Versión pa.v1.0 · Vigente desde 2026-09-21
Marco legal: Ley 81 de 26 de marzo de 2019, sobre protección de datos personales, y su reglamento (Decreto Ejecutivo 285 de 28 de mayo de 2021); Ley 68 de 2003, sobre los derechos y obligaciones de los pacientes (expediente clínico).
1. Responsable del tratamiento y custodio de la base de datos
Para los datos de tus pacientes (audio de la consulta, transcripciones, notas clínicas), tú —o la clínica para la que trabajas— eres el responsable del tratamiento: decides los fines y medios del tratamiento en el marco de la atención que prestas.
Cliini, Inc., sociedad constituida en el estado de Delaware (Estados Unidos), con domicilio en 131 Continental Dr, Suite 305, Newark, Delaware 19713 (en adelante, “Cliini”), actúa como custodio de la base de datos en los términos de la Ley 81 de 2019: trata los datos de tus pacientes únicamente siguiendo tus instrucciones y para prestarte el servicio. Formalizamos contigo un contrato de custodia con lo que exige el Decreto Ejecutivo 285 de 2021 —seguir tus instrucciones, medidas de seguridad, aviso de incidentes, no recurrir a otros proveedores sin tu autorización y devolver o eliminar los datos al terminar—; escríbenos a privacidad@cliini.ai y te lo haremos llegar.
Para tus datos de cuenta como médico (nombre, correo electrónico, datos de facturación), Cliini es el responsable del tratamiento.
2. Datos que tratamos
- Audio de la consulta médica: grabación de la voz del médico y del paciente. Almacenado cifrado en reposo y eliminado automáticamente a los 30 días.
- Transcripción de la conversación: texto derivado del audio, paso intermedio para generar la nota.
- Nota clínica generada: nota estructurada (historia clínica, antecedentes, examen físico, diagnóstico con CIE-10, plan) que tú revisas y validas antes de incorporarla al expediente clínico.
- Datos de cuenta del médico: nombre completo, correo electrónico, especialidad, cédula, número de registro profesional (idoneidad) y datos de facturación. Necesarios para autenticar y operar la cuenta y para completar las recetas que emites.
Los datos relativos a la salud son datos sensibles conforme a la Ley 81 de 2019 y se tratan con las máximas garantías: cifrado en tránsito y en reposo, aislamiento estricto entre cuentas y obligación contractual de los proveedores de no usarlos para fines distintos a la prestación del servicio.
3. Consentimiento
El tratamiento de datos sensibles requiere el consentimiento previo, irrefutable y expreso del titular, y la Ley 81 de 2019 admite que se otorgue por medios electrónicos. Como responsable del tratamiento, a ti te corresponde informar al paciente —incluido el uso de inteligencia artificial para redactar la nota— y obtener ese consentimiento antes de grabar. Cliini te lo facilita: la aplicación incluye un guion verbal sugerido para informar al paciente de la grabación antes de iniciarla y deja constancia de que el consentimiento se otorgó.
Si atiendes por telesalud, la Ley 203 de 2021 pide además informar al paciente del uso de inteligencia artificial y contar con la autorización de ambas partes para grabar la sesión; esa grabación forma parte del expediente clínico.
4. Finalidad
Cliini trata los datos con una única finalidad: generar la documentación clínica de la consulta — transcribir el audio, estructurar la nota y ponerla a tu disposición para que la revises y valides.
- Nunca usamos tus datos ni los de tus pacientes para entrenar modelos de inteligencia artificial, ni de Cliini ni de sus proveedores. Esto está confirmado contractualmente con cada proveedor al que enviamos datos por API.
- No vendemos datos ni los cedemos a terceros con fines comerciales, publicitarios o de perfilado.
5. Proveedores y transferencia internacional
Cliini se apoya en proveedores externos especializados para prestar el servicio. Los enumeramos por categoría de servicio, no por nombre comercial — por política de seguridad y estándar del sector. Con cada uno existen términos contractuales que regulan el tratamiento de los datos, y al aceptar esta política autorizas que Cliini recurra a ellos:
- Proveedor de infraestructura en la nube (Estados Unidos) — Almacenamiento cifrado de base de datos, archivos de audio (cifrado en reposo) y servicio de autenticación.
- Proveedor de transcripción de voz (ASR) (Estados Unidos) — Transcripción del audio de la consulta a texto. Contractualmente prohibido el uso para entrenamiento de modelos.
