Política de Privacidad del Software
ClinicAI — Software de gestión para clínicas dentales
Versión 1.2 · Julio 2026 · Aplicable a usuarios en España y LATAM
| Esta política regula el tratamiento de los datos de pacientes que ClinicAI realiza por cuenta de las clínicas suscritas. Es distinta de la Política de Privacidad del sitio web, que se aplica únicamente a los visitantes de myclinicai.co y a los datos de sus formularios de contacto. |
1. QUIÉN ES RESPONSABLE DE TUS DATOS
ClinicAI es un software de gestión para clínicas dentales. En el contexto de protección de datos, existen dos roles diferenciados:
Tu clínica dental es la Responsable del Tratamiento de los datos de sus pacientes. ClinicAI actúa como Encargado del Tratamiento, procesando esos datos únicamente por instrucción de la clínica.
Datos de contacto del Encargado: ClinicAI · Email de privacidad: privacidad@myclinicai.co
2. QUÉ DATOS TRATAMOS Y CON QUÉ FINALIDAD
2.1 Datos de pacientes (tratados por cuenta de la clínica)
| Tipo de dato | Finalidad | Base legal |
|---|---|---|
| Nombre, apellidos, contacto | Identificación del paciente, comunicaciones | Art. 9.2.h RGPD — Asistencia sanitaria |
| Historial clínico, diagnósticos, odontograma | Gestión clínica del paciente | Art. 9.2.h RGPD — Asistencia sanitaria |
| Documentos de laboratorio (cuando el paciente consiente) | Interpretación asistida por IA | Art. 9.2.a RGPD — Consentimiento explícito |
| Teléfono (WhatsApp) | Recordatorios de citas | Consentimiento explícito del paciente |
| Correo electrónico | Confirmaciones y comunicaciones de la cita | Consentimiento del paciente / interés legítimo de la clínica |
| Datos financieros (facturas, pagos) | Gestión de facturación de la clínica | Art. 6.1.b RGPD — Ejecución de contrato |
2.2 Datos de usuarios del software (doctores y personal de clínica)
ClinicAI trata los siguientes datos de las personas que usan el software:
- Email y contraseña: para autenticación en el sistema
- Nombre de la clínica y del doctor: para personalización de la interfaz e informes
- Datos de uso y configuración: para el correcto funcionamiento del servicio
3. CON QUIÉN COMPARTIMOS LOS DATOS — SUB-ENCARGADOS
ClinicAI utiliza los siguientes proveedores tecnológicos que pueden acceder a datos personales en el contexto de la prestación del servicio. Todos cuentan con garantías adecuadas de protección de datos:
| Proveedor | País / Región | Qué datos recibe | Garantía |
|---|---|---|---|
| Anthropic, Inc. | EEUU | Datos clínicos seudonimizados (funciones estándar). Documento íntegro de laboratorio cuando el paciente ha dado consentimiento explícito. | SCCs 2021. Retención máx. 7 días. No usado para entrenamiento. anthropic.com/legal/data-processing-addendum |
| Supabase, Inc. | Brasil (sa-east-1) | Todos los datos almacenados en la base de datos | DPA firmado (ref. NMRFD-CKKJV-TH9B3-FQSZG). Brasil: LGPD. supabase.com/legal/dpa |
| Vercel, Inc. | EEUU | Datos de sesión de usuario (no datos de pacientes) | DPA pre-firmado con SCCs 2021. vercel.com/legal/dpa |
| EmailJS Pte Ltd | Singapur / EEUU | Nombre y correo del paciente, fecha y hora de cita, datos de la clínica. No se transmiten datos de salud ni tipo de cita. | DPA público (emailjs.com/legal/data-protection-agreement). SCCs para transferencias internacionales. |
| LemonSqueezy (Link, LLC) | EEUU | Datos de facturación de la clínica (no datos de pacientes) | DPA público con SCCs 2021. lemonsqueezy.com/dpa |
| EmailJS se utiliza exclusivamente para enviar confirmaciones y recordatorios de citas por correo electrónico. No recibe datos de salud del paciente — el tipo de consulta no se transmite. Los enlaces a documentos clínicos incluidos en los correos utilizan tokens firmados y caducables; el contenido clínico reside en los servidores de ClinicAI, no en el correo. |
4. TRANSFERENCIAS INTERNACIONALES
Los sub-encargados Anthropic, Vercel y LemonSqueezy están establecidos en Estados Unidos. Las transferencias se realizan al amparo de las Cláusulas Contractuales Estándar (SCCs) aprobadas por la Comisión Europea (Decisión de 4 de junio de 2021).
