Política de Tratamiento de Datos Personales
Última actualización: 25 de septiembre de 2026 · Versión 2026-09-25
¿Quieres la versión corta? Lee el Aviso de privacidad. Esta página es la política completa exigida por la Ley 1581 de 2012 y el Decreto 1377 de 2013 (compilado en el Decreto 1074 de 2015).
1. Responsable del Tratamiento
El Responsable del Tratamiento de los datos personales recolectados a través de la aplicación móvil MediFiles ("la App") y del sitio web medifiles.app es:
- Nombre o razón social: Nicolás Andrés Rodríguez Lasso
- Domicilio y dirección: Carrera 17 # 2-81, Sogamoso, Boyacá, Colombia
- Correo electrónico: [email protected]
- Teléfono: 301 625 0495
- Persona o área que atiende consultas y reclamos: Nicolás Andrés Rodríguez Lasso (Responsable), a través de [email protected], en el correo anterior.
En esta política "MediFiles", "nosotros" o "el Responsable" se refiere a quien aparece arriba.
2. Marco normativo
- Artículo 15 de la Constitución Política (intimidad y habeas data).
- Ley Estatutaria 1581 de 2012 (protección de datos personales).
- Decreto 1377 de 2013, compilado en el Decreto Único 1074 de 2015 (Capítulo 25, Título 2, Parte 2, Libro 2), y Decreto 090 de 2018 (Registro Nacional de Bases de Datos).
- Ley 1098 de 2006 (Código de la Infancia y la Adolescencia), en lo relativo a datos de niños, niñas y adolescentes.
- Ley 1996 de 2019 (capacidad legal de las personas mayores de edad con discapacidad), en lo relativo a la autorización de adultos que reciben apoyos.
- Instrucciones de la Superintendencia de Industria y Comercio (SIC), autoridad de protección de datos.
MediFiles no es una central de información financiera, por lo que la Ley 1266 de 2008 no aplica a este tratamiento.
3. Qué es MediFiles y qué no es
MediFiles es una herramienta para que una persona y su familia organicen su propia información de salud: medicamentos y recordatorios de dosis, citas, alergias, controles de presión y glucosa, carné de vacunas y crecimiento de los niños, y documentos. Cada perfil de salud puede compartirse con otras cuentas con un permiso (administrar, editar o solo ver) y mostrarse temporalmente a un médico con un enlace o código QR.
- No es una historia clínica. MediFiles no es un prestador de servicios de salud ni hace parte de la historia clínica electrónica interoperable de la Ley 2015 de 2020. Lo que guardas es información que tú o tu familia registran; los documentos son copias que ustedes suben. La historia clínica oficial la llevan tus médicos e instituciones de salud.
- No da diagnósticos ni consejos médicos y no reemplaza la consulta con un profesional de la salud.
- Está en beta privada (versión de prueba para un grupo reducido de familias en Colombia).
4. A quién aplica esta política
- Usuarios con cuenta que usan la App.
- Personas cuyo perfil de salud se registra en la App, tengan o no cuenta: por ejemplo, un hijo menor de edad o un familiar adulto cuyo perfil administra otra persona.
- Terceros cuyos datos se registran dentro de un perfil: contacto de emergencia, pediatra y médicos o instituciones anotados en citas y documentos.
- Quien abre un enlace compartido (por ejemplo, el médico) y visitantes del sitio web.
5. Datos que tratamos
5.1 Datos de la cuenta
- Correo electrónico y contraseña (la contraseña se guarda cifrada con una función de hash por el proveedor de autenticación; nadie puede leerla).
- Si el inicio de sesión con Google está habilitado y lo usas: nombre y correo de tu cuenta de Google.
- Registro de tus aceptaciones, autorizaciones y declaraciones: qué aceptaste, autorizaste, retiraste o declaraste (por ejemplo, que eres representante legal de un menor o que un adulto te autorizó a registrar sus datos), fecha y hora, versión del documento, versión de la App, sistema operativo del celular y, en las declaraciones sobre otra persona, el perfil al que se refieren.
5.2 Datos del perfil
- Nombre, apellido y apodo; fecha de nacimiento y sexo (opcionales).
