Legal
Aviso de privacidad integral
Última actualización: 2026-09-05
1. Identidad del operador y roles en el tratamiento
La plataforma atentu ("la Plataforma") es un servicio de software como servicio (SaaS) de gestión clínica y prehospitalaria operado por Locality Tech Group SAS, con NIT [NIT del operador — completar], domicilio en [Dirección del operador — completar], representada legalmente por [Representante legal — completar] (en adelante, el Operador).
El Operador trata datos personales bajo dos roles distintos, y de cuál se trate depende a quién debe dirigirse cada solicitud:
- Como encargado (procesador), por cuenta de cada organización cliente —clínica, servicio de ambulancias u otra— respecto de los datos de pacientes y personal que esa organización registra en la Plataforma. En ese tratamiento el responsable frente al titular es la organización, no el Operador, y las solicitudes se dirigen a ella. Es el caso de la práctica totalidad de los datos descritos en este aviso.
- Como responsable, respecto de los datos que trata por cuenta propia para prestar y cobrar el servicio: cuentas de usuario, contacto comercial, facturación y soporte. Ese tratamiento se rige por la sección 2 de este aviso.
Contacto del Operador en materia de protección de datos: privacidad@atentu.io.
El responsable específico (clínica, servicio de ambulancias u otra organización) se identifica dentro de la aplicación una vez que inicias sesión. Para ejercer derechos sobre tus datos visita el aviso de privacidad de la organización en atentu.io/[slug]/privacy (el slug aparece en la documentación de la organización).
2. Datos que el Operador trata como responsable
Esta sección es la política de tratamiento de Locality Tech Group SAS respecto de los datos personales de los que es responsable: los de quienes contratan, administran o usan la Plataforma en nombre de una organización cliente, y los de quienes contactan al Operador por sus canales comerciales o de soporte.
Datos tratados.
- Identificación y contacto profesional: nombre, correo electrónico, teléfono, cargo y organización a la que pertenece.
- Cuenta y seguridad: identificador de usuario, factores de autenticación, códigos de recuperación e historial de accesos.
- Facturación del servicio: datos fiscales de la organización cliente y de su representante, conceptos facturados y estado de pago de la suscripción.
- Soporte: el contenido de las comunicaciones que la persona dirige al Operador y los datos técnicos necesarios para atenderlas.
Finalidades. Dar de alta y mantener las cuentas de usuario; autenticar y auditar los accesos; facturar y cobrar la suscripción; prestar soporte técnico; cumplir obligaciones legales, contables y fiscales; y remitir comunicaciones sobre el servicio (disponibilidad, cambios de versión y cambios legales). El Operador no usa estos datos para publicidad de terceros ni los cede con fines comerciales.
Datos de salud. El Operador no trata datos de salud por cuenta propia. Los datos clínicos que viajan por la Plataforma se tratan siempre en calidad de encargado, bajo las instrucciones de la organización responsable y el contrato de transmisión suscrito con ella.
Derechos y cómo ejercerlos. El titular puede solicitar acceso, rectificación, actualización, supresión o cancelación de sus datos, oponerse al tratamiento y revocar la autorización, escribiendo a privacidad@atentu.io con copia de su documento de identidad. Plazos de respuesta: consultas 10 días hábiles y reclamos 15 días hábiles en Colombia (Ley 1581/2012 arts. 14 y 15); solicitudes ARCO 20 días hábiles en México (LFPDPPP art. 32). Ambos prorrogables en los términos de ley.
Área responsable de la atención. Las peticiones, consultas y reclamos los atiende la representación legal de Locality Tech Group SAS, en el domicilio indicado en la sección 1 y en el correo anterior.
Conservación. Los datos de cuenta se conservan mientras la organización mantenga el servicio contratado y, después, por el plazo en que puedan derivarse responsabilidades contractuales. Los datos de facturación se conservan por el término que exigen las normas comerciales y tributarias aplicables.
Vigencia. Esta política rige desde la fecha de última actualización señalada al inicio de este documento, y las bases de datos del Operador se mantienen vigentes mientras dure la relación contractual con las organizaciones clientes y los plazos de conservación indicados.
3. Datos personales recabados
Tratamos las siguientes categorías:
- Identificación: nombre, documento (CC, CE, DNI, CURP, pasaporte, RC, TI), fecha de nacimiento, género.
- Contacto: correo electrónico, teléfono, dirección.
- Datos sensibles (salud): antecedentes clínicos, signos vitales, diagnósticos, medicación, alergias, tipo sanguíneo, firmas de consentimiento y procedimientos realizados.
- Laborales (empleados): cargo, departamento, jornadas, ausencias, horas extra.
