Política de Tratamiento de Datos Personales
Última actualización: 17 de julio de 2026 (v1.1)
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales es GJF S.A.S., sociedad comercial constituida bajo las leyes de la República de Colombia, identificada con NIT 926181297-9, con domicilio en CL 41 SUR # 8 - 233 CS 9, Cali, Valle, Colombia. Su establecimiento de comercio es GJF Dev Labs.
- Email: appsdevlabs@gmail.com
- Teléfono: +57 312 608 7475
2. Marco legal
Esta política se ajusta principalmente a lo dispuesto en la Ley 1581 de 2012 ("Ley de Protección de Datos Personales") y su Decreto Reglamentario 1377 de 2013, normativa colombiana que regula el tratamiento de datos personales.
Adicionalmente, GJF observa los principios aplicables de:
- Ley 25.326 de Argentina (Protección de Datos Personales) y su Decreto 1558/2001, cuando los titulares o los pacientes finales del Cliente son residentes argentinos.
- LGPD (Lei Geral de Proteção de Dados, Ley 13.709 de Brasil), cuando los titulares son residentes brasileños.
- Reglamento General de Protección de Datos (RGPD / GDPR, Reglamento UE 2016/679), cuando los titulares son residentes del Espacio Económico Europeo.
En caso de conflicto entre regímenes, GJF aplica el estándar de protección más favorable al titular.
3. Datos que recolectamos
En el marco de la prestación de nuestros servicios, recolectamos las siguientes categorías de datos:
- Datos de contacto: nombre, número de teléfono, dirección de correo electrónico del Cliente y de sus pacientes/clientes finales.
- Datos del negocio: nombre comercial, especialidad, horarios de atención, obras sociales aceptadas, servicios ofrecidos, dirección comercial.
- Datos de comunicación: mensajes intercambiados a través de WhatsApp con pacientes o clientes finales, metadatos de conversación, identificadores de mensaje, archivos adjuntos (imágenes, PDFs, notas de voz) enviados por los pacientes.
- Datos de agenda: fechas y horarios de citas y turnos, estado (confirmado, cancelado, reagendado), motivo o descripción cuando el paciente la provee.
- Datos técnicos: direcciones IP, identificadores de sesión, registros de acceso al panel administrativo, cookies técnicas de sesión.
4. Datos sensibles y de salud
Cuando el Cliente es un profesional de la salud, los datos personales de sus pacientes pueden incluir datos sensibles de salud, según las definiciones de las leyes aplicables (art. 5 y 6 de la Ley 1581/2012 de Colombia, art. 2 de la Ley 25.326 de Argentina, art. 11 de la LGPD, art. 9 del GDPR).
El Cliente es el responsable primario del tratamiento de los datos de sus pacientes. GJF actúa como encargado del tratamiento y sólo procesa esos datos por instrucción del Cliente, con las siguientes salvaguardas específicas:
- El bot conversacional está diseñado para gestionar exclusivamente turnos y consultas administrativas; no está diseñado ni autorizado para recolectar historia clínica, diagnósticos, tratamientos ni información médica detallada. Los pacientes son instruidos por el bot a no compartir dicha información.
- Sin perjuicio de lo anterior, los pacientes pueden espontáneamente incluir información sensible en sus mensajes. Dicha información queda almacenada en la base de datos y sujeta a las mismas medidas de seguridad que el resto de la información.
- Los datos sensibles no son compartidos con terceros distintos a los encargados listados en la sección 6, ni utilizados para fines comerciales, publicitarios o de entrenamiento de modelos.
Datos de menores: cuando el paciente es menor de edad, el consentimiento debe ser otorgado por su representante legal a través del Cliente (profesional). GJF no interactúa directamente con menores y no verifica edad; esa responsabilidad recae en el Cliente.
5. Finalidades del tratamiento
Los datos personales recolectados son tratados con las siguientes finalidades:
- Prestar el servicio de automatización de gestión de turnos contratado por el Cliente.
