Aviso de Privacidad

Última actualización: 8 de septiembre de 2026 · Versión 3.1

1. Responsable del tratamiento: identidad y domicilio

LÍA es una plataforma de gestión para consultorios médicos y dentales en México, operada por Gustavo Adolfo Ortiz Anaya, persona física con actividad empresarial, que opera bajo el nombre comercial Asistente Virtual LÍA (en adelante “LÍA” o “nosotros”), con domicilio en Benito Juárez #104 Sur A, Ampliación Unidad Nacional, C.P. 89510, Ciudad Madero, Tamaulipas, México.

Para todo lo relacionado con este aviso y con tus datos personales puedes escribirnos a gustavo.oran@asistentelia.com o a gustavo.ortizan@gmail.com.

Este aviso se emite conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) vigente y su normatividad secundaria.

2. Dos roles distintos: tus datos y los datos de los pacientes

Para entender este aviso es clave distinguir dos tratamientos diferentes:

  • Datos de la clínica y de su personal (doctores, administradores, asistentes): aquí LÍA actúa como responsable del tratamiento. Decidimos cómo y para qué se usan esos datos (crear tu cuenta, cobrarte la suscripción, darte soporte).
  • Datos de los pacientes de cada clínica (incluido su expediente clínico): la clínica o el profesional de la salud es el responsable de esos datos, y LÍA actúa únicamente como encargado del tratamiento: los procesamos por cuenta y bajo las instrucciones de la clínica, sin usarlos para fines propios. Este deslinde se formaliza con cada clínica mediante un anexo de encargo de tratamiento que forma parte del contrato de servicio.

En consecuencia, el aviso de privacidad frente al paciente lo debe dar su clínica, y los pacientes ejercen sus derechos ante ella (ver sección 9). LÍA apoya a la clínica para cumplirlo, pero no decide las finalidades del tratamiento de los datos de pacientes.

3. Dónde vive y dónde se procesa la información

Esta sección describe la infraestructura real del servicio. Es importante porque parte del tratamiento ocurre fuera de México, incluidos datos personales sensibles de salud.

  • Servidor de la aplicación — Hetzner, Helsinki (Finlandia). Ahí corre la aplicación web, el servidor de correo saliente y el motor de transcripción de voz que opera dentro de la misma máquina: el audio de las notas de voz y del dictado se convierte a texto en ese servidor y, con la configuración actual, no se envía a un tercero.
  • Base de datos, autenticación y archivos — Supabase, región us-east-1 (Virginia, Estados Unidos). Ahí se almacenan los expedientes, las notas clínicas, las recetas, los consentimientos, los archivos (radiografías, fotos, PDF), las conversaciones y mensajes, los fragmentos de audio del Modo Escucha mientras existen, las notas de voz del paciente que no se pudieron transcribir (que quedan como documento del expediente), y los tokens de acceso a los calendarios que el doctor conecta. Los respaldos que gestiona el propio proveedor quedan en esa misma región [PENDIENTE DE VERIFICAR: si el proveedor replica respaldos a otra región, y bajo qué contrato].
  • Copia de respaldo — Hetzner Storage Box, Falkenstein (Alemania). Cada noche nuestro servidor genera un respaldo de la base de datos y un espejo de los archivos clínicos, cifrados con GPG antes de salir del servidor (sólo se pueden leer con la llave privada del responsable, que no vive en ningún servidor), y envía esa copia por conexión cifrada (SSH) a un espacio de almacenamiento de Hetzner en Alemania, donde se conserva 90 días. Es una copia de continuidad para no perder la información si el servidor falla: ahí no se consulta ni se procesa nada.
  • Proveedores de funciones específicas — principalmente en Estados Unidos. Inteligencia artificial, mensajería, calendarios, notificaciones y cobro de la suscripción. El detalle, dato por dato, está en la sección 7.

En claro: la aplicación se ejecuta en Finlandia, pero la base de datos y los archivos —incluido el expediente clínico— se almacenan en Estados Unidos, y varias funciones envían contenido a proveedores en Estados Unidos; una copia de respaldo cifrada de la base y de los archivos se guarda en Alemania. Al usar LÍA, la clínica y sus pacientes consienten ese tratamiento fuera de México en los términos de la sección 8.

4. Datos personales que tratamos

Como responsable (datos de la clínica y su personal):

  • Datos de cuenta: nombre, correo electrónico y contraseña cifrada del doctor, administradores y asistentes.
  • Datos del consultorio: nombre comercial, especialidad, horario, número de WhatsApp del consultorio y número personal del doctor si decide conectarlo.
  • Datos de pago: los necesarios para cobrar la suscripción (correo, plan y monto). El cobro lo procesa Stripe; nosotros no almacenamos números de tarjeta.
  • Datos de calendario: si conectas Google Calendar u Outlook, accedemos a tus eventos para sincronizar las citas del consultorio y también escribimos en ese calendario: cada cita que LÍA crea allí lleva como título el nombre del paciente y el motivo de la cita, y en la descripción del evento, el detalle que la doctora escribió al agendar (el tratamiento o motivo largo), para que reconozcas tu agenda. Fuera del título y de esa descripción no escribimos el teléfono del paciente, sus notas clínicas ni ningún otro dato del expediente. Puedes desconectar el calendario cuando quieras (ver secciones 7 y 11).
  • Bitácoras y soporte: registros de acceso, dirección IP y los mensajes que nos escribes al asistente de soporte o al correo de contacto.

Como encargado, por cuenta de cada clínica (datos de pacientes):

  • Identificación y contacto del paciente: nombre y número de teléfono; y cuando la clínica lo captura para cumplir la NOM-024, CURP, sexo y entidad de nacimiento.
  • Expediente clínico — datos sensibles de salud: antecedentes (alergias, enfermedades, medicación, tabaquismo, embarazo), notas clínicas, odontogramas y periodontogramas, historial de tratamientos, y documentos médicos (radiografías, estudios, recetas) que la clínica registra.
  • Consentimientos firmados: el documento aceptado, la fecha, la firma trazada por el paciente y la dirección IP desde la que firmó, como evidencia de cumplimiento para la clínica.
  • Citas: fecha, hora, tipo de consulta y duración.
  • Mensajes de WhatsApp: las conversaciones entre el paciente y el consultorio que pasan por el número conectado a LÍA, incluidos los archivos y las notas de voz que el paciente envíe. Las notas de voz se transcriben a texto en nuestro propio servidor (ver sección 3) y, cuando la transcripción tiene éxito, el audio no se guarda. Si la transcripción falla —porque el motor no está disponible, el formato no se puede convertir o el audio no contiene texto— el audio sí se guarda como documento del expediente, en Supabase (Estados Unidos), y se conserva como cualquier otro documento clínico.
  • Audio de consulta (Modo Escucha), cuando la clínica lo habilita y el paciente lo autoriza: fragmentos de audio de la consulta que se transcriben para redactar la nota clínica. El audio no se borra al transcribirse: se conserva mientras la nota está en revisión y se elimina al aprobar la nota, o a los 7 o a los 30 días de la consulta si la clínica o el doctor eligieron ese plazo en su configuración. Si nadie revisa la nota, se elimina a los 30 días; si la sesión se descarta, se elimina de inmediato. Mientras existe, el audio vive en Supabase (Estados Unidos) — ver sección 3. El texto derivado queda en el expediente.
  • Adeudos y pagos del paciente: cargos, abonos y saldos que la clínica registra.

