Versión 1.0 · vigente desde el 30 de septiembre de 2026
Política de privacidad
En pocas palabras
Los datos de los pacientes pertenecen a su clínica, que es la responsable; LuaAtlas solo los trata por su encargo para que el sistema funcione, no los vende ni los usa para fines propios. Guardamos lo indispensable, lo protegemos con cifrado, aislamiento por clínica y registro de auditoría, y usted puede ejercer sus derechos en cualquier momento.
1. Quién trata sus datos
Depende de qué datos se trate:
| Datos | Responsable | Rol de LuaAtlas |
|---|---|---|
| Pacientes: identificación, contacto, historia clínica, citas, mensajes | La institución de salud que lo atiende | Encargado: los trata solo por su encargo |
| Cuentas del personal y de la institución, facturación del servicio | Lua Designs (LuaAtlas) | Responsable |
| Visitas a esta web | Lua Designs (LuaAtlas) | Responsable |
Si usted es paciente, su clínica decide qué datos registra y para qué; ejerza sus derechos ante ella. LuaAtlas la apoyará para responderle.
2. Qué datos tratamos
- Del personal: nombre, correo, cargo, especialidad, número de registro profesional y su verificación ante la ACESS, fecha del último ingreso, documentos legales aceptados (con fecha, IP y navegador).
- De la institución: nombre comercial, nombre legal, RUC, dirección, teléfonos, plan y pagos.
- De los pacientes (por encargo de la clínica): identificación (cédula u otro documento), nombres, fecha de nacimiento, contacto, historia clínica, diagnósticos, recetas, citas, facturas, consentimientos y las conversaciones que la clínica mantenga por WhatsApp. Los datos de salud son una categoría especial de datos según la LOPDP y reciben la mayor protección.
- Técnicos: dirección IP, navegador y registros de auditoría de cada creación y cambio, para seguridad y trazabilidad.
3. Para qué y con qué base legal
| Finalidad | Base legal |
|---|---|
| Prestar el servicio contratado por la clínica | Ejecución del contrato |
| Conservar la historia clínica y los registros exigidos por la normativa de salud | Obligación legal |
| Facturar el servicio y cumplir obligaciones tributarias | Obligación legal |
| Proteger el sistema, detectar accesos indebidos y llevar auditoría | Interés legítimo y obligación de seguridad |
| Avisos sobre el servicio (cambios, incidentes, pagos) | Ejecución del contrato |
Los datos de salud de los pacientes los trata la clínica en el marco de su atención sanitaria y de la normativa de salud; LuaAtlas solo los procesa por su encargo. No vendemos datos, no los usamos para publicidad propia y no los usamos para fines distintos de prestar el servicio.
4. Dónde se guardan y quién nos ayuda
| Proveedor | Para qué | Ubicación |
|---|---|---|
| Supabase (sobre Amazon Web Services) | Base de datos, autenticación y archivos | Estados Unidos (Oregón) |
| Cloudflare | Publicación de la aplicación y de esta web | Red global |
| Meta (WhatsApp Business) | Mensajes con pacientes, solo si la clínica vincula su número | Según Meta |
Estos proveedores son subencargados: tratan los datos solo para prestar su servicio técnico, bajo sus propias obligaciones contractuales de seguridad y confidencialidad. Como algunos están fuera del Ecuador, hay una transferencia internacional de datos, que se ampara en esas garantías contractuales. Si incorporamos otro proveedor (por ejemplo, para un asistente con inteligencia artificial), lo informaremos antes y figurará en esta lista.
5. Cómo los protegemos
- Cada clínica tiene su espacio aislado: la base de datos impide, en cada consulta, que una clínica lea los datos de otra.
- Cada persona ve solo lo que su cargo necesita; la clínica puede quitarle áreas concretas.
- La identificación y el contacto de los pacientes se guardan cifrados; la conexión siempre viaja cifrada.
- Cada creación y cada cambio queda en un registro de auditoría.
- El equipo de LuaAtlas gestiona clínicas y cuentas, pero su consola no da acceso a historias clínicas, pacientes ni mensajes. Sus operadores entran con doble factor de autenticación.
- Las claves de conexión (WhatsApp, agenda externa) se guardan cifradas y no se vuelven a mostrar.
6. Cuánto tiempo
- Historia clínica: al menos 15 años, conforme a la normativa del MSP. No se borra; solo se anula.
- Cuentas del personal: mientras dure la relación con la clínica, y luego lo que exijan las obligaciones legales y la trazabilidad de lo que esa persona registró.
- Datos de facturación del servicio: lo que exija la normativa tributaria.
7. Sus derechos
Usted puede pedir acceso a sus datos, su rectificación y actualización, su eliminación (salvo que la ley obligue a conservarlos, como la historia clínica), la oposición al tratamiento, la portabilidad, la suspensión del tratamiento y no ser objeto de decisiones basadas únicamente en tratamientos automatizados.
- Si es paciente, solicítelo a su clínica (es la responsable).
- Si es parte del personal o representa a una institución, escríbanos a privacidad@luaatlas.com.
Responderemos en los plazos que fija la LOPDP. Si no está conforme con la respuesta, puede acudir a la Superintendencia de Protección de Datos Personales.
8. Incidentes de seguridad
Si ocurre una vulneración de seguridad que afecte datos personales, LuaAtlas lo notificará a la clínica responsable sin dilación indebida y colaborará con ella para notificar a la autoridad y a las personas afectadas, en los plazos que fija la LOPDP.
9. Niñas, niños y adolescentes
Los datos de pacientes menores de edad los registra la clínica en el marco de su atención, con la participación de sus representantes legales, según la normativa vigente.
10. Cambios a esta política
Si esta política cambia, publicaremos la nueva versión con su fecha y el personal deberá aceptarla en el sistema.
¿Dudas sobre este documento? Escríbanos a privacidad@luaatlas.como por WhatsApp.