- Proveedor de generación de notas con inteligencia artificial (Estados Unidos) — Generación de la nota clínica estructurada a partir de la transcripción. Contractualmente prohibido el uso para entrenamiento de modelos.
- Proveedor de correo transaccional (Estados Unidos) — Envío de correos operativos de la cuenta (acceso, avisos de servicio). No recibe datos de pacientes.
- Proveedor de procesamiento de pagos (Estados Unidos) — Gestión de suscripciones y cobros. No recibe datos de pacientes; los datos de tarjeta los trata directamente el proveedor.
Estos proveedores están establecidos en Estados Unidos. No alojamos datos en Panamá: la infraestructura y el procesamiento ocurren fuera del país, lo que constituye una transferencia internacional de datos personales. Conforme a la Ley 81 de 2019 (art. 33) y su reglamento, estas transferencias se realizan con garantías contractuales que obligan a cada proveedor a proteger los datos con un nivel equivalente al exigido por la ley panameña, complementadas con cifrado en tránsito y en reposo, y para la prestación del servicio que tú solicitas.
Si esta lista cambia materialmente, se publicará una nueva versión de esta política y se te informará.
6. Conservación
- Audio original: se elimina automáticamente a los 30 días de finalizar la consulta (proceso programado diario). Puedes solicitar la eliminación inmediata desde la app.
- Nota clínica y transcripción: se conservan mientras mantengas tu cuenta activa. El deber de conservación del expediente clínico te corresponde a ti —o a tu clínica— como responsable: la Ley 68 de 2003 obliga a conservarlo al menos 20 años desde el fallecimiento del paciente. Antes de cerrar tu cuenta, exporta las notas que debas conservar.
- Datos de cuenta del médico: mientras la cuenta esté activa. Al cerrarla, se eliminan en un plazo de 30 días salvo obligación legal de conservación (por ejemplo, facturación).
Los plazos, el procedimiento de borrado y lo que ocurre al cerrar la cuenta se detallan en la política de retención de datos.
7. Derechos del titular
La Ley 81 de 2019 reconoce a cada titular, de forma gratuita, los derechos de acceso, rectificación, cancelación, oposición y portabilidad, además de la posibilidad de revocar el consentimiento otorgado. La ley fija plazos concretos: las solicitudes de acceso se responden en un máximo de 10 días hábiles y las de rectificación en 5.
- Tus pacientes ejercen sus derechos ante ti (o ante tu clínica), como responsable del tratamiento. Cliini, como custodio, te asiste para atender esas solicitudes dentro de esos plazos — por ejemplo, localizando, exportando o suprimiendo los datos afectados, siempre que no lo impida tu deber de conservar el expediente clínico.
- Tú ejerces tus derechos sobre tus datos de cuenta escribiendo a privacidad@cliini.ai, indicando el derecho que ejerces.
8. Incidentes de seguridad
Si Cliini detecta un incidente que afecte los datos de tus pacientes, te lo comunica de inmediato, con la información necesaria para que puedas cumplir tu deber de notificarlo a la ANTAI y a los titulares afectados dentro de las 72 horas que fija el Decreto Ejecutivo 285 de 2021, y te asiste en la respuesta.
9. Autoridad
Si consideras que el tratamiento de tus datos no se ajusta a la normativa, tienes derecho a acudir a la Autoridad Nacional de Transparencia y Acceso a la Información (ANTAI), a través de su Dirección de Protección de Datos Personales. Te agradecemos que antes nos escribas para intentar resolverlo directamente.
10. Seguridad
Cliini aplica medidas técnicas y organizativas de seguridad:
- Cifrado en tránsito (TLS 1.2+) en todas las comunicaciones.
- Cifrado en reposo de audio, transcripciones y notas en la base de datos.
- Control de acceso por médico a nivel de base de datos: cada médico solo accede a los datos de sus propios pacientes.
- Registro de actividad de los accesos administrativos al sistema.
11. Menores
Los datos de pacientes menores de edad se tratan bajo tu responsabilidad como médico, conforme a la normativa sanitaria aplicable y con la información o el consentimiento de quienes ejercen la patria potestad o la tutela cuando proceda. Cliini los procesa con las mismas garantías reforzadas que el resto de datos de salud.
12. Contacto
Para cualquier consulta relacionada con esta política, el contrato de custodia o el tratamiento de tus datos: privacidad@cliini.ai. Los cambios a esta política se anuncian en la app; los cambios materiales requieren tu re-aceptación.