Política de tratamiento de datos personales

Última actualización: septiembre de 2026

Versión v2.1 · 12 de septiembre de 2026. Esta política explica qué datos personales tratamos, con qué finalidad, con qué fundamento legal, por cuánto tiempo y cómo puedes ejercer tus derechos. Está redactada conforme a la Ley N° 19.628 sobre protección de la vida privada, en su texto reformado por la Ley N° 21.719, que rige desde el 1 de diciembre de 2026.

1. Quién es responsable

Facedentix es un servicio de DAILLE STORE LIMITADA, RUT 76.860.554-8, domiciliada en Camino Interior PC.39, Padre Hurtado, Región Metropolitana, Chile. Representante legal: Andrés Alejandro Daille Pinto.

Hay dos situaciones distintas, y conviene no confundirlas:

  • Los datos de los pacientes de una clínica: la clínica es la responsable —ella decide para qué y cómo se usan— y Facedentix actúa como tercero mandatario o encargado, tratándolos únicamente conforme a sus instrucciones y al contrato de encargo. Si eres paciente y quieres ejercer tus derechos, debes dirigirte a tu clínica; nosotros no podemos decidir sobre esos datos.
  • Los datos de la cuenta de cada profesional o clínica (nombre, correo, teléfono, RUT, datos de suscripción y pago): ahí el responsable es Facedentix.

2. Cómo contactarnos y ejercer tus derechos

Correo para solicitudes y consultas de privacidad: contacto@facedentix.cl. Respondemos toda solicitud dentro de 30 días corridos, plazo que puede prorrogarse una sola vez por otros 30 días, avisándote.

3. Qué datos tratamos y de dónde vienen

  • De la cuenta: nombre, correo, teléfono, RUT, clínica, rol, y los datos de la suscripción y sus pagos. Los entregas tú al registrarte.
  • De los pacientes de la clínica: identificación y contacto, y datos de salud (ficha clínica, odontograma, diagnósticos, evoluciones, presupuestos, imágenes y consentimientos firmados). Los carga la clínica; su origen es el propio paciente.
  • De uso del sistema: registros técnicos mínimos para operar y asegurar el servicio, incluido el registro de accesos a cada ficha clínica que exige el reglamento sanitario.

Los datos de salud son datos sensibles (art. 2° letra g). Los tratamos con las precauciones reforzadas que la ley exige y solo para que la clínica atienda a su paciente.

4. Para qué los usamos y con qué fundamento legal

FinalidadBase de licitud
Prestar el servicio a la clínica y operar su ficha clínica electrónicaEjecución del contrato (art. 13 c) y, respecto de los datos de salud, la excepción del art. 16 bis letra e): prestación de asistencia sanitaria y gestión de servicios de salud
Enviar al paciente la confirmación y el recordatorio de su citaEjecución del servicio que la clínica contrató, por instrucción de ella
Avisarle al paciente cuando le corresponde un control y enviarle los mensajes que su clínica decida (por ejemplo, novedades u ofertas de la propia clínica)Instrucción de la clínica, que es la responsable y decide la base de licitud de cada envío. Cada uno de esos correos trae un enlace para dejar de recibirlos (derecho de oposición, art. 8) y la baja se aplica de inmediato, sin afectar los avisos de sus citas agendadas
Cumplir la normativa sanitaria (contenido y conservación de la ficha)Obligación legal (art. 13 b) — DS N°41/2012 del MINSAL
Cobrar la suscripción y emitir los documentos tributariosEjecución del contrato y obligación legal
Seguridad, respaldos y prevención de accesos indebidosInterés legítimo (art. 13 d) y deber de seguridad (art. 14 quinquies)
Avisos sobre el producto y soporte a la cuentaInterés legítimo; puedes oponerte en cualquier momento

No usamos los datos de los pacientes para otra cosa. No los vendemos, no los cedemos a terceros con fines comerciales y no los usamos para entrenar modelos de inteligencia artificial.

5. Menores de edad

Los datos de salud de un menor de 16 años solo se tratan con el consentimiento de su padre, madre o representante legal (art. 16 quáter). El sistema exige registrar a ese apoderado y dejar constancia de su autorización antes de abrir la ficha.

6. A quién se comunican

Los datos de una clínica no se comparten con otra clínica: cada una está aislada a nivel de base de datos. Trabajamos con los siguientes proveedores, que tratan datos por encargo nuestro y bajo obligaciones de confidencialidad y seguridad:

