Datos societarios pendientes de confirmacion legal
El checkout no contiene razon social definitiva, RNC/NIF ni domicilio fiscal verificable. Esta pagina no inventa esos datos: el contrato maestro, DPA u orden comercial debe completarlos antes de marcar la politica como version legal final.
Responsable y encargado del tratamiento
Para los datos de pacientes, la clinica cliente actua como responsable del tratamiento y determina finalidades, bases legales y autorizaciones. GDR MED actua como encargado del tratamiento y procesa esos datos solo bajo instrucciones documentadas de la clinica.
La relacion B2B debe formalizarse mediante un Acuerdo de Procesamiento de Datos (DPA) que cubra instrucciones, confidencialidad, subencargados, medidas de seguridad, asistencia para derechos ARCO, auditorias, devolucion y eliminacion de datos.
Contacto de privacidad: privacidad@gdrmed.com. Soporte operativo: soporte@gdrmed.com.
Categorias de datos que tratamos
- Datos de cuenta: nombre, correo, telefono, cargo, roles, permisos y organizacion.
- Datos clinicos y PHI: historias clinicas, diagnosticos ICD-10, tratamientos, odontogramas, signos vitales, imagenes clinicas, recetas y consentimientos.
- Datos administrativos: citas, pagos, seguros, reportes, facturas, documentos y comunicaciones.
- Datos tecnicos: IP, dispositivo, logs de acceso, errores, eventos de seguridad y metricas de uso.
- Datos de menores de edad: tratados solo cuando la clinica tiene base legal y consentimiento parental/tutor aplicable.
- Biometria local: Face ID, Touch ID o huella se gestionan en el dispositivo; GDR MED no almacena plantillas biometricas en servidor.
Finalidades y bases legales
La base legal depende de la finalidad, del rol B2B y de la ley aplicable en la jurisdiccion de la clinica. Mapa operativo:
| Finalidad | Base legal |
|---|---|
| Operacion SaaS | Ejecucion contractual con la clinica cliente |
| Historia clinica y PHI | Instrucciones del responsable, consentimiento del paciente u obligacion sanitaria gestionada por la clinica |
| Seguridad y auditoria | Obligacion legal, interes legitimo y proteccion de PHI |
| Comunicaciones operativas | Ejecucion contractual o consentimiento segun canal |
| Analitica web | Consentimiento previo del visitante |
| IA clinica opcional | Consentimiento/configuracion de la clinica y validacion profesional humana |
Subprocesadores y proveedores
No vendemos datos personales. Usamos proveedores necesarios para operar la plataforma, todos sujetos a controles contractuales, confidencialidad y principio de minimizacion.
| Proveedor | Pais / region | Finalidad |
|---|---|---|
| Supabase | Estados Unidos | PostgreSQL, Auth y Storage |
| Vercel | Estados Unidos / red global | hosting, CDN y despliegue web |
| Google Analytics | Estados Unidos | analitica web con Consent Mode v2 |
| Google Gemini | Estados Unidos | funciones opcionales de IA clinica |
| Sentry | Estados Unidos | monitoreo de errores sin PHI deliberada |
| Resend | Estados Unidos | emails transaccionales |
| Twilio | Estados Unidos | WhatsApp y SMS transaccionales |
| Stripe | Estados Unidos | procesamiento de pagos y suscripciones |
Transferencias internacionales
Los datos pueden tratarse fuera de Republica Dominicana y Latinoamerica, principalmente en Estados Unidos o redes globales de infraestructura. Cuando aplique, GDR MED usa salvaguardas contractuales, evaluaciones de proveedor y Clausulas Contractuales Tipo (SCCs) o mecanismos equivalentes aceptados por la normativa aplicable.
Retencion y eliminacion
Datos clinicos: 10 anos como referencia operacional minima post-cierre, salvo que la ley sanitaria o contractual exija un plazo mayor o menor.
| Categoria | Plazo |
|---|---|
| Datos clinicos de pacientes | 10 anos despues del cierre o el plazo sanitario/fiscal aplicable en la jurisdiccion del cliente |
| Logs de auditoria y seguridad | 5 anos o el plazo necesario para defensa legal y trazabilidad |
| Facturacion y pagos | plazo fiscal aplicable |
| Cookies analiticas | segun la tabla tecnica de la Politica de Cookies |
| Soporte | mientras dure la relacion contractual y hasta 24 meses posteriores, salvo obligacion legal |
Derechos ARCO, portabilidad y reclamaciones
Las personas pueden solicitar acceso, rectificacion, cancelacion y oposicion (ARCO), asi como portabilidad en formato estructurado cuando aplique. Si eres paciente, debes iniciar la solicitud ante tu clinica, porque la clinica es el responsable del tratamiento.
GDR MED asistira a la clinica para responder solicitudes dentro del plazo legal aplicable y conservara evidencia de la trazabilidad sin exponer PHI innecesaria. Tambien puedes presentar reclamacion ante la autoridad competente de proteccion de datos o salud en tu jurisdiccion.
IA clinica, automatizacion e intervencion humana
Las funciones de IA son opcionales y pueden procesar texto o imagenes clinicas con Google Gemini u otros proveedores aprobados. No toman decisiones automatizadas con efectos legales o clinicos autonomos. Todo resultado requiere intervencion humana, revision profesional y criterio del medico tratante.
El profesional puede desestimar, corregir o no usar una salida de IA. GDR MED no reemplaza diagnostico, tratamiento, prescripcion ni responsabilidad clinica.
Seguridad, menores y brechas
Aplicamos controles tecnicos y organizativos razonables: autenticacion, roles, auditoria, cifrado en transito, segregacion por organizacion, politicas de acceso y minimizacion de logs. La clinica debe configurar usuarios, permisos, consentimientos de pacientes y autorizaciones de menores de edad.
En caso de incidente de seguridad que afecte datos personales o PHI, GDR MED notificara a la clinica sin dilacion indebida y, cuando sea razonablemente posible, dentro de 72 horas desde que tenga conocimiento suficiente del incidente.
Contacto
Consultas de privacidad: privacidad@gdrmed.com. Consultas comerciales o soporte: soporte@gdrmed.com.
Este documento debe ser revisado por abogado colegiado antes de publicarse como version legal definitiva.