Documento Legal Corporativo
Política de tratamiento de datos personales
Última actualización: 11 de mayo de 2026
Documento elaborado conforme a la Ley 1581 de 2012 y el Decreto 1377 de 2013 (Colombia), el Reglamento (UE) 2016/679 (GDPR), la Ley 13.709 de 2018 (LGPD Brasil) y la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (México).
1. Identificación del responsable del tratamiento
MDCONGRESS AI Companion
- Razón social / nombre del titular: MDCONGRESS (Operaciones Globales)
- Correo electrónico: ceo@aihealth.com.co
En adelante, el responsable del tratamiento se denomina “el Operador” y la aplicación, “la Herramienta”.
2. Datos personales que tratamos
2.1. Datos aportados directamente por el usuario
- Datos de cuenta: correo electrónico, contraseña cifrada (hash), fecha de registro, fecha del último acceso.
- Perfil profesional: nombre, especialidad, rol (residente, fellow, especialista, profesor) y país.
- Contenido cargado: fotografías de material académico que el usuario decide subir, junto con metadatos técnicos (tamaño, formato, resolución, fecha y hora de captura cuando esté disponible en EXIF).
2.2. Datos derivados generados por la Herramienta
- Texto extraído por OCR.
- Resúmenes generados por IA.
- Tópicos detectados.
- Referencias bibliográficas detectadas y sus estados de verificación.
- Reportes académicos derivados (resumen, esquema políglota, bibliografía consolidada).
2.3. Datos técnicos automáticos
- Dirección IP (anonimizada parcialmente cuando es técnicamente posible).
- Tipo y versión de navegador (User-Agent).
- Sistema operativo del dispositivo.
- Timestamps de operaciones (login, carga, procesamiento), por seguridad y trazabilidad.
- Logs de uso de modelos de IA (modelo invocado, tokens de entrada, tokens de salida, costo estimado), para aplicar cuotas mensuales y prevenir abuso.
2.4. Cookies y almacenamiento local
La Herramienta utiliza cookies estrictamente necesarias y almacenamiento local (localStorage) para mantener la sesión autenticada (mediante Supabase Auth) y para guardar la confirmación del aviso de uso. No utilizamos cookies publicitarias ni de seguimiento de terceros con fines de marketing. Por ser estrictamente necesarias, no requieren consentimiento previo bajo GDPR ni Ley 1581.
3. Datos que el usuario NO debe cargar y discreción médica
Entendemos que el registro fotográfico es crucial en ciertas especialidades, pero el usuario se compromete expresamente a ejercer discreción médica y no cargar datos directos o manifiestamente identificables de pacientes ni datos sensibles de terceros. Esto incluye:
- Nombres completos, identificación, datos de contacto directos o historia clínica de cualquier paciente.
- Imágenes clínicas de rostros no difuminados en las que el paciente sea inequívocamente identificable.
- Información de salud personal de terceros sin su consentimiento o anonimización previa.
Si el Operador detecta o recibe noticia de la carga maliciosa de este tipo de información, solicitará su anonimización inmediata y podrá suspender la cuenta en casos de negligencia grave.
4. Finalidades del tratamiento y Explotación de Datos Agregados
Tratamos los datos para las siguientes finalidades principales:
- Prestar y operar el servicio de organización académica para el usuario.
- Procesar imágenes y textos a través de servicios de IA de terceros bajo estrictos acuerdos de procesamiento (DPA).
- Verificar referencias bibliográficas mediante nuestro Motor Anti-Alucinación en bases académicas externas (CrossRef, PubMed/NCBI, OpenAlex).
- Aplicar cuotas mensuales y, cuando aplique, facturar planes pagos.
- Mejorar la seguridad de la Herramienta, auditar el uso de IA y prevenir fraude o abuso.
Uso Comercial y Pharma Insights: MDCONGRESS NO vende, alquila ni comparte datos personales identificables (como su nombre, correo o perfil) a terceros para fines de marketing. Tampoco usamos sus fotografías originales para entrenar modelos de IA generativa fundacionales.
Sin embargo, MDCONGRESS procesa los datos derivados de la plataforma (como las referencias bibliográficas más citadas, las tendencias en patologías emergentes y los tópicos abordados en congresos globales) para crear conjuntos de datos completamente anonimizados y agregados. Esta inteligencia de mercado ("Pharma Insights") es propiedad exclusiva de MDCONGRESS y puede ser comercializada, licenciada o compartida con la industria farmacéutica y sociedades científicas. Al aceptar esta política, usted consiente la agregación y desidentificación irreversible de los datos de uso para estos fines.
5. Base legal del tratamiento
El tratamiento se ampara en las siguientes bases legales:
- Consentimiento expreso del titular al registrarse y aceptar nuestros Términos (Ley 1581 art. 9; GDPR art. 6.1.a).
- Ejecución de contrato de prestación de servicio (GDPR art. 6.1.b).
- Interés legítimo comercial del Operador en procesar datos completamente anonimizados para la creación de métricas e inteligencia de mercado, así como para la seguridad del sistema (GDPR art. 6.1.f).
6. Encargados y procesadores externos
Para prestar el servicio compartimos datos con los siguientes encargados de tratamiento. El usuario, al usar la Herramienta, autoriza esta transferencia. Estos proveedores tienen prohibido usar los datos del usuario para entrenar sus propios modelos fundacionales (Zero Data Retention / API Data Privacy).
| Proveedor | Finalidad | Sede Principal |
|---|---|---|
| Supabase Inc. | Autenticación, base de datos, almacenamiento de archivos | Estados Unidos |
| Vercel Inc. | Alojamiento de la aplicación web y funciones serverless | Estados Unidos |
| OpenAI, L.L.C. / Google LLC / Anthropic, PBC | Procesamiento multimodal y de texto vía API (No entrenamiento) | Estados Unidos |
| Crossref / NCBI (PubMed) / OpenAlex | Motor Anti-Alucinación (Verificación bibliográfica) | UK / EE.UU. |
7. Transferencia internacional de datos
El usuario reconoce y autoriza expresamente que sus datos personales podrán ser transferidos y tratados fuera de su país de residencia, principalmente en los Estados Unidos de América y otros países donde nuestros encargados operen.
Bajo la Ley 1581 de 2012 (Colombia) y equivalentes regionales, se entiende que esta transferencia cuenta con el consentimiento explícito del titular. Bajo el GDPR (UE), las transferencias a Estados Unidos se amparan en las Cláusulas Contractuales Tipo o el Data Privacy Framework.
8. Tiempo de conservación
- Datos de cuenta y perfil: mientras la cuenta esté activa, más 30 días calendario tras solicitud de eliminación, salvo obligación legal de retención.
- Contenido cargado: mientras el usuario no lo elimine. El usuario tiene control total para borrar fotos o congresos en cualquier momento.
- Datos anonimizados agregados: MDCONGRESS retiene permanentemente las estadísticas desidentificadas ("Pharma Insights") derivadas del uso histórico de la plataforma.
9. Derechos del titular
Conforme a la Ley 1581 de 2012, el GDPR y normas equivalentes, el titular tiene derecho a:
- Conocer, actualizar y rectificar sus datos personales.
- Acceder y obtener copia de los datos (portabilidad).
- Revocar el consentimiento y solicitar la supresión de los datos.
- Oponerse al tratamiento basado en interés legítimo.
Para ejercer estos derechos, escriba a ceo@aihealth.com.co indicando: nombre completo, identificación y descripción del derecho que ejerce. Las consultas se resolverán en un máximo de 10 días hábiles y los reclamos en 15 días hábiles.
10. Medidas de seguridad
El Operador aplica las siguientes medidas técnicas y organizativas de nivel empresarial:
- Cifrado en tránsito (HTTPS / TLS 1.2 o superior) en todas las comunicaciones.
- Cifrado en reposo en la base de datos y el almacenamiento (AWS/Supabase).
- Aislamiento por usuario mediante Row-Level Security (RLS) en la base de datos.
- Control de acceso por autenticación robusta y cifrado de contraseñas (bcrypt).
- Monitoreo y auditoría activa de uso de IA y seguridad de infraestructura.
Si detectamos un incidente de seguridad que comprometa datos personales, notificaremos al usuario afectado y a la autoridad competente dentro de los plazos legales estipulados (ej. 72 horas para GDPR).
11. Menores de edad
La Herramienta está dirigida exclusivamente a profesionales de la salud y estudiantes universitarios mayores de 18 años. No tratamos deliberadamente datos personales de menores de edad.
12. Cambios a esta política
El Operador puede actualizar esta política para reflejar evoluciones operativas, comerciales o legales. Los cambios sustanciales se comunicarán a través de la aplicación o por correo electrónico. El uso continuado tras la publicación constituye la aceptación tácita de los nuevos términos.