Política de Privacidad
Última actualización: 10 de julio de 2026
Esta Política describe cómo INVOX(en adelante, “INVOX”, “nosotros”), a través de su plataforma Zitalia, trata los datos personales —incluidos datos sensibles de salud— de las clínicas usuarias y de sus pacientes, en cumplimiento de la Ley N° 21.719 sobre Protección de Datos Personales, la Ley N° 20.584 sobre derechos y deberes del paciente y el Decreto 41/2012 del Minsal (Reglamento de la Ficha Clínica).
1. Responsable del tratamiento
El responsable es INVOX. Para consultas sobre esta Política o el ejercicio de tus derechos, escríbenos a privacidad@zitalia.app.
Respecto de los datos de los pacientes, la clínica usuaria es la responsable del tratamiento y Zitalia/INVOX actúa como encargado (proveedor tecnológico), tratando los datos únicamente conforme a las instrucciones de la clínica y a esta Política.
2. Datos que tratamos
Según el rol del titular, podemos tratar:
- De usuarios de la clínica: nombre, correo, RUT, teléfono, rol y credenciales de acceso.
- De pacientes: identificación (RUT/nombre), datos de contacto, previsión, y datos de salud (motivo de consulta, anamnesis, diagnósticos CIE-10, indicaciones, recetas, documentos e imágenes clínicas, consentimientos).
- De uso: registros de acceso a la ficha (exigidos por el Decreto 41/2012), auditoría de acciones, dirección IP y datos técnicos.
Los datos de salud son datos sensibles y reciben protección reforzada.
3. Finalidad y base de licitud
Tratamos los datos para: prestar el servicio de agenda y ficha clínica; permitir la atención y su registro legal; emitir recetas y documentos; enviar recordatorios de citas; y cumplir obligaciones legales.
La base de licitud es la ejecución del servicio contratado por la clínica y, para los datos sensibles de salud, el consentimiento del paciente (Ley 21.719) recabado por la clínica, además de las obligaciones legales aplicables a la atención de salud.
4. Encargados y terceros
Para operar el servicio utilizamos proveedores que actúan como encargados bajo acuerdos de tratamiento:
- Alojamiento e infraestructura (servidores y base de datos).
- Almacenamiento de documentos: Cloudflare R2.
- Correo transaccional: Resend (recordatorios, invitaciones, recuperación de clave).
- Google Calendar (opcional, solo si el profesional lo conecta): ver sección 5.
Algunos proveedores pueden procesar datos fuera de Chile (por ejemplo, en Estados Unidos). En esos casos aplicamos salvaguardas: cifrado de la información, acuerdos de tratamiento y minimización de datos. No vendemos ni cedemos datos personales a terceros con fines comerciales.
5. Uso de datos de Google (Google Calendar)
Si un profesional conecta su cuenta de Google, Zitalia solicita el permiso calendar.events con el único fin de crear, actualizar o eliminar en su calendario los eventos correspondientes a sus propias citas agendadas en Zitalia.
El uso y la transferencia de la información recibida de las APIs de Google se ajustan a la Política de Datos de Usuario de los Servicios de la API de Google, incluidos sus requisitos de Uso Limitado. En particular: no usamos los datos de Google para publicidad, no los vendemos, y no los empleamos para fines distintos de la sincronización de la agenda del profesional. El profesional puede desconectar Google Calendar en cualquier momento desde la app, lo que revoca el acceso y elimina los eventos creados por Zitalia.
6. Seguridad
Aplicamos medidas técnicas y organizativas acordes al carácter sensible de los datos:
- Cifrado en tránsito (HTTPS) y cifrado a nivel de campo (AES-256-GCM) de la información clínica sensible.
- Aislamiento por organización mediante Row-Level Security en la base de datos.
- Control de acceso por roles y registro de accesos a la ficha (Decreto 41/2012).
- Contraseñas resguardadas con hashing (argon2), y autenticación en dos pasos disponible.
7. Conservación
La ficha clínica y sus registros se conservan por el plazo mínimo legal (al menos 15 años, Decreto 41/2012). El resto de los datos se conserva mientras exista la relación con la clínica y según las obligaciones legales aplicables. Aplicamos borrado lógico auditable en lugar de eliminación física cuando la ley exige retención.
8. Derechos de los titulares
Conforme a la Ley 21.719, los titulares pueden ejercer sus derechos de acceso, rectificación, cancelación (supresión), oposición y portabilidad (ARCOP).
Los pacientes deben dirigir sus solicitudes a la clínica tratante (responsable de sus datos); la clínica cuenta con las herramientas en Zitalia para atenderlas. Los usuarios de la clínica pueden escribirnos a privacidad@zitalia.app.
9. Menores de edad
El tratamiento de datos de pacientes menores se realiza a través de la clínica y con el consentimiento de quien ejerce su representación legal, conforme a la normativa vigente.
10. Cambios a esta Política
Podemos actualizar esta Política. Publicaremos la versión vigente en esta página, indicando la fecha de última actualización.
11. Contacto
Consultas sobre privacidad y protección de datos: privacidad@zitalia.app.