Aviso de privacidad

Última actualización:

Este aviso explica qué datos personales tratamos, para qué los usamos y qué puedes hacer al respecto. Está escrito conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su normativa aplicable en México.

Le habla a una persona en particular: la psicóloga o el psicólogo que abre una cuenta en Encuadre. Si llegaste aquí porque tu terapeuta usa Encuadre, la sección «Dos papeles distintos» explica por qué el aviso que te toca a ti lo da tu terapeuta y no nosotros.

Quién es el responsable

El responsable del tratamiento de tus datos personales es la persona física que opera la plataforma Encuadre:

Responsable
Arturo Burela
Domicilio
Lago Alberto 320, Col. Anáhuac, Miguel Hidalgo, Ciudad de México
Correo para asuntos de privacidad
hola@encuadre.io

Cualquier duda sobre este aviso, y cualquier solicitud de las que se describen más abajo, llega a ese correo y la atiende una persona.

Dos papeles distintos

Encuadre trata dos clases de datos que la ley trata de forma distinta, y la diferencia no es un detalle: cambia quién responde por ellos.

De tus datos de cuenta somos responsables. Tu nombre, tu correo, el nombre de tu consultorio y los registros de acceso los tratamos por decisión propia, para darte el servicio.

De los datos de tus pacientes eres responsable tú, y nosotros somos encargados. Cuando capturas el expediente de una persona que atiendes, esos datos son tuyos y de ella; nosotros los tratamos por tu cuenta, siguiendo tus instrucciones, y no los usamos para ningún fin propio.

De esa distinción se sigue una consecuencia concreta: el aviso de privacidad que tus pacientes deben recibir es una obligación tuya, no nuestra. No tenemos relación directa con ellos, no conocemos los términos que acordaste al iniciar el tratamiento y no podemos entregarlo en tu nombre.

Se sigue también algo sobre el contenido del expediente. El contenido de tus notas clínicas se cifra en tu navegador con una llave que solo tú tienes, así que nosotros no podemos leerlo: lo que dice una nota queda enteramente bajo tu control y bajo tu responsabilidad. Lo que sí podemos leer son los datos que el servicio necesita para funcionar —la identidad y el contacto de tus pacientes, sus citas, lo que cobras y facturas— y de esos somos encargados, con las obligaciones que eso implica. La sección «Cifrado del expediente» traza la línea exacta entre unos y otros.

Qué datos recabamos

De tu cuenta, como responsables:

  • Datos de identificación: tu nombre y tu correo electrónico.
  • Datos de tu práctica: el nombre de tu consultorio, tu zona horaria y tu rol dentro de él.
  • Datos técnicos de seguridad: dirección IP, tipo de navegador y fecha y hora de cada acceso. Sirven para detectar intentos de entrada que no son tuyos.

Del expediente que tú capturas, como encargados:

  • Datos de identificación y contacto de tus pacientes: nombre, fecha de nacimiento, teléfono, correo electrónico.
  • Datos de seguimiento de la relación terapéutica: la etapa en que se encuentra, cómo llegó a tu consultorio, sus citas y el tratamiento al que pertenecen, y los montos y datos fiscales de lo que le cobras.
  • El contenido de tus notas clínicas, que son datos personales sensibles relacionados con la salud. Ese contenido va cifrado de extremo a extremo y no podemos leerlo; de cada nota alcanzamos a ver únicamente que existe, de qué tipo es, de qué fecha y quién la escribió. Lo explica la sección «Cifrado del expediente».

No recabamos datos por medios distintos a la propia plataforma y el correo electrónico. No compramos listas, no obtenemos datos de redes sociales y no hay formularios de terceros en el sitio.

Datos personales sensibles

Las notas clínicas, los diagnósticos y cualquier referencia al estado de salud física o mental de una persona son datos personales sensibles. La ley les exige un consentimiento expreso y por escrito de su titular, y ese consentimiento lo recabas tú, en tu propia relación con tu paciente, antes de escribir la primera nota.

De ti no tratamos datos sensibles: tu cuenta funciona con un nombre y un correo. No te pedimos ni CURP, ni datos de salud, ni datos patrimoniales.

Cifrado del expediente

El contenido de tus notas clínicas se cifra de extremo a extremo. La llave se genera en tu navegador la primera vez que proteges tu expediente y queda resguardada bajo una contraseña que solo tú conoces —la contraseña del expediente, distinta de la de tu correo—: esa contraseña nunca llega a nuestros servidores, y la llave tampoco. Cada nota se cifra en tu dispositivo antes de salir de él, y lo que se guarda en la base de datos es el resultado de ese cifrado.

