Política de privacidad

Última actualización: 25 de junio de 2026

1. Responsable del tratamiento

DentaMatrix, operado por Junior De León con domicilio en la República Dominicana, es el responsable del tratamiento de los datos personales de los usuarios de la Plataforma (administradores, doctores, recepcionistas).

Respecto a los datos de los pacientes de cada clínica, DentaMatrix actúa como encargado del tratamiento en nombre de la clínica contratante, quien es el responsable frente a sus propios pacientes.

Contacto del responsable: juniordeleonm@gmail.com · WhatsApp +1 (829) 246-3523

2. Datos que recopilamos

A. Datos de cuenta de usuario

  • Nombre completo y correo electrónico (obligatorio para autenticación).
  • Número de teléfono y especialidad (opcional, informativo).
  • Rol dentro de la clínica: administrador, doctor o recepcionista.
  • Contraseña almacenada exclusivamente en forma de hash bcrypt — nunca en texto plano.

B. Datos de la clínica

  • Nombre comercial, dirección, ciudad, teléfono y correo de contacto.
  • RNC (Registro Nacional del Contribuyente) para emisión de comprobantes fiscales.
  • Plan de suscripción, estado del pago y fecha de vigencia.
  • Logo e imagen de marca de la clínica (cargado voluntariamente).

C. Datos de pacientes (ingresados por la clínica)

  • Nombre, cédula, fecha de nacimiento, género, contacto.
  • Datos de seguro médico (ARS, plan, número de póliza).
  • Expedientes clínicos: diagnósticos, tratamientos, dientes involucrados.
  • Imágenes dentales y radiografías.
  • Información de citas y facturas.

D. Datos técnicos y de uso

  • Dirección IP y datos del dispositivo/navegador.
  • Registros de acceso (logs): fecha, hora, acción y dirección IP.
  • Métricas de uso agregadas y anónimas para mejorar la Plataforma.

3. Finalidad del tratamiento

Los datos se recopilan y tratan con los siguientes fines:

Proveer el Servicio: Autenticar usuarios, mostrar y gestionar la información clínica y administrativa.

Facturación y pagos: Gestionar suscripciones, generar recibos y cumplir obligaciones tributarias (DGII).

Comunicaciones del Servicio: Enviar recordatorios de citas, alertas de pago, notificaciones de cambios importantes y soporte técnico. No enviamos correos publicitarios sin consentimiento explícito.

Seguridad y cumplimiento: Detectar fraudes, accesos no autorizados y garantizar la integridad del sistema.

Mejora de la Plataforma: Analizar patrones de uso de forma agregada y anónima para desarrollar nuevas funciones.

Cumplimiento legal: Atender requerimientos de autoridades competentes conforme a la ley dominicana.

4. Datos de pacientes — responsabilidad compartida

DentaMatrix almacena los datos de pacientes exclusivamente para prestar el Servicio a la clínica contratante. No los vendemos, analizamos con fines propios, ni los utilizamos para ningún propósito ajeno a la prestación del Servicio.

La clínica es la única responsable de:

  • Informar a sus pacientes sobre el uso de sistemas digitales en su gestión clínica.
  • Obtener el consentimiento informado para el tratamiento de datos de salud.
  • Garantizar que los datos ingresados sean correctos y estén actualizados.
  • Cumplir con la legislación dominicana en materia de protección de datos y confidencialidad médica.

5. Con quién compartimos sus datos

No vendemos ni cedemos sus datos personales. Los datos se comparten exclusivamente con los siguientes proveedores de infraestructura, quienes actúan únicamente como encargados del tratamiento bajo acuerdos de confidencialidad y estándares de seguridad reconocidos:

ProveedorFunciónDatos involucrados
SupabaseBase de datos y autenticaciónTodos los datos del Servicio
VercelAlojamiento y entrega de la aplicaciónDatos técnicos de solicitudes
ResendEnvío de correos transaccionalesCorreo y nombre del destinatario
Clave (DGII)Emisión de comprobantes fiscales electrónicosRNC, datos de factura (solo clínicas con e-CF)

También podemos divulgar datos cuando sea requerido por ley, orden judicial o autoridad competente, notificándolo al cliente siempre que la ley lo permita.

6. Tiempo de retención

Datos de cuenta activa

Mientras la suscripción permanezca activa.

Tras cancelación voluntaria

Se conservan 30 días adicionales para posible reactivación o exportación, luego se eliminan.

Tras cancelación por incumplimiento

Se conservan 15 días para exportación (si aplica), luego se eliminan de inmediato.

Logs de seguridad y acceso

12 meses, luego se eliminan o anonimizan.

Datos fiscales (facturas, NCF)

Mínimo 10 años conforme a la legislación tributaria dominicana.