- País, departamento y ciudad (opcionales, escogidos a mano; la App no usa el GPS).
- EPS y régimen de salud (opcionales).
5.3 Datos sensibles de salud
- Tipo de sangre y alergias (alérgeno, tipo y severidad).
- Medicamentos: nombre, dosis, vía, frecuencia, fecha de inicio, duración, cantidad restante y notas; registro de dosis tomadas o saltadas.
- Citas médicas: especialidad, modalidad, fecha, médico, institución y notas.
- Presión arterial, pulso y glucosa que registres.
- En perfiles de niños: vacunas aplicadas (fecha, lugar, lote, foto del carné), peso, talla, perímetro cefálico y datos del pediatra.
- Documentos que subas (PDF o imágenes de exámenes, fórmulas, órdenes, etc.) y sus datos (nombre, tipo, institución, fecha, notas).
5.4 Datos de terceros que registras
- Contacto de emergencia (nombre, teléfono y parentesco), pediatra (nombre, teléfono e institución) y nombres de médicos o instituciones.
5.5 Permisos y actividad dentro de la App
- Quién tiene acceso a cada perfil, con qué rol, si recibe recordatorios, y quién creó o modificó cada registro.
- Códigos de invitación (quién los creó, cuándo vencen, quién los usó) e intentos fallidos, para evitar abusos.
- Uso de la lectura de fórmulas con inteligencia artificial (sección 18): quién la usó, para qué perfil, cuándo, el resultado y la cantidad de medicamentos encontrados, sin la imagen ni el texto leído.
5.6 Enlaces compartidos y registro de accesos
- Cada enlace: perfil, quién lo creó, cuándo vence y si fue revocado.
- Cada vez que alguien abre un enlace: fecha y hora, dirección IP de quien lo abre, parte del código del enlace y si el acceso fue válido. Se usa para seguridad (limitar intentos y detectar abusos) y para que los administradores del perfil sepan cuándo se consultó.
5.7 Datos técnicos
- Reportes de errores de la App: tipo de error, modelo del dispositivo, sistema operativo, versión de la App, eventos técnicos ocurridos antes del error y un identificador interno de la cuenta. También enviamos mediciones de rendimiento (tiempos de carga) de una muestra de las sesiones. No enviamos tu correo ni tus datos de salud en estos reportes.
- Registros técnicos del servidor (por ejemplo, errores de las funciones del servidor).
5.8 Datos que se quedan en tu celular
Los recordatorios de dosis y vacunas se programan como notificaciones locales en tu celular (con el nombre del medicamento y de la persona) y algunas preferencias (por ejemplo, el perfil activo) se guardan solo en el dispositivo.
5.9 Lo que no recolectamos
Ubicación por GPS, contactos de tu agenda, identificador de publicidad, historial de navegación, datos de Health Connect o Apple Salud, ni datos de tarjetas de pago. No usamos herramientas de analítica de producto ni publicidad.
6. Aviso sobre datos sensibles
Los datos de salud son datos sensibles (artículo 5 de la Ley 1581 de 2012). Según el artículo 6 de esa ley y el artículo 6 del Decreto 1377 de 2013, te informamos que:
- No estás obligado a autorizar el tratamiento de datos sensibles. Autorizarlo es una decisión libre y opcional.
- Por qué la pedimos para usar MediFiles: la única función de MediFiles es organizar información de salud. No tiene otro servicio que se pueda prestar sin tratar datos de salud, por eso la autorización es necesaria para crear una cuenta y usar la App. Si no quieres darla, puedes simplemente no usar MediFiles.
- Cada dato de salud es opcional. Aunque hayas dado la autorización, no estás obligado a responder ninguna pregunta ni a llenar ningún campo de salud: tú decides qué registras.
- Puedes retirar la autorización cuando quieras (sección 8).
- No condicionamos nada más a ella: no hay otra actividad, beneficio, precio ni servicio de MediFiles ni de terceros que dependa de que la des.
- Son sensibles los datos listados en la sección 5.3, además de la EPS y los documentos que subas.
- También es facultativo responder las preguntas sobre datos de niños, niñas y adolescentes (artículo 12, literal b, de la Ley 1581 de 2012).