5. Finalidades del tratamiento

Finalidades primarias (necesarias para darte el servicio):

  • Gestionar la agenda, los expedientes, los adeudos y las conversaciones del consultorio.
  • Permitir que el asistente de inteligencia artificial responda mensajes de pacientes y preguntas del doctor sobre su propia clínica, y que estructure en nota clínica lo transcrito del Modo Escucha.
  • Enviar recordatorios y confirmaciones de citas por WhatsApp (si la clínica lo habilita), y notificaciones al dispositivo del personal de la clínica.
  • Sincronizar citas con el calendario externo que el doctor autorice expresamente. Sólo si el doctor conecta ese calendario, LÍA escribe en él la fecha, la hora, el nombre del paciente y el motivo de la cita; el doctor puede desconectarlo en cualquier momento y LÍA deja de escribir.
  • Cobrar la suscripción y dar soporte técnico.
  • Mantener registros de acceso y seguridad (bitácoras) y controlar el número de solicitudes por dirección IP para proteger el servicio.

Finalidades secundarias (puedes negarte sin que afecte el servicio):

  • Enviarte novedades del producto y comunicaciones comerciales de LÍA.

Para negarte a las finalidades secundarias escríbenos al correo de contacto de la sección 1. Los datos de pacientes no se usan para fines secundarios ni publicitarios, y no se venden datos personales.

6. Datos sensibles y consentimiento expreso

Los datos de salud son datos personales sensibles y la LFPDPPP exige consentimiento expreso y por escrito del titular (el paciente) para tratarlos, mediante firma autógrafa, firma electrónica o cualquier mecanismo de autenticación equivalente.

  • Obligación de la clínica (responsable): poner su aviso de privacidad a disposición de sus pacientes y recabar ese consentimiento expreso antes de registrar datos clínicos en LÍA, incluida la advertencia de que el tratamiento ocurre parcialmente fuera de México (sección 3).
  • Apoyo de LÍA (encargado): la plataforma incluye un registro de consentimiento por paciente que documenta si fue otorgado, la fecha, la vía (WhatsApp o consultorio) y la versión del aviso aceptada.

Al crear una cuenta en LÍA, la clínica declara que cuenta con el consentimiento necesario de sus pacientes para el tratamiento que realiza a través de la plataforma.

Enlaces personales: el enlace es la autorización. Algunas pantallas se abren sin usuario ni contraseña, con un enlace único que la clínica envía al paciente: la carta de consentimiento (/consentimiento/…), el cuestionario de salud (/hc/…), la agenda pública del consultorio (/agendar/…) y las invitaciones al equipo (/unirse). En esas pantallas quien tiene el enlace puede ver o llenar la información que contiene: trátalo como una llave, no lo reenvíes ni lo publiques. Los enlaces a archivos clínicos caducan solos.

7. Destinatarios: quién recibe qué, y en qué país

No vendemos datos personales. Para operar el servicio usamos proveedores que tratan datos por nuestra cuenta (remisiones a encargados y subencargados conforme a la LFPDPPP). Esta tabla dice, proveedor por proveedor, qué datos recibe y dónde está:

Dos filas de esta tabla no son remisiones nuestras. Google Calendar y Outlook reciben datos únicamente porque el doctor conecta su propia cuenta y la clínica lo autoriza: ahí no actúan como proveedores nuestros, sino como el calendario personal del doctor. La clínica —responsable de los datos de sus pacientes— es quien decide esa salida y quien puede cortarla desconectando el calendario (sección 11). [PENDIENTE DE VERIFICAR: redacción final de este párrafo por el abogado, junto con el resto de la versión 3.1.]

