Política de Tratamiento de Datos Personales

Versión 1.1.0-2026-08 · Vigente desde agosto de 2026

La presente política se expide en cumplimiento de la Ley Estatutaria 1581 de 2012, el Decreto Reglamentario 1377 de 2013 y demás normas concordantes de la República de Colombia, y describe el tratamiento que damos a los datos personales de pacientes, profesionales de la salud y personal del consultorio que utiliza Missy Assistant.

1. Responsable del tratamiento

El responsable del tratamiento de los datos de pacientes es el profesional de la salud titular de la cuenta a la que usted se está dirigiendo a través del asistente (el “Médico Tratante”). La plataforma Missy Assistant actúa como encargada del tratamiento por instrucciones del Médico Tratante.

2. Datos de profesionales y del personal del consultorio

Además de los datos de pacientes, tratamos datos de los profesionales de la salud y del personal que usan la plataforma:

  • Datos de identificación y contacto: nombre, correo electrónico, rol y permisos, especialidad.
  • Credenciales de acceso: contraseña almacenada con hash y, si se activa, configuración de autenticación de dos factores (2FA).
  • Metadatos de seguridad: dirección IP y navegador al iniciar sesión o registrarse, y registros de auditoría de accesos y cambios.

La base es la ejecución del contrato de servicio y el cumplimiento de obligaciones legales y de seguridad. Estos datos se conservan mientras la cuenta esté activa y por el tiempo necesario para atender obligaciones legales, contables y de seguridad.

3. Datos que recolectamos (pacientes)

  • Datos de identificación: nombre completo, tipo y número de documento.
  • Datos de contacto: teléfono (WhatsApp) y correo electrónico (opcional).
  • Datos sensibles (categoría especial): EPS o aseguradora, motivo de consulta, antecedentes y síntomas que comparta con el asistente.
  • Metadatos técnicos del consentimiento: fecha y hora de aceptación, dirección IP y navegador, requeridos para acreditar su autorización.

4. Finalidad del tratamiento

  • Identificarle de manera unívoca como paciente del Médico Tratante.
  • Coordinar, agendar, modificar o cancelar citas.
  • Enviar recordatorios y notificaciones por los canales que usted autorice: chat web, WhatsApp (extensión del profesional), SMS, correo electrónico y notificaciones push.
  • Apoyar al Médico Tratante en el triaje previo a la consulta y la elaboración de la historia clínica.
  • Cumplir obligaciones legales aplicables al ejercicio médico.

Los datos no serán usados con fines comerciales ni de marketing por terceros, ni serán transferidos sin su autorización previa, salvo lo descrito en las secciones de encargados y transferencias internacionales.

5. Tratamiento de datos sensibles de salud

De conformidad con el artículo 6 de la Ley 1581 de 2012, los datos de salud son sensibles. Su entrega es voluntaria. Si decide no autorizar el tratamiento de estos datos, no podremos asistirle en la coordinación de la consulta médica, aunque podrá contactar al consultorio por otros medios.

6. Consentimiento informado por paciente

Antes de recoger síntomas o información clínica a través del asistente, el paciente debe aceptar de forma expresa esta política. El consentimiento se registra de manera auditable (fecha, hora, versión del documento, IP y navegador) y puede revocarse en cualquier momento. Sin consentimiento, el asistente no solicitará información clínica.

7. Consentimientos específicos

Según el tipo de atención, podemos solicitar consentimientos adicionales:

  • Teleconsulta: autorización para la atención remota y el manejo de la información derivada de la misma.
  • Fotografías clínicas: autorización específica para capturar, almacenar y comparar imágenes clínicas (por ejemplo en dermatología).
  • Menores de edad: el tratamiento de datos de niñas, niños y adolescentes se realiza atendiendo su interés superior y solo con autorización del padre, madre o representante legal, quien declara dicha representación, conforme al artículo 7 de la Ley 1581 de 2012 y el Decreto 1377 de 2013.

8. Uso de inteligencia artificial

Missy utiliza modelos de inteligencia artificial para apoyar tareas operativas: identificar el motivo de consulta, estructurar borradores de nota clínica, organizar documentos y orientar el triaje previo. La IA no diagnostica, no prescribe y no firma; el criterio y la firma son siempre del profesional, quien revisa, corrige, acepta o rechaza cada resultado antes de usarlo.

Para estas funciones utilizamos como encargado a OpenAI (Estados Unidos), que procesa únicamente la información necesaria y por instrucciones nuestras. Según sus condiciones para clientes de API, los datos no se usan para entrenar sus modelos generales; pueden conservarse por un periodo limitado para fines de seguridad y prevención de abuso, salvo configuraciones de retención cero cuando estén habilitadas. No usamos datos clínicos de pacientes para entrenar modelos públicos ni propios de uso general.

