1. Quiénes somos
CitaLoop es una marca de TWAPPS AI Suite LLC, sociedad de responsabilidad limitada constituida en los Estados Unidos («CitaLoop» o «nosotros»), que es la Responsable del tratamiento de los datos descritos en la sección 3.1.
- Razón social: TWAPPS AI Suite LLC
- Domicilio y dirección: 128 Laurel Loop, Asheville, NC 28806, Estados Unidos
- Correo para temas de datos personales: frontdesk@twapps.app
- Teléfono: +1 (828) 785-2109
- Área que atiende consultas y reclamos: equipo de soporte de CitaLoop
- Sitio web: twapp-citaloop.netlify.app
Algunos correos automáticos de la plataforma, como el de activación al crear su cuenta, llegan con el nombre «Twapps» o «TWAPPS AI Suite», la empresa que opera CitaLoop. En su extracto bancario el cobro aparece como TWAPPS AI SUITE.
2. Marco legal y alcance
Esta política aplica a los datos personales que tratamos a través de CitaLoop, su sitio web, el directorio CitaLoop y nuestros canales de ventas y soporte. Se rige por el artículo 15 de la Constitución Política de Colombia, la Ley 1581 de 2012, el Decreto 1377 de 2013 (compilado en el Decreto 1074 de 2015) y las normas que los modifiquen, porque recogemos y tratamos datos de personas en Colombia.
Palabras clave (art. 3 de la Ley 1581 de 2012 y art. 3 del Decreto 1377 de 2013):
- Titular: la persona a quien se refieren los datos.
- Responsable: quien decide sobre la base de datos y el tratamiento.
- Encargado: quien trata datos por cuenta del Responsable.
- Dato sensible: el que afecta la intimidad del titular o cuyo uso indebido puede generar su discriminación, como los datos relativos a la salud (art. 5 de la Ley 1581 de 2012).
- Transmisión: comunicar datos a un Encargado para que los trate por cuenta del Responsable.
- Transferencia: enviar datos a otro Responsable, dentro o fuera de Colombia.
3. Nuestros dos roles
3.1 Somos Responsables
De los datos de:
- El dueño o representante de la clínica y los usuarios de su cuenta (odontólogos y demás profesionales, recepción, administración).
- La facturación y el pago de la suscripción.
- Prospectos, demos, ventas y soporte.
- Las fichas del directorio y las personas que las reclaman o registran.
- Los visitantes de nuestro sitio web.
3.2 Somos Encargados
De los datos de los pacientes de cada clínica, que la clínica registra o recibe en su cuenta: nombre, celular, correo, conversaciones por WhatsApp, chat, redes sociales y llamadas (incluidas grabaciones y transcripciones, si están activas), solicitudes de cita y citas (fecha, hora, sede, profesional y tipo de cita o servicio), historial de asistencia (visitas, última visita e inasistencias), estado del seguimiento de presupuestos, fechas de recall, reseñas, encuestas, preferencias de publicidad, registro de la autorización (fecha y origen), etiquetas y datos de membresías (membresía, fecha de inicio y de renovación). Algunos de estos datos pueden revelar información relacionada con la salud (sección 7).
Para esos datos, la clínica es el Responsable: decide qué recoge y para qué, obtiene la autorización de sus pacientes, publica su propia política y atiende sus solicitudes. Nosotros los tratamos solo para prestarle el servicio, según sus instrucciones y el Contrato de transmisión de datos personales (Anexo 2 de los Términos y Condiciones).
Si usted es paciente de una clínica que usa CitaLoop, diríjase primero a ella: es la Responsable de sus datos. Si un paciente nos presenta una solicitud, la trasladamos a la clínica dentro de los 2 días hábiles siguientes y se lo informamos a quien la presentó (art. 15 de la Ley 1581 de 2012).
4. Datos que tratamos como Responsables
- Identificación y contacto: nombre, correo, celular o WhatsApp, cargo, nombre y dirección de la clínica.
- Cuenta y uso: usuarios, roles, configuración, registros de acceso y datos técnicos (dirección IP, navegador, dispositivo).
- Pago: plan, fechas y valores de los cobros, titular de la tarjeta, dirección de facturación y correo. Los datos completos de su tarjeta los recibe y guarda Stripe; nosotros solo vemos datos parciales, como la marca y los últimos cuatro dígitos.
