Última actualización: 8 de septiembre de 2026 · Versión 3.1
LÍA es una plataforma de gestión para consultorios médicos y dentales en México, operada por Gustavo Adolfo Ortiz Anaya, persona física con actividad empresarial, que opera bajo el nombre comercial Asistente Virtual LÍA (en adelante “LÍA” o “nosotros”), con domicilio en Benito Juárez #104 Sur A, Ampliación Unidad Nacional, C.P. 89510, Ciudad Madero, Tamaulipas, México.
Para todo lo relacionado con este aviso y con tus datos personales puedes escribirnos a gustavo.oran@asistentelia.com o a gustavo.ortizan@gmail.com.
Este aviso se emite conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) vigente y su normatividad secundaria.
Para entender este aviso es clave distinguir dos tratamientos diferentes:
En consecuencia, el aviso de privacidad frente al paciente lo debe dar su clínica, y los pacientes ejercen sus derechos ante ella (ver sección 9). LÍA apoya a la clínica para cumplirlo, pero no decide las finalidades del tratamiento de los datos de pacientes.
Esta sección describe la infraestructura real del servicio. Es importante porque parte del tratamiento ocurre fuera de México, incluidos datos personales sensibles de salud.
us-east-1 (Virginia, Estados Unidos). Ahí se almacenan los expedientes, las notas clínicas, las recetas, los consentimientos, los archivos (radiografías, fotos, PDF), las conversaciones y mensajes, los fragmentos de audio del Modo Escucha mientras existen, las notas de voz del paciente que no se pudieron transcribir (que quedan como documento del expediente), y los tokens de acceso a los calendarios que el doctor conecta. Los respaldos que gestiona el propio proveedor quedan en esa misma región [PENDIENTE DE VERIFICAR: si el proveedor replica respaldos a otra región, y bajo qué contrato].En claro: la aplicación se ejecuta en Finlandia, pero la base de datos y los archivos —incluido el expediente clínico— se almacenan en Estados Unidos, y varias funciones envían contenido a proveedores en Estados Unidos; una copia de respaldo cifrada de la base y de los archivos se guarda en Alemania. Al usar LÍA, la clínica y sus pacientes consienten ese tratamiento fuera de México en los términos de la sección 8.
Como responsable (datos de la clínica y su personal):
Como encargado, por cuenta de cada clínica (datos de pacientes):
Finalidades primarias (necesarias para darte el servicio):
Finalidades secundarias (puedes negarte sin que afecte el servicio):
Para negarte a las finalidades secundarias escríbenos al correo de contacto de la sección 1. Los datos de pacientes no se usan para fines secundarios ni publicitarios, y no se venden datos personales.
Los datos de salud son datos personales sensibles y la LFPDPPP exige consentimiento expreso y por escrito del titular (el paciente) para tratarlos, mediante firma autógrafa, firma electrónica o cualquier mecanismo de autenticación equivalente.
Al crear una cuenta en LÍA, la clínica declara que cuenta con el consentimiento necesario de sus pacientes para el tratamiento que realiza a través de la plataforma.
Enlaces personales: el enlace es la autorización. Algunas pantallas se abren sin usuario ni contraseña, con un enlace único que la clínica envía al paciente: la carta de consentimiento (/consentimiento/…), el cuestionario de salud (/hc/…), la agenda pública del consultorio (/agendar/…) y las invitaciones al equipo (/unirse). En esas pantallas quien tiene el enlace puede ver o llenar la información que contiene: trátalo como una llave, no lo reenvíes ni lo publiques. Los enlaces a archivos clínicos caducan solos.
No vendemos datos personales. Para operar el servicio usamos proveedores que tratan datos por nuestra cuenta (remisiones a encargados y subencargados conforme a la LFPDPPP). Esta tabla dice, proveedor por proveedor, qué datos recibe y dónde está:
Dos filas de esta tabla no son remisiones nuestras. Google Calendar y Outlook reciben datos únicamente porque el doctor conecta su propia cuenta y la clínica lo autoriza: ahí no actúan como proveedores nuestros, sino como el calendario personal del doctor. La clínica —responsable de los datos de sus pacientes— es quien decide esa salida y quien puede cortarla desconectando el calendario (sección 11). [PENDIENTE DE VERIFICAR: redacción final de este párrafo por el abogado, junto con el resto de la versión 3.1.]
