docAssist

Política de Privacidad

Última actualización: 22 de agosto de 2026 · English version below

1. Responsable del tratamiento

El responsable del tratamiento de los datos personales descritos en esta política es Germán Gabriel Rodríguez Madrid, persona natural, domiciliada en Colombia, quien opera la aplicación docAssist en fase piloto.

Correo de contacto para asuntos de privacidad y ejercicio de derechos: mipractica.co@gmail.com.

2. Qué es docAssist y qué no es

docAssist es una herramienta administrativa para profesionales de la salud independientes. Permite publicar disponibilidad, recibir solicitudes de cita, confirmarlas o rechazarlas, y llevar registro de pagos reportados.

docAssist no es un producto médico y no trata datos clínicos. No realiza diagnósticos, no interpreta síntomas, no recomienda tratamientos y no clasifica urgencias. No solicita, no almacena y no procesa historia clínica, diagnósticos, síntomas, motivos de consulta, notas clínicas, fórmulas médicas, resultados de laboratorio, imágenes diagnósticas ni planes de tratamiento. El formulario público de reserva no contiene ningún campo de texto libre en el que un paciente pueda registrar información clínica.

3. Datos que se tratan

3.1 Datos de pacientes

Cuando una persona solicita una cita a través del enlace público de un profesional:

DatoFinalidadTratamiento
NombreIdentificar la cita ante el profesionalAlmacenado cifrado
Documento de identificaciónEvitar duplicados y reconocer al paciente recurrenteAlmacenado cifrado, con índice ciego para la búsqueda
Teléfono de contactoQue el consultorio pueda comunicarse sobre la citaAlmacenado cifrado
Comprobante de pago (si aplica)Que una persona del consultorio verifique el pagoAlmacenado en almacenamiento privado, no público

No se solicita correo electrónico del paciente. No se utilizan estos datos con fines publicitarios, no se venden y no se comparten con terceros con fines comerciales.

3.2 Datos del profesional

Nombre, correo electrónico de acceso, rol dentro del consultorio, horarios y configuración de agenda. La autenticación se realiza mediante un proveedor de identidad externo (Stytch), que gestiona el envío de enlaces de acceso.

4. Datos de Google (Google Calendar)

La conexión con Google Calendar es opcional y siempre la inicia el propio profesional desde su panel. Si no la autoriza, docAssist funciona normalmente sin ella.

4.1 Permisos solicitados y por qué

PermisoPara qué se usa
calendar.freebusy
«Ver su disponibilidad en sus calendarios»
Consultar únicamente los intervalos ocupado/libre del calendario del profesional, para no ofrecer al paciente una hora en la que ya está ocupado. Este permiso no da acceso al contenido, título, descripción ni invitados de sus eventos: solo a si un intervalo está ocupado.
calendar.events.owned
«Ver, crear, modificar y eliminar eventos en calendarios de su propiedad»
Crear el evento correspondiente a una cita solicitada, actualizarlo cuando la cita se confirma y eliminarlo si se rechaza, expira o se cancela.

docAssist se limita a operar sobre los eventos que él mismo crea, identificados mediante un identificador propio. Este límite lo aplica la aplicación: es una restricción de su funcionamiento, no una restricción impuesta por el permiso de Google, ya que Google no ofrece un permiso de escritura restringido únicamente a los eventos creados por una aplicación dentro de un calendario existente.

4.2 Qué se escribe en el calendario

El evento creado contiene exclusivamente:

No se escribe el documento de identificación, ni el teléfono, ni invitados, ni descripción, ni ningún dato clínico.

4.3 Credenciales y conservación

El token de actualización («refresh token») que Google entrega se almacena cifrado (AES-256-GCM, con clave derivada específicamente para este fin) y nunca se registra en bitácoras ni se comparte. Cuando el profesional desconecta su calendario, docAssist revoca el token ante Google y elimina la credencial almacenada.

Uso limitado (Limited Use). El uso y la transferencia por parte de docAssist de la información recibida de las APIs de Google se ajustan a la Política de datos de usuario de los servicios de API de Google, incluidos sus requisitos de Uso Limitado. En particular: la información obtenida de Google no se usa con fines publicitarios, no se vende, no se transfiere a terceros salvo obligación legal o para operar el propio servicio, y no es leída por personas salvo con autorización expresa del usuario, por razones de seguridad, para cumplir la ley, o cuando los datos han sido agregados y anonimizados.