- Comunicaciones: mensajes y llamadas con ventas y soporte. Si grabamos una llamada, se lo avisaremos al empezar.
- Directorio: datos de la ficha (nombre comercial, dirección, teléfono, horario, servicios o especialidades y, si las hay, fotos) y de quien la reclama o registra, incluida la llamada de verificación.
- Sitio web: ver la sección 14.
No le pedimos datos sensibles. Si alguna vez le preguntamos por datos sensibles o por datos de menores de edad, responder es opcional (art. 12 de la Ley 1581 de 2012).
5. Finalidades como Responsables
Usamos sus datos para:
- a) Crear y administrar su cuenta y la de sus usuarios, y verificar su correo.
- b) Prestar el servicio: alta, configuración, soporte y capacitación.
- c) Cobrar la suscripción, los complementos y las recargas de la billetera de uso; enviar comprobantes; prevenir fraude y cumplir obligaciones contables y tributarias.
- d) Enviarle mensajes de servicio por correo, WhatsApp o SMS: cobros, avisos de consumo, seguridad y cambios del servicio, de los precios o de estos documentos.
- e) Atender prospectos, agendar demos y gestionar ventas.
- f) Publicar, verificar y actualizar fichas del directorio.
- g) Enviarle novedades y ofertas de CitaLoop, solo si lo autoriza aparte, por los canales que elija y en los días y horarios que permite la Ley 2300 de 2023.
- h) Hacer estadísticas agregadas sobre el uso de nuestro sitio y de nuestro servicio, sin identificar a nadie, para mejorarlos.
- i) Cumplir la ley, atender a las autoridades y defender nuestros derechos.
6. Datos de los pacientes de la clínica (como Encargados)
Los tratamos solo para lo que la clínica configura: agendar, confirmar y recordar citas; atender conversaciones; recuperar inasistencias; hacer seguimiento de presupuestos; hacer recall y reactivación; pedir reseñas; enviar encuestas; administrar membresías; y operar las funciones de IA de su plan.
No vendemos estos datos, no los usamos para fines propios, no los usamos para nuestro propio mercadeo y no contactamos por cuenta propia a los pacientes de la clínica.
7. Datos relacionados con la salud y regla «nada clínico»
Algunos datos de los pacientes pueden revelar información relacionada con su salud: por ejemplo, el tipo de cita o de servicio que les interesa, la categoría de la última cita que usa el recall o el seguimiento de un presupuesto. Los tratamos como datos sensibles: la ley considera sensibles los datos relativos a la salud, que solo pueden tratarse con autorización explícita del titular, salvo las excepciones del art. 6 de la Ley 1581 de 2012.
- Autorización. La clínica debe obtenerla antes de cargar esos datos, e informar al paciente cuáles datos son sensibles, para qué se usan y que no está obligado a autorizar su tratamiento. Ninguna actividad puede condicionarse a que el paciente entregue datos sensibles (art. 6 del Decreto 1377 de 2013).
- Minimización. Para agendar y hacer seguimiento bastan datos administrativos. Las confirmaciones y los recordatorios de cita de CitaLoop no nombran el tratamiento, y los demás mensajes no lo nombran en el asunto.
- Acceso restringido. Acceden a estos datos los usuarios de la clínica y, solo cuando hace falta para dar soporte o cumplir sus instrucciones, nuestro equipo, con compromiso de confidencialidad.
Nada clínico. CitaLoop es una capa administrativa y no está hecha para datos clínicos: no es un sistema de historia clínica ni presta servicios de salud. La clínica no debe registrar historias clínicas, diagnósticos, síntomas, detalle clínico de tratamientos, odontogramas, radiografías, fotos clínicas, medicamentos ni notas clínicas en campos, notas, conversaciones, archivos, formularios, encuestas o la base de conocimiento. La IA no diagnostica, no da consejo odontológico ni médico, no se presenta como profesional de la salud y pasa a una persona de la clínica cualquier tema clínico o urgente. Lo clínico se queda en la historia clínica y el software clínico de la clínica, con el que CitaLoop convive. Si encontramos contenido clínico en una cuenta, podemos borrarlo o pedirle a la clínica que lo haga (sección 12 de los Términos y Condiciones).