7. Cómo solicitar la eliminación de sus datos

Puede solicitar la eliminación total de su cuenta y sus datos en cualquier momento. El proceso es el siguiente:

  1. Contacto: Envíenos un mensaje por WhatsApp o a juniordeleonm@gmail.com indicando el nombre de su clínica y correo de administrador.
  2. Verificación: Confirmaremos su identidad para evitar eliminaciones no autorizadas (máx. 2 días hábiles).
  3. Exportación (opcional): Si lo desea, le proporcionaremos una copia de sus datos antes de proceder.
  4. Eliminación: Ejecutamos la eliminación en un plazo máximo de 10 días hábiles desde la verificación. Los datos fiscales requeridos por ley pueden conservarse el tiempo mínimo obligatorio.
  5. Confirmación: Le notificamos por correo cuando la eliminación haya sido completada.

8. Sus derechos

Como titular de sus datos personales, usted tiene derecho a:

Acceso: Solicitar qué datos tenemos sobre usted y recibirlos en formato legible.

Rectificación: Corregir datos inexactos o incompletos. Muchos datos puede editarlos directamente desde la plataforma.

Eliminación: Solicitar la supresión total de sus datos (ver sección 7).

Portabilidad: Recibir sus datos en un formato estructurado y de uso común (CSV, PDF).

Oposición al marketing: Darse de baja de comunicaciones no esenciales en cualquier momento.

Limitación del tratamiento: Solicitar que suspendamos el uso de sus datos mientras resolvemos una disputa.

Para ejercer cualquiera de estos derechos, contáctenos por WhatsApp o correo electrónico. Respondemos en un plazo máximo de 10 días hábiles.

9. Seguridad de la información

La protección de sus datos es una prioridad. Implementamos las siguientes medidas técnicas y organizativas:

🔒 Cifrado y transporte seguro

  • Toda comunicación entre el cliente y los servidores se realiza exclusivamente mediante HTTPS/TLS 1.2+.
  • Las contraseñas se almacenan únicamente como hashes bcrypt — nunca en texto plano ni cifrado reversible.
  • Los datos en reposo se almacenan con cifrado AES-256 en la infraestructura de Supabase (PostgreSQL).
  • Las imágenes clínicas se almacenan en buckets privados con acceso controlado mediante URLs firmadas temporales (1 hora de vigencia).

👥 Control de acceso y permisos

  • Row Level Security (RLS) en base de datos: cada clínica solo puede leer y escribir sus propios datos. Es imposible técnicamente acceder a datos de otra clínica.
  • Roles diferenciados: administrador, doctor y recepcionista, con permisos específicos para cada función.
  • Las operaciones privilegiadas (eliminación de usuarios, cambios de configuración crítica) requieren rol de administrador y se realizan con cliente de servicio auditado.

📋 Registros de actividad (logs)

  • Se registran los accesos al sistema con fecha, hora, IP y acción realizada.
  • Los logs de seguridad se conservan 12 meses y se revisan ante incidentes.
  • Los logs de Vercel y Supabase están disponibles para auditoría interna.

💾 Copias de seguridad (backups)

  • Supabase realiza copias de seguridad automáticas diarias de la base de datos con retención de 7 días en el plan estándar.
  • Las copias se almacenan cifradas en ubicaciones geográficamente separadas.
  • Realizamos pruebas periódicas de restauración para validar la integridad de los respaldos.

🛡️ Protección contra ataques

  • Rate limiting en autenticación para prevenir ataques de fuerza bruta.
  • Consultas a base de datos mediante ORM parametrizado — protección nativa contra inyección SQL.
  • Cabeceras de seguridad HTTP: CSP, HSTS, X-Frame-Options, X-Content-Type-Options.
  • Validación y sanitización de todas las entradas del usuario en servidor.
  • Infraestructura en Vercel con protección DDoS a nivel de CDN global.
  • Sin secretos expuestos en código fuente; variables de entorno gestionadas de forma segura.

🚨 Plan de respuesta ante filtraciones (Data Breach Response Plan)

  • Detección: Monitoreo continuo de logs y alertas automáticas ante accesos anómalos o volúmenes inusuales de consultas.
  • Contención: Aislamiento inmediato del sistema o cuenta afectada en un plazo máximo de 4 horas desde la detección.
  • Evaluación: Identificación del alcance, datos involucrados y vector de ataque.
  • Notificación: Comunicamos a los clientes afectados en un plazo máximo de 72 horas desde la confirmación del incidente, con descripción del evento, datos comprometidos y medidas tomadas.
  • Remediación: Aplicación de parches, cambio de credenciales comprometidas y refuerzo de controles.
  • Informe post-incidente: Documentación del evento y mejoras implementadas, disponible a solicitud del cliente afectado.

Importante: Ningún sistema es 100 % invulnerable. Si detecta alguna actividad sospechosa en su cuenta, notifíquenos de inmediato. La seguridad es una responsabilidad compartida.

10. Cookies y tecnologías similares

DentaMatrix utiliza únicamente cookies de sesión estrictamente necesarias para la autenticación y el funcionamiento de la Plataforma. Estas cookies:

  • Se crean al iniciar sesión y se eliminan al cerrarla o al expirar.
  • No contienen información personal más allá del identificador de sesión.
  • No se usan para seguimiento publicitario ni analítica de comportamiento.

No utilizamos cookies de terceros, píxeles de seguimