Política de Privacidad y Protección de Datos
1. Lo esencial, en corto
Somos un servicio médico. Para atenderte necesitamos datos tuyos, y una parte de esos datos son datos de salud, que la ley ecuatoriana protege de forma reforzada. Esta política explica exactamente qué guardamos, por qué, con quién lo compartimos y qué puedes exigirnos.
- Guardamos tu historia clínica en un sistema propio. No la vendemos, no la cedemos con fines comerciales y está cubierta por el secreto profesional médico.
- Usamos proveedores tecnológicos fuera del Ecuador (base de datos, correo, calendario, analítica, respaldos). Eso significa que tus datos salen del país. Los nombramos uno por uno en la sección 6.
- Este sitio usa Google Analytics y lo activa apenas entras, sin pedirte permiso primero. Te lo decimos con todas las letras en la sección 7.
- Puedes pedirnos acceso, rectificación, eliminación, oposición y portabilidad escribiendo a contacto@drapaolaruiz.com. Respondemos en 15 días.
- Los únicos medios de pago son transferencia bancaria y pago presencial en el consultorio. No existe ninguna pasarela de pago con tarjeta en el sitio.
2. Marco legal
Tratamos tus datos conforme a la Ley Orgánica de Protección de Datos Personales del Ecuador (LOPDP, Registro Oficial Suplemento 459 del 26 de mayo de 2021) y su Reglamento General (Decreto Ejecutivo 904, del 6 de noviembre de 2023). En lo médico se aplican además la Ley Orgánica de Salud (Ley 67, Registro Oficial Suplemento 423 del 22 de diciembre de 2006) y la normativa del Ministerio de Salud Pública sobre historia clínica única y confidencialidad.
La autoridad de control es la Superintendencia de Protección de Datos Personales del Ecuador. Si consideras que tratamos mal tus datos, puedes reclamarnos a nosotros y también denunciar ante esa Superintendencia.
3. Qué datos tratamos y por qué canal
3.1 Cuando navegas el sitio
- Datos de navegación y de dispositivo recogidos por Google Analytics 4: identificador de cliente, páginas vistas, origen de la visita, tipo de dispositivo y dirección IP (ver sección 7).
- Eventos del proceso de reserva (qué paso completaste, si abandonaste, errores), que guardamos en nuestros propios servidores asociados a tu identificador de Google Analytics.
El test de salud vaginal del sitio se ejecuta enteramente en tu navegador: tus respuestas no se envían a ningún servidor, no se guardan y no las vemos.
3.2 Cuando reservas por el formulario del sitio
El formulario de reserva pide y guarda: nombre completo, número de cédula o documento de identidad, teléfono, correo electrónico y, si lo escribes, el motivo de la consulta. El motivo de consulta, cuando lo indicas, es un dato de salud.
Guardamos además la dirección IP desde la que reservaste, para prevenir abuso y fraude.
3.3 Cuando reservas y pagas
- Datos de la cita: profesional, servicio, fecha, hora, modalidad y monto.
- Los únicos medios de pago habilitados son la transferencia bancaria y el pago presencial en el consultorio. No existe pasarela de pago con tarjeta en el sitio, así que no recogemos ni procesamos datos de tarjeta.
- Si pagas por transferencia y subes un comprobante, guardamos la imagen del comprobante, una huella criptográfica del archivo (para detectar comprobantes reutilizados) y la dirección IP desde la que se subió.
3.4 Cuando te atendemos
Como parte de la atención médica registramos, según corresponda:
- Identificación: nombre, cédula, fecha de nacimiento, sexo, dirección, teléfono, correo y contacto de emergencia.
- Datos de salud: tipo de sangre, alergias, enfermedades crónicas, medicación actual, antecedentes personales, familiares, quirúrgicos, alérgicos y ginecológicos.
- De cada consulta: motivo, signos vitales, evolución, examen físico, notas de la consulta, diagnósticos codificados (CIE-10), recetas y sus medicamentos, órdenes e informes de laboratorio, órdenes e informes de imagen, certificados médicos y archivos adjuntos que tú o el personal suban.
- Datos de seguro médico, si los aportas, y notas internas del personal sobre tu atención.
3.5 Después de la consulta
Si te enviamos la encuesta de satisfacción y respondes, guardamos tu calificación, el comentario que escribas y —como evidencia de que la respuesta fue tuya— la dirección IP y el navegador desde los que respondiste.