- Los tratamos solo para las finalidades de la sección 7 y con tu autorización explícita, que te pedimos en una casilla separada de la aceptación de los Términos y de esta política.
- Los datos de niños, niñas y adolescentes tienen protección especial (sección 9).
7. Finalidades del tratamiento
Tratamos los datos solo para:
- Crear y administrar tu cuenta y autenticarte.
- Guardar y mostrarte la información de salud de los perfiles a los que tienes acceso.
- Programar recordatorios de dosis, vacunas, citas y fin de medicamentos en los celulares de las personas que tú o los administradores del perfil autorizan.
- Compartir un perfil con otras cuentas según los permisos que den sus administradores (invitaciones y roles).
- Generar enlaces y códigos QR temporales para mostrar un resumen del perfil a un médico u otra persona que tú elijas.
- Mostrar gráficas, adherencia y resúmenes calculados a partir de lo que registras (informativos, sin interpretación clínica).
- Si das la autorización específica, leer con inteligencia artificial las fotos de fórmulas médicas para proponerte los medicamentos, que tú revisas antes de guardar (sección 18).
- Proteger la seguridad de la App y de los datos: control de accesos, límites de intentos, registro de accesos a enlaces y diagnóstico de errores.
- Atender tus solicitudes, consultas y reclamos, y enviarte mensajes necesarios sobre el servicio (por ejemplo, recuperar tu contraseña o avisarte de cambios en esta política).
- Cumplir obligaciones legales y atender requerimientos de autoridades competentes.
No usamos tus datos para: venderlos o cederlos a terceros, publicidad o perfilamiento comercial, ni entrenar modelos de inteligencia artificial.
No enviamos mensajes comerciales o de mercadeo. Si en el futuro quisiéramos hacerlo, te pediríamos una autorización separada y respetaríamos los horarios y canales de la Ley 2300 de 2023.
8. Autorización
- Cómo la pedimos: al crear tu cuenta, la App te muestra dos casillas separadas, que debes marcar tú: (1) la aceptación de los Términos y Condiciones y de esta política, y (2) la autorización para tratar tus datos de salud (datos sensibles) y los de los perfiles que registres, incluida su transmisión a los proveedores de la sección 11. Junto a la segunda casilla te informamos que los datos de salud son sensibles, que no estás obligado a autorizar su tratamiento y que puedes retirarla. Puedes abrir este documento, los Términos y el Aviso de privacidad antes de marcarlas.
- Por qué las dos son necesarias: como explica la sección 6, MediFiles solo sirve para organizar información de salud, así que sin la autorización de datos sensibles no podemos prestarte el servicio. No estás obligado a darla: puedes decidir no usar la App. Dentro de la App, cada campo de salud sigue siendo opcional y nada más depende de esa autorización.
- Autorizaciones específicas: para funciones que envían datos a otro proveedor con una finalidad adicional, como la lectura de fórmulas con inteligencia artificial (sección 18), te pedimos una autorización aparte en el momento de usarla. Esa sí es opcional para usar la App: si no la das, el resto de MediFiles funciona igual.
- Prueba: guardamos qué aceptaste o autorizaste, la fecha y la hora, la versión del documento, la versión de la App y el sistema operativo, como exige el artículo 8 del Decreto 1377 de 2013. Puedes pedirnos copia en cualquier momento. También puedes verla y descargar un comprobante en la App (Perfil → Legal → Mis autorizaciones).
- Nuevas versiones: si publicamos una nueva versión de los Términos o de esta política, la App te pide aceptarla de nuevo antes de seguir usándola.
- Revocación: puedes revocar la autorización, total o parcialmente, en cualquier momento y sin costo: en la App (Perfil → Legal → Mis autorizaciones, Retirar autorización de datos de salud o Retirar autorización de IA), escribiendo a [email protected] o eliminando tu cuenta. La revocación no procede cuando exista un deber legal o contractual de permanecer en la base de datos (artículo 9 del Decreto 1377 de 2013).
- Qué pasa si retiras la autorización de datos de salud: tu cuenta deja de mostrar y de registrar información de salud (tuya y de las personas que cuidas) y se apagan los recordatorios en ese celular; desde ese momento la cuenta solo te permite volver a autorizar o eliminarla. Al retirarla, la App te ofrece además quitarles el acceso a tu perfil a las demás personas (tú sigues como administrador) y revocar los enlaces y QR activos de tu perfil; ambas opciones vienen marcadas y se aplican en el mismo momento. Tus datos no se borran de inmediato, para que puedas recuperarlos si vuelves a autorizar, y mientras tanto no los usamos para ninguna finalidad. Si pasan 12 meses sin que vuelvas a autorizar, eliminamos automáticamente tu perfil y los perfiles que administras solo tú (sin ninguna otra persona con acceso), con sus datos y documentos; los perfiles que otras personas también tienen no se tocan. La App te muestra la fecha de eliminación cada vez que entras; no enviamos otros avisos. Si quieres que los suprimamos antes, elimina tu cuenta o escríbenos.
- Si vencidos los plazos de la sección 13 no hemos atendido tu revocación o tu solicitud de supresión, puedes pedirle a la SIC que ordene la revocatoria o la supresión.
9. Perfiles familiares, dependientes y menores de edad
9.1 Cómo funcionan los permisos
- Cada perfil de salud tiene uno o varios administradores (pueden ver, editar, compartir y dar o quitar acceso), y puede tener editores (ven, registran y pueden crear enlaces para el médico) y lectores (solo ven).
- Todas las personas con acceso a un perfil pueden ver quién más lo tiene. Nadie ve un perfil sin un permiso explícito, y los permisos los hace cumplir la base de datos.
- Si tienes cuenta, eres siempre administrador de tu propio perfil y decides quién lo ve.
9.2 Si registras datos de otra persona
MediFiles es el Responsable del tratamiento de los datos que se guardan en la App, también de los que registras sobre otras personas. Cuando registras datos de otra persona (un familiar, tu contacto de emergencia, el pediatra), tú declaras y garantizas que:
- Si es un adulto, cuentas con su autorización previa y expresa para registrar sus datos, incluidos sus datos de salud, y para compartirlos con las personas a las que des acceso. La mayoría de edad implica que esa persona decide sobre sus datos, aunque tú la cuides.
- Si ese adulto tiene una discapacidad, se presume que tiene capacidad legal plena (Ley 1996 de 2019): la autorización la da él mismo, con los apoyos que necesite. Solo puede darla otra persona en su nombre si fue designada como apoyo con esa facultad en un acuerdo de apoyo, una directiva anticipada o una sentencia de adjudicación de apoyos.
- Si es un niño, niña o adolescente, eres su padre, madre o representante legal, o actúas con autorización de este.
- Le informaste a tu contacto de emergencia y al pediatra que registras su nombre y teléfono para mostrarlos en caso de necesidad.
Al crear el perfil de otra persona, la App te pregunta si es menor de edad y te pide marcar la declaración que corresponda ("Soy su madre, padre o representante legal", "Esta persona me autorizó a registrar sus datos de salud" o, si es un adulto con discapacidad, "Soy su apoyo formal designado (acuerdo de apoyo o adjudicación judicial)"). Al dar acceso a un perfil que no es el tuyo, te pide confirmar que su titular (o su representante) está de acuerdo. Guardamos esas declaraciones como prueba (sección 5.1). Si es un adulto, te recomendamos que tenga su propia cuenta: con un código de vinculación el perfil pasa a su nombre (sección 9.3).
Si una persona nos informa que su perfil fue creado sin su autorización, lo trataremos como un reclamo (sección 13) y podremos suspender o eliminar ese perfil.
9.3 Cuando el perfil pasa a manos de su titular
Un administrador puede entregar un perfil a la persona a la que pertenece con un código de vinculación. Al aceptarlo, esa persona queda como administradora y la App le muestra obligatoriamente quién tiene acceso, para que decida a quién mantener y a quién quitar, y le recuerda que otras personas pudieron registrar información suya que puede revisar, corregir o borrar. Si su cuenta aún no tiene la autorización de datos sensibles, la App se la pide antes.
9.4 Niños, niñas y adolescentes
- Solo los mayores de 18 años pueden crear una cuenta.
