Saltar al contenido

Política de Privacidad

Última actualización: agosto de 2026

1. Responsable del tratamiento

El responsable del tratamiento de los datos personales recabados a través de Citria es Touch of Tech, con correo de contacto hello@touchof.tech. Citria es una plataforma de agendamiento médico por WhatsApp operada por Touch of Tech.

2. Datos que recopilamos

Recopilamos los siguientes datos personales:

  • Datos de la clínica: nombre del negocio, número de WhatsApp Business, correo electrónico y configuración de doctores y horarios.
  • Datos de pacientes: nombre, número de teléfono y los mensajes intercambiados con el asistente Noa para gestionar citas.
  • Datos de uso: registros de actividad dentro del panel web de Citria para garantizar el correcto funcionamiento del servicio.

No recopilamos historial clínico, diagnósticos ni información médica sensible. Citria gestiona exclusivamente información de agendamiento.

Si un doctor activa la integración opcional con Google Calendar, los datos de la cita —incluido el motivo de consulta, si se capturó— se envían además a su calendario de Google. Consulta la sección 6.

3. Finalidad del tratamiento

Los datos se utilizan exclusivamente para:

  • Prestar el servicio de agendamiento automatizado por WhatsApp.
  • Enviar confirmaciones, recordatorios y actualizaciones de citas a los pacientes.
  • Mostrar citas y conversaciones en el panel web de la clínica.
  • Mejorar y mantener la plataforma.

4. Base legal

El tratamiento de datos se basa en el consentimiento del titular y en la ejecución del contrato de servicio entre Citria y la clínica. Los datos de pacientes son tratados por cuenta de la clínica, que actúa como responsable ante sus propios pacientes.

5. Terceros y subprocesadores

Para ofrecer el servicio, compartimos datos con los siguientes terceros:

  • Meta (WhatsApp Business API): los mensajes se transmiten a través de la infraestructura de Meta conforme a sus propias políticas.
  • Proveedores de infraestructura en la nube: para almacenamiento y procesamiento de datos, ubicados en regiones con niveles adecuados de protección.
  • Google LLC: únicamente cuando un doctor conecta su Google Calendar, para crear en él las citas de la clínica. Ver la sección 6.
  • Anthropic PBC (API de Claude): proveedor del modelo de lenguaje que impulsa al asistente Noa. Se le envían los mensajes de la conversación de WhatsApp y los datos de agenda de la clínica necesarios para responder. Utilizamos el servicio comercial de pago de la API de Anthropic, cuyos términos establecen que Anthropic no entrena sus modelos con las entradas ni las salidas de sus clientes. Los datos obtenidos de las API de Google no se transmiten a este proveedor (ver la sección 6).

No vendemos datos personales a terceros ni los usamos con fines publicitarios.

6. Integración con Google Calendar

Citria ofrece una integración opcional con Google Calendar. Solo se activa cuando un doctor la conecta expresamente desde el panel; ninguna cuenta se conecta de forma automática.

Permiso que solicitamos. Únicamente https://www.googleapis.com/auth/calendar.events. Es el permiso mínimo que nos permite crear las citas de Citria en el calendario del doctor. No solicitamos acceso a Gmail, Drive, contactos ni a ningún otro servicio de Google.

Qué hacemos con ese permiso. Creamos, actualizamos y eliminamos exclusivamente los eventos que Citria genera a partir de las citas de la clínica; cada evento queda marcado internamente con el identificador de su cita. No leemos, descargamos, importamos ni analizamos los eventos que ya existan en el calendario del doctor. La disponibilidad para agendar se calcula siempre dentro de Citria —horarios, duración de servicios y fechas bloqueadas—, nunca a partir de Google.

Qué información se envía a Google. Al crear un evento se transfiere a Google Calendar el nombre del paciente, el servicio, el motivo de la consulta si fue capturado, una referencia de contacto, el identificador de la cita y la fecha, hora y zona horaria. Al conectar su calendario, el doctor y la clínica autorizan esta transferencia. Una vez en Google Calendar, esa información se rige también por la Política de Privacidad de Google.

Qué almacenamos nosotros. Guardamos las credenciales de acceso (tokens) en un almacén de secretos cifrado de nuestro proveedor de nube, junto con el correo de la cuenta de Google conectada, su identificador, el identificador del calendario y la fecha de la última sincronización. No almacenamos el contenido del calendario del doctor.

Datos de Google e inteligencia artificial. Los datos recibidos de las API de Google —en bruto, agregados o derivados— no se transmiten a nuestro proveedor de inteligencia artificial ni a ningún otro servicio de IA/ML, y no se utilizan para crear, entrenar ni mejorar modelos de inteligencia artificial, ni propios ni de terceros. El asistente Noa opera exclusivamente sobre la conversación de WhatsApp y los datos que la clínica mantiene dentro de Citria; ningún dato procedente de Google forma parte de su contexto. El flujo con Google Calendar es unidireccional: Citria escribe eventos en el calendario y no lee información de él.

Lo que no hacemos. No vendemos esta información, no la usamos con fines publicitarios ni de segmentación, y no la transferimos a terceros distintos de Google y de nuestros proveedores de infraestructura. Nadie en Touch of Tech lee estos datos, salvo cuando sea imprescindible para resolver una incidencia reportada por la clínica, para cumplir la ley o por motivos de seguridad.

Cómo revocar el acceso. El doctor puede desconectar su calendario en cualquier momento desde Doctores → Calendario → Desconectar. Al hacerlo revocamos el token ante Google y eliminamos las credenciales almacenadas. También puede revocarlo desde myaccount.google.com/permissions. Las citas ya creadas permanecen en su calendario y pueden borrarse desde Google Calendar.

Uso limitado. El uso y la transferencia por parte de Citria de la información recibida de las API de Google se ajusta a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado.

Citria's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

7. Retención de datos

Los datos se conservan mientras la clínica mantenga una cuenta activa en Citria y, una vez cancelada la cuenta, por un período adicional de hasta 12 meses por razones legales y de auditoría. Transcurrido ese plazo, los datos se eliminan de forma segura. Las credenciales de Google Calendar son la excepción: se revocan y eliminan de inmediato al desconectar la integración o al cancelar la cuenta.

8. Derechos del titular

Tienes derecho a acceder, rectificar, cancelar u oponerte al tratamiento de tus datos personales (derechos ARCO). Para ejercerlos, escríbenos a hello@touchof.tech indicando tu solicitud. Responderemos en un plazo máximo de 20 días hábiles.

9. Seguridad

Adoptamos medidas técnicas y organizativas razonables para proteger los datos contra accesos no autorizados, pérdida o alteración. Las credenciales de acceso a servicios de terceros, como Google Calendar, se guardan cifradas en un almacén de secretos dedicado y nunca se exponen en el panel web.

10. Cambios a esta política

Podemos actualizar esta política en cualquier momento. Notificaremos los cambios relevantes por correo electrónico o mediante un aviso en el panel de Citria con al menos 15 días de anticipación.

11. Contacto

Para cualquier duda sobre esta política, escríbenos a hello@touchof.tech.