La consecuencia es que no podemos leer lo que dice una nota, ni siquiera con acceso completo a la base de datos. No se trata de una política interna que podamos cambiar ni de una promesa sobre nuestra conducta: sin tu contraseña no existe procedimiento que descifre ese contenido. Tampoco podemos entregarlo a un tercero ni a una autoridad que nos lo requiera, porque lo único que obra en nuestro poder es texto cifrado que nadie más puede abrir. Y no lo usamos para entrenar modelos de inteligencia artificial, propios o de terceros, porque no estamos en posibilidad de hacerlo.

Lo que sí podemos leer, porque el servicio no funciona sin ello, es el resto de la información: el nombre y los datos de contacto de tus pacientes, sus citas, los montos y los datos fiscales de lo que cobras y facturas, y los datos que rodean a cada nota —que existe, de qué tipo es, de qué fecha y quién la escribió—, aunque no su contenido. Los necesitamos para mostrarte la agenda, enviar la factura al correo del paciente, cobrar tu suscripción y sostener la videoconsulta. Van cifrados en tránsito y en reposo, pero son legibles para nosotros, y por eso los tratamos como lo que son: datos de tus pacientes, bajo tu responsabilidad como responsable y bajo nuestras obligaciones como encargados.

Que la llave sea únicamente tuya implica una responsabilidad que no podemos asumir en tu lugar. Resguarda la contraseña del expediente y el código de recuperación que te mostramos al activarlo: son las dos únicas maneras de abrir tus notas, funcionan de forma independiente y no conservamos copia de ninguna. Si pierdes las dos, el contenido no puede recuperarse por ningún medio, tampoco por nosotros, y la obligación de conservar el expediente que te impone la NOM-004 sigue vigente. Te corresponde además mantener tus propios respaldos: «Respaldar mis notas», en la configuración del expediente, descarga tus notas ya descifradas en tu equipo, en archivos de texto que se abren sin Encuadre.

Para qué usamos tus datos

Estas son las finalidades primarias, las que dan origen y son necesarias para la relación entre tú y nosotros:

  • Crear tu cuenta y autenticarte: el enlace de acceso que llega a tu correo cumple exactamente esa función.
  • Operar tu consultorio: guardar y mostrarte la agenda, los expedientes, los pagos y la facturación que tú capturas, y entregarle al paciente por correo la factura que emites a su nombre.
  • Mantener la seguridad del servicio: detectar accesos indebidos, abuso y fallas.
  • Darte soporte y responder lo que nos preguntes.
  • Cumplir obligaciones legales y fiscales, y atender requerimientos de autoridad competente.

Sin estas finalidades no hay servicio que prestar, de modo que la única forma de no consentirlas es no abrir una cuenta o cerrar la que tengas.

Finalidades secundarias, y cómo negarte

Estas no son necesarias para el servicio:

  • Avisarte por correo de funciones nuevas y mandarte material que pueda servirle a tu práctica.
  • Pedirte tu opinión sobre el producto para decidir qué construir después.

Puedes negarte desde ahora, sin esperar a recibir nada: escríbenos con la frase «No acepto las finalidades secundarias» al correo de privacidad. También puedes hacerlo después, cuando quieras. Negarte no afecta tu cuenta, tu acceso ni el precio que pagas. hola@encuadre.io

Lo que no hacemos, y no depende de que nos lo pidas: no vendemos tus datos, no los rentamos, no hacemos publicidad de terceros con ellos y no los usamos para perfilarte con fines de mercadotecnia.

Tus derechos ARCO

Sobre tus datos personales tienes cuatro derechos, y los cuatro se ejercen ante nosotros:

  • Acceso: saber qué datos tuyos tenemos y para qué los usamos.
  • Rectificación: corregirlos cuando estén mal o incompletos.
  • Cancelación: pedir que los eliminemos de nuestros registros, con los límites que explica la sección de conservación.
  • Oposición: pedir que dejemos de usarlos para un fin determinado.

Además puedes revocar el consentimiento que nos hayas dado y limitar el uso o la divulgación de tus datos.

Buena parte de esto no necesita trámite. Tu nombre y el de tu consultorio los puedes corregir desde la aplicación, y tus datos los puedes exportar en cualquier momento en formatos que se abren fuera de Encuadre.

Para lo demás, escríbenos al correo de privacidad desde la dirección de tu cuenta e incluye: hola@encuadre.io

  • Tu nombre y un medio para contactarte.
  • Un documento que acredite tu identidad, o la representación legal si actúas por alguien más.
  • La descripción clara de los datos sobre los que buscas ejercer el derecho, y cuál de los cuatro derechos ejerces.
  • Cualquier dato que nos ayude a localizar esos datos.