| Proveedor | Dónde está | Qué datos recibe | Para qué |
|---|---|---|---|
| Hetzner | Finlandia (Helsinki) | Todo lo que pasa por la aplicación mientras se procesa, y el audio que se transcribe en la propia máquina. | Servidor donde corre la aplicación. |
| Hetzner (Storage Box) | Alemania (Falkenstein) | La copia nocturna del respaldo: base de datos y espejo de los archivos clínicos, cifrados con GPG antes de salir del servidor; se conserva 90 días. | Copia de respaldo fuera del servidor de la aplicación. |
| Supabase | Estados Unidos (us-east-1, Virginia) | Expedientes, notas, recetas, consentimientos con firma e IP, archivos clínicos, conversaciones, cuentas, los tokens de calendario, los fragmentos de audio del Modo Escucha mientras existen y las notas de voz del paciente que no se pudieron transcribir. | Base de datos, autenticación y almacenamiento de archivos. |
| Anthropic | Estados Unidos | Texto: mensajes, nombre del paciente ya identificado, sus citas, su saldo, la lista de sus documentos, notas clínicas recortadas y transcripciones del Modo Escucha. Nunca audio. | Funciones de inteligencia artificial. |
| Meta (WhatsApp Cloud API) | Estados Unidos | Mensajes y archivos del consultorio; al conectar el canal oficial, hasta seis meses de historial previo y la libreta de contactos del número. | Envío y recepción de WhatsApp, sólo en clínicas con canal oficial. |
| Evolution API | [PENDIENTE DE VERIFICAR: ubicación del proveedor] | Mensajes del consultorio. | Transporte de WhatsApp no oficial, opción por defecto. |
| Estados Unidos | Calendar: SÓLO si el doctor conecta su calendario — el nombre del paciente y el motivo de la cita como título del evento, en la descripción el detalle que la doctora escribió al agendar, y la fecha y la hora. Nunca el teléfono ni el expediente. NO es una remisión nuestra: la clínica lo autoriza y puede desconectarlo cuando quiera. Firebase: el envío de notificaciones al dispositivo. | Sincronización de calendario y notificaciones push. | |
| Microsoft | Estados Unidos / global | Outlook Calendar: SÓLO si el doctor conecta su calendario — el nombre del paciente y el motivo de la cita como título del evento, en la descripción el detalle que la doctora escribió al agendar, y la fecha y la hora. Nunca el teléfono ni el expediente. NO es una remisión nuestra: la clínica lo autoriza y puede desconectarlo cuando quiera. | Sincronización de calendario, sólo si el doctor la autoriza. |
| Apple | Estados Unidos | El envío de notificaciones al iPhone (APNs, a través de Firebase). La sincronización con el calendario de Apple (CalDAV) está suspendida; si se habilitara, exportaría el nombre del paciente como título del evento. | Notificaciones push en iOS. |
| Stripe | Estados Unidos / global | Sólo datos de la clínica que paga: correo, plan y monto. Ningún dato de paciente. | Cobro de la suscripción. |
| Hostinger (correo saliente) | [PENDIENTE DE VERIFICAR: ubicación del servidor de correo] | Correos operativos (invitaciones, avisos de cuenta) con copia oculta a un buzón interno. Sin documentos clínicos adjuntos. | Envío de correo. |
| Upstash | Estados Unidos | Contadores de uso por dirección IP. Sin nombres ni contenido. | Límite de solicitudes para proteger el servicio. |
| Servicios Web Push del navegador | Según el navegador del usuario (Google, Mozilla o Apple) | La dirección de entrega de la notificación y su contenido. | Notificaciones en el navegador. |
Sobre la inteligencia artificial: a Anthropic se le envía texto, nunca audio. En la conversación con el paciente: sus mensajes, su nombre una vez identificado, los recuerdos que la clínica guardó de él, sus próximas citas, su saldo y la lista de sus documentos. En el asistente del panel: el historial de esa conversación y, del paciente que la doctora consulta, su nombre, teléfono, notas, adeudo, citas, documentos y la última nota clínica recortada. En el Modo Escucha: la transcripción de la consulta para estructurar la nota. [PENDIENTE DE VERIFICAR: los términos contractuales aplicables, incluido si el proveedor puede o no usar ese contenido para entrenar modelos, y la lista de sus subencargados.]
Transcripción de voz: con la configuración actual la voz se transcribe en nuestro propio servidor (sección 3). El código conserva dos proveedores externos de transcripción (Groq y OpenAI, Estados Unidos) como respaldo no activo: sólo se usarían si se retirara la configuración del motor propio. Si eso llegara a ocurrir, se actualizará este aviso.
Como se detalla en las secciones 3 y 7, el tratamiento ocurre parcialmente fuera del territorio nacional: Finlandia para el servidor de la aplicación, Alemania para la copia de respaldo cifrada y Estados Unidos para la base de datos, el almacenamiento de archivos y varios proveedores de funciones —incluida la inteligencia artificial—. Esto alcanza a datos personales sensibles de salud.
Estas remisiones a encargados y subencargados son necesarias para prestar el servicio y para cumplir la relación jurídica entre LÍA y la clínica. Fuera de ellas no transferimos datos personales a terceros sin consentimiento, salvo requerimiento fundado de autoridad competente o los demás supuestos que la ley permite sin consentimiento.