ProveedorDónde estáQué datos recibePara qué
HetznerFinlandia (Helsinki)Todo lo que pasa por la aplicación mientras se procesa, y el audio que se transcribe en la propia máquina.Servidor donde corre la aplicación.
Hetzner (Storage Box)Alemania (Falkenstein)La copia nocturna del respaldo: base de datos y espejo de los archivos clínicos, cifrados con GPG antes de salir del servidor; se conserva 90 días.Copia de respaldo fuera del servidor de la aplicación.
SupabaseEstados Unidos (us-east-1, Virginia)Expedientes, notas, recetas, consentimientos con firma e IP, archivos clínicos, conversaciones, cuentas, los tokens de calendario, los fragmentos de audio del Modo Escucha mientras existen y las notas de voz del paciente que no se pudieron transcribir.Base de datos, autenticación y almacenamiento de archivos.
AnthropicEstados UnidosTexto: mensajes, nombre del paciente ya identificado, sus citas, su saldo, la lista de sus documentos, notas clínicas recortadas y transcripciones del Modo Escucha. Nunca audio.Funciones de inteligencia artificial.
Meta (WhatsApp Cloud API)Estados UnidosMensajes y archivos del consultorio; al conectar el canal oficial, hasta seis meses de historial previo y la libreta de contactos del número.Envío y recepción de WhatsApp, sólo en clínicas con canal oficial.
Evolution API[PENDIENTE DE VERIFICAR: ubicación del proveedor]Mensajes del consultorio.Transporte de WhatsApp no oficial, opción por defecto.
GoogleEstados UnidosCalendar: SÓLO si el doctor conecta su calendario — el nombre del paciente y el motivo de la cita como título del evento, en la descripción el detalle que la doctora escribió al agendar, y la fecha y la hora. Nunca el teléfono ni el expediente. NO es una remisión nuestra: la clínica lo autoriza y puede desconectarlo cuando quiera. Firebase: el envío de notificaciones al dispositivo.Sincronización de calendario y notificaciones push.
MicrosoftEstados Unidos / globalOutlook Calendar: SÓLO si el doctor conecta su calendario — el nombre del paciente y el motivo de la cita como título del evento, en la descripción el detalle que la doctora escribió al agendar, y la fecha y la hora. Nunca el teléfono ni el expediente. NO es una remisión nuestra: la clínica lo autoriza y puede desconectarlo cuando quiera.Sincronización de calendario, sólo si el doctor la autoriza.
AppleEstados UnidosEl envío de notificaciones al iPhone (APNs, a través de Firebase). La sincronización con el calendario de Apple (CalDAV) está suspendida; si se habilitara, exportaría el nombre del paciente como título del evento.Notificaciones push en iOS.
StripeEstados Unidos / globalSólo datos de la clínica que paga: correo, plan y monto. Ningún dato de paciente.Cobro de la suscripción.
Hostinger (correo saliente)[PENDIENTE DE VERIFICAR: ubicación del servidor de correo]Correos operativos (invitaciones, avisos de cuenta) con copia oculta a un buzón interno. Sin documentos clínicos adjuntos.Envío de correo.
UpstashEstados UnidosContadores de uso por dirección IP. Sin nombres ni contenido.Límite de solicitudes para proteger el servicio.
Servicios Web Push del navegadorSegún el navegador del usuario (Google, Mozilla o Apple)La dirección de entrega de la notificación y su contenido.Notificaciones en el navegador.

Sobre la inteligencia artificial: a Anthropic se le envía texto, nunca audio. En la conversación con el paciente: sus mensajes, su nombre una vez identificado, los recuerdos que la clínica guardó de él, sus próximas citas, su saldo y la lista de sus documentos. En el asistente del panel: el historial de esa conversación y, del paciente que la doctora consulta, su nombre, teléfono, notas, adeudo, citas, documentos y la última nota clínica recortada. En el Modo Escucha: la transcripción de la consulta para estructurar la nota. [PENDIENTE DE VERIFICAR: los términos contractuales aplicables, incluido si el proveedor puede o no usar ese contenido para entrenar modelos, y la lista de sus subencargados.]

Transcripción de voz: con la configuración actual la voz se transcribe en nuestro propio servidor (sección 3). El código conserva dos proveedores externos de transcripción (Groq y OpenAI, Estados Unidos) como respaldo no activo: sólo se usarían si se retirara la configuración del motor propio. Si eso llegara a ocurrir, se actualizará este aviso.

