Política de Privacidad

Última actualización: 24 de junio de 2026  |  Versión 1.2

1. Identificación del Responsable y del Encargado

Responsable del tratamiento (la clínica):
Max Antonio Méndez Gómez (Pequeño Contribuyente), con domicilio en Ciudad de Guatemala, Guatemala. Correo de contacto para asuntos de privacidad: privacidad@medicia.app.

Encargado del tratamiento (proveedor de plataforma):
MedicIA (plataforma SaaS de gestión clínica). MedicIA procesa datos exclusivamente según las instrucciones del Responsable y no tiene acceso independiente a los datos de pacientes para fines propios.

2. Datos que se recopilan

La plataforma recopila y trata las siguientes categorías de datos personales:

Categoría Ejemplos Dato sensible
Datos de identificación Nombre completo, RUT/DNI/CURP, fecha de nacimiento No
Datos de contacto Teléfono (WhatsApp), correo electrónico, dirección No
Datos de salud Ficha clínica, diagnósticos, alergias, medicamentos, antecedentes, signos vitales, registros médicos Sí — dato sensible
Datos de comunicación Mensajes enviados/recibidos por WhatsApp No
Datos de usuario interno Nombre y correo del personal de la clínica (médicos, recepcionistas) No
Datos de uso y auditoría Registros de acceso, acciones realizadas, IP, user-agent No

Los datos de salud constituyen datos sensibles y están protegidos en Guatemala por el deber de confidencialidad médica del Art. 195 del Código de Salud (Decreto 90-97) y por el derecho a la intimidad reconocido en los Arts. 24 y 31 de la Constitución Política de la República de Guatemala y en los Arts. 26 a 35 del Código Civil (Decreto-Ley 106). Su tratamiento requiere el consentimiento informado del titular o la habilitación legal derivada de la atención médica directa.

A título de referencia comparada — y aplicable únicamente cuando la clínica (Responsable) opera en esos países — este tipo de datos también se considera categoría especial bajo la Ley 25.326 (Argentina), la LFPDPPP (México), la Ley 1581/2012 (Colombia) y la Ley 19.628 (Chile). Estas normas no constituyen el régimen aplicable a los pacientes en Guatemala.

3. Finalidad y base jurídica del tratamiento

FinalidadBase jurídica
Gestión de la relación clínica (citas, ficha, historial) Ejecución de la relación médico-paciente / atención sanitaria
Comunicación por WhatsApp (recordatorios, confirmaciones) Consentimiento del paciente y necesidad de coordinar la atención médica acordada
Facturación y cobros Ejecución contractual y obligaciones legales
Detección de intenciones (IA) para encaminar el mensaje del paciente Consentimiento del paciente y necesidad de ejecutar el servicio solicitado
Seguridad y auditoría Obligación legal y seguridad de los sistemas

4. Relación con el paciente y consentimiento informado

El paciente no contrata directamente con MedicIA. La relación contractual existe entre la clínica (Responsable del tratamiento) y MedicIA (Encargado del tratamiento). En consecuencia, la base de licitud sobre la que MedicIA trata los datos del paciente descansa en el contrato celebrado con la clínica y en el deber de la clínica de obtener el consentimiento informado del paciente para que sus datos sean tratados por MedicIA como herramienta de gestión clínica.

La clínica, como Responsable, se obliga a informar a sus pacientes sobre el tratamiento de sus datos a través de MedicIA y a recabar su consentimiento informado antes de incorporar sus datos a la plataforma, conforme al deber de confidencialidad médica (Art. 195 del Código de Salud) y al derecho a la intimidad reconocido en la Constitución y el Código Civil de Guatemala.

A título orientativo, la clínica puede utilizar el siguiente texto modelo de aviso y consentimiento para informar a sus pacientes:

“Su clínica utiliza MedicIA, una plataforma de gestión clínica, para administrar su agenda de citas, su ficha clínica y las comunicaciones por WhatsApp y correo electrónico. Para ello, sus datos personales y de salud serán tratados por MedicIA por cuenta y bajo las instrucciones de la clínica, con la única finalidad de prestarle atención y coordinar su seguimiento. Sus datos no se utilizan con fines publicitarios ni se ceden a terceros salvo lo necesario para prestar el servicio o por obligación legal. Usted puede ejercer sus derechos de acceso, rectificación, cancelación y oposición ante la clínica en cualquier momento. Al aceptar, usted otorga su consentimiento informado para este tratamiento.

5. Conservación de datos

Los datos se conservan durante el tiempo necesario para cumplir con la finalidad de su recogida:

Transcurridos los plazos, los datos se eliminan o anonimizan de forma segura.

Eliminación al dar de baja la cuenta: cuando el administrador de la clínica borra la cuenta (acción DELETE /account/clinic) o finaliza la relación contractual, se suspende el acceso y la clínica dispone de 30 días para exportar todos sus datos mediante la función de exportación JSON de la aplicación. Transcurridos esos 30 días, MedicIA elimina de forma permanente TODOS los datos asociados a esa clínica — incluyendo los datos de la clínica, sus doctores y usuarios y la totalidad de sus pacientes (fichas clínicas, citas, conversaciones y documentos). Los plazos de conservación indicados arriba (como los 10 años de la ficha clínica) aplican mientras la relación existe y mientras la clínica, como Responsable, deba conservarlos; la baja voluntaria de la cuenta dispara esta eliminación total.