3.6 Registros de seguridad y auditoría
Cada acceso y cada cambio sobre datos de pacientes queda registrado con quién lo hizo, cuándo, desde qué dirección IP, con qué navegador y sobre qué ficha. Esto no es opcional: es la contrapartida de que varios profesionales puedan acceder al sistema, y es lo que nos permite detectar si alguien miró una ficha que no le correspondía. Nadie del equipo está exento, incluida la dirección.
4. Con qué base legal tratamos cada cosa
La LOPDP exige que todo tratamiento se apoye en una base de legitimación (artículos 7 y 8). Estas son las nuestras:
| Para qué | Base legal |
|---|---|
| Agendar, confirmar y cobrar tu cita | Ejecución de la relación contractual que tú solicitas |
| Prestarte la atención médica y llevar tu historia clínica | Consentimiento explícito para datos de salud, y cumplimiento de las obligaciones legales del profesional sanitario sujeto a secreto profesional |
| Conservar historia clínica, recetas y certificados | Obligación legal (normativa sanitaria ecuatoriana) |
| Recordatorios y avisos operativos de tu cita | Ejecución de la relación contractual |
| Comunicaciones comerciales y de contenido educativo | Tu consentimiento, revocable en cualquier momento |
| Encuesta de satisfacción | Interés legítimo en evaluar y mejorar la calidad de la atención |
| Seguridad, auditoría de accesos y prevención de fraude | Interés legítimo y cumplimiento del deber de seguridad que impone la LOPDP |
| Analítica del sitio web (Google Analytics) | Interés legítimo en medir y mejorar el sitio — ver la advertencia de la sección 7 |
5. Datos de salud: tratamiento reforzado
Los datos de salud son datos sensibles bajo la LOPDP y su tratamiento está sujeto a condiciones más estrictas. En concreto:
- Tu ficha sólo la puede editar el profesional que te está atendiendo. Otros profesionales pueden leerla por continuidad de la atención —tratarte sin conocer tus alergias o tu episodio anterior es peor medicina—, pero cada una de esas lecturas queda registrada y es auditable.
- Las notas de una consulta en curso sólo las ve el profesional que la está llevando.
- El personal administrativo no accede a tu información clínica. Ve lo necesario para agendar y cobrar.
- Todo el personal está sujeto a deber de confidencialidad, que subsiste aunque deje de trabajar con nosotros.
6. Con quién compartimos tus datos
No vendemos tus datos y no los cedemos a terceros con fines publicitarios. Sí usamos proveedores tecnológicos que tratan datos por cuenta nuestra y bajo nuestras instrucciones. Todos están fuera del Ecuador, de modo que su uso implica una transferencia internacional de datos:
| Proveedor | Para qué | Qué recibe | Dónde |
|---|---|---|---|
| Google (Calendar y Meet) | Agenda del profesional y enlace de videoconsulta | Tu nombre, correo, teléfono, servicio, monto y horario de la cita | Estados Unidos |
| Google (Analytics 4) | Analítica del sitio web | Datos de navegación, identificadores en línea y dirección IP | Estados Unidos |
| Resend | Envío de correos de confirmación, recordatorio y encuesta | Tu nombre, correo y el contenido del mensaje | Estados Unidos |
| Sentry | Detección de errores técnicos | Datos técnicos del error. Está configurado para no enviar datos personales ni el contenido de los formularios | Estados Unidos |
| Hostinger | Alojamiento del servidor y de la aplicación | El código y los archivos que la aplicación necesita para funcionar | Estados Unidos |
| Supabase | Base de datos: historia clínica, citas, pagos y el resto de la información del sistema | Toda la información registrada en el sistema | Estados Unidos |
| Amazon Web Services (AWS) | Respaldo periódico de la base de datos | Copias de seguridad cifradas de toda la información del sistema | Estados Unidos |
Además, entregamos datos cuando la ley nos obliga: autoridad sanitaria, judicial o administrativa competente, y en las situaciones de emergencia previstas por la normativa de salud.
Sobre WhatsApp: parte de la comunicación ocurre por WhatsApp, una plataforma de Meta. Lo que escribas ahí se rige también por las condiciones de Meta, sobre las que no tenemos control. Evita enviar información clínica sensible por ese canal.
7. Cookies, analítica y rastreo
Este sitio carga Google Analytics 4 (identificador G-FXWY9ZPBKY) en cuanto abres la página, sin pedirte consentimiento previo y sin banner de cookies. Te lo decimos de forma directa porque es lo que realmente ocurre.
Google Analytics instala cookies propias de Google y recoge:
- Un identificador de cliente y de sesión que persiste entre visitas.
- Las páginas que visitas, cuánto tiempo y desde dónde llegaste.
- Tipo de dispositivo, navegador, sistema operativo e idioma.
- Tu dirección IP, que Google utiliza para ubicación aproximada.
También registramos en nuestros propios servidores los pasos que completas en el formulario de reserva, asociados a ese mismo identificador de Google Analytics.
La dirección IP y los identificadores en línea son datos personales bajo la LOPDP. Nos apoyamos en el interés legítimo para esta medición, pero te informamos con transparencia de que la interpretación predominante en Ecuador es más exigente y tiende a requerir consentimiento previo para cookies no esenciales. Puedes oponerte en cualquier momento, y hacerlo no afecta en nada tu atención:
- Configura tu navegador para bloquear o borrar cookies.
- Instala el complemento de inhabilitación de Google Analytics, disponible en tools.google.com/dlpage/gaoptout.
- Activa la señal de «no rastrear» o el modo privado de tu navegador.
- Escríbenos a contacto@drapaolaruiz.com para ejercer tu derecho de oposición.
Fuera de Google Analytics, este sitio no tiene píxel de Facebook o Instagram, ni Hotjar, ni Clarity, ni ninguna otra herramienta de rastreo publicitario. Existe una etiqueta de verificación de dominio de Meta Business, que sólo acredita ante Meta que el dominio nos pertenece y no recoge ni transmite datos de visitantes.
La única cookie estrictamente necesaria que usamos es la del control de acceso al entorno de pruebas, que no se aplica al sitio público.
8. Cuánto tiempo conservamos tus datos
Advertencia sobre los plazos de esta sección. Los plazos de la tabla —24 meses para auditoría, 14 meses para analítica— describen la política de conservación, pero a la fecha de esta versión no existe ningún proceso, automático ni manual documentado, que borre esos datos al cumplirse el plazo. Mientras no exista ese borrado, esos dos plazos son una declaración sin respaldo.
| Dato | Plazo |
|---|---|
| Historia clínica y documentos médicos | Mínimo 5 años en archivo activo desde tu última atención y hasta 10 años en archivo pasivo, conforme la normativa del Ministerio de Salud Pública |
| Citas, pagos y comprobantes | Mínimo 7 años, conforme al Artículo 41 del Reglamento de Comprobantes de Venta, Retención y Documentos Complementarios del Ecuador |
| Registros de auditoría de accesos | 24 meses desde que se registran |
| Analítica web y eventos de reserva | 14 meses, conforme la configuración de retención de la propiedad de Google Analytics |
| Contactos para comunicaciones comerciales | Hasta que revoques tu consentimiento |
Cuando el derecho a borrar choca con la obligación de conservar
Tienes derecho a pedir la eliminación de tus datos. Pero la normativa sanitaria nos obliga a conservar tu historia clínica durante los plazos de la tabla anterior, y esa obligación legal prevalece mientras esté vigente. En la práctica:
- Sí eliminamos tus datos de contacto de nuestras listas de comunicaciones comerciales, de forma inmediata y gratuita.
- Sí anonimizamos tus datos identificativos —nombre, cédula, teléfono, correo, dirección y contacto de emergencia— cuando lo solicitas y no hay una causa legal que exija mantenerlos.
- No podemos eliminar el contenido clínico de tu historia mientras corra el plazo legal de conservación. Cumplido ese plazo, y si no hay un proceso legal en curso, se elimina.
Si te negamos total o parcialmente una eliminación, te explicaremos por escrito el motivo y la norma en la que nos apoyamos, y podrás reclamar ante la Superintendencia de Protección de Datos Personales.
9. Tus derechos y cómo ejercerlos
La LOPDP te reconoce estos derechos:
- Información — saber qué hacemos con tus datos. Es lo que hace este documento.
- Acceso (artículo 13) — obtener una copia de todos tus datos. No tienes que justificar para qué la quieres.
