementado: Reembolsos con audit trail. Las solicitudes de reembolso usan
reverse_transferen Stripe Connect y quedan registradas con motivo, monto y usuario responsable.
7. Seguridad de la Información
Marco de control interno — vigente a partir de 2026-05-18
- Implementado: Política documentada en
docs/SECURITY-POLICY.md(versión 1.0). Cubre alcance, principios, credenciales, dispositivos, acceso producción, datos sensibles, respuesta a incidentes, backups y auditoría. - Implementado: El origen sólo acepta tráfico de la red de borde: las reglas de red del proveedor de nube admiten únicamente los rangos de Cloudflare, de modo que nadie llega al servidor por su IP.
- Implementado: SSH restringido a clave pública (contraseña deshabilitada, acceso directo de
rootpor contraseña deshabilitado), en puerto no estándar (2222), con Fail2Ban activo y cortafuegos del sistema habilitado. - Implementado: TLS 1.2 y 1.3 únicamente en el origen: TLS 1.0 y 1.1 se rechazan en la negociación.
- Implementado: Redis administrado con transporte cifrado obligatorio (TLS), autenticado, alcanzable sólo desde el servidor de aplicación por regla de firewall, y con la reconfiguración en caliente (
CONFIG) bloqueada por la plataforma. - Implementado: Actualizaciones de seguridad del sistema operativo aplicadas de forma automática.
- Implementado: Circuit breaker para servicios externos (OpenAI, WhatsApp Cloud, Stripe) con fallback en español si el upstream falla varias veces consecutivas.
- Implementado: Suite de pruebas automatizadas (unitarias, de integración y de IA) ejecutada antes de cada despliegue, junto con una batería de verificadores de seguridad y cumplimiento que bloquean el cambio si alguno falla.
- Implementado: Verificación de integridad de la base por cron diario, con invariantes que se declaran fatales.
- Implementado: Respaldo diario de la base clínica, verificado por relectura y replicado fuera del servidor que protege, con retención de 30 días.
- Implementado: Sentry con redacción de PII (teléfono, email, nombre) antes de enviar eventos al servidor.
8. Cláusulas adicionales
AUCTORUM es operado por Armando Javier Flores Salazar, persona física con actividad empresarial inscrita ante el Servicio de Administración Tributaria en el Régimen Simplificado de Confianza (RESICO) desde el 15 de junio de 2026, con Registro Federal de Contribuyentes FOSA070928DY2, operando bajo la marca comercial AUCTORUM, con domicilio en Ramos Arizpe, Coahuila de Zaragoza, México.
En caso de constitución futura de la persona moral AUCTORUM (o la denominación social que resulte de su acta constitutiva), la titularidad de los derechos sobre el software y las obligaciones de cumplimiento descritas en esta página podrán cederse a dicha entidad sin afectar la validez de los consentimientos otorgados previamente por los Titulares.
Para auditoría detallada de los controles aquí listados, los Suscriptores con contrato vigente pueden solicitar la entrega del documento docs/COMPLIANCE-AUDIT.md bajo acuerdo de confidencialidad escribiendo a privacidad@auctorum.com.mx.