1. Responsable y canales
Para las operaciones de cuenta, seguridad, facturación, soporte y administración de la plataforma en las que Néfesh determine las finalidades y medios del tratamiento, el responsable de esta política es —, con domicilio informado en —, —, —.
Canal de privacidad: —. Teléfono: —.
2. Marco y principios
El tratamiento se guía por los principios de legalidad, finalidad, libertad, veracidad o calidad, transparencia, acceso y circulación restringida, seguridad y confidencialidad previstos en el régimen colombiano de protección de datos personales. Se aplican controles reforzados a datos sensibles y a información de niños, niñas y adolescentes.
3. Finalidades
- Crear, autenticar, verificar, mantener y proteger cuentas.
- Prestar Néfesh Personal, Pro, Clinic y Enterprise según el plan y permisos.
- Gestionar pacientes, sedes, profesionales, asignaciones, sesiones, resultados y reportes cuando el usuario autorizado utiliza esas funciones.
- Permitir, únicamente bajo autorización vigente, la vinculación entre una cuenta personal y un profesional.
- Procesar suscripciones, órdenes, conciliaciones, soporte y comunicaciones transaccionales.
- Prevenir fraude, abuso, accesos no autorizados, incidentes y pérdida de información.
- Mantener trazabilidad, auditoría, evidencia de consentimiento y continuidad del servicio.
- Atender consultas, reclamos y solicitudes de los titulares y cumplir obligaciones legales, regulatorias, fiscales o judiciales.
4. Datos sensibles
El suministro de datos sensibles es facultativo, salvo los eventos en que la ley permita o exija su tratamiento sin autorización. Cuando Néfesh solicite autorización, informará la finalidad y no condicionará una función no clínica que pueda prestarse sin esos datos a la entrega innecesaria de información sensible.
Para compartir resultados personales o datos relacionados con salud/funcionamiento cognitivo con un profesional, se utiliza una autorización específica, versionada y revocable.
5. Niños, niñas y adolescentes
El tratamiento de datos de menores se realiza de forma excepcional y reforzada, respetando su interés superior y derechos fundamentales. Cuando la vinculación dependa de autorización, debe intervenir el representante legal y debe considerarse la opinión del menor según su madurez, autonomía y capacidad de comprensión.
6. Derechos de los titulares
- Conocer, actualizar y rectificar la información.
- Solicitar prueba de la autorización cuando sea exigible.
- Ser informado, previa solicitud, sobre el uso dado a sus datos.
- Presentar quejas ante la Superintendencia de Industria y Comercio una vez agotado el trámite de consulta o reclamo correspondiente.
- Revocar la autorización y/o solicitar supresión cuando proceda y no exista un deber legal o contractual que impida eliminar la información.
- Acceder de forma gratuita a sus datos personales objeto de tratamiento en los eventos previstos por la ley.
7. Procedimiento de consultas y reclamos
Consultas / acceso
Las solicitudes de conocimiento o acceso pueden presentarse desde Mis datos o al canal de privacidad. Néfesh registra la fecha y el tipo de solicitud. El plazo objetivo legal inicial para consultas es de hasta diez (10) días hábiles, sin perjuicio de la extensión permitida por la norma cuando no sea posible responder dentro de ese término y se informe la causa.
Reclamos, corrección, supresión o revocación
El titular debe identificar su solicitud, describir los hechos y aportar los elementos que correspondan. El término legal inicial para atender el reclamo es de hasta quince (15) días hábiles contados desde el día siguiente a su recibo completo, sujeto a la extensión legal aplicable y a los requisitos de subsanación cuando la petición esté incompleta.
8. Autorización y prueba
Cuando la autorización sea exigible, Néfesh utiliza mecanismos que permiten conservar evidencia de su otorgamiento: versión del documento, fecha y hora, tipo de aceptación y evidencia técnica protegida. Para datos sensibles vinculados con un profesional se conserva además el alcance autorizado, la calidad en la que actúa la persona y una huella del texto de autorización.
9. Encargados, transmisiones y transferencias
Podemos utilizar encargados o proveedores tecnológicos para infraestructura, correo, pagos, identidad, seguridad y soporte. Se limita la información al propósito correspondiente y se adoptan contratos, instrucciones y controles conforme al rol jurídico de cada proveedor. Cuando haya transmisión o transferencia internacional, se aplican las reglas colombianas que correspondan.
10. Seguridad y confidencialidad
Las medidas incluyen autenticación, control de roles, cifrado en tránsito, rate limiting, auditoría, restricciones de origen/host, PostgreSQL, recuperación de base de datos y separación de funciones. El personal y terceros autorizados deben mantener confidencialidad incluso después de finalizar su relación cuando corresponda.
11. Vigencia y conservación
Esta política rige desde —. Las bases de datos permanecen vigentes mientras subsistan las finalidades autorizadas o las obligaciones legales que justifiquen su conservación. Los cambios materiales se informan mediante una nueva versión accesible electrónicamente.
