Última actualización: 5 de agosto de 2026
Atena maneja dos tipos de información y su rol legal cambia en cada caso. La distinción importa porque determina a quién le reclama un paciente y quién responde ante la autoridad.
Si eres paciente de una clínica que usa Atena y quieres acceder, corregir o eliminar tu información, la solicitud va dirigida a tu clínica. Nosotros no podemos responder por ella, pero sí la asistimos técnicamente.
Esta política se rige por la Ley Orgánica de Protección de Datos Personales del Ecuador (LOPDP) y su reglamento. El artículo 25 de esa ley clasifica los datos de salud como categoría especial, y el artículo 30 impone un deber de confidencialidad que alcanza a todo el que intervenga en el tratamiento y que subsiste incluso después de terminada la relación.
Corresponde a cada clínica obtener de sus pacientes la información y el consentimiento que exigen los artículos 26 y 31 de la LOPDP antes de registrar datos clínicos en Atena.
Los datos se usan exclusivamente para prestar el servicio: gestión de citas, historia clínica, planes de tratamiento, cobros y facturación, recetas, documentos clínicos y comunicación con pacientes por los canales que la clínica active.
No vendemos, alquilamos ni cedemos datos personales. No los usamos para publicidad ni para elaborar perfiles comerciales. Tampoco los usamos para entrenar modelos de inteligencia artificial.
Atena usa modelos de lenguaje de terceros para asistir al equipo de la clínica, responder mensajes de pacientes y transcribir notas de voz. Esos proveedores procesan la información como subencargados, bajo obligación contractual de no utilizarla para entrenar sus modelos ni para fines propios.
Atena no es un dispositivo médico y no emite diagnósticos. Las respuestas generadas por inteligencia artificial son un apoyo administrativo y no sustituyen el criterio del profesional de la salud, que es siempre el responsable de la decisión clínica.
Recurrimos a los siguientes proveedores de infraestructura y comunicaciones, indispensables para operar el servicio. Cada uno está sujeto a obligaciones de protección de datos no menos exigentes que las nuestras.
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Supabase (infraestructura sobre Amazon Web Services) | Base de datos, autenticación y almacenamiento de archivos. | Estados Unidos (región us-east-2) |
| Vercel | Alojamiento y ejecución de la aplicación web. | Estados Unidos |
| Anthropic | Modelos de lenguaje que asisten al equipo de la clínica y responden mensajes de pacientes. | Estados Unidos |
| OpenAI | Modelos de lenguaje y transcripción de notas de voz del canal de WhatsApp. | Estados Unidos |
| Resend | Envío de correo transaccional (avisos, recuperación de acceso). | Estados Unidos |
| Evolution API sobre Railway | Conexión del número de WhatsApp de la clínica. | Estados Unidos |
| Sincronización de la agenda, únicamente si la clínica conecta Google Calendar. | Estados Unidos |
Fuera de esta lista, solo entregamos datos cuando lo ordena una autoridad competente. Si eso ocurre, se lo comunicamos a la clínica afectada salvo que la ley nos prohíba hacerlo.
La infraestructura de Atena está alojada fuera del Ecuador, principalmente en Estados Unidos. La base de datos y los archivos se almacenan en la región us-east-2 (Ohio).
Esto constituye una transferencia internacional. Mientras la Autoridad de Protección de Datos Personales no declare a esas jurisdicciones como de nivel adecuado (artículo 56 de la LOPDP), la transferencia se ampara en las garantías adecuadas del artículo 57, recogidas en el anexo de encargo del tratamiento, que es el instrumento jurídico vinculante que esa norma exige.
Los datos se conservan mientras la cuenta esté activa. Si la clínica termina el servicio, puede exportar una copia completa durante los treinta días siguientes; vencido ese plazo procedemos a la supresión definitiva, incluidas las copias de seguridad según su ciclo de rotación.
La obligación de conservar la historia clínica por los plazos que fija la normativa sanitaria ecuatoriana es de la clínica, no de Atena. Exporta tu información antes de cerrar la cuenta: nosotros no guardamos copias para suplir esa obligación.
Si detectamos una vulneración de seguridad, avisamos a la clínica afectada por escrito dentro del término de dos días desde que tengamos conocimiento, como exige el artículo 43 de la LOPDP. La notificación a la Superintendencia de Protección de Datos Personales y a los pacientes corresponde a la clínica, dentro de los términos de cinco y tres días respectivamente.
La LOPDP reconoce a todo titular los derechos de información, acceso, rectificación y actualización, eliminación, oposición, portabilidad, suspensión del tratamiento y a no ser objeto de decisiones automatizadas con efectos jurídicos (artículos 12 a 20).
Para ejercerlos sobre los datos de tu cuenta, escríbenos a atena@taleri.es. Si eres paciente, dirígete a tu clínica, que es la responsable de tu historia clínica. También puedes presentar un reclamo ante la Superintendencia de Protección de Datos Personales.
Para eliminar tu cuenta y sus datos, sigue las instrucciones de la página de eliminación de datos.
Si conectas tu cuenta de Google Calendar, Atena accede únicamente a los datos necesarios para crear, leer y actualizar eventos de citas en tu calendario. Este acceso se usa exclusivamente para sincronizar las citas de tu clínica. No leemos, almacenamos ni compartimos ningún otro dato de tu cuenta de Google. Puedes revocar este acceso en cualquier momento desde Configuración o desde tu cuenta de Google.
El uso que Atena hace de la información recibida de las APIs de Google se rige por la Política de datos de usuario de los servicios de API de Google, incluidos los requisitos de uso limitado.
Usamos cookies de sesión estrictamente necesarias para mantener tu autenticación. No usamos cookies de seguimiento ni publicidad.
Si modificamos esta política de forma sustancial, avisamos por correo con al menos treinta días de anticipación. Para cualquier consulta sobre privacidad, escríbenos a atena@taleri.es.