Política de Privacidad
Última actualización: 4 de julio de 2026
1. Responsable del tratamiento
Folio (el "Servicio") es responsable del tratamiento de tus datos personales bajo la Ley 25.326 de Protección de Datos Personales (Argentina). Si sos un profesional cliente del Servicio, vos sos el responsable de los datos de tus pacientes; Folio actúa como encargado del tratamiento (data processor).
2. Qué datos recolectamos
- Datos del profesional: nombre, email, matrícula profesional, teléfono, datos del consultorio (ubicación, servicios, precios).
- Datos de pacientes (ingresados por el profesional): identificación (nombre, DNI, contacto, domicilio) y datos de salud (motivo de consulta, diagnósticos, notas clínicas, alergias, medicación, vértebras ajustadas, etc.).
- Datos de facturación de la suscripción: plan contratado, estado de los cobros y email del pagador. Los datos del medio de pago (tarjeta, cuenta) los gestiona Mercado Pago; Folio nunca los ve ni los almacena.
- Datos técnicos: logs de acceso, IP, navegador, eventos de la aplicación (necesarios para seguridad y auditoría).
3. Cómo protegemos los datos
- Cifrado columnar AES-256-GCM app-side para PII y PHI antes de ingresar a la base de datos. Las claves viven en variables de entorno seguras, nunca en código.
- RLS (Row Level Security) en PostgreSQL: cada profesional solo puede leer los datos de su organización; los asistentes no tienen acceso a PHI clínica.
- Audit log inmutable de toda lectura/escritura sobre tablas sensibles. Retención 10 años (Ley 26.529 art. 18).
- Append-only para notas clínicas: las correcciones se hacen por enmienda firmada digitalmente, nunca por UPDATE.
- Backups encriptados con retención mínima de 30 días.
4. Con quién compartimos los datos
Folio NO vende tus datos. Para prestar el Servicio utilizamos los siguientes encargados de tratamiento (procesadores), cada uno limitado a su finalidad:
- Supabase (hosting de la base de datos, en São Paulo, Brasil — región Sudamérica). Datos cifrados in-transit (TLS) y at-rest.
- Vercel (hosting de la app web, edge global). Solo recibe requests, no almacena PHI persistente.
- Mercado Pago (procesamiento de los pagos de la suscripción). Recibe los datos del pagador (nombre, email, medio de pago) para gestionar el débito automático mensual. Jamás recibe datos clínicos ni datos de pacientes.
- Resend (envío de emails transaccionales: confirmaciones y recordatorios de turno, invitaciones de equipo, avisos de facturación). Recibe únicamente el nombre y la dirección de email del destinatario y el contenido del aviso; nunca PHI clínica.
- Sentry (monitoreo de errores de la aplicación). Los reportes de error se depuran antes de enviarse (scrubbing automático de datos de request) para que no incluyan PHI ni datos sensibles.
- PostHog (analytics de producto). Solo se activa si aceptás analytics en el aviso de cookies (opt-in); registra eventos de uso de la aplicación sin PHI ni datos de pacientes. Ver la Política de Cookies.
- Meta WhatsApp (mensajes a pacientes que vos autorices). Los mensajes contienen solo nombre y datos del turno, NUNCA PHI clínica.
- Google Calendar (sincronización de turnos si la activás). Folio envía solo título genérico + hora; nunca diagnóstico ni motivo.
5. Analytics anonimizadas (k-anónimas)
Folio agrega datos de uso para mostrar comparativas anónimas a la comunidad de profesionales (ej. "el ticket promedio en Quiropraxia es $25.000"). Toda métrica respeta k-anonimato mínimo de 5 (k≥5, k≥10 para precios) — nunca se muestran datos que permitan identificar a un consultorio o paciente individual.
Podés desactivar la contribución a analytics agregados desde Configuración → Privacidad → Opt-out analytics.
6. Derechos del titular
Como titular de datos personales, tenés derecho a:
- Acceder a tus datos (Ley 25.326 art. 14).
- Rectificar datos inexactos.
- Solicitar supresión de tus datos. En el caso de datos clínicos, la supresión se hace por pseudonimización: identidad removida pero datos clínicos retenidos (Ley 26.529 art. 18 exige 10 años de retención).
- Portar tus datos a otro proveedor (en formato CSV/JSON).
- Oponerte al tratamiento para analytics (opt-out).
Para ejercer estos derechos: folioasistencia@gmail.com. Respondemos dentro de 10 días hábiles.
7. Retención
- Datos clínicos de pacientes: 10 años desde la última atención (Ley 26.529 art. 18).
- Datos del profesional: mientras la cuenta esté activa. Tras cierre de cuenta, 60 días para reactivación, luego eliminación (excepto registros contables/fiscales obligatorios).
- Logs técnicos: 90 días por defecto, 7 años para audit log (Ley 25.326).
La cancelación de la suscripción o la falta de pago NO eliminan tus datos: se conservan según estos mismos plazos y podés recuperar el acceso reactivando la suscripción (ver Términos y Condiciones, secciones 6 y 7).
8. Cambios
Si cambiamos esta política, te avisaremos por email con al menos 30 días de antelación.
9. Contacto
Consultas de privacidad: folioasistencia@gmail.com
Autoridad de control: AAIP — Agencia de Acceso a la Información Pública