Nos comprometemos a responderte en un máximo de 20 días hábiles y, si la solicitud procede, a hacerla efectiva dentro de los 15 días hábiles siguientes. El trámite es gratuito; solo podríamos cobrarte gastos justificados de envío o de reproducción en copias.

Si la solicitud es sobre los datos de un paciente y nos llega a nosotros, no podemos resolverla directamente: el responsable de ese expediente es la persona que lo lleva. En ese caso canalizamos la solicitud con ella y se lo hacemos saber a quien la presentó.

Cuánto tiempo conservamos los datos

Puedes pedir que cerremos tu cuenta cuando quieras, y te entregamos una exportación de tu información antes de hacerlo.

El expediente clínico tiene un plazo de conservación que no fijamos nosotros: la NOM-004-SSA3-2012 obliga a conservarlo al menos cinco años contados desde el último acto profesional registrado. Por eso la aplicación archiva en lugar de borrar, y por eso una solicitud de cancelación sobre datos del expediente puede resultar improcedente mientras ese plazo siga corriendo. Cuando eso pasa te explicamos por qué, en lugar de dejar la solicitud sin respuesta.

Los datos de tu cuenta se conservan mientras la cuenta exista. Los comprobantes fiscales y los registros de facturación se conservan por los plazos que marca la legislación fiscal, aunque cierres tu cuenta antes.

Con quién compartimos datos

Para que la plataforma funcione, los datos pasan por proveedores de infraestructura que actúan como nuestros encargados: los tratan únicamente para prestarnos el servicio, bajo obligación de confidencialidad, y no pueden usarlos para fines propios. Hoy son cuatro empresas —una de ellas nos presta dos servicios distintos— y aquí abajo dice qué recibe cada uno. Algunos operan desde Estados Unidos, así que parte de la información se trata fuera de México, con esas mismas obligaciones.

  • Cloudflare, Inc. — hosting, ejecución de la aplicación, red de entrega y todo el correo que sale de la plataforma: tu enlace de acceso, y también la factura que llega al paciente cuando timbras un CFDI. En ese segundo caso Cloudflare recibe el correo del paciente y el comprobante adjunto, nada más.
  • Neon Inc. — la base de datos donde vive la información, incluidos los expedientes. El contenido de las notas clínicas llega ahí ya cifrado con tu llave, así que Neon tampoco puede leerlo.
  • Stripe, Inc. — el cobro de tu suscripción. Stripe recibe tu nombre, tu correo, tus datos fiscales y de facturación y los de tu tarjeta; nosotros nunca vemos ni guardamos el número de tu tarjeta. Stripe no tiene acceso a los expedientes de tus pacientes, y sus formularios de pago solo se cargan en la página de suscripción.
  • FiscalAPI (México) — el timbrado de facturas (CFDI). Cuando alguien te pide factura, FiscalAPI recibe su RFC, su razón social, su régimen fiscal y su código postal, junto con la descripción y el monto de las sesiones que estás facturando. Nunca recibe notas clínicas ni diagnósticos, y solo interviene cuando tú emites una factura.
  • Cloudflare RealtimeKit (Cloudflare, Inc.) — la videoconsulta. Es un producto de la misma empresa que ya nos da el hosting, y por eso la lista sigue siendo de cuatro. Durante una sesión en línea, el audio y el video pasan por sus servidores para llegar de una persona a la otra, y recibe el nombre con el que aparece cada participante en pantalla: el tuyo completo, y el de tu paciente como está en su expediente —en terapia de grupo, solo su nombre y la inicial de su apellido, para que los demás integrantes no vean su nombre completo. Nada de eso se graba: la grabación, la transcripción y el guardado del chat están apagados en la configuración de la sala, no solo ocultos en la pantalla. RealtimeKit no tiene acceso a los expedientes ni a tus notas.

Emitir una factura implica, además, transmitir esos mismos datos fiscales al Servicio de Administración Tributaria (SAT). Eso no es una transferencia que podamos evitar ni limitar: es lo que la ley exige para que un CFDI exista. Si un paciente te pide factura, su RFC y su razón social quedan registrados en un sistema del gobierno federal, y es información que conviene darle antes de que la solicite.

Hay una transferencia más, y solo ocurre si llegaste a Encuadre desde un anuncio en ChatGPT: cuando tu suscripción empieza a pagarse —no cuando empieza tu prueba gratis, que no genera ningún aviso—, nuestro servidor le informa a OpenAI que ese anuncio terminó en una venta, junto con el plan que elegiste y su precio. Lo único que conecta el aviso con tu visita es un código que la propia plataforma de anuncios generó para ese clic y que guardamos en tu navegador hasta 30 días, y que borramos en cuanto el aviso se envía; nunca enviamos tu nombre, tu correo, tus datos fiscales ni nada de tus pacientes. OpenAI sí usa ese aviso para sus propios fines —decidir a quién le muestra sus anuncios—, así que no es un encargado nuestro y por eso está aquí y no en la lista de arriba. Si no llegaste desde un anuncio, no hay código que guardar y no se envía nada.