  • Lovable Cloud / Supabase — infraestructura, base de datos y almacenamiento de archivos.
  • Amazon Web Services (AWS) — centro de datos donde se alojan la base y los archivos, región us-west-2 (Oregón, Estados Unidos).
  • Resend — envío de los correos de citas y presupuestos a los pacientes.
  • Cloudflare — dominio, DNS y correo entrante.
  • PostHog (servidores en la Unión Europea) — estadísticas de uso del sistema. Nunca recibe datos de pacientes: las direcciones se limpian de identificadores antes de enviarse, no hay grabación de sesión ni captura automática, y del profesional solo viaja un identificador interno, sin nombre ni correo.
  • Sentry (servidores en Alemania) — avisos de errores de la aplicación, para poder corregirlos. Recibe el detalle técnico del error y un identificador interno de la cuenta.
  • Lovable AI Gateway / Google (Gemini) (servidores fuera de Chile) — asistente clínico de inteligencia artificial, y solo cuando el profesional lo usa voluntariamente en una ficha. Se le envían datos clínicos sin identificadores directos (edad aproximada, género, alergias, antecedentes médicos, notas, historia clínica, odontograma, periodontograma y recetas) con la única finalidad de generar el resumen, la sugerencia de plan o el borrador de nota que el profesional pidió. No se le envían el nombre, el RUT ni datos de contacto del paciente. El profesional debe aceptar un aviso previo y contar con el consentimiento del paciente.

Además, la clínica puede autorizar por su cuenta aplicaciones externas (por ejemplo, asistentes de inteligencia artificial) para que consulten sus datos. Esa conexión exige que un usuario de la clínica inicie sesión y la apruebe expresamente; la aplicación actúa con los permisos de quien la aprobó, solo alcanza los datos de esa clínica y solo puede leerlos. Es una decisión de la clínica, sobre un tercero que nosotros no controlamos ni supervisamos.

7. Transferencia internacional

Como los servidores están en Estados Unidos, tratar los datos implica una transferencia internacional. Estados Unidos no cuenta hoy con una declaración de nivel adecuado de protección por parte de la Agencia chilena, de modo que la transferencia se ampara en las garantías contractuales acordadas con los proveedores de infraestructura, que les imponen obligaciones de confidencialidad, seguridad y uso limitado a nuestras instrucciones (art. 27 letra b, en relación con el art. 28).

8. Cuánto tiempo los conservamos

  • Ficha clínica y todo lo asociado a una atención: mínimo 15 años desde el último registro, porque así lo obliga el art. 11 del DS N°41/2012. Por eso el sistema impide eliminar la ficha de un paciente con atenciones, aun a petición suya.
  • Datos de la cuenta: mientras la cuenta esté activa y, después, el tiempo necesario para cumplir obligaciones legales y tributarias.
  • Registros de acceso y de exportaciones: se conservan como evidencia de cumplimiento mientras exista la ficha respectiva.
  • Cuando una clínica cierra su cuenta: sus datos salen del sistema activo a los 60 días, pero antes se genera una copia completa que queda sellada bajo nuestra custodia por 12 meses —sin acceso desde ninguna aplicación— y se le entrega si la solicita. Nunca se destruye información sin respaldo previo.

9. Seguridad

  • Aislamiento por clínica aplicado en la propia base de datos, no solo en la pantalla.
  • Conexión cifrada, almacenamiento de archivos privado y acceso por usuario y contraseña.
  • Verificación en dos pasos disponible para todas las cuentas: al activarla, el bloqueo se aplica en la propia base de datos —una sesión que no superó el segundo factor no obtiene ningún dato, entre por donde entre.
  • Registro de accesos a cada ficha —quién la abrió y cuándo— que nadie puede borrar, ni siquiera el dueño de la clínica.
  • Respaldo continuo de la base fuera del servidor donde opera.
  • Revisión periódica de las medidas y auditorías del aislamiento entre clínicas.

Si ocurriera una vulneración de seguridad con riesgo para tus derechos, lo reportaremos a la Agencia de Protección de Datos Personales sin dilaciones indebidas y, tratándose de datos sensibles, te lo comunicaremos también a ti en lenguaje claro, indicando qué datos se vieron afectados, las posibles consecuencias y las medidas adoptadas.

10. Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, portabilidad y bloqueo escribiéndonos al correo de la sección 2. El ejercicio es gratuito. Si tu solicitud se refiere a la ficha clínica de un paciente, dirígela a la clínica tratante, que es la responsable de esos datos.

Si rechazamos tu solicitud, te explicaremos por qué. Y si no respondemos dentro de plazo o no estás de acuerdo con la respuesta, puedes reclamar ante la Agencia de Protección de Datos Personales dentro de los 30 días hábiles siguientes.

Cuando un tratamiento se base en tu consentimiento, puedes retirarlo en cualquier momento y sin expresar causa; ello no afecta la licitud del tratamiento anterior al retiro.

11. Decisiones automatizadas

Facedentix no toma decisiones automatizadas que produzcan efectos jurídicos sobre las personas ni elabora perfiles con esa finalidad. El sistema incluye funciones de apoyo con inteligencia artificial (por ejemplo, sugerencias de redacción clínica): son sugerencias para el profesional, que decide siempre él.

12. Cambios a esta política

Si la modificamos, publicaremos la nueva versión con su fecha en esta misma página y avisaremos dentro de la aplicación. La versión vigente es la que aparece al comienzo.