5. Conservación y eliminación

Los datos administrativos se conservan mientras el consultorio mantenga activa su cuenta y durante el tiempo que exijan las obligaciones legales aplicables. Los comprobantes de pago se eliminan del almacenamiento conforme a la política de retención configurada. La eliminación de una cuenta implica la eliminación o anonimización de los datos asociados, salvo aquellos que deban conservarse por ley.

6. Seguridad

7. Sus derechos (Ley 1581 de 2012)

De acuerdo con la Ley 1581 de 2012 y el Decreto 1377 de 2013, usted, como titular de sus datos personales, tiene derecho a:

Para ejercer cualquiera de estos derechos, escriba a mipractica.co@gmail.com indicando su solicitud y un medio de contacto. La solicitud será atendida en los términos y plazos previstos por la ley (consultas: diez (10) días hábiles; reclamos: quince (15) días hábiles, prorrogables conforme a la norma).

8. Cambios a esta política

Cualquier cambio se publicará en esta misma página, actualizando la fecha indicada al inicio. Si el cambio afecta de forma sustancial el tratamiento de sus datos, se informará a los profesionales usuarios del servicio.

Privacy Policy (English)

Last updated: 22 August 2026

1. Who is responsible

Germán Gabriel Rodríguez Madrid, a natural person located in Colombia, operates docAssist and is the data controller. Privacy contact: mipractica.co@gmail.com.

2. What docAssist is — and is not

docAssist is an administrative tool for independent healthcare professionals: it publishes availability, receives appointment requests, lets staff confirm or decline them, and tracks reported payments.

docAssist is not a medical product and processes no clinical data. It performs no diagnosis, symptom interpretation, treatment recommendation or triage. It does not request, store or process medical records, diagnoses, symptoms, reasons for visit, clinical notes, prescriptions, lab results, diagnostic images or treatment plans. The public booking form contains no free-text field in which a patient could enter clinical information.

3. Data processed

From patients: name, identification document and a contact phone number — each stored encrypted — plus a payment receipt where applicable, stored in private object storage. No patient email address is collected. This data is never used for advertising, sold, or shared with third parties for commercial purposes.

From practitioners: name, sign-in email, role, working hours and schedule configuration. Authentication is handled by an external identity provider (Stytch).

4. Google user data (Google Calendar)

Connecting Google Calendar is optional and always initiated by the practitioner. docAssist works normally without it.

ScopeHow it is used
calendar.freebusy Reads only busy/free intervals from the practitioner's calendar, so the booking page does not offer times they are already busy. It grants no access to the content, title, description or guests of their events.
calendar.events.owned Creates the event for a requested appointment, updates it on confirmation, and deletes it if the request is declined, expires or is cancelled.

docAssist operates only on events it created itself, identified by an application-derived event identifier. This confinement is enforced by the application; Google does not offer a write scope restricted to an application's own events within an existing calendar.

Event contents: service type and patient name as the title, the appointment date and time, and an internal reference. The identification document, the phone number, guests, descriptions and any clinical information are never written to the calendar.

The Google refresh token is stored encrypted (AES-256-GCM under a purpose-derived key), is never logged or shared, and is revoked with Google and deleted when the practitioner disconnects their calendar.

Limited Use. docAssist's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements. Specifically, Google user data is not used for advertising, is not sold, is not transferred to third parties except as required by law or to operate the service, and is not read by humans except with the user's explicit permission, for security purposes, to comply with applicable law, or where the data has been aggregated and anonymised.

5. Retention, security and rights

Administrative data is retained while the practice's account remains active and for any period required by law. Patient identifying data is stored encrypted; each practice is isolated at the database level and cannot access another's data; receipts live in private storage reachable only through short-lived signed links; every appointment and payment decision is recorded in an append-only audit log; and credentials, tokens and identifying data are never written to logs.

Under Colombian Law 1581 of 2012, data subjects may access, update, correct and delete their personal data, request proof of consent, revoke consent, and complain to the Superintendencia de Industria y Comercio. Write to mipractica.co@gmail.com to exercise these rights.