Supabase almacena los datos en Brasil (sa-east-1). Brasil cuenta con la LGPD, legislación equivalente al RGPD. La transferencia está cubierta por el DPA firmado con Supabase.
EmailJS Pte Ltd está establecida en Singapur. La transferencia está cubierta por las SCCs incluidas en el DPA público de EmailJS, que contempla expresamente las transferencias internacionales bajo el marco de la Comisión Europea.
5. CUÁNTO TIEMPO CONSERVAMOS LOS DATOS
- Datos de pacientes: durante toda la vigencia del contrato de la clínica con ClinicAI y 30 días adicionales para exportación tras la baja
- Datos de usuarios del software: durante la vigencia del contrato
- Datos de facturación: el período legalmente exigido (generalmente 5-7 años según la legislación fiscal aplicable)
- Logs técnicos: máximo 30 días, sin datos identificativos de pacientes
- EmailJS: los emails enviados se conservan según la política de retención de EmailJS (30 días hábiles tras cese del servicio)
6. DERECHOS DE LOS TITULARES DE DATOS
Si eres paciente de una clínica que usa ClinicAI, tus derechos deben ejercerse ante tu clínica, que es la Responsable del Tratamiento. ClinicAI asistirá a la clínica en la gestión técnica de estas solicitudes.
Puedes ejercer los siguientes derechos:
- Acceso: conocer qué datos tiene la clínica sobre ti
- Rectificación: corregir datos inexactos
- Supresión: solicitar la eliminación de tus datos cuando ya no sean necesarios
- Limitación: solicitar que se restrinja el tratamiento de tus datos
- Portabilidad: recibir tus datos en formato estructurado
- Oposición: oponerte al tratamiento en determinadas circunstancias
Para usuarios del software (doctores y personal): puedes ejercer tus derechos directamente ante ClinicAI escribiendo a privacidad@myclinicai.co.
7. SEGURIDAD
ClinicAI aplica medidas técnicas y organizativas apropiadas para proteger los datos personales, incluyendo:
- Cifrado en tránsito (TLS) y en reposo (AES-256)
- Autenticación segura con tokens JWT
- Aislamiento de datos por clínica (Row Level Security)
- Seudonimización de datos clínicos enviados a sistemas de IA
- Tokens firmados y caducables para acceso a documentos clínicos
- Controles de acceso y auditoría
8. CAMBIOS EN ESTA POLÍTICA
ClinicAI puede actualizar esta Política de Privacidad periódicamente. Los cambios materiales se notificarán a los usuarios del software por email con al menos 30 días de antelación. La versión vigente siempre estará disponible en la aplicación.
9. CONTACTO Y RECLAMACIONES
Para cualquier consulta sobre privacidad: privacidad@myclinicai.co
Si consideras que el tratamiento de tus datos no es correcto, tienes derecho a presentar una reclamación ante la autoridad de control competente:
- España: Agencia Española de Protección de Datos (www.aepd.es)
- México: Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI)
- Colombia: Superintendencia de Industria y Comercio
- Brasil: Autoridade Nacional de Proteção de Dados (ANPD)
- Ecuador: Superintendencia de Protección de Datos Personales
- Chile: Consejo para la Transparencia