8. Proveedores y envío de datos fuera de Colombia
CitaLoop funciona sobre la plataforma de HighLevel (LeadConnector), con servidores en Estados Unidos. Estos proveedores tratan datos por nuestra cuenta o, en algunos casos, como responsables independientes:
| Proveedor | Para qué | Datos | Ubicación |
|---|---|---|---|
| HighLevel / LeadConnector | Plataforma: CRM, agenda, conversaciones, automatizaciones, billetera | Todos los datos de las cuentas | EE. UU. |
| Stripe | Cobro de suscripciones, complementos y recargas | Correo, tarjeta, titular, dirección de facturación, historial de pagos | EE. UU. y otros |
| Meta (WhatsApp Business; Instagram y Messenger si se conectan) | Mensajería | Número, nombre de perfil, mensajes y metadatos | EE. UU. y otros |
| Proveedores de telefonía y SMS de LeadConnector | Números, llamadas, SMS y grabaciones | Número, contenido de SMS, registros y grabaciones | EE. UU. |
| Proveedor de envío de correo de LeadConnector | Envío de correos, incluido el dominio de envío compartido | Correo, contenido, eventos de entrega | EE. UU. |
| Proveedores de IA integrados en HighLevel (entre ellos OpenAI) | IA conversacional, empleado de IA, agente de voz, respuestas a reseñas, redacción y transcripción | Conversaciones, reseñas y llamadas | EE. UU. |
| Google (Perfil de Empresa, si la clínica lo conecta) | Reseñas | Nombre público y texto de la reseña | EE. UU. |
| Netlify y Google Fonts | Alojamiento del sitio web y tipografías | IP y datos técnicos del visitante | EE. UU. |
La cuenta de pagos que la clínica conecta para cobrar sus membresías la contrata la propia clínica; no es proveedor nuestro.
Transmisión. Cuando tratamos datos por cuenta de una clínica, o nuestros proveedores lo hacen por nuestra cuenta, hay una transmisión amparada en un contrato con el contenido del art. 25 del Decreto 1377 de 2013 (art. 2.2.2.25.5.2 del Decreto 1074 de 2015). Con ese contrato, la transmisión internacional no requiere informar al titular ni contar con su autorización (art. 24 del Decreto 1377 de 2013). Aun así, pedimos a las clínicas mencionarla en la autorización de sus pacientes, porque algunos de sus datos pueden ser sensibles.
Transferencia. Si un proveedor recibe datos como responsable independiente, hay una transferencia internacional (art. 26 de la Ley 1581 de 2012). Estados Unidos figura en la lista de países con nivel adecuado de protección de la Superintendencia de Industria y Comercio (Circular Externa 005 de 2017). Además, al aceptar esta política usted autoriza el envío de sus datos a Estados Unidos y a los países donde operan estos proveedores.
9. Sus derechos
Como titular puede (art. 8 de la Ley 1581 de 2012):
- Conocer, actualizar y rectificar sus datos.
- Pedir prueba de la autorización que nos dio.
- Saber qué uso les damos.
- Revocar la autorización o pedir que suprimamos sus datos, salvo que deba permanecer en la base por un deber legal o contractual (art. 9 del Decreto 1377 de 2013).
- Presentar quejas ante la Superintendencia de Industria y Comercio (SIC), después de agotar el trámite con nosotros (art. 16 de la Ley 1581 de 2012).
- Acceder gratis a sus datos.
10. Cómo ejercer sus derechos
Escríbanos a frontdesk@twapps.app o llame al +1 (828) 785-2109. Pueden hacerlo el titular, sus causahabientes, su representante o apoderado, o quien actúe por estipulación a favor de otro, acreditando su identidad o calidad (art. 20 del Decreto 1377 de 2013). Por los menores de edad actúa su representante.
Indique su nombre, documento, datos de contacto y qué pide. Si es un reclamo, describa los hechos y adjunte los soportes.
- Consultas: respondemos en máximo 10 días hábiles. Si no alcanzamos, le decimos por qué y respondemos en máximo 5 días hábiles más (art. 14 de la Ley 1581 de 2012).
