Política de Privacidad
Última actualización: 1 de agosto de 2026
1. Introducción y compromiso
En NacarOS tratamos la confidencialidad de los datos de salud con prioridad. Esta Política describe cómo se recopilan, usan, almacenan y protegen los datos al usar la plataforma de gestión clínica. Debe leerse junto con los Términos de Servicio.
2. Roles de responsabilidad
Según las normas de protección de datos aplicables (p. ej. marcos tipo RGPD y leyes locales de datos personales y salud):
- La Clínica o profesional dental (usted): es el Responsable del Tratamiento (Data Controller). Decide finalidades, recolecta datos de pacientes y debe contar con base legal (consentimiento u otra) frente a sus pacientes.
- NacarOS: es el Encargado del Tratamiento (Data Processor) respecto de los datos de pacientes que usted carga: presta el software, la infraestructura y el almacenamiento en la nube según el uso que usted hace del Servicio.
- Respecto de la cuenta de usuario (correo de login, facturación del plan SaaS, soporte), NacarOS trata esos datos como responsable del servicio contratado.
3. Información que recopilamos
a) Datos del usuario (clínica y personal)
Nombre, correo, credenciales (contraseña almacenada de forma segura/hasheada), datos de facturación del plan (gestionados en gran parte por pasarelas de pago), configuración de la clínica, roles del equipo e información de uso del producto (p. ej. cuotas de IA, eventos técnicos).
b) Datos del paciente (registrados por la Clínica)
Identificación y contacto, anamnesis y antecedentes, notas clínicas, odontograma y periodontograma, presupuestos y saldos, recetas, consentimientos, imágenes diagnósticas (radiografías/fotos), preferencias de contacto (p. ej. no recordatorios), y datos que el paciente envía por enlaces públicos (anamnesis, agendamiento) o por el bot de mensajería si la Clínica lo activa.
c) Datos técnicos
Logs de seguridad y errores (con minimización de datos personales), tokens de sesión, identificadores de dispositivo para notificaciones push si las activa, y metadatos de integraciones (estado de conexión WhatsApp/Gmail, etc.).
4. Seguridad y almacenamiento
Los datos se alojan en infraestructura en la nube con cifrado en tránsito (TLS). Aplicamos cifrado en reposo según las capacidades del proveedor, copias de seguridad periódicas, y controles de acceso multi-tenant (incluida separación por clínica a nivel de base de datos con políticas RLS). Las imágenes clínicas de salud se tratan como material sensible (almacenamiento con acceso controlado y entrega mediante URLs firmadas o proxy autenticado cuando corresponde). Ningún sistema es 100 % invulnerable; notificaremos incidentes relevantes según la ley y nuestros procedimientos.
5. Inteligencia Artificial
Funciones de IA (dictado, resúmenes, extracción de texto, indicaciones, apoyo de bots) pueden enviar el mínimo de datos necesario a un proveedor externo de modelos de lenguaje para generar la respuesta. Por defecto la asistencia de IA sobre un paciente puede estar habilitada, con desactivación por paciente (opt-out) en la ficha/anamnesis.
- La Clínica debe informar a sus pacientes cuando la ley lo exija y respetar la solicitud de no procesar con IA.
- NacarOS no vende datos clínicos ni entrena un modelo propio general con el contenido de sus pacientes.
- Registros de uso de IA se limitan a operación, cuotas y seguridad (quién, cuándo, tipo de función), no a archivar el texto clínico completo con fines ajenos al Servicio.
6. Comunicaciones e integraciones
- WhatsApp u otros bots: si la Clínica conecta el canal, los mensajes fluyen por APIs de terceros. Podemos almacenar estado de sesión, contexto necesario para la conversación y metadatos de entrega. La Clínica elige a quién contactar y con qué contenido.
- Correo y Gmail: campañas o borradores pueden enviarse vía proveedor de correo de NacarOS o, si conecta Gmail, mediante OAuth con el alcance que Google muestre. Los tokens se almacenan de forma protegida. Puede desconectar la integración en cualquier momento.