[PENDIENTE DE VERIFICAR: los acuerdos de tratamiento de datos firmados con cada proveedor, sus cláusulas de subencargados y las certificaciones que cada uno declare. Mientras no consten por escrito, este aviso no afirma ninguna.]
Como titular de datos personales tienes derecho a:
También puedes revocar tu consentimiento y limitar el uso o divulgación de tus datos en cualquier momento, por el mismo procedimiento.
Procedimiento:
Si consideras que tu derecho a la protección de datos fue vulnerado, puedes acudir ante la autoridad competente en materia de protección de datos personales en México.
Aplicamos medidas de seguridad administrativas, técnicas y físicas: cifrado en tránsito y en reposo, aislamiento por clínica con control de acceso a nivel de fila (Row Level Security), contraseñas con hash seguro, control de accesos por rol dentro de la clínica (el doctor decide qué puede ver cada asistente, incluido el expediente clínico), archivos servidos mediante URLs firmadas que expiran, y bitácora de accesos al expediente.
Los plazos de conservación dependen de la categoría del dato:
| Categoría | Plazo | Quién conserva |
|---|---|---|
| Expediente clínico y documentos médicos | Mínimo 5 años desde el último acto médico (NOM-004-SSA3-2012). | La clínica es la obligada; LÍA lo custodia mientras la cuenta esté activa. |
| Consentimientos firmados | Mientras dure la relación y el plazo del expediente al que sirven de evidencia. | La clínica. |
| Conversaciones y mensajes | Mientras la cuenta esté activa; se eliminan con ella. | La clínica. |
| Audio del Modo Escucha | Se conserva mientras la nota está en revisión. Se elimina al aprobar la nota, o a los 7 o a los 30 días de la consulta si la clínica o el doctor eligieron ese plazo; si nadie revisa la nota, a los 30 días; si la sesión se descarta, de inmediato. Queda el texto en el expediente. | La clínica elige el plazo en su configuración; LÍA ejecuta el borrado. |
| Notas de voz del paciente por WhatsApp | Si la transcripción tiene éxito, el audio no se guarda. Si falla, el audio se guarda como documento del expediente y sigue el plazo del expediente. | La clínica. |
| Cuentas de usuario de la clínica | Mientras la cuenta exista; el borrado desde el perfil la elimina. | LÍA, como responsable. |
| Datos de facturación y cobro | El plazo fiscal aplicable a los comprobantes. | LÍA, como responsable. |
| Bitácoras de acceso y seguridad | [PENDIENTE DE VERIFICAR: plazo de purga configurado]. | LÍA, como responsable. |
| Copias de respaldo (servidor y Storage Box en Alemania) | Base de datos: 30 días en el servidor y 90 días en la copia de respaldo de Alemania. Espejo de archivos: acumulativo [PENDIENTE DE VERIFICAR: procedimiento de purga tras la baja de una clínica]. | LÍA, como encargado; todo cifrado con GPG. |
Si la clínica cancela su suscripción, sus datos permanecen 30 días para permitir su exportación y después se eliminan de la plataforma; las copias de respaldo cifradas de la sección 3 se purgan aparte: la de la base de datos a los 90 días, y el espejo de archivos [PENDIENTE DE VERIFICAR: procedimiento de purga tras la baja]. Eso no releva a la clínica de su propia obligación sanitaria de conservar el expediente: la NOM-004-SSA3-2012 exige conservarlo al menos cinco años contados desde el último acto médico, no desde la baja del servicio, y quien debe guardar esa copia es la clínica.
LÍA utiliza la API de Google Calendar únicamente para:
Esta escritura ocurre sólo si el doctor conecta voluntariamente su calendario. La clínica, como responsable de los datos de sus pacientes, decide si activa esta integración; el doctor puede desconectar el calendario en cualquier momento desde Configuración y LÍA deja de escribir en él (los eventos ya creados permanecen en su calendario, bajo su control).
No vendemos ni usamos los datos de Google Calendar para ningún propósito distinto a la sincronización de citas del consultorio. El uso de la información obtenida de las APIs de Google se limita a lo descrito en este aviso y cumple con la Política de datos de usuario de los servicios de API de Google, incluidos los requisitos de uso limitado. Puedes revocar el acceso en cualquier momento desde myaccount.google.com/permissions. La sincronización con Outlook funciona igual y se revoca desde la cuenta de Microsoft.
Podemos actualizar este aviso ocasionalmente. Publicaremos la versión vigente en esta página y, si los cambios son significativos, te lo notificaremos por correo electrónico. La fecha y versión de la última actualización aparecen al inicio del documento.
Si tienes preguntas sobre este aviso de privacidad, contáctanos en: gustavo.ortizan@gmail.com