Privacidad

Política de Tratamiento de Datos Personales y Privacidad

Última actualización: Agosto 29 de 2026

Esta política regula el tratamiento de datos personales realizado por Lygia Group S.A.S., sociedad titular de la marca Cliniqo, y describe los roles, garantías y derechos aplicables al tratamiento de información personal y de salud dentro de la plataforma.

1. Identificación del responsable y marco legal

La presente política regula el tratamiento de datos personales realizado por Lygia Group S.A.S. (en adelante, la "Compañía"), sociedad identificada con NIT 902091578-6, titular exclusiva de la marca Cliniqo, con domicilio de notificación legal en la Calle 145A # 13A 10, Apartamento 503, Bogotá D.C., Colombia. El canal oficial para el ejercicio de derechos de protección de datos (Habeas Data) es habeasdata@cliniqo.com.co. Las bases de datos administradas por la Compañía en su calidad de Responsable se encuentran debidamente declaradas ante el Registro Nacional de Bases de Datos (RNBD) de la Superintendencia de Industria y Comercio.

2. Roles y clasificación del tratamiento de datos

La Compañía opera bajo una estricta separación de responsabilidades legales frente a los distintos tipos de información que circulan por la plataforma. Cliniqo como Encargado del Tratamiento: respecto a la Información Sensible de Salud, la Compañía actúa de manera exclusiva como un procesador técnico por cuenta e instrucción del Prestador de Servicios de Salud (Suscriptor), quien es el Responsable legal de dichos datos. Cliniqo como Responsable del Tratamiento: la Compañía actúa como Responsable única y exclusivamente respecto a los datos administrativos de los usuarios del software, la facturación de la suscripción SaaS y la telemetría de rendimiento. Anexo de Procesamiento de Datos (DPA): Para clientes institucionales (Clínicas e IPS), la Compañía suscribirá un Acuerdo de Procesamiento de Datos (DPA) independiente como anexo a la suscripción corporativa, detallando los protocolos de transmisión internacional a nuestra infraestructura en la nube bajo cifrado AES-256, y garantizando la notificación de incidentes de seguridad.

3. Privacidad por diseño, aislamiento (ABAC) y transferencia internacional

La privacidad del paciente es un principio fundamental de nuestra arquitectura. Motor de aislamiento (ABAC): el aislamiento de la información y la restricción de acceso se garantizan estructuralmente mediante un motor de Control de Acceso Basado en Atributos (ABAC), el cual evalúa los permisos en tiempo real y previene de forma automatizada cualquier acceso cruzado no autorizado a los expedientes clínicos de los pacientes. Inferencia de IA local: las herramientas de asistencia por inteligencia artificial operan bajo un entorno de ejecución local; la Información Sensible de Salud jamás es transmitida a modelos de lenguaje en la nube pública. Mejora Continua y Anonimización (RLHF y Night-Shift Synthesizer): Con el objetivo de mejorar la eficiencia de las plantillas clínicas y los modelos de asistencia sin comprometer la privacidad, Cliniqo ejecuta procesos automatizados de depuración y síntesis. Todo dato clínico utilizado para el Aprendizaje por Refuerzo a partir de Retroalimentación Humana (RLHF) de nuestros modelos locales es sometido a un proceso de desidentificación, seudonimización y purga absoluta de Información Sensible de Salud antes de su análisis. Ningún dato identificable de un paciente se utiliza para el entrenamiento de algoritmos. Al aceptar estos términos, el Suscriptor declara que los consentimientos informados recabados de sus pacientes incluyen la autorización expresa para la anonimización de sus datos con fines de auditoría de calidad, investigación y mejora continua del servicio de salud. Subencargados y transmisión internacional: Para garantizar la alta disponibilidad y la recuperación ante desastres (Disaster Recovery), la Compañía utiliza a Amazon Web Services (AWS) como subencargado del tratamiento para el alojamiento de la infraestructura y copias de seguridad, lo que implica una transmisión internacional de datos (ej. AWS US-East). Dichas copias y bases de datos se transmiten y reposan bajo estrictos protocolos de cifrado de cliente (AES-256 / KMS), garantizando que el proveedor de nube no posea acceso lógico, ni claves de descifrado para la Información Sensible de Salud. La transmisión se realiza al amparo de Acuerdos de Procesamiento de Datos (DPA) estándar de la industria y el Suscriptor garantiza haber recabado la autorización de sus pacientes para dicha arquitectura en la nube.

4. Derechos de los titulares (ARCO) y protocolo de revocación

Los titulares tienen derecho a conocer, actualizar, rectificar y solicitar la revocación o supresión de sus datos. Tiempos de respuesta: las consultas serán atendidas en un plazo máximo de diez (10) días hábiles; los reclamos (rectificación o revocación) en quince (15) días hábiles. Mecanismo técnico de revocación: técnicamente, la revocación del consentimiento para el tratamiento de datos sensibles de salud ejecutará una transición en la arquitectura del sistema, conmutando el estado del recurso estándar FHIR Consent a inactive o rejected, lo cual detiene todo procesamiento algorítmico o administrativo secundario de forma inmediata.

5. Conflicto normativo: supresión vs. custodia legal obligatoria

En cumplimiento de la Resolución 1995 de 1999 y el Estatuto Tributario, las solicitudes de supresión definitiva de historias clínicas y registros de facturación electrónica serán denegadas debido a la obligación legal de custodiar estos documentos por quince (15) y cinco (5) años, respectivamente. En estos casos, la conmutación del estado FHIR mantendrá el registro inmutable y sellado exclusivamente para fines de auditoría y cumplimiento normativo.

6. Tratamiento de datos de Niños, Niñas y Adolescentes (NNA)

El tratamiento de datos personales y clínicos de menores de edad se realiza bajo el respeto absoluto de sus derechos prevalentes, conforme al Artículo 7 de la Ley 1581 de 2012 y la jurisprudencia de la Corte Constitucional. Cliniqo requiere, mediante controles técnicos en la fase de admisión, la clasificación del paciente como menor de edad. Es obligación estricta e indelegable del Suscriptor (Responsable) recabar, verificar y custodiar la autorización previa, expresa e informada del representante legal del menor antes de ingresar un solo dato en la plataforma. Cliniqo garantiza, mediante su arquitectura ABAC, que estos datos se utilicen exclusivamente para los fines clínicos, diagnósticos y terapéuticos que beneficien directamente al menor.