- Los perfiles de menores los crean y administran sus padres o representantes legales, quienes otorgan la autorización en su nombre, teniendo en cuenta la opinión del menor según su madurez (artículo 7 de la Ley 1581 de 2012 y artículo 12 del Decreto 1377 de 2013).
- Tratamos estos datos solo para las finalidades de la sección 7, respetando el interés superior del menor y sus derechos fundamentales, incluido su derecho a la intimidad (artículo 33 de la Ley 1098 de 2006).
- Cualquiera de los administradores puede ejercer los derechos del menor ante nosotros.
10. Compartir con el médico (enlaces y QR temporales)
- Solo los administradores y editores de un perfil pueden crear un enlace. Antes de crearlo, la App te muestra qué verá quien lo abra y que registramos la dirección IP de cada consulta. Quien lo abre no necesita cuenta; la página le indica que la información es confidencial, que no es una historia clínica y que su acceso queda registrado.
- Qué ve quien lo abre: nombre y apodo, edad, fecha de nacimiento, sexo, tipo de sangre, alergias, medicamentos activos, hasta 5 citas próximas, los 10 documentos más recientes (que puede abrir y descargar), contacto de emergencia y, según el perfil, la última medición de presión y de glucosa y un resumen (promedios, mínimos y máximos) de las de los últimos 30 días (adultos) o vacunas, crecimiento y pediatra (niños). No ve la EPS, la ubicación ni las notas.
- Duración: en la App eliges 15 minutos, 1 hora o 24 horas. El sistema nunca permite enlaces de más de 30 días.
- Revocación: puedes revocar un enlace en cualquier momento y deja de abrir de inmediato. Si alguien pierde su acceso al perfil, sus enlaces se revocan. Ten en cuenta que un documento que el receptor ya descargó, o cuyo archivo ya abrió, puede seguir disponible para él hasta 10 minutos después de haberse abierto la página (los enlaces a los documentos se firman por máximo 10 minutos), y que una copia descargada queda bajo su control.
- Tú decides con quién compartir. Una vez el receptor ve o descarga la información, MediFiles no controla lo que haga con ella; el médico o la institución que la reciba es responsable de su uso conforme a la ley.
11. Encargados del tratamiento y transmisión internacional
Para operar usamos proveedores que tratan datos por cuenta nuestra (Encargados), bajo sus términos de procesamiento de datos, sin permiso para usarlos para fines propios:
- Supabase, Inc. (Estados Unidos): base de datos, autenticación, almacenamiento de documentos y funciones del servidor. Los datos se alojan en la región us-east-1 (Virginia, Estados Unidos) de Amazon Web Services.
- Functional Software, Inc. (Sentry) (Estados Unidos): reportes de errores de la App, sin datos de salud ni correo.
- Cloudflare, Inc. (Estados Unidos, red global): alojamiento del sitio web y de la página que ve el médico al abrir un enlace; procesa la dirección IP de los visitantes.
- Nebius B.V. (Países Bajos; procesamiento en su infraestructura global): lectura automática con inteligencia artificial de fotos de documentos de salud (fórmulas médicas, carné de vacunas, órdenes y autorizaciones, cajas de medicamentos, pantallas de tensiómetros o glucómetros, resultados de laboratorio) y del texto de los dictados de voz, solo si das la autorización específica de la sección 18.
- Google LLC (Estados Unidos): si inicias sesión con Google (recibimos tu nombre y correo). Si usas el dictado por voz, tu celular convierte la voz en texto con el servicio de reconocimiento de voz del sistema (en Android, normalmente de Google), bajo los términos de ese servicio; a MediFiles solo llega el texto. El sitio web carga tipografías de Google Fonts, que recibe la dirección IP del visitante.
Esto implica una transmisión internacional de datos personales, incluidos datos sensibles, a Estados Unidos y, si usas la lectura automática, al lugar donde Nebius procese la foto o el texto. Los proveedores actúan como Encargados: solo pueden tratar los datos para prestarnos el servicio, según nuestras instrucciones y sus acuerdos de procesamiento de datos, que aceptamos y conservamos. La realizamos con base en tu autorización y en esos acuerdos (artículos 24 y 25 del Decreto 1377 de 2013 y artículo 26 de la Ley 1581 de 2012). Según la información de cada proveedor, los datos se cifran en tránsito y en reposo.
