Aviso de Privacidad Integral
Fecha de última actualización: 23 de septiembre del 2026
1. Identidad y domicilio del responsable
ZentalIA (en lo sucesivo, el "Responsable" o la "Plataforma"), plataforma desarrollada y operada por Axel García bajo la marca Zenthic™, es el responsable del tratamiento, uso, almacenamiento y protección de sus datos personales. Para efectos legales, el responsable es Axel García, con domicilio comercial de atención en la Ciudad de México, México, en cumplimiento de lo dispuesto por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), su Reglamento y los Lineamientos del Aviso de Privacidad aprobados por la INAI.
Para cualquier duda, aclaración o ejercicio de derechos relacionados con sus datos personales, puede ponerse en contacto con nuestro Oficial de Privacidad a través del correo electrónico: privacidad@zenthic.dev.
2. Distinción de roles en el tratamiento de datos
Para efectos de la LFPDPPP, es indispensable precisar la naturaleza dual del tratamiento de información en la Plataforma:
- ZentalIA como "Responsable": trata los datos personales de identificación, contacto, facturación y uso del sistema pertenecientes a los Clientes (dueños de clínicas, odontólogos, administradores y personal autorizado que contratan o utilizan la Plataforma SaaS).
- ZentalIA como "Encargado": respecto a los datos personales y datos personales sensibles (expedientes clínicos, historia médica, radiografías, diagnósticos) de los Pacientes ingresados por las Clínicas en la Plataforma. En este supuesto, La Clínica actúa como el único Responsable del tratamiento de los datos de sus pacientes, y ZentalIA procesa dicha información única y exclusivamente siguiendo las instrucciones de La Clínica bajo los estándares del contrato de servicio y la NOM-004-SSA3-2012.
3. Datos personales que serán sometidos a tratamiento
Para llevar a cabo las finalidades descritas en el presente Aviso de Privacidad, recabamos las siguientes categorías de datos personales de nuestros Clientes y Usuarios registrados:
- Datos de identificación y contacto: nombre completo, cédula profesional (en caso de médicos/odontólogos), correo electrónico, número telefónico, nombre comercial o razón social del consultorio/clínica y dirección fiscal.
- Datos financieros y de facturación: RFC, domicilio fiscal, régimen fiscal, historial de pagos y datos de tarjetas bancarias (estos últimos procesados directamente a través de la pasarela cifrada de pago Stripe).
- Datos técnicos y de navegación: dirección IP, tipo de navegador, sistema operativo, identificadores únicos de dispositivo, logs de acceso, estampas de tiempo de inicio de sesión y datos de interacción con la interfaz.
4. Datos personales sensibles
ZentalIA no recaba de forma directa datos personales sensibles (origen étnico, estado de salud presente o futuro, información genética, creencias religiosas, etc.) de los Clientes para la contratación del servicio SaaS.
En caso de que La Clínica ingrese datos sensibles de sus Pacientes en los módulos de Expediente Clínico u Odontograma, ZentalIA tratará dichos datos en estricta calidad de Encargado, implementando aislamiento multi-tenant, encriptación en tránsito y reposo, y Signed URLs de corta duración.
5. Finalidades del tratamiento de los datos
El tratamiento de sus datos personales se sujetará a las siguientes finalidades:
A. Finalidades primarias (necesarias para la prestación del servicio)
- Gestionar el registro de la cuenta, verificación de identidad y creación de la instancia aislada (tenant) de La Clínica.
- Procesar las suscripciones, cobros recurrentes, cambios de plan y facturación a través de Stripe.
- Proveer el acceso y funcionamiento continuo de la Plataforma, agenda, expedientes digitales y herramientas asistidas por Inteligencia Artificial.
- Brindar soporte técnico, atención a incidentes de seguridad y atención a clientes.
- Enviar notificaciones operativas, confirmaciones de pago y avisos preventivos de renovación de suscripción (7 días antes del cobro).
- Garantizar la seguridad, integridad y trazabilidad de los accesos a la Plataforma.
B. Finalidades secundarias (no necesarias para el servicio principal)
- Enviar boletines informativos, actualizaciones del sistema, promociones y ofertas comerciales sobre ZentalIA.
- Realizar encuestas de satisfacción, análisis estadísticos de uso y estudios de mercado para la mejora continua del software.
Mecanismo para negar finalidades secundarias: Si no desea que sus datos personales sean tratados para las finalidades secundarias expuestas, puede manifestar su negativa enviando un correo electrónico a privacidad@zenthic.dev indicando en el asunto: "Negativa para Finalidades Secundarias".
6. Aislamiento y acceso a la información clínica y de salud
La información clínica de los pacientes (expedientes, odontogramas y radiografías) se almacena de forma aislada por clínica mediante el identificador único clinica_id, y es accesible únicamente a través de políticas de acceso privado:
- Row Level Security (RLS): cada clínica solo puede leer y escribir los registros que le pertenecen; ninguna clínica tiene visibilidad sobre los datos de otra.
- Almacenamiento privado: los archivos médicos (radiografías, fotografías) residen en un bucket privado y solo se sirven mediante URLs firmadas de corta duración, nunca mediante enlaces públicos permanentes.
