Privacidad y datos

Política de Privacidad y Tratamiento de Datos Personales

Versión: Ecuador

Versión ec.v1.0 · Vigente desde 2026-09-23
Marco legal: Ley Orgánica de Protección de Datos Personales (Registro Oficial 459 del 26 de mayo de 2021) y su Reglamento General; Ley Orgánica de Salud.

1. Responsable y encargado del tratamiento

Para los datos de tus pacientes (audio de la consulta, transcripciones, notas clínicas), tú —o el establecimiento de salud para el que trabajas— eres el responsable del tratamiento: decides sobre la finalidad y el tratamiento de esos datos en el marco de la atención que prestas.

Cliini, Inc., sociedad constituida en el estado de Delaware (Estados Unidos), con domicilio en 131 Continental Dr, Suite 305, Newark, Delaware 19713 (en adelante, “Cliini”), actúa como encargado del tratamiento en los términos del artículo 4 de la Ley Orgánica de Protección de Datos Personales: trata los datos de tus pacientes a tu nombre y por tu cuenta, únicamente siguiendo tus instrucciones y para prestarte el servicio. Esa relación se formaliza por escrito, como exige el Reglamento General; si necesitas el contrato de encargo, escríbenos a privacidad@cliini.ai y te lo hacemos llegar.

Para tus datos de cuenta como médico (nombre, correo electrónico, datos de facturación), Cliini es el responsable del tratamiento.

2. Datos que tratamos

  • Audio de la consulta médica: grabación de la voz del médico y del paciente. Almacenado cifrado en reposo y eliminado automáticamente a los 30 días.
  • Transcripción de la conversación: texto derivado del audio, paso intermedio para generar la nota.
  • Nota clínica generada: nota estructurada (anamnesis, antecedentes, examen físico, diagnóstico con CIE-10, plan) que tú revisas y validas antes de incorporarla a la historia clínica.
  • Datos de cuenta del médico: nombre completo, correo electrónico, especialidad y datos de facturación. Necesarios para autenticar y operar la cuenta.

Los datos relativos a la salud son una categoría especial de datos personales (artículos 4 y 25 de la Ley) y se tratan con las máximas garantías: cifrado en tránsito y en reposo, aislamiento estricto entre cuentas y obligación contractual de los proveedores de no usarlos para fines distintos a la prestación del servicio.

3. Consentimiento

El tratamiento de datos de salud exige el consentimiento explícito del titular, con fines claramente especificados (artículo 26), y consentimiento previo bajo secreto profesional (artículo 31). Como responsable, a ti te corresponde informar al paciente —incluido el uso de inteligencia artificial para redactar la nota— y obtener ese consentimiento antes de grabar. Cliini te lo facilita: la aplicación incluye un guion verbal sugerido para informar al paciente antes de iniciar la grabación y deja constancia de que el consentimiento se otorgó.

4. Finalidad

Cliini trata los datos con una única finalidad: generar la documentación clínica de la consulta — transcribir el audio, estructurar la nota y ponerla a tu disposición para que la revises y valides.

  • Nunca usamos tus datos ni los de tus pacientes para entrenar modelos de inteligencia artificial, ni de Cliini ni de sus proveedores. Esto está confirmado contractualmente con cada proveedor al que enviamos datos por API.
  • No vendemos datos ni los cedemos a terceros con fines comerciales, publicitarios o de perfilado.

5. Proveedores y transferencia internacional

Cliini se apoya en proveedores externos especializados para prestar el servicio. Los enumeramos por categoría de servicio, no por nombre comercial — por política de seguridad y estándar del sector. Con cada uno existen términos contractuales que regulan el tratamiento de los datos, y al aceptar esta política autorizas que Cliini recurra a ellos:

  • Proveedor de infraestructura en la nube (Estados Unidos) — Almacenamiento cifrado de base de datos, archivos de audio (cifrado en reposo) y servicio de autenticación.
  • Proveedor de transcripción de voz (ASR) (Estados Unidos) — Transcripción del audio de la consulta a texto. Contractualmente prohibido el uso para entrenamiento de modelos.
  • Proveedor de generación de notas con inteligencia artificial (Estados Unidos) — Generación de la nota clínica estructurada a partir de la transcripción. Contractualmente prohibido el uso para entrenamiento de modelos.
  • Proveedor de correo transaccional (Estados Unidos) — Envío de correos operativos de la cuenta (acceso, avisos de servicio). No recibe datos de pacientes.
  • Proveedor de procesamiento de pagos (Estados Unidos) — Gestión de suscripciones y cobros. No recibe datos de pacientes; los datos de tarjeta los trata directamente el proveedor.