Proveedor que no está activo hoy: RevenueCat, Inc. (Estados Unidos; gestión de suscripciones, desactivada durante la beta). Antes de activarlo o de agregar un nuevo Encargado actualizaremos esta política y te pediremos la autorización que corresponda.
Los mensajes que envías desde tu celular (por ejemplo, un código de invitación o un enlace por WhatsApp) los envías tú con tu propia aplicación; ese servicio no es un Encargado de MediFiles.
12. Seguridad
Aplicamos, entre otras, estas medidas:
- Conexiones cifradas (HTTPS) entre la App, el sitio y los servidores. Nuestro proveedor de infraestructura declara cifrar los datos en reposo.
- Control de acceso en la base de datos (Row Level Security): cada consulta se filtra por los permisos del perfil.
- Documentos en un almacenamiento privado; en la vista del médico solo se abren con enlaces firmados que vencen.
- Enlaces compartidos con códigos aleatorios de 128 bits, vencimiento, revocación, límite de intentos por dirección IP y registro de accesos.
- Códigos de invitación de un solo uso, con vencimiento de 72 horas y límite de intentos fallidos.
- Claves de servidor fuera de la App; reportes de errores sin datos de salud.
- Notificaciones de recordatorios marcadas como privadas: en Android, si tu celular está configurado para ocultar el contenido sensible en la pantalla bloqueada, solo se ve "MediFiles"; en iPhone, con las vistas previas configuradas para mostrarse al desbloquear (el valor predeterminado), no se ve el contenido.
Quienes intervienen en el tratamiento (hoy, el Responsable) guardan reserva sobre la información, también después de terminar su relación con MediFiles, y solo acceden a los datos cuando es necesario para prestar el servicio, atender una solicitud tuya o resolver una falla (principio de confidencialidad, artículo 4 de la Ley 1581 de 2012).
Ningún sistema es infalible. Te pedimos cuidar tu contraseña y el acceso a tu celular: si tu celular está configurado para mostrar todo el contenido de las notificaciones en la pantalla bloqueada, los recordatorios pueden mostrar el nombre del medicamento y de la persona.
13. Derechos de los titulares y cómo ejercerlos
Según el artículo 8 de la Ley 1581 de 2012, como titular tienes derecho a:
- Conocer, actualizar y rectificar tus datos personales.
- Solicitar prueba de la autorización que nos diste.
- Ser informado sobre el uso que les damos a tus datos.
- Presentar quejas ante la SIC, después de haber agotado el trámite de consulta o reclamo ante nosotros (artículo 16 de la Ley 1581).
- Revocar la autorización y pedir la supresión de tus datos, cuando no exista un deber legal o contractual de conservarlos.
- Acceder en forma gratuita a tus datos, al menos una vez cada mes calendario y cada vez que cambie esta política (artículo 21 del Decreto 1377 de 2013).
Muchos de estos derechos los puedes ejercer directamente en la App: ver y corregir tus datos, borrar registros o documentos, quitar accesos, revocar enlaces y eliminar tu cuenta (Perfil → Legal → Eliminar cuenta).
Quién puede presentar solicitudes
El titular (acreditando su identidad), sus causahabientes, su representante o apoderado, o quien estipule a favor de otro (artículo 20 del Decreto 1377 de 2013). Los derechos de los menores los ejercen sus representantes legales.
Cómo presentarlas
Escribe a [email protected] desde el correo de tu cuenta, o indicando cómo acreditar tu identidad, con: nombre, perfil al que se refiere, qué solicitas, los hechos y una dirección de respuesta. Podemos pedirte información adicional para verificar tu identidad.
Plazos (artículos 14 y 15 de la Ley 1581 de 2012)
- Consultas (conocer tus datos): respondemos en máximo 10 días hábiles desde que la recibimos. Si no es posible, te informamos el motivo y la respondemos dentro de los 5 días hábiles siguientes al vencimiento del primer plazo.
