Política de privacidad

Última actualización: julio de 2026

1. Quiénes somos y qué datos tratamos

Plataforma Dental es un software de gestión para consultorios odontológicos en República Dominicana. Tratamos dos tipos de datos: (a) los datos de la cuenta del consultorio y de su equipo (nombre, correo, rol) y (b) los datos que el consultorio registra sobre sus pacientes, incluidos datos de salud, que la Ley 172-13 clasifica como sensibles.

2. El consultorio es el responsable

Cada consultorio es el responsable del tratamiento de los datos de sus pacientes; Plataforma Dental actúa como encargado del tratamiento: almacenamos y procesamos esos datos únicamente para prestar el servicio, siguiendo las instrucciones del consultorio. No usamos los datos de pacientes para publicidad ni los vendemos a terceros.

3. Cómo protegemos los datos

  • La información de identificación de pacientes (cédula, teléfono, dirección) se guarda cifrada con AES-256-GCM —el mismo estándar que usa la banca— con claves derivadas por HKDF; la clave maestra nunca sale de nuestros servidores.
  • Cada consultorio está aislado a nivel de base de datos (Row Level Security): ningún consultorio puede ver datos de otro.
  • El acceso interno sigue el principio de mínimo privilegio: recepción y facturación no acceden a información clínica.
  • Todos los accesos y modificaciones quedan registrados en una bitácora de auditoría inalterable, como exige el Reglamento del expediente clínico.
  • La analítica del producto trabaja solo con datos agregados, nunca con PII.

4. Pagos

No almacenamos números de tarjeta. Cuando un consultorio contrata un plan de pago, la suscripción se procesa por proveedores certificados PCI-DSS: Polar (pagos internacionales en USD, que además emite la factura con los impuestos de tu país) y, cuando el cobro local esté habilitado, AZUL (pagos en DOP). Mientras un consultorio no contrata ni activa esas funciones, ningún dato suyo llega a estos proveedores.

5. Dónde se procesan tus datos (transferencia internacional)

Para prestar el servicio, Plataforma Dental se apoya en proveedores cuya infraestructura está ubicada fuera de República Dominicana, en Estados Unidos. La base de datos y los archivos clínicos (radiografías, fotos) residen en la región de AWS us-west-1 (California). Esto significa que los datos que el consultorio registra —incluidos los datos de salud de los pacientes, que la Ley 172-13 clasifica como sensibles— se transmiten y almacenan fuera del país. Los proveedores incluyen, entre otros: Supabase (base de datos, autenticación y archivos, sobre infraestructura de AWS), Vercel (hosting) y Resend (correos). A ellos pueden sumarse, según las funciones que cada consultorio tenga activas: Polar (solo al contratar un plan de pago), Alanube (solo con la facturación electrónica e-CF activada) y AZUL (solo con los cobros locales activados) — mientras esas funciones no se activan, estos proveedores no reciben dato alguno. Si el consultorio usa la importación asistida de fichas de papel, se suma Anthropic (transcripción de formularios manuscritos): al elegir «importar con una foto», la imagen del formulario lleno —que puede contener datos personales y de salud, incluidas las casillas clínicas— se envía a Anthropic para su transcripción. Usar esa vía es siempre una acción explícita del operador (existe un modo alternativo con plantilla en el que solo viajan recortes de campos de texto, o nada). Anthropic no usa esos datos para entrenar sus modelos, conforme a sus términos comerciales, no los conserva como parte de un corpus de entrenamiento, y todo lo transcrito pasa por revisión humana antes de guardarse en el expediente.

Bajo la Ley 172-13, alojar datos en la nube fuera de RD constituye una transferencia internacional; por eso te lo informamos de forma expresa antes de que uses la plataforma. La ley restringe como regla la transferencia a países sin nivel de protección adecuado y solo la habilita mediante excepciones previstas, entre ellas el consentimiento del titular. Esta transferencia no se apoya en una declaración de adecuación —no nos consta ni la invocamos, y ninguna autoridad la ha aprobado o registrado—, sino en la excepción de consentimiento.

La base legal distingue dos tipos de datos. (a) Para los datos de tu cuenta y tu equipo: tu consentimiento al aceptar esta política y la necesidad de la transferencia para prestarte el servicio. (b) Para los datos de los pacientes: aceptar esta política no es el consentimiento del titular y no habilita por sí sola la transferencia — la base es el consentimiento expreso y por escrito de cada paciente, que el consultorio, como responsable, debe recabar.

Aunque la transferencia es real, aplicamos salvaguardas: los identificadores personales (cédula/pasaporte, teléfono, dirección) se cifran con AES-256-GCM antes de llegar a la base de datos, sobre el cifrado en reposo del proveedor. El resto del contenido clínico se protege por el aislamiento entre consultorios (RLS), el cifrado en reposo y un bucket privado con enlaces de vida corta. A esto se suman HTTPS/HSTS, control por rol de mínimo privilegio, segundo factor para el personal clínico, y una bitácora de auditoría inalterable. Estas medidas mitigan el riesgo, pero no son la base legal de la transferencia.

Con cada proveedor estamos formalizando un acuerdo de encargo del tratamiento (DPA) que lo obliga a tratar los datos solo bajo nuestras instrucciones. No damos por firmado ninguno que aún no lo esté.

Los datos de salud requieren un consentimiento más alto —expreso y por escrito del propio paciente—. Como responsable, el consultorio debe obtenerlo de cada paciente, incluida la transmisión a estos proveedores fuera del país. Nosotros, como encargado, ponemos los medios técnicos y contractuales.

6. Tus derechos (Ley 172-13)

Los titulares pueden ejercer sus derechos de acceso, rectificación, cancelación y oposición. Si eres paciente de un consultorio que usa la plataforma, dirige tu solicitud al consultorio (el responsable); si eres usuario de la plataforma, escríbenos y responderemos en los plazos de ley. Al cerrar la cuenta, el consultorio puede exportar sus datos; conservamos lo que la normativa sanitaria y fiscal obliga a retener.

7. Cookies

Usamos únicamente cookies esenciales de sesión (autenticación) y la cookie que recuerda tu idioma. No usamos cookies publicitarias ni de rastreo de terceros.