- Procesamiento por inteligencia artificial: los mensajes entrantes de los pacientes son enviados a modelos de lenguaje de terceros (Google Gemini, Groq, OpenAI GPT y/o similares) para generar respuestas automáticas y decidir acciones administrativas (agendar, cancelar, consultar disponibilidad). El contenido del mensaje puede ser transmitido a estos proveedores conforme a sus propias políticas de retención y no entrenamiento de modelos con datos de clientes empresariales.
- Sincronizar agendas con servicios de terceros (Google Calendar) bajo autorización expresa del Cliente.
- Enviar recordatorios, confirmaciones y notificaciones a los pacientes vía WhatsApp.
- Generar reportes de uso, métricas de servicio y facturación para los Clientes contratantes.
- Cumplir obligaciones legales, contractuales y fiscales aplicables en Colombia y en la jurisdicción del Cliente.
6. Encargados y terceros
Para la prestación del servicio compartimos datos estrictamente necesarios con los siguientes encargados de tratamiento:
- Meta Platforms, Inc. (WhatsApp Cloud API) — envío y recepción de mensajes, verificación de números. Ubicación principal: Estados Unidos.
- Google LLC (Google Calendar API y Gemini) — sincronización de agendas e interpretación de lenguaje natural. Ubicación principal: Estados Unidos.
- Groq, Inc. (Groq API) — inferencia de modelos de lenguaje. Ubicación principal: Estados Unidos.
- OpenAI, OpCo, LLC (OpenAI API) — inferencia de modelos de lenguaje. Ubicación principal: Estados Unidos.
- Supabase, Inc. — almacenamiento de base de datos, autenticación y storage de adjuntos. Ubicación principal: Estados Unidos (región elegida por GJF).
- Hetzner Online GmbH u otros proveedores equivalentes — alojamiento de la infraestructura de aplicación. Ubicación principal: Alemania y/o Finlandia.
- Railway Corp. — plataforma de despliegue de la aplicación. Ubicación principal: Estados Unidos.
- Cron-job.org — ejecución de tareas programadas. Ubicación principal: Unión Europea.
Todos los encargados anteriores operan bajo sus propias políticas de privacidad, han suscrito o aceptan condiciones de procesamiento de datos y aplican medidas técnicas y organizativas conforme a estándares internacionales (SOC 2, ISO 27001 u otros aplicables). GJF no vende datos personales a terceros ni los utiliza para publicidad dirigida.
7. Transferencia internacional de datos
Debido a la naturaleza distribuida del servicio, los datos personales son transferidos y procesados en jurisdicciones distintas a la del titular, principalmente en Estados Unidos y la Unión Europea (Alemania, Finlandia, otros). Al utilizar el servicio, el titular reconoce y consiente estas transferencias internacionales, sujetas a las siguientes salvaguardas:
- Cifrado en tránsito (TLS 1.2 o superior) en todas las comunicaciones con los encargados.
- Cifrado en reposo por parte de los encargados según sus estándares (AES-256 o equivalente).
- Contratos de procesamiento de datos (DPA) con los principales encargados, con cláusulas contractuales estándar cuando corresponden.
- Selección de encargados con certificaciones de seguridad reconocidas (SOC 2, ISO 27001).
El titular puede solicitar información detallada sobre estas transferencias contactando a GJF por los canales indicados en la sección 9.
8. Derechos del titular
Conforme al artículo 8 de la Ley 1581 de 2012 y demás normativa aplicable (Ley 25.326 argentina, LGPD brasileña, GDPR), el titular tiene derecho a:
- Acceso: conocer sus datos personales objeto de tratamiento y recibir copia de los mismos en forma gratuita.
- Actualización y rectificación: corregir datos inexactos, incompletos o desactualizados.
- Supresión ("derecho al olvido"): solicitar la eliminación de sus datos cuando no exista deber legal o contractual de conservarlos.