- Facturación y pago: datos fiscales del receptor de la factura, conceptos facturados, referencia y estado del cargo. Cuando el pago se realiza en línea, los datos completos del medio de pago se capturan directamente en el procesador de pagos y nunca se almacenan en la Plataforma.
- Preferencias de contacto: consentimiento de mensajería por WhatsApp, con la fecha en que se otorgó y, en su caso, en que se revocó.
- Técnicos: logs de acceso, dirección IP, identificadores de sesión, auditoría de acciones y registro de accesos al portal del paciente.
4. Finalidades del tratamiento
Finalidades primarias (necesarias para la relación):
- Registro y administración del expediente clínico electrónico.
- Elaboración del registro de atención prehospitalaria (FRAP en México, registro APH en Colombia).
- Facturación de servicios y cobro, incluido el cobro en línea y la emisión del comprobante electrónico ante la autoridad fiscal.
- Administración de contratos empresariales y de membresías prepagadas suscritas por el titular o por un tercero pagador.
- Prestación de programas de hospitalización domiciliaria y de renta de equipos médicos, cuando la organización los ofrece.
- Acceso del titular a sus propios documentos a través del portal del paciente.
- Notificación a la institución receptora en atenciones de tiempo crítico, para preparar la recepción del paciente.
- Gestión de personal, turnos, ausencias y nómina.
- Cumplimiento de obligaciones legales sanitarias, fiscales y laborales, incluidos los reportes de vigilancia epidemiológica y de fiscalización exigidos por la autoridad.
- Auditoría interna y trazabilidad de accesos.
Finalidades secundarias (requieren autorización separada; el titular puede oponerse sin afectar la relación):
- Estudios estadísticos y mejora del servicio (datos disociados).
- Encuestas de satisfacción posteriores a la atención.
- Comunicaciones informativas por WhatsApp distintas de las operativas.
5. Datos sensibles y consentimiento
El tratamiento de datos de salud requiere consentimiento expreso y por escrito (LFPDPPP art. 9; Ley 1581 art. 6). La Plataforma captura y almacena:
- Firma electrónica del titular o tutor en el consentimiento informado de atención clínica.
- Fecha, hora y nombre del firmante en cada acto de consentimiento.
- Autorización explícita al momento del registro como paciente o empleado.
En emergencias con paciente inconsciente o sin capacidad de firmar, aplicamos el consentimiento presunto conforme a la legislación sanitaria (Ley 23/1981 CO; NOM-004-SSA3-2012 MX), registrando la justificación clínica correspondiente.
6. Comunicaciones con el titular
La Plataforma se comunica con el titular por dos canales, con reglas distintas:
- Correo electrónico: entrega del registro de atención firmado, acceso al portal del paciente mediante clave de un solo uso (OTP) y encuesta de satisfacción posterior a la atención.
- WhatsApp: requiere consentimiento previo y expreso del titular, que se registra con su fecha y puede revocarse en cualquier momento; la revocación también queda registrada y detiene el envío. Los mensajes se limitan a plantillas previamente aprobadas, con datos de identificación de la atención (folio, fecha, enlace de acceso), y no incluyen diagnóstico ni información clínica. El proveedor de este canal actúa como subencargado y figura en la sección siguiente.
Pre-alerta a la institución receptora: en atenciones de tiempo crítico la Plataforma envía al hospital de destino la información clínica necesaria para preparar la recepción del paciente. Esta comunicación se ampara en la finalidad de atención en salud y en la salvaguarda del interés vital del titular (Ley 1581 de 2012, art. 6 lit. b; LFPDPPP, arts. 10 fr. IV y 37 fr. V), por lo que no requiere autorización adicional.
El titular puede oponerse en cualquier momento a las comunicaciones de finalidad secundaria sin que ello afecte la prestación del servicio.
7. Transferencias y encargos
Los datos se tratan en infraestructura de proveedores que actúan como subencargados bajo acuerdos de tratamiento de datos, en las siguientes categorías y jurisdicciones:
- Infraestructura de nube, base de datos, almacenamiento y respaldos — Estados Unidos / Unión Europea.
- Envío de correo transaccional — Estados Unidos.
- Monitoreo de disponibilidad y errores, analítica de uso y control de abuso — Estados Unidos / Unión Europea.
- Procesamiento de pagos en línea — Estados Unidos.
- Mensajería con el paciente (WhatsApp) — Estados Unidos / Irlanda.
- Facturación electrónica, firma electrónica y sellado de tiempo — México / Colombia / Alemania.
El listado nominal vigente de subencargados se entrega como Anexo A del contrato de encargado que suscribe cada organización cliente, y está disponible para el responsable del tratamiento a solicitud dirigida a privacidad@atentu.io.