- Reclamos (corrección, actualización, supresión, revocación o incumplimiento): respondemos en máximo 15 días hábiles desde el día siguiente a su recibo, prorrogables hasta 8 días hábiles más, informándote el motivo. Si el reclamo está incompleto, dentro de los 5 días siguientes a su recibo te pediremos completarlo; si pasan 2 meses desde ese requerimiento sin que lo completes, se entenderá que desististe. En máximo 2 días hábiles desde que recibimos el reclamo completo marcamos el dato como "reclamo en trámite" hasta que se resuelva.
14. Conservación y eliminación
- Mientras la cuenta y el perfil existan conservamos sus datos. Puedes borrar registros y documentos individuales en cualquier momento.
- Al eliminar tu cuenta desde la App, se borran de inmediato tu cuenta, tu perfil propio con todos sus datos y archivos (aunque lo hayas compartido), los perfiles que administras tú solo, tus accesos a otros perfiles y los enlaces de esos perfiles con su registro de accesos. Los enlaces que creaste en perfiles que siguen existiendo se revocan. Lo que registraste en perfiles que conserva otro administrador se queda en ese perfil, sin quedar asociado a tu cuenta. Antes de confirmar, la App te muestra qué va a pasar con cada perfil.
- Copias de seguridad: los datos eliminados pueden permanecer en copias de seguridad automáticas de la base de datos de nuestro proveedor hasta que se sobrescriban, en un plazo máximo de 30 días. No se usan para ningún otro fin.
- Registro de accesos a enlaces (fecha, hora e IP, incluidos los intentos con un código inexistente o bloqueados por el límite): se conserva 180 días y luego se borra automáticamente; si el perfil se elimina antes, sus registros se eliminan con él.
- Intentos fallidos de códigos de invitación: se conservan 30 días y luego se borran automáticamente.
- Prueba de autorizaciones: conservamos el registro de las aceptaciones, autorizaciones y declaraciones (tipo, fecha, hora y versión) durante la relación con el titular y hasta cinco (5) años después de su terminación, para atender reclamos y requerimientos de autoridades. Al eliminar tu cuenta, ese registro queda sin tu correo ni datos de salud y desvinculado de tu cuenta, y solo se usa para demostrar ante ti o ante la SIC que obtuvimos las autorizaciones (artículo 17, literal b, de la Ley 1581 de 2012).
- Reportes de errores: se conservan por el plazo del proveedor, no superior a 90 días.
- Registro de uso de la lectura de fórmulas (sección 18): se conserva mientras exista tu cuenta y se elimina con ella.
- Si retiras la autorización de datos de salud sin eliminar tu cuenta, tus datos se conservan sin usarse hasta que vuelvas a autorizar, elimines tu cuenta o nos pidas suprimirlos, y como máximo 12 meses desde el retiro: vencido ese plazo eliminamos tu perfil y los perfiles que administras solo tú, con sus datos y documentos (sección 8). Se conservan tu cuenta y la prueba de tus autorizaciones.
- Obligaciones legales: podremos conservar la información mínima necesaria cuando una ley lo exija o para atender reclamaciones, solo por el tiempo requerido.
15. Incidentes de seguridad
Si ocurre un incidente que comprometa datos personales (por ejemplo, un acceso no autorizado, una pérdida o un robo de información), lo contendremos y documentaremos; lo reportaremos a la SIC por el canal que ella dispone para los responsables, tan pronto como sea posible y a más tardar dentro de los 15 días hábiles siguientes a su detección, según el deber del artículo 17, literal n, de la Ley 1581 de 2012 y sus instrucciones; y avisaremos sin demora injustificada a las personas afectadas cuando el incidente pueda afectarlas, indicando qué pasó, qué datos se vieron comprometidos y qué pueden hacer. Nuestros Encargados deben informarnos los incidentes que los afecten.
16. Sitio web y cookies
La App no usa cookies. El sitio medifiles.app no usa cookies de publicidad ni analítica; su proveedor de alojamiento (Cloudflare) puede usar cookies técnicas de seguridad, y el sitio carga tipografías de Google Fonts. La página que ve el médico no carga recursos de terceros.
17. Autoridades
Solo entregaremos datos a una autoridad pública o judicial que los solicite en ejercicio de sus funciones legales o por orden judicial (artículo 10 de la Ley 1581 de 2012), y únicamente los requeridos. Fuera de eso, solo suministramos información al titular, a sus causahabientes o representantes legales y a los terceros que el titular o la ley autoricen (artículo 13 de la Ley 1581 de 2012).