- Revocación del consentimiento: retirar la autorización previamente otorgada.
- Portabilidad: recibir sus datos en un formato estructurado y de uso común (JSON o CSV) y transmitirlos a otro responsable.
- Oposición: oponerse a tratamientos específicos, cuando la normativa lo permita.
- Prueba de autorización: solicitar prueba de la autorización otorgada.
- Presentar quejas ante la autoridad de control competente:
- Colombia: Superintendencia de Industria y Comercio (SIC).
- Argentina: Agencia de Acceso a la Información Pública (AAIP).
- Brasil: Autoridade Nacional de Proteção de Dados (ANPD).
- Unión Europea: autoridad de control de su Estado miembro.
9. Ejercicio de derechos
Para ejercer cualquiera de los derechos anteriores, el titular puede comunicarse a través de los siguientes canales:
- Correo electrónico: appsdevlabs@gmail.com
- Teléfono: +57 312 608 7475
Las solicitudes serán atendidas en un plazo máximo de quince (15) días hábiles, contados a partir del día siguiente a la fecha de su recibo. En caso de complejidad, este plazo podrá extenderse por otros quince (15) días hábiles, con notificación previa al titular.
Cuando el titular es un paciente del Cliente, la solicitud debe canalizarse en primer lugar a través del Cliente (que es el responsable primario del tratamiento), quien puede escalar a GJF si corresponde una acción técnica sobre la plataforma.
10. Retención de datos
Los datos personales se conservan mientras dure la relación contractual con el Cliente. Al finalizar la relación, los datos se preservan por treinta (30) días adicionales para permitir su exportación por el Cliente. Transcurrido dicho plazo, los datos son eliminados definitivamente de los sistemas activos y respaldos, salvo obligaciones legales de conservación por motivos fiscales, contables o de defensa legal, en cuyo caso se conservan por el mínimo tiempo que la ley aplicable exija.
11. Cookies y tecnologías similares
La plataforma utiliza cookies estrictamente necesarias para el funcionamiento del servicio, específicamente para autenticación de sesión y seguridad. No utilizamos cookies de publicidad, perfilado ni analítica de terceros que rastreen al titular fuera del servicio. El sitio web institucional (gjfdevlabs.online) puede utilizar cookies técnicas mínimas para verificación de dominio y funciones básicas.
12. Seguridad de la información
GJF S.A.S. implementa medidas técnicas y organizativas razonables para proteger los datos personales contra acceso no autorizado, pérdida, alteración o destrucción. Incluyen:
- Cifrado en tránsito (TLS 1.2 o superior) en toda comunicación con los usuarios y con los encargados.
- Cifrado en reposo (AES-256-GCM) para credenciales sensibles y tokens de terceros.
- Cifrado en reposo a nivel de disco proporcionado por los encargados de almacenamiento.
- Control de acceso por roles (RBAC) y separación estricta entre entornos.
- Seguridad a nivel de fila (Row Level Security) en la base de datos, garantizando aislamiento entre los datos de distintos Clientes.
- Registros de acceso y auditoría para operaciones administrativas críticas.
- Copias de seguridad automáticas diarias con retención mínima de siete (7) días.
A pesar de estas medidas, ningún sistema es 100% infalible. GJF se compromete a notificar al Cliente afectado y a las autoridades competentes cualquier incidente de seguridad que pueda comprometer datos personales, dentro de los plazos exigidos por la normativa aplicable.
13. Modificaciones
Esta política puede ser modificada en cualquier momento. Los cambios sustanciales serán notificados al Cliente por email con al menos treinta (30) días de anticipación. El uso continuo del servicio después de cualquier modificación constituye aceptación de la política actualizada.
14. Contacto
Para consultas sobre esta política o sobre el tratamiento de datos personales:
- Email: appsdevlabs@gmail.com
- Teléfono: +57 312 608 7475
- Dirección: CL 41 SUR # 8 - 233 CS 9, Cali, Valle, Colombia