9. Derechos del titular (ARCO)

Como titular de los datos, usted tiene derecho a:

  • Conocer, actualizar y rectificar sus datos personales.
  • Solicitar prueba de la autorización otorgada.
  • Ser informado, previa solicitud, sobre el uso que se ha dado a sus datos.
  • Presentar quejas ante la Superintendencia de Industria y Comercio (SIC).
  • Revocar la autorización y/o solicitar la supresión de sus datos cuando no se respeten los principios, derechos y garantías legales.
  • Acceder de forma gratuita a sus datos.

10. Canales para ejercer sus derechos

Para ejercer cualquiera de los derechos anteriores, puede comunicarse directamente con el Médico Tratante a través del mismo canal por el que inició la conversación con el asistente, o escribirnos al correo de soporte que el Médico Tratante le indique. Atenderemos su solicitud en los términos previstos por el artículo 15 de la Ley 1581 de 2012: consultas en hasta 10 días hábiles (prorrogables 5 más) y reclamos en hasta 15 días hábiles (prorrogables 8 más cuando se informe oportunamente).

11. Eliminación y exportación de datos

El paciente puede solicitar la supresión de sus datos personales y el Médico Tratante puede solicitar la exportación de la información de su consultorio en un formato de uso común. La eliminación se realiza salvo cuando exista un deber legal de conservación (por ejemplo, la historia clínica), en cuyo caso los datos se conservan únicamente para cumplir dicha obligación.

12. Conservación

Conservamos los datos por el tiempo necesario para cumplir las finalidades descritas y las obligaciones legales aplicables. La historia clínica se conserva por un mínimo de 15 años desde la última atención (Resolución 1995 de 1999 del Ministerio de Salud, modificada por la Resolución 839 de 2017: 5 años en archivo de gestión y 10 en archivo central).

Los mensajes de WhatsApp y los datos temporales de la extensión (memoria de la sesión, colas y contexto enviado a la IA) se conservan solo el tiempo técnico necesario para prestar la función y luego se eliminan o se incorporan al sistema clínico bajo la retención de la historia clínica cuando el profesional así lo decide. Los registros de seguridad se conservan separados del contenido clínico y con acceso restringido.

13. Encargados y proveedores (subprocesadores)

Para prestar el servicio nos apoyamos en proveedores que actúan como encargados/subencargados bajo contrato, con obligaciones de confidencialidad y seguridad y con prohibición de usar los datos para fines propios:

ProveedorFinalidadUbicación
OpenAI, L.L.C.Modelos de IA para apoyo operativo (chat, resúmenes, borradores)Estados Unidos
Twilio Inc.Envío de SMS y verificación de identidad (OTP)Estados Unidos
ResendEnvío de correos transaccionalesEstados Unidos
Google LLCAnalítica web (GA4/GTM) y, si se habilita, sincronización de agenda (Google Calendar)Estados Unidos
Sentry (Functional Software, Inc.)Monitoreo de errores y estabilidadEstados Unidos
OVH (hosting/VPS)Alojamiento de la plataforma y bases de datosCanadá

La lista de subprocesadores puede actualizarse; publicaremos los cambios en esta página. Ninguno de estos proveedores está autorizado a usar la información para entrenar modelos generales, publicidad, venta o perfilamiento comercial.

14. Transferencias y transmisiones internacionales

Algunos de nuestros encargados procesan datos fuera de Colombia (por ejemplo, Estados Unidos y Canadá). Cuando ello ocurre, la transmisión se realiza por cuenta e instrucciones del Médico Tratante (responsable) mediante contrato de encargo que impone finalidad limitada, confidencialidad, seguridad, atención de derechos, notificación de incidentes y eliminación. Si el país de destino no cuenta con un nivel adecuado de protección según la Superintendencia de Industria y Comercio (SIC), la transferencia se ampara en su autorización, en una necesidad contractual o en el mecanismo que corresponda conforme a la Ley 1581 de 2012. Puede solicitar información sobre los destinos y garantías aplicables a través de los canales de contacto.

15. Seguridad

Aplicamos medidas técnicas, humanas y administrativas razonables para proteger sus datos contra pérdida, acceso no autorizado o uso indebido: cifrado en tránsito (TLS) y en reposo para datos clínicos sensibles (PHI), autenticación de dos factores (2FA) para profesionales, control de acceso por roles y permisos, y registros de auditoría de accesos y cambios.

16. Incidentes de seguridad

Contamos con procedimientos para detectar, contener y gestionar incidentes de seguridad. Ante una violación de seguridad que afecte datos personales, notificaremos al Médico Tratante responsable sin demora y le apoyaremos para el reporte a la Superintendencia de Industria y Comercio dentro de los 15 días hábiles siguientes a su detección, cuando corresponda, además de las acciones de contención y preservación de evidencia.

17. Cancelación de la cuenta del Médico Tratante

Si el Médico Tratante cancela su cuenta, la información de su consultorio se conserva durante un periodo razonable para permitir su exportación y para cumplir obligaciones legales sobre la historia clínica. Transcurrido dicho periodo, los datos que no estén sujetos a conservación legal se eliminan de forma segura.