- Enlaces públicos (token): permiten a un paciente o tercero acceder solo a lo que ese enlace expone (p. ej. anamnesis, presupuesto, lab). El token no debe reenviarse a personas no autorizadas.
- Notificaciones push: si las activa el navegador o dispositivo, usamos el servicio de push correspondiente solo para avisos operativos de la app.
7. Finalidades del tratamiento
Usamos la información para:
- Prestar y mejorar el SaaS clínico y administrativo (agenda, expediente, facturación operativa, inventario, etc.).
- Procesar la suscripción al plan y prevenir fraude o abuso de cuotas.
- Soporte técnico a solicitud de la Clínica.
- Seguridad, diagnóstico de fallos y continuidad del Servicio (monitoreo con minimización; sin session replay de pantallas clínicas).
- Cumplir obligaciones legales o responder a autoridades competentes cuando proceda.
NacarOS no vende ni alquila los datos de su clínica ni los expedientes de pacientes a redes de publicidad.
8. Encargados y transferencias
Podemos usar subprocesadores de infraestructura y funciones (alojamiento/base de datos, almacenamiento de archivos, autenticación, IA, pagos del plan SaaS, correo, mensajería, monitoreo). Esos proveedores pueden estar en jurisdicciones distintas a la de la Clínica. Al usar el Servicio, usted acepta esas transferencias en la medida necesaria para operar el SaaS, bajo medidas de seguridad razonables y contratos de tratamiento cuando apliquen.
9. Derechos (acceso, rectificación, cancelación, oposición)
El personal de la clínica puede ejercer derechos sobre su cuenta de usuario contactando a soporte. Los pacientes deben ejercer sus derechos ante la Clínica (Responsable). NacarOS cooperará con la Clínica para atender solicitudes legítimas cuando requieran acción en la plataforma, sujeto a plazos de retención legal de historias clínicas y a verificación de identidad/autorización.
- Acceso y rectificación de datos inexactos.
- Cancelación / borrado, cuando proceda y no choque con deberes legales de conservación clínica o contable.
- Oposición a tratamientos no necesarios para el servicio clínico contratado (p. ej. marketing), y opt-out de IA por paciente cuando la función exista.
- Portabilidad / exportación de datos de la clínica mediante las herramientas de exportación del producto, cuando estén disponibles.
10. Retención y destrucción
- Prueba sin pago: retención típica de 30 días en solo-lectura tras el vencimiento, luego purga.
- Cuenta que pagó y se da de baja: retención típica de 90 días en solo-lectura, luego purga.
Intentaremos avisar por correo (p. ej. 30, 7 y 1 día antes) para que exporte. Tras la purga, la eliminación de datos operativos y archivos es irreversible en la medida técnica razonable. Pueden existir restos en backups con ciclo de vida limitado, o datos retenidos por obligación legal, seguridad o disputa. La Clínica es responsable de cumplir plazos de archivo clínico fuera de NacarOS si su ley lo exige.
11. Menores y datos sensibles
El Servicio puede contener datos de salud de menores si la Clínica los registra en el marco de su atención. La Clínica debe obtener los consentimientos parentales o representaciones legales que exija su jurisdicción. NacarOS no dirige el Servicio a menores como usuarios finales de la cuenta SaaS.
12. Cookies y almacenamiento local
Usamos cookies o almacenamiento local necesarios para autenticación, preferencias (p. ej. tema), PWA/caché offline y seguridad. No operamos un muro de publicidad basada en rastreo de terceros con fines de marketing de NacarOS sobre expedientes clínicos.
13. Cambios a esta Política
Podemos actualizar esta Política. La fecha de última modificación al inicio del documento lo reflejará. Ante cambios materiales, avisaremos por medio razonable (correo o aviso en la app). El uso continuado tras la vigencia implica conocimiento de la versión actualizada.
14. Contacto
Privacidad y datos: soporte@nacaros.com.
Esta Política es informativa del tratamiento en el SaaS. No sustituye el aviso de privacidad que la Clínica debe entregar a sus pacientes ni el asesoramiento de un abogado en su jurisdicción.