Estas transferencias internacionales cuentan con cláusulas contractuales de protección equivalente a la legislación mexicana y colombiana. No comercializamos ni cedemos datos a terceros con fines distintos a los descritos.
Cualquier subencargado nuevo con acceso a datos personales se comunica a la organización responsable con al menos 30 días de antelación, plazo dentro del cual puede oponerse de forma razonada.
No son subencargados, sino destinatarios por mandato legal, las autoridades a las que la organización debe remitir información (autoridad fiscal, autoridad sanitaria y de vigilancia epidemiológica, y autoridad de protección de datos), ni las instituciones de salud receptoras de un paciente trasladado.
8. Derechos del titular (ARCO)
El titular puede ejercer los derechos de Acceso, Rectificación, Cancelación y Oposición (ARCO), así como revocar el consentimiento y limitar el uso o divulgación de sus datos.
Cómo ejercerlos: enviando solicitud al correo del
oficial de protección de datos de la organización responsable
(visible en Configuración › Organización) o desde
el formulario público de la organización en
atentu.io/[slug]/solicitud-titular.
Plazos de respuesta: 20 días hábiles en México (LFPDPPP art. 32), 15 días hábiles en Colombia para reclamos (Ley 1581 art. 15).
La cancelación de datos clínicos procede mediante anonimización, respetando la retención del expediente clínico exigida por la normativa sanitaria (15 años en Colombia según Res. 1995/1999, mod. Res. 839/2017; 5 años en México según NOM-004-SSA3). No procede mientras la historia clínica esté sujeta a un régimen especial de conservación —víctimas de violaciones a los derechos humanos o al derecho internacional humanitario, o proceso por delitos de lesa humanidad—, en cuyo caso el deber de conservar prevalece sobre el de suprimir.
9. Medidas de seguridad
Aplicamos controles técnicos y administrativos:
- Cifrado en tránsito (TLS 1.2+) y en reposo (AES-256).
- Aislamiento por organización mediante Row-Level Security en base de datos.
- Autenticación multifactor (TOTP) obligatoria para todo usuario, con códigos de recuperación de un solo uso.
- Control de acceso basado en roles y permisos granulares.
- Registro de auditoría de accesos y modificaciones con retención de 1 año, salvo la auditoría de los documentos sujetos a conservación legal, que se conserva mientras dure el plazo del documento.
- Contraseñas con políticas de complejidad.
- Límite de tasa (rate limiting) contra ataques de fuerza bruta.
- Sellado de tiempo (RFC 3161) y constancia de conservación con resumen criptográfico SHA-256 sobre los documentos clínicos firmados.
- Respaldos automáticos cifrados, con prueba periódica de recuperación ante desastres.
- Depuración de datos personales en los reportes de error antes de enviarlos al proveedor de monitoreo.
10. Notificación de brechas de seguridad
En caso de vulneración que afecte significativamente los derechos patrimoniales o morales del titular, notificaremos de forma inmediata al responsable y, por conducto de éste, al titular y a la autoridad correspondiente (INAI en México, SIC en Colombia) dentro de los plazos legales.
11. Menores de edad
El tratamiento de datos de menores requiere autorización del representante legal (LFPDPPP art. 8; Ley 1581 art. 7). La Plataforma captura el vínculo tutor-paciente cuando el documento identificado es Registro Civil (RC), Tarjeta de Identidad (TI) o NUIP.
12. Conservación de datos
- Historia clínica: 15 años desde la última atención (CO, Res. 1995/1999, mod. Res. 839/2017) — 30 años si el titular es víctima de violaciones a los derechos humanos o de infracciones graves al derecho internacional humanitario, y conservación permanente si la historia clínica está vinculada a un proceso por delitos de lesa humanidad, o cuando la valoración archivística previa a la eliminación identifica en ella un valor secundario científico, histórico o cultural; 5 años (MX, NOM-004-SSA3-2012 §5.4).
- Registros laborales: 20 años desde la terminación del vínculo en Colombia y 5 años en México, según la legislación laboral aplicable.
- Facturación: 5 años, contados desde el 1 de enero del año siguiente al de su expedición en Colombia (ET art. 632) y desde la presentación de la declaración del ejercicio en México (CFF art. 30).
- Logs de auditoría: 1 año. La auditoría de los documentos sujetos a conservación legal —historia clínica, facturas, certificados y radicados ante autoridad— queda exceptuada del purgado y se conserva mientras dure el plazo de ese documento.
13. Cambios al aviso
Cualquier modificación se publicará en esta página con la fecha de actualización correspondiente. Los cambios sustanciales se notificarán por correo electrónico a los usuarios activos.
14. Autoridades de control
- México: Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) — inai.org.mx
- Colombia: Superintendencia de Industria y Comercio (SIC), Delegatura para la Protección de Datos Personales — sic.gov.co