18. Acuerdo de tratamiento de datos (DPA)

Para los clientes (profesionales y consultorios), Missy Assistant pone a disposición un acuerdo de tratamiento de datos que regula su rol como encargado del tratamiento, las instrucciones del responsable, las medidas de seguridad y las obligaciones de cada parte. Puede solicitarlo a través de los canales de contacto.

19. Extensión Chrome «Missy WhatsApp Bridge»

La extensión Missy WhatsApp Bridge conecta la sesión de WhatsApp Web abierta por el profesional con su cuenta Missy Assistant. Missy actúa como encargada del tratamiento por instrucciones del Médico Tratante. La extensión no está afiliada, respaldada ni patrocinada por WhatsApp LLC ni Meta Platforms, Inc. y solo opera cuando el profesional tiene WhatsApp Web abierto en su equipo y activa la función.

Datos que la extensión trata y dónde:

  • Token de dispositivo y datos de vinculación: al conectar, el profesional autoriza la extensión mediante un flujo de inicio de sesión seguro (chrome.identity). El token y el identificador de vinculación se guardan localmente en chrome.storage.local para autenticar las solicitudes al backend de Missy. No se guardan en chrome.storage.sync ni se sincronizan a otros equipos.
  • Preferencias locales: estado del bridge (activo/pausado), modo awake, configuración de respuesta automática con IA y teléfono de la sesión, guardados en el navegador del profesional.
  • Contenido y metadatos de mensajes de WhatsApp: cuando la función está activa, el contenido y los metadatos (remitente, identificador y marca de tiempo) se transmiten por HTTPS al backend de Missy. Allí se procesan para el chat clínico, los recordatorios y el contexto del consultorio, incluyendo su envío a nuestro proveedor de IA (OpenAI) como encargado para generar respuestas de apoyo, y pueden conservarse asociados a la conversación del paciente por el tiempo necesario para la atención (ver «Conservación»).
  • Ficha de paciente: al abrir un chat individual, la extensión muestra al profesional datos del consultorio sobre ese paciente (nombre, tipo y número de documento, EPS, próximas citas y motivo), obtenidos del backend de Missy para apoyar la atención.
  • Teléfono vinculado: identificador de la sesión WhatsApp Web activa, almacenado localmente y en el backend para coordinar envíos.

Aspectos técnicos: para integrarse con la sesión ya autenticada del usuario, la extensión inyecta scripts propios en WhatsApp Web y ajusta la política de seguridad de contenido (CSP) únicamente en web.whatsapp.com. No modifica otros sitios ni intercepta tráfico de terceros. En consultorios con varios equipos, un solo dispositivo actúa como emisor activo para evitar mensajes duplicados.

El profesional puede desvincular el dispositivo en cualquier momento desde Configuración → WhatsApp en el dashboard Missy, lo que elimina el token local e invalida el acceso en el servidor.

Missy no controla los cambios de interfaz, la disponibilidad, las restricciones ni las decisiones de cuenta de WhatsApp/Meta, ni representa que el uso de la extensión esté autorizado por ellos o sea permanentemente compatible con sus servicios. El profesional es responsable de revisar y cumplir los términos y políticas de WhatsApp aplicables a su cuenta.

Uso limitado (Chrome Web Store). El uso de la información obtenida a través de la extensión Missy WhatsApp Bridge se limita a proveer y mejorar la finalidad única divulgada: gestionar mensajes de pacientes, recordatorios y contexto clínico bajo control del profesional. No transferimos ni usamos estos datos para publicidad, venta, evaluación crediticia, perfilamiento comercial ni ningún fin ajeno, y solo compartimos con proveedores (encargados) en la medida necesaria para prestar el servicio.

Contacto: hola@missyassistant.com

20. Cookies y analítica web

En las páginas públicas de este sitio (información comercial y micrositios de consultorios) utilizamos cookies analíticas para entender de forma agregada cómo navegan los visitantes y así mejorar la experiencia. Para ello empleamos Google Analytics 4 y Google Tag Manager (Google LLC).

Estas cookies solo se activan si usted otorga su consentimiento en el aviso que aparece al ingresar (Consent Mode v2). Mientras no acepte, no se almacenan cookies de analítica ni se envían datos de medición. Estas cookies analíticas no se utilizan en el chat del paciente, en la confirmación de citas ni en el panel de administración, superficies en las que puede tratarse información clínica.

La base legal es su consentimiento (Ley 1581 de 2012). Puede retirarlo en cualquier momento eliminando la cookie missy_consent y las cookies de Google desde la configuración de su navegador, o rechazándolas en el aviso. No recolectamos datos clínicos de pacientes con fines analíticos.

21. Cambios a esta política

Esta política puede actualizarse periódicamente. Cuando ocurra un cambio sustancial, le solicitaremos su autorización nuevamente al iniciar su próximo chat o al iniciar sesión en el panel (profesionales). La versión vigente siempre estará disponible en esta misma página.

Documento informativo. No constituye asesoría legal individualizada. Para casos específicos consulte a un abogado de su confianza.

v0.1.0