Privacidad y protección de datos
Tratamos datos de salud con respeto: ciframos lo sensible, guardamos lo mínimo y no llevamos ficha clínica. Aquí te explicamos qué datos se tratan, con qué fin y cómo los protegemos.
Última actualización: junio 2026
Nuestro rol
Encargado de tratamiento, no responsable
En la relación con los datos de los pacientes, Sintesia es el encargado de tratamiento y el centro de salud es el responsable. Es el centro quien decide qué datos recoge, con qué finalidad y bajo qué consentimiento; nosotros los tratamos por su cuenta y según sus instrucciones, para hacer funcionar la agenda y sus canales.
Esto significa que el paciente ejerce sus derechos ante el centro de salud, y que nosotros prestamos el soporte técnico y las garantías de seguridad para que eso sea posible.
Datos
Qué datos se tratan
Por el principio de minimización, tratamos solo los datos necesarios para agendar y comunicar la hora:
Identificación
Nombre y RUT del paciente.
Contacto
Teléfono y correo electrónico.
Agendamiento
Citas, profesional, servicio, estado de la hora y previsión (Fonasa / Isapre / Particular).
No tratamos ficha clínica ni diagnósticos. La plataforma es de agendamiento: deliberadamente dejamos fuera la información clínica para reducir el dato sensible y, con él, el riesgo.
Legitimidad
Bases de licitud y consentimiento
El tratamiento se apoya, según el caso, en:
- Consentimiento del paciente, obtenido por el centro de salud al momento de agendar o reservar, incluyendo el envío de confirmaciones y recordatorios por los canales elegidos.
- Ejecución del servicio: los datos de la cita son necesarios para gestionarla y notificarla.
- Interés legítimo del centro, para operar su agenda y mejorar la atención, sin exceder lo que el paciente puede razonablemente esperar.
Seguridad
Medidas de seguridad
Protegemos los datos con medidas técnicas y organizativas proporcionales a su sensibilidad:
Cifrado de datos sensibles
Los datos sensibles (como el RUT) se cifran con AES-256. Se complementa con un índice ciego: un hash que permite buscar por RUT sin descifrar ni exponer el dato.
Minimización
Guardamos solo lo necesario para agendar. No tratamos ficha clínica ni diagnósticos: menos dato sensible es menor superficie de riesgo.
Control de acceso por rol
Cada usuario ve únicamente lo que su rol permite (Administrador, Recepción, Profesional). El acceso a los datos está acotado por centro (multi-tenant).
Registro de auditoría
Las acciones relevantes sobre datos personales quedan registradas, de modo que sea posible saber quién accedió y cuándo.
Retención y supresión
Conservamos los datos mientras la cuenta esté activa y por un plazo acotado tras la baja. Luego se suprimen; también se puede solicitar la eliminación anticipada.
Acuerdos con encargados
Los proveedores que tratan datos por nuestra cuenta (WhatsApp/Meta, correo, infraestructura) lo hacen bajo acuerdos de tratamiento.
Tus derechos
Derechos del paciente
El paciente puede ejercer, respecto de sus datos personales, los siguientes derechos:
Acceso
Saber qué datos suyos se tratan.
Rectificación
Corregir datos inexactos o incompletos.
Supresión
Solicitar la eliminación de sus datos.
Oposición
Oponerse al tratamiento para fines determinados.
Portabilidad
Recibir sus datos en un formato reutilizable.
Cómo ejercerlos: el paciente puede dirigirse al centro de salud donde se atiende (responsable de sus datos). Para una solicitud de eliminación dirigida a Sintesia, usa el formulario de eliminación de datos. También puedes escribirnos a [email protected].
Ir a eliminar mis datosTerceros
Encargados y subprocesadores
Para prestar el servicio nos apoyamos en proveedores que tratan datos por nuestra cuenta, siempre bajo acuerdos de tratamiento y con las garantías correspondientes:
WhatsApp / Meta
Mensajería del asistente y notificaciones (API oficial de Meta Cloud).
Proveedor de correo
Envío de confirmaciones, recordatorios y avisos por email.
Infraestructura
Alojamiento y base de datos donde se ejecuta la plataforma.
El uso de WhatsApp implica que algunos datos se procesen en la infraestructura de Meta, que puede ubicarse fuera de Chile, amparada en cláusulas y marcos de transferencia reconocidos.
Cumplimiento
Ley 21.719
La Ley 21.719 moderniza la protección de datos personales en Chile, eleva el estándar de tratamiento de datos sensibles —como los de salud— e introduce con claridad los roles de responsable y encargado de tratamiento.
Diseñamos Sintesia Agenda alineados a ese estándar: Sintesia actúa como encargado y trata los datos por cuenta del centro de salud (el responsable), aplicando privacidad por diseño y por defecto: cifrado de datos sensibles, minimización (sin ficha clínica), control de acceso por rol, registro de auditoría y soporte para el ejercicio de los derechos de los pacientes.
- Roles claros: responsable (centro) y encargado (Sintesia)
- Datos sensibles cifrados (AES-256) e índice ciego
- Minimización: sin ficha clínica ni diagnósticos
- Derechos del paciente y registro de auditoría
Esta política se complementa con nuestros Términos y Condiciones. Para cualquier consulta sobre privacidad o protección de datos, escríbenos a [email protected].