Estas transferencias no requieren tu consentimiento porque son necesarias para cumplir el servicio que solicitaste, y así lo permite la ley.

Fuera de eso, solo entregamos datos cuando lo exige una autoridad competente o una disposición legal. No los vendemos, no los compartimos con terceros para sus propios fines —con la única excepción del aviso de conversión que se describe arriba, que no incluye tu nombre, tu correo ni nada de tus pacientes— y no los usamos para entrenar modelos de inteligencia artificial de terceros.

Cuando sumemos un proveedor nuevo —mensajería por WhatsApp o transcripción de sesiones, por ejemplo— esta lista se actualiza antes de empezar a usarlo, no después.

Cómo protegemos la información

Hay dos niveles de protección y conviene no confundirlos. Todo el tránsito va cifrado con HTTPS y el almacenamiento está cifrado en reposo del lado del proveedor de base de datos: eso protege la información frente a terceros, pero la deja legible para nosotros. Encima de eso, y solo para el contenido de las notas clínicas, está el cifrado de extremo a extremo de la sección anterior, que lo vuelve ilegible también para nosotros. El acceso está segmentado por consultorio: una cuenta solo alcanza los datos de su propio consultorio, y esa separación se verifica en cada consulta a la base de datos.

Para entrar a la aplicación no usamos contraseña: el acceso es por un enlace de un solo uso que caduca en 15 minutos, lo que elimina el riesgo de una contraseña reutilizada y traslada parte de la seguridad a tu cuenta de correo, que te recomendamos proteger con un segundo factor. La única contraseña de Encuadre es la del expediente, y no sirve para iniciar sesión: su función es resguardar la llave con que se cifran tus notas.

Cuando abres tu expediente, queda desbloqueado en ese navegador y se cierra por sí solo después de 90 minutos sin actividad y, en todo caso, a las 8 horas; en un equipo compartido puedes cerrarlo de inmediato desde la configuración del expediente. Cada consulta al expediente queda registrada con la cuenta que la hizo, la fecha y el registro consultado, de modo que exista rastro de quién lo abrió.

Ninguna medida de seguridad es infalible, y este aviso no va a afirmar lo contrario. Si ocurriera una vulneración que afecte de forma significativa tus datos o los de tus pacientes, te lo comunicaremos para que puedas tomar las medidas que correspondan.

Cookies y rastreo

Usamos una cookie de sesión, estrictamente necesaria para mantenerte dentro de tu cuenta mientras navegas. Y si llegaste desde un anuncio en ChatGPT, guardamos una segunda cookie: contiene el código que la plataforma de anuncios generó para ese clic —nada más: ni tu nombre, ni tu correo, ni información de pacientes—, dura un máximo de 30 días y sirve para una sola cosa, saber que el anuncio funcionó si terminas pagando una suscripción. En cuanto ese aviso se envía, la cookie se borra. Se escribe únicamente en la página pública de inicio, nunca en las pantallas donde se ve información de pacientes, y si no vienes de un anuncio no se escribe.

No usamos analítica de terceros, píxeles de redes sociales, mapas de calor ni grabación de sesión, y en particular no en las pantallas donde se ve información de pacientes. La plataforma de anuncios tampoco tiene código corriendo aquí: el aviso de que un anuncio funcionó lo manda nuestro servidor al suyo, así que tu navegador nunca habla con ella. Tampoco cargamos tipografías desde servidores ajenos, porque eso entregaría la dirección IP de cada visitante a un tercero que no necesita tenerla.

Menores de edad

La plataforma es para profesionales, así que no abrimos cuentas a menores de 18 años. Un expediente sí puede corresponder a un paciente menor de edad: en ese caso el consentimiento lo recaba, de quien ejerce la patria potestad o la tutela, la persona profesional que lo atiende.

Cambios a este aviso

Publicamos cualquier cambio en esta misma página y actualizamos la fecha de arriba. Si el cambio afecta de forma sustancial las finalidades del tratamiento, te avisamos por correo antes de que entre en vigor. Esta página es el medio que usamos para comunicar los cambios, por lo que te recomendamos consultarla periódicamente.

Si no estás conforme

Si consideras que tu derecho a la protección de datos personales fue vulnerado, puedes presentar una queja ante la autoridad competente en materia de protección de datos personales en México. Te pedimos que antes nos escribas: la mayoría de estos asuntos se resuelven directamente y en menos tiempo. hola@encuadre.io