8. Tratamiento fuera de México

Como se detalla en las secciones 3 y 7, el tratamiento ocurre parcialmente fuera del territorio nacional: Finlandia para el servidor de la aplicación, Alemania para la copia de respaldo cifrada y Estados Unidos para la base de datos, el almacenamiento de archivos y varios proveedores de funciones —incluida la inteligencia artificial—. Esto alcanza a datos personales sensibles de salud.

Estas remisiones a encargados y subencargados son necesarias para prestar el servicio y para cumplir la relación jurídica entre LÍA y la clínica. Fuera de ellas no transferimos datos personales a terceros sin consentimiento, salvo requerimiento fundado de autoridad competente o los demás supuestos que la ley permite sin consentimiento.

[PENDIENTE DE VERIFICAR: los acuerdos de tratamiento de datos firmados con cada proveedor, sus cláusulas de subencargados y las certificaciones que cada uno declare. Mientras no consten por escrito, este aviso no afirma ninguna.]

9. Derechos ARCO: acceso, rectificación, cancelación y oposición

Como titular de datos personales tienes derecho a:

  • Acceso: saber qué datos tuyos tenemos y cómo los usamos.
  • Rectificación: corregir datos inexactos o incompletos.
  • Cancelación: pedir que eliminemos tus datos cuando ya no sean necesarios.
  • Oposición: oponerte al tratamiento para fines específicos.

También puedes revocar tu consentimiento y limitar el uso o divulgación de tus datos en cualquier momento, por el mismo procedimiento.

Procedimiento:

  • Envía tu solicitud a gustavo.ortizan@gmail.com con: (a) tu nombre y un medio para responderte, (b) copia de una identificación oficial o medio equivalente que acredite tu identidad (o la de tu representante), (c) la descripción clara de los datos y el derecho que quieres ejercer.
  • Te responderemos en un plazo máximo de 20 días hábiles contados desde que recibimos la solicitud completa; si procede, la haremos efectiva dentro de los 15 días hábiles siguientes a la respuesta.
  • Si eres paciente de una clínica que usa LÍA: tu responsable es la clínica, así que dirige tu solicitud directamente a ella. Si nos llega a nosotros, la turnaremos a tu clínica y la apoyaremos técnicamente para cumplirla en los mismos plazos.
  • Si eres usuario de la plataforma (doctor, administrador o asistente), puedes eliminar tu cuenta desde tu perfil dentro de la aplicación, o pedirlo por el mismo correo.

Si consideras que tu derecho a la protección de datos fue vulnerado, puedes acudir ante la autoridad competente en materia de protección de datos personales en México.

10. Seguridad y plazos de conservación

Aplicamos medidas de seguridad administrativas, técnicas y físicas: cifrado en tránsito y en reposo, aislamiento por clínica con control de acceso a nivel de fila (Row Level Security), contraseñas con hash seguro, control de accesos por rol dentro de la clínica (el doctor decide qué puede ver cada asistente, incluido el expediente clínico), archivos servidos mediante URLs firmadas que expiran, y bitácora de accesos al expediente.

Los plazos de conservación dependen de la categoría del dato:

CategoríaPlazoQuién conserva
Expediente clínico y documentos médicosMínimo 5 años desde el último acto médico (NOM-004-SSA3-2012).La clínica es la obligada; LÍA lo custodia mientras la cuenta esté activa.
Consentimientos firmadosMientras dure la relación y el plazo del expediente al que sirven de evidencia.La clínica.
Conversaciones y mensajesMientras la cuenta esté activa; se eliminan con ella.La clínica.
Audio del Modo EscuchaSe conserva mientras la nota está en revisión. Se elimina al aprobar la nota, o a los 7 o a los 30 días de la consulta si la clínica o el doctor eligieron ese plazo; si nadie revisa la nota, a los 30 días; si la sesión se descarta, de inmediato. Queda el texto en el expediente.La clínica elige el plazo en su configuración; LÍA ejecuta el borrado.
Notas de voz del paciente por WhatsAppSi la transcripción tiene éxito, el audio no se guarda. Si falla, el audio se guarda como documento del expediente y sigue el plazo del expediente.La clínica.
Cuentas de usuario de la clínicaMientras la cuenta exista; el borrado desde el perfil la elimina.LÍA, como responsable.
Datos de facturación y cobroEl plazo fiscal aplicable a los comprobantes.LÍA, como responsable.
Bitácoras de acceso y seguridad[PENDIENTE DE VERIFICAR: plazo de purga configurado].LÍA, como responsable.
Copias de respaldo (servidor y Storage Box en Alemania)Base de datos: 30 días en el servidor y 90 días en la copia de respaldo de Alemania. Espejo de archivos: acumulativo [PENDIENTE DE VERIFICAR: procedimiento de purga tras la baja de una clínica].LÍA, como encargado; todo cifrado con GPG.

Si la clínica cancela su suscripción, sus datos permanecen 30 días para permitir su exportación y después se eliminan de la plataforma; las copias de respaldo cifradas de la sección 3 se purgan aparte: la de la base de datos a los 90 días, y el espejo de archivos [PENDIENTE DE VERIFICAR: procedimiento de purga tras la baja]. Eso no releva a la clínica de su propia obligación sanitaria de conservar el expediente: la NOM-004-SSA3-2012 exige conservarlo al menos cinco años contados desde el último acto médico, no desde la baja del servicio, y quien debe guardar esa copia es la clínica.

11. Uso de la API de Google

LÍA utiliza la API de Google Calendar únicamente para:

  • Crear, editar y eliminar eventos de calendario que correspondan a citas registradas en LÍA. Desde el 8 de septiembre de 2026, esos eventos llevan como título el nombre del paciente y el motivo de la cita (por ejemplo, «Juan Pérez — Limpieza dental») y, en la descripción del evento, el detalle que la doctora escribió al agendar (el tratamiento o motivo largo, por ejemplo «Endodoncia molar 26 · 45 min»). Es lo que permite al doctor reconocer su propia agenda desde cualquier dispositivo. Fuera del título y de esa descripción, no escribimos en el evento el teléfono del paciente, sus notas clínicas ni ningún otro dato del expediente.
  • Si la clínica lo autoriza, actualizar una sola vez las citas del último año que LÍA ya había creado en ese calendario, para que también lleven el nombre y el motivo: hasta el 8 de septiembre de 2026 se escribían con un título genérico.
  • Importar eventos existentes de Google Calendar a la agenda de LÍA.

Esta escritura ocurre sólo si el doctor conecta voluntariamente su calendario. La clínica, como responsable de los datos de sus pacientes, decide si activa esta integración; el doctor puede desconectar el calendario en cualquier momento desde Configuración y LÍA deja de escribir en él (los eventos ya creados permanecen en su calendario, bajo su control).

No vendemos ni usamos los datos de Google Calendar para ningún propósito distinto a la sincronización de citas del consultorio. El uso de la información obtenida de las APIs de Google se limita a lo descrito en este aviso y cumple con la Política de datos de usuario de los servicios de API de Google, incluidos los requisitos de uso limitado. Puedes revocar el acceso en cualquier momento desde myaccount.google.com/permissions. La sincronización con Outlook funciona igual y se revoca desde la cuenta de Microsoft.

12. Cambios a este aviso

Podemos actualizar este aviso ocasionalmente. Publicaremos la versión vigente en esta página y, si los cambios son significativos, te lo notificaremos por correo electrónico. La fecha y versión de la última actualización aparecen al inicio del documento.

13. Contacto

Si tienes preguntas sobre este aviso de privacidad, contáctanos en: gustavo.ortizan@gmail.com

← Volver a asistentelia.com