- Rectificación y actualización (artículo 14) — corregir datos inexactos o incompletos.
- Eliminación (artículo 15) — con los límites de la sección 8.
- Oposición (artículo 16) — oponerte a un tratamiento, incluidas la analítica web y las comunicaciones comerciales.
- Portabilidad (artículo 17) — recibir tus datos en un formato estructurado, común y de lectura mecánica, o que se los transmitamos a otro responsable.
- No ser objeto de decisiones automatizadas con efectos significativos. No tomamos decisiones clínicas de forma automatizada: todas las decisiones médicas las toma un profesional.
Cómo se pide, en concreto
- Escribe a contacto@drapaolaruiz.com con el asunto «Ejercicio de derechos LOPDP».
- Indica tu nombre completo, tu número de cédula y qué derecho quieres ejercer.
- Adjunta una imagen de tu documento de identidad. Te la pedimos sólo para confirmar que eres tú y no la conservamos más allá de atender tu solicitud. Si actúas por medio de un representante, adjunta también el poder o la autorización.
- Dinos a qué correo o dirección quieres que te respondamos.
Respondemos en 15 días contados desde que recibimos la solicitud completa. Si el caso es complejo podemos extender ese plazo, y en ese caso te avisaremos antes de que venza, explicándote por qué. El trámite es gratuito.
Para el derecho de acceso y de portabilidad entregamos tu información en un formato estructurado y legible por máquina, incluyendo el resumen de tu historia clínica.
Si no te respondemos, o no estás conforme con la respuesta, puedes acudir a la Superintendencia de Protección de Datos Personales del Ecuador.
10. Menores de edad
Atendemos a menores de edad únicamente con la autorización de su padre, madre o representante legal, quien debe acompañar el proceso y otorgar el consentimiento para el tratamiento de los datos del menor. Registramos esa autorización.
El formulario del sitio no verifica la edad de quien lo usa. Si eres menor de edad, no completes una reserva por tu cuenta: pide a tu representante legal que lo haga. Si detectamos que hemos recibido datos de un menor sin autorización de su representante, suspendemos el tratamiento y contactamos al representante. Si eres representante legal y crees que tenemos datos de tu representado sin tu autorización, escríbenos a contacto@drapaolaruiz.com.
11. Cómo protegemos tu información
- Todo el tráfico del sitio viaja cifrado (HTTPS).
- El acceso al sistema clínico es nominal —cada persona entra con su propia cuenta— y está limitado por rol: quien agenda no ve lo clínico.
- Las contraseñas se almacenan cifradas, nunca en texto plano.
- Cada lectura y cada modificación de datos de pacientes queda registrada y es auditable, incluidas las del personal administrativo y de dirección.
- Hay límites de velocidad, filtrado por país y bloqueo automático de direcciones que intentan abusar del sistema.
- Los comprobantes de pago se validan por su contenido real, no por lo que declara el archivo, y se detectan comprobantes reutilizados.
Ningún sistema es infalible. Si detectamos una vulneración que afecte tus datos, actuamos según la sección siguiente.
12. Qué hacemos si hay una brecha de seguridad
Si ocurre una vulneración de la seguridad que comprometa tus datos personales:
- La contenemos y evaluamos su alcance de inmediato.
- La notificamos a la Superintendencia de Protección de Datos Personales dentro del plazo que fija la normativa, contado desde que la detectamos.
- Te lo comunicamos sin demora cuando la brecha suponga un riesgo alto para tus derechos, explicándote en lenguaje claro qué pasó, qué datos se vieron afectados, qué estamos haciendo y qué puedes hacer tú para protegerte.
- Dejamos registro del incidente y de las medidas adoptadas.
Tratándose de datos de salud, aplicamos el criterio más protector: ante la duda sobre si corresponde avisarte, avisamos.
13. Cambios en esta política
Podemos actualizar esta política. La versión vigente estará siempre en esta página con su fecha. Si el cambio es sustancial —una finalidad nueva, un proveedor nuevo que reciba tus datos— te lo comunicaremos por los medios de contacto que tengamos, y cuando la ley lo exija te pediremos tu consentimiento otra vez.
¿Dudas sobre tus datos? Escríbenos a contacto@drapaolaruiz.com. Preferimos resolverlo contigo directamente.
Última actualización: 1 de agosto de 2026.