18. Lectura automática con inteligencia artificial
La App tiene funciones opcionales que leen documentos de salud para ahorrarte escribir: fotos de fórmulas médicas, del carné de vacunas, de órdenes y autorizaciones de la EPS, de cajas de medicamentos, de la pantalla de un tensiómetro o glucómetro y de resultados de laboratorio, y el texto de un dictado por voz. Algunas se habilitan de forma gradual. Así funcionan:
- Autorización específica: antes del primer uso, la App te explica qué se envía, a quién y para qué, y te pide una autorización separada de la autorización general de datos de salud. Si no la das, puedes registrar todo a mano y el resto de la App funciona igual. El servidor no envía ninguna foto ni texto sin esa autorización vigente. Cuando ampliemos lo que la lectura automática puede leer, te la pediremos de nuevo. Puedes retirarla en Perfil → Legal → Mis autorizaciones o Retirar autorización de IA; desde ese momento no se envía nada más. Para perfiles de menores la da quien los administra, como su representante.
- Qué se envía: la foto se guarda como un documento del perfil (sección 5.3) y se envía, sin tu correo ni identificadores de tu cuenta, a Nebius B.V. (Países Bajos), que la procesa con un modelo de inteligencia artificial. En el dictado por voz, tu celular convierte la voz en texto (sección 11) y a Nebius solo llega ese texto. La foto o el texto pueden contener el nombre del paciente, del médico y otros datos escritos.
- Dónde: Nebius procesa las solicitudes en su infraestructura global, sin un país fijo: el proveedor decide en cuál de sus centros de datos atiende cada solicitud. Nebius actúa como Encargado bajo su acuerdo de procesamiento de datos.
- Conservación en el proveedor: la cuenta de MediFiles en Nebius tiene activada la opción de no conservar datos (zero data retention): según sus términos, no guarda la imagen, el texto ni la respuesta después de procesarlos. Nebius no usa esos datos para entrenar modelos.
- La IA solo transcribe y organiza: lee lo que está escrito; no interpreta, no diagnostica, no evalúa si un valor es normal o anormal y no recomienda. En los resultados de laboratorio solo copia el valor, la unidad y el rango de referencia impreso por el laboratorio. Nada de lo leído se guarda sin que lo revises y confirmes.
- Guardamos un registro de uso (quién, para qué perfil, qué tipo de lectura, cuándo, resultado, cantidad de elementos encontrados y costo estimado), sin la imagen ni el texto leído, para controlar límites de uso, costos y seguridad (sección 14).
19. Cambios, vigencia y registro
- Esta política rige desde el 25 de septiembre de 2026 y hasta que publiquemos una nueva versión.
- Vigencia de las bases de datos: las bases de datos de MediFiles estarán vigentes mientras se preste el servicio. Cada dato se conserva según la sección 14; al terminar el servicio se eliminan conforme a los Términos (sección 15).
- Si hacemos cambios sustanciales (por ejemplo, en el Responsable, las finalidades o los Encargados), te avisaremos en la App y por correo antes de aplicarlos y, cuando cambie una finalidad o se requiera, te pediremos una nueva autorización (artículo 5 y parágrafo del artículo 13 del Decreto 1377 de 2013). La App te pide aceptar cada nueva versión antes de seguir usándola. Las versiones anteriores están disponibles a solicitud.
- Hoy el Responsable es una persona natural. Si más adelante se constituye una sociedad para operar MediFiles, te avisaremos antes del cambio de Responsable y te pediremos aceptar de nuevo en la App.
- Inscribiremos las bases de datos en el Registro Nacional de Bases de Datos de la SIC cuando estemos obligados a hacerlo según el Decreto 090 de 2018.
20. Contacto
- Correo: [email protected]
- Dirección: Carrera 17 # 2-81, Sogamoso, Boyacá, Colombia
- Teléfono: 301 625 0495
- Sitio web: medifiles.app/contacto
Autoridad de control: Superintendencia de Industria y Comercio (SIC) — www.sic.gov.co · Línea gratuita 01 8000 910165 · Bogotá (601) 592 0400