- Validación en el servidor: cada acceso se valida contra la sesión y el
clinica_idderivado de la base de datos, sin confiar en los identificadores que envíe el navegador.
7. Tratamiento de datos en módulos de Inteligencia Artificial
Los módulos asistidos por Inteligencia Artificial (Asistente IA y Sugerencia de Recetas) tratan datos con las siguientes garantías:
- Consentimiento previo y obligatorio: la clínica debe aceptar el presente aviso antes de habilitar el uso de la IA; sin aceptación, los módulos no procesan información alguna.
- Pseudonimización: los datos enviados a los proveedores de IA se procesan de manera pseudonimizada, es decir, se omiten o anonimizan los datos personales directos del paciente (por ejemplo, sus nombres se omiten o se sustituyen por iniciales).
- Finalidad exclusiva: la información se emplea únicamente para asistencia en la consulta y gestión operativa de la clínica, y nunca para entrenar modelos de terceros.
8. Transferencia de datos personales y subprocesadores
Sus datos personales no serán vendidos, alquilados ni transferidos a terceros no autorizados. Sin embargo, para la correcta ejecución del servicio SaaS, se realizan las siguientes transferencias de datos que no requieren de su consentimiento expreso de conformidad con el Artículo 37 de la LFPDPPP:
| Subprocesador | País de destino | Finalidad |
|---|---|---|
| Stripe, Inc. | EE. UU. / México | Procesamiento de pagos, cobros recurrentes y gestión de suscripciones. |
| Supabase, Inc. | EE. UU. / Nube | Almacenamiento en base de datos PostgreSQL, autenticación y storage privado. |
| Vercel, Inc. | EE. UU. / Nube | Hosting de la aplicación web y Serverless API Route Handlers. |
| OpenAI LLC | EE. UU. | Procesamiento efímero vía API empresarial para herramientas asistidas por IA (sin entrenamiento de modelos). |
Asimismo, se podrán realizar transferencias cuando sean requeridas por mandato de autoridad competente o disposición legal aplicable.
9. Mecanismo para el ejercicio de Derechos ARCO y revocación del consentimiento
Como titular de los datos personales, usted tiene derecho a Acceder, Rectificar, Cancelar u Oponerse al tratamiento de sus datos personales (Derechos ARCO), así como a Revocar el consentimiento que nos haya otorgado.
Requisitos de la solicitud
Para ejercer cualquiera de sus Derechos ARCO, deberá enviar un correo electrónico a privacidad@zenthic.dev adjuntando:
- Nombre completo del titular y correo electrónico asociado a la cuenta de ZentalIA.
- Copia legible de su identificación oficial vigente (INE o Pasaporte) para acreditar su identidad (o documento de representación legal en caso de apoderado).
- Descripción clara y precisa de los datos personales respecto de los que busca ejercer alguno de los Derechos ARCO.
- Cualquier elemento o documento que facilite la localización de sus datos en nuestros sistemas.
Tiempos de respuesta y atención
- Plazo de respuesta: el Responsable le comunicará la determinación adoptada en un plazo máximo de 20 (veinte) días hábiles contados desde la fecha en que se recibió la solicitud.
- Ejecución del derecho: en caso de resultar procedente, se hará efectiva dentro de los 15 (quince) días hábiles siguientes a la fecha en que se le notifique la respuesta.
10. Uso de cookies, web beacons y tecnologías de rastreo
ZentalIA utiliza cookies esenciales de sesión, almacenamiento local (LocalStorage) y tokens web de seguridad (JWT) necesarios para mantener la sesión activa, autenticar solicitudes API y recordar sus preferencias de navegación dentro del panel de control.
Deshabilitación de cookies: puede configurar su navegador para rechazar o eliminar las cookies. Sin embargo, tenga en cuenta que la deshabilitación de cookies técnicas esenciales impedirá el inicio de sesión y la funcionalidad de la Plataforma.
11. Medidas de seguridad implementadas
Para proteger sus datos personales contra daño, pérdida, alteración, destrucción o el uso, acceso o tratamiento no autorizado, ZentalIA aplica medidas de seguridad técnicas, administrativas y físicas conforme a los estándares de la industria, incluyendo:
- Cifrado de datos en tránsito mediante protocolos HTTPS y TLS 1.3.
- Cifrado en reposo para bases de datos y archivos privados.
- Control de acceso estricto basado en roles (RBAC) y arquitectura multi-tenant aislada por clinica_id.
- Enlaces firmados temporales (Signed URLs) para la visualización de documentos y archivos médicos.
12. Modificaciones y actualizaciones al aviso de privacidad
El presente Aviso de Privacidad puede sufrir modificaciones, cambios o actualizaciones derivadas de nuevos requerimientos legales, necesidades operativas o mejoras en nuestras prácticas de privacidad.
Cualquier modificación al presente aviso le será notificada a través de:
- Una publicación visible en nuestro sitio web o panel de la Plataforma.
- Notificación enviada al correo electrónico registrado en su cuenta de usuario con al menos 15 (quince) días naturales de anticipación a la fecha de entrada en vigor de los cambios.