Estos proveedores están establecidos en Estados Unidos. No alojamos datos en el Ecuador: la infraestructura y el procesamiento ocurren fuera del país, lo que constituye una transferencia internacional de datos personales. Como no existe una declaración de nivel adecuado para Estados Unidos, estas transferencias se amparan en garantías adecuadas incorporadas a un instrumento vinculante —las cláusulas contractuales tipo adoptadas por la Superintendencia de Protección de Datos Personales— y en tu consentimiento explícito e informado, complementadas con cifrado en tránsito y en reposo, y siempre para prestar el servicio que tú solicitas.

Si esta lista cambia materialmente, se publicará una nueva versión de esta política y se te informará.

6. Conservación

  • Audio original: se elimina automáticamente a los 30 días de finalizar la consulta (proceso programado diario). Puedes solicitar la eliminación inmediata desde la app.
  • Nota clínica y transcripción: se conservan mientras mantengas tu cuenta activa. El deber de conservar la historia clínica es tuyo —o de tu establecimiento de salud— como responsable, según la normativa del Ministerio de Salud Pública. Antes de cerrar tu cuenta, exporta las notas que debas conservar.
  • Datos de cuenta del médico: mientras la cuenta esté activa. Al cerrarla, se eliminan en un plazo de 30 días salvo obligación legal de conservación (por ejemplo, facturación).

Los plazos, el procedimiento de borrado y lo que ocurre al cerrar la cuenta se detallan en la política de retención de datos.

7. Derechos del titular

La Ley reconoce a cada titular los derechos de acceso, rectificación, actualización, eliminación, oposición y portabilidad, además de la posibilidad de revocar el consentimiento otorgado. La ley fija plazos concretos: el acceso se atiende en 15 días (artículo 13), y la rectificación, la actualización, la eliminación y la oposición también en 15 días (artículos 14 a 16); una solicitud dirigida al responsable se responde y ejecuta en 10 días (artículo 62).

  • Tus pacientes ejercen sus derechos ante ti (o ante tu establecimiento de salud), como responsable. Cliini, como encargado, te asiste para atender esas solicitudes dentro de esos plazos — por ejemplo, localizando, exportando o suprimiendo los datos afectados, siempre que no lo impida tu deber de conservar la historia clínica.
  • ejerces tus derechos sobre tus datos de cuenta escribiendo a privacidad@cliini.ai, indicando el derecho que ejerces.

8. Vulneraciones de seguridad

Si Cliini detecta una vulneración de seguridad que afecte los datos de tus pacientes, te la comunica de inmediato —dentro de los dos días que la ley da al encargado—, con la información necesaria para que puedas notificarla a la Superintendencia de Protección de Datos Personales en el término de cinco días (artículo 43) y, cuando haya riesgo para los derechos de los titulares, a las personas afectadas en el término de tres días (artículo 46); y te asiste en la respuesta.

9. Autoridad

Si consideras que el tratamiento de tus datos no se ajusta a la normativa, tienes derecho a acudir a la Superintendencia de Protección de Datos Personales. Te agradecemos que antes nos escribas para intentar resolverlo directamente.

10. Seguridad

Cliini aplica medidas técnicas y organizativas de seguridad:

  • Cifrado en tránsito (TLS 1.2+) en todas las comunicaciones.
  • Cifrado en reposo de audio, transcripciones y notas en la base de datos.
  • Control de acceso por médico a nivel de base de datos: cada médico solo accede a los datos de sus propios pacientes.
  • Registro de actividad de los accesos administrativos al sistema.

11. Menores

Los datos de pacientes menores de edad son también una categoría especial y se tratan bajo tu responsabilidad como médico, conforme a la normativa sanitaria aplicable y con la información o el consentimiento de quienes ejercen la patria potestad o la representación legal cuando corresponda. Cliini los procesa con las mismas garantías reforzadas que el resto de datos de salud.

12. Contacto

Para cualquier consulta relacionada con esta política, el contrato de encargo o el tratamiento de tus datos: privacidad@cliini.ai. Los cambios a esta política se anuncian en la app; los cambios materiales requieren tu re-aceptación.