6. Transferencias internacionales

Para operar la plataforma, MedicIA utiliza los siguientes sub-encargados radicados en Estados Unidos u otras jurisdicciones fuera del país del Responsable:

Sub-encargadoServicioPaísDatos transmitidos
Anthropic, PBC Detección de intenciones por IA (Claude API) EE.UU. Texto de mensajes de WhatsApp (sin nombre ni ficha clínica)
Recurrente Procesamiento de pagos y suscripciones Guatemala Datos de facturación de la clínica (no datos de pacientes)
Resend, Inc. Envío de correos transaccionales EE.UU. Correo electrónico y nombre del destinatario
Railway Corp. Infraestructura cloud (servidor de base de datos) EE.UU. Todos los datos almacenados en la plataforma
Meta Platforms, Inc. (WhatsApp Business Cloud API) Envío y recepción de mensajes de WhatsApp EE.UU. / variable Mensajes de WhatsApp entrantes y salientes
Google LLC Google Calendar + Gmail (sincronización de agenda y envío de correos cuando la clínica conecta su cuenta de Google Workspace) EE.UU. Eventos de calendario (citas) y, en su caso, correos enviados desde la cuenta de Gmail conectada

Guatemala no cuenta con un marco de adecuación de protección de datos ni es signataria del Data Privacy Framework (DPF) entre la Unión Europea/Reino Unido y los Estados Unidos, y las cláusulas contractuales tipo (SCC) del RGPD no constituyen una base legal en el ordenamiento guatemalteco. En consecuencia, estas transferencias internacionales se realizan sobre la base del consentimiento informado del titular de los datos y de la necesidad de dichas transferencias para prestar el servicio contratado por la clínica (alojamiento, mensajería, sincronización de agenda y procesamiento de pagos).

Aviso sobre la legislación de los Estados Unidos (CLOUD Act): dado que la infraestructura de alojamiento (Railway) y varios sub-encargados están radicados en los Estados Unidos, los datos almacenados quedan sujetos a la jurisdicción estadounidense. En virtud de la Clarifying Lawful Overseas Use of Data Act (CLOUD Act) y de otras normas aplicables, las autoridades de los Estados Unidos podrían, mediante orden legal, requerir el acceso a datos en poder de esos proveedores, incluso cuando los titulares se encuentren fuera de ese país. MedicIA exige a sus sub-encargados que limiten cualquier acceso a lo estrictamente requerido por la ley.

El Responsable puede solicitar información sobre las garantías aplicables en privacidad@medicia.app.

7. Derechos ARCO y derechos adicionales

El titular de los datos tiene los siguientes derechos, ejercibles por escrito ante el Responsable:

Para ejercer sus derechos, diríjase al contacto de privacidad:
Max Antonio Méndez Gómez (Pequeño Contribuyente) — privacidad@medicia.app
Domicilio: Ciudad de Guatemala, Guatemala

La respuesta se proporcionará en un plazo razonable (con carácter orientativo, dentro de 30 días). Guatemala no cuenta con una autoridad administrativa de protección de datos. Por ello, si considera que sus derechos no han sido atendidos, la vía de reclamación en Guatemala es judicial, ante los Juzgados de lo Civil competentes; y, tratándose de datos de salud y del deber de confidencialidad médica, puede acudir además al Ministerio de Salud Pública y Asistencia Social (MSPAS).

8. Seguridad de los datos

MedicIA implementa medidas técnicas y organizativas adecuadas para proteger los datos personales frente a acceso no autorizado, pérdida o destrucción, incluyendo: cifrado en tránsito (TLS 1.2+), cifrado de copias de seguridad, control de acceso basado en roles, registros de auditoría inmutables y notificación de brechas en un plazo máximo de 72 horas desde su detección.

9. Uso de cookies y tecnologías de seguimiento

La interfaz web de MedicIA puede utilizar cookies estrictamente necesarias para la gestión de sesión autenticada. No se utilizan cookies de seguimiento o publicidad de terceros.

10. Cambios a esta Política

Esta Política puede actualizarse periódicamente. La versión vigente siempre estará disponible en esta URL. Los cambios sustanciales se notificarán con al menos 15 días de anticipación.

11. Jurisdicción y legislación aplicable

Esta Política se rige, con carácter principal, por las leyes de la República de Guatemala, en particular: la Constitución Política de la República de Guatemala (Arts. 24 y 31); el Código Civil (Decreto-Ley 106, Arts. 26 a 35); el Código de Salud (Decreto 90-97, Art. 195, confidencialidad médica); la Ley para el Reconocimiento de las Comunicaciones y Firmas Electrónicas (Decreto 47-2008); la Ley de Protección al Consumidor y Usuario (Decreto 006-2003); y el Código de Comercio (Decreto 2-70).

Las leyes de protección de datos de Argentina (25.326), México (LFPDPPP), Colombia (1581/2012) y Chile (19.628) se citan únicamente como referencia comparada y solo resultan aplicables cuando la clínica (Responsable) opera en esos países; no constituyen el régimen aplicable a los pacientes en Guatemala. En caso de conflicto, los tribunales competentes serán los de Guatemala.

12. Acceso a servicios de Google (Google Calendar)

Cuando una clínica conecta su cuenta de Google a MedicIA, la plataforma solicita el permiso de Google Calendar (https://www.googleapis.com/auth/calendar.events) con la única finalidad de crear, actualizar y eliminar en el Google Calendar de la clínica los eventos que representan las citas que el propio usuario agenda dentro de MedicIA, manteniendo su agenda sincronizada. También se solicitan los permisos básicos openid y userinfo.email únicamente para identificar la cuenta de Google que otorga el consentimiento.