Responsable del tratamiento (la clínica):
Max Antonio Méndez Gómez (Pequeño Contribuyente), con domicilio en Ciudad de Guatemala, Guatemala.
Correo de contacto para asuntos de privacidad: privacidad@medicia.app.
Encargado del tratamiento (proveedor de plataforma):
MedicIA (plataforma SaaS de gestión clínica). MedicIA procesa datos exclusivamente según las instrucciones del Responsable y no tiene acceso independiente a los datos de pacientes para fines propios.
La plataforma recopila y trata las siguientes categorías de datos personales:
| Categoría | Ejemplos | Dato sensible |
|---|---|---|
| Datos de identificación | Nombre completo, RUT/DNI/CURP, fecha de nacimiento | No |
| Datos de contacto | Teléfono (WhatsApp), correo electrónico, dirección | No |
| Datos de salud | Ficha clínica, diagnósticos, alergias, medicamentos, antecedentes, signos vitales, registros médicos | Sí — dato sensible |
| Datos de comunicación | Mensajes enviados/recibidos por WhatsApp | No |
| Datos de usuario interno | Nombre y correo del personal de la clínica (médicos, recepcionistas) | No |
| Datos de uso y auditoría | Registros de acceso, acciones realizadas, IP, user-agent | No |
Los datos de salud constituyen datos sensibles y están protegidos en Guatemala por el deber de confidencialidad médica del Art. 195 del Código de Salud (Decreto 90-97) y por el derecho a la intimidad reconocido en los Arts. 24 y 31 de la Constitución Política de la República de Guatemala y en los Arts. 26 a 35 del Código Civil (Decreto-Ley 106). Su tratamiento requiere el consentimiento informado del titular o la habilitación legal derivada de la atención médica directa.
A título de referencia comparada — y aplicable únicamente cuando la clínica (Responsable) opera en esos países — este tipo de datos también se considera categoría especial bajo la Ley 25.326 (Argentina), la LFPDPPP (México), la Ley 1581/2012 (Colombia) y la Ley 19.628 (Chile). Estas normas no constituyen el régimen aplicable a los pacientes en Guatemala.
| Finalidad | Base jurídica |
|---|---|
| Gestión de la relación clínica (citas, ficha, historial) | Ejecución de la relación médico-paciente / atención sanitaria |
| Comunicación por WhatsApp (recordatorios, confirmaciones) | Consentimiento del paciente y necesidad de coordinar la atención médica acordada |
| Facturación y cobros | Ejecución contractual y obligaciones legales |
| Detección de intenciones (IA) para encaminar el mensaje del paciente | Consentimiento del paciente y necesidad de ejecutar el servicio solicitado |
| Seguridad y auditoría | Obligación legal y seguridad de los sistemas |
El paciente no contrata directamente con MedicIA. La relación contractual existe entre la clínica (Responsable del tratamiento) y MedicIA (Encargado del tratamiento). En consecuencia, la base de licitud sobre la que MedicIA trata los datos del paciente descansa en el contrato celebrado con la clínica y en el deber de la clínica de obtener el consentimiento informado del paciente para que sus datos sean tratados por MedicIA como herramienta de gestión clínica.
La clínica, como Responsable, se obliga a informar a sus pacientes sobre el tratamiento de sus datos a través de MedicIA y a recabar su consentimiento informado antes de incorporar sus datos a la plataforma, conforme al deber de confidencialidad médica (Art. 195 del Código de Salud) y al derecho a la intimidad reconocido en la Constitución y el Código Civil de Guatemala.
A título orientativo, la clínica puede utilizar el siguiente texto modelo de aviso y consentimiento para informar a sus pacientes:
“Su clínica utiliza MedicIA, una plataforma de gestión clínica, para administrar su agenda de citas, su ficha clínica y las comunicaciones por WhatsApp y correo electrónico. Para ello, sus datos personales y de salud serán tratados por MedicIA por cuenta y bajo las instrucciones de la clínica, con la única finalidad de prestarle atención y coordinar su seguimiento. Sus datos no se utilizan con fines publicitarios ni se ceden a terceros salvo lo necesario para prestar el servicio o por obligación legal. Usted puede ejercer sus derechos de acceso, rectificación, cancelación y oposición ante la clínica en cualquier momento. Al aceptar, usted otorga su consentimiento informado para este tratamiento.”
Los datos se conservan durante el tiempo necesario para cumplir con la finalidad de su recogida:
Transcurridos los plazos, los datos se eliminan o anonimizan de forma segura.
Eliminación al dar de baja la cuenta: cuando el administrador de la clínica borra la cuenta (acción DELETE /account/clinic) o finaliza la relación contractual, se suspende el acceso y la clínica dispone de 30 días para exportar todos sus datos mediante la función de exportación JSON de la aplicación. Transcurridos esos 30 días, MedicIA elimina de forma permanente TODOS los datos asociados a esa clínica — incluyendo los datos de la clínica, sus doctores y usuarios y la totalidad de sus pacientes (fichas clínicas, citas, conversaciones y documentos). Los plazos de conservación indicados arriba (como los 10 años de la ficha clínica) aplican mientras la relación existe y mientras la clínica, como Responsable, deba conservarlos; la baja voluntaria de la cuenta dispara esta eliminación total.
Para operar la plataforma, MedicIA utiliza los siguientes sub-encargados radicados en Estados Unidos u otras jurisdicciones fuera del país del Responsable:
| Sub-encargado | Servicio | País | Datos transmitidos |
|---|---|---|---|
| Anthropic, PBC | Detección de intenciones por IA (Claude API) | EE.UU. | Texto de mensajes de WhatsApp (sin nombre ni ficha clínica) |
| Recurrente | Procesamiento de pagos y suscripciones | Guatemala | Datos de facturación de la clínica (no datos de pacientes) |
| Resend, Inc. | Envío de correos transaccionales | EE.UU. | Correo electrónico y nombre del destinatario |
| Railway Corp. | Infraestructura cloud (servidor de base de datos) | EE.UU. | Todos los datos almacenados en la plataforma |
| Meta Platforms, Inc. (WhatsApp Business Cloud API) | Envío y recepción de mensajes de WhatsApp | EE.UU. / variable | Mensajes de WhatsApp entrantes y salientes |
| Google LLC | Google Calendar + Gmail (sincronización de agenda y envío de correos cuando la clínica conecta su cuenta de Google Workspace) | EE.UU. | Eventos de calendario (citas) y, en su caso, correos enviados desde la cuenta de Gmail conectada |
Guatemala no cuenta con un marco de adecuación de protección de datos ni es signataria del Data Privacy Framework (DPF) entre la Unión Europea/Reino Unido y los Estados Unidos, y las cláusulas contractuales tipo (SCC) del RGPD no constituyen una base legal en el ordenamiento guatemalteco. En consecuencia, estas transferencias internacionales se realizan sobre la base del consentimiento informado del titular de los datos y de la necesidad de dichas transferencias para prestar el servicio contratado por la clínica (alojamiento, mensajería, sincronización de agenda y procesamiento de pagos).
Aviso sobre la legislación de los Estados Unidos (CLOUD Act): dado que la infraestructura de alojamiento (Railway) y varios sub-encargados están radicados en los Estados Unidos, los datos almacenados quedan sujetos a la jurisdicción estadounidense. En virtud de la Clarifying Lawful Overseas Use of Data Act (CLOUD Act) y de otras normas aplicables, las autoridades de los Estados Unidos podrían, mediante orden legal, requerir el acceso a datos en poder de esos proveedores, incluso cuando los titulares se encuentren fuera de ese país. MedicIA exige a sus sub-encargados que limiten cualquier acceso a lo estrictamente requerido por la ley.
El Responsable puede solicitar información sobre las garantías aplicables en privacidad@medicia.app.
El titular de los datos tiene los siguientes derechos, ejercibles por escrito ante el Responsable:
Para ejercer sus derechos, diríjase al contacto de privacidad:
Max Antonio Méndez Gómez (Pequeño Contribuyente) — privacidad@medicia.app
Domicilio: Ciudad de Guatemala, Guatemala
La respuesta se proporcionará en un plazo razonable (con carácter orientativo, dentro de 30 días). Guatemala no cuenta con una autoridad administrativa de protección de datos. Por ello, si considera que sus derechos no han sido atendidos, la vía de reclamación en Guatemala es judicial, ante los Juzgados de lo Civil competentes; y, tratándose de datos de salud y del deber de confidencialidad médica, puede acudir además al Ministerio de Salud Pública y Asistencia Social (MSPAS).
MedicIA implementa medidas técnicas y organizativas adecuadas para proteger los datos personales frente a acceso no autorizado, pérdida o destrucción, incluyendo: cifrado en tránsito (TLS 1.2+), cifrado de copias de seguridad, control de acceso basado en roles, registros de auditoría inmutables y notificación de brechas en un plazo máximo de 72 horas desde su detección.
La interfaz web de MedicIA puede utilizar cookies estrictamente necesarias para la gestión de sesión autenticada. No se utilizan cookies de seguimiento o publicidad de terceros.
Esta Política puede actualizarse periódicamente. La versión vigente siempre estará disponible en esta URL. Los cambios sustanciales se notificarán con al menos 15 días de anticipación.
Esta Política se rige, con carácter principal, por las leyes de la República de Guatemala, en particular: la Constitución Política de la República de Guatemala (Arts. 24 y 31); el Código Civil (Decreto-Ley 106, Arts. 26 a 35); el Código de Salud (Decreto 90-97, Art. 195, confidencialidad médica); la Ley para el Reconocimiento de las Comunicaciones y Firmas Electrónicas (Decreto 47-2008); la Ley de Protección al Consumidor y Usuario (Decreto 006-2003); y el Código de Comercio (Decreto 2-70).
Las leyes de protección de datos de Argentina (25.326), México (LFPDPPP), Colombia (1581/2012) y Chile (19.628) se citan únicamente como referencia comparada y solo resultan aplicables cuando la clínica (Responsable) opera en esos países; no constituyen el régimen aplicable a los pacientes en Guatemala. En caso de conflicto, los tribunales competentes serán los de Guatemala.
Cuando una clínica conecta su cuenta de Google a MedicIA, la plataforma solicita el permiso de
Google Calendar (https://www.googleapis.com/auth/calendar.events) con la
única finalidad de crear, actualizar y eliminar en el Google Calendar de la
clínica los eventos que representan las citas que el propio usuario agenda dentro de MedicIA,
manteniendo su agenda sincronizada. También se solicitan los permisos básicos
openid y userinfo.email únicamente para identificar la cuenta de
Google que otorga el consentimiento.