- Reclamos (corregir, actualizar, suprimir, revocar o reportar un incumplimiento): si falta información, se la pedimos dentro de los 5 días siguientes; si no la envía en 2 meses, entendemos que desistió. Con el reclamo completo, marcamos el dato como «reclamo en trámite» en máximo 2 días hábiles y respondemos en máximo 15 días hábiles, prorrogables hasta por 8 días hábiles más con aviso (art. 15 de la Ley 1581 de 2012).
- Si la solicitud es sobre datos que trata una clínica (sección 3.2), la trasladamos a la clínica.
11. Seguridad
Aplicamos medidas razonables: usuario propio por persona y permisos por rol (por ejemplo, los usuarios de la clínica no editan las automatizaciones base), conexión cifrada (HTTPS), retiro de accesos cuando alguien deja el equipo, compromisos de confidencialidad, separación entre lo administrativo y lo clínico (sección 7) y las medidas de seguridad de nuestros proveedores.
Si un incidente de seguridad afecta datos personales, lo reportaremos a la SIC en los términos que fija la ley (arts. 17 y 18 de la Ley 1581 de 2012), avisaremos a las clínicas afectadas y tomaremos medidas para contenerlo. Ningún sistema es completamente seguro.
12. Cuánto tiempo guardamos los datos
- Cuenta y pagos: mientras tenga la suscripción y después, por el tiempo que exijan las normas contables, tributarias y comerciales aplicables.
- Prospectos y directorio: hasta 24 meses después de la última interacción, o hasta que pida la supresión.
- Datos de pacientes de la clínica: mientras la cuenta de la clínica esté activa. Al terminar, la clínica tiene 30 días para exportarlos; luego borramos la cuenta, que queda 24 horas en estado de eliminación pendiente antes de eliminarse de forma definitiva. Las copias de seguridad del proveedor de la plataforma se borran según sus propios plazos. CitaLoop no guarda la historia clínica: la clínica la conserva en su propio sistema.
- Grabaciones y transcripciones de llamadas: mientras la cuenta de la clínica esté activa, salvo que la clínica las borre antes.
Las bases de datos estarán vigentes mientras se mantengan estas finalidades (art. 11 del Decreto 1377 de 2013).
13. Niñas, niños y adolescentes
CitaLoop es un servicio para empresas: los menores de 18 años no pueden abrir cuentas ni ser usuarios.
Si una clínica atiende menores, solo puede tratar sus datos cuando responda a su interés superior y respete sus derechos fundamentales, con autorización de su madre, padre o representante legal y teniendo en cuenta la opinión del menor según su madurez (art. 7 de la Ley 1581 de 2012 y art. 12 del Decreto 1377 de 2013). Los mensajes sobre las citas de un menor deben ir a los datos de contacto de su representante, y las clínicas no deben enviar publicidad a menores.
14. Sitio web
Nuestro sitio guarda en su navegador el idioma que elige y, mientras navega, si prefiere ver los precios mensuales o anuales. También guarda en su navegador una copia de los archivos del sitio para que cargue más rápido o sin conexión; esa copia no contiene datos personales. Carga las tipografías desde Google Fonts, que recibe su dirección IP, y está alojado en Netlify, que registra datos técnicos de las visitas. Los botones de compra lo llevan a la página de pago de Stripe. No usa herramientas de analítica ni píxeles publicitarios. Si eso cambia, actualizaremos esta sección antes.
15. Inteligencia artificial
Las funciones de IA procesan conversaciones, reseñas y llamadas con los proveedores de la sección 8, que las procesan según sus propias condiciones de servicio. La IA puede equivocarse: se presenta como IA, nunca como odontólogo ni como profesional de la salud, atiende solo lo administrativo y pasa a una persona cuando se le pide o ante temas clínicos, posibles urgencias, quejas o dinero. No la usamos para tomar decisiones con efectos jurídicos sobre las personas ni decisiones clínicas, y las grabaciones de voz no se usan para identificar biométricamente a nadie.
16. Cambios a esta política
Le avisaremos los cambios sustanciales por correo o en el sitio antes de aplicarlos. Si cambia la finalidad del tratamiento, le pediremos una nueva autorización (arts. 5 y 13 del Decreto 1377 de 2013).
17. Vigencia
Esta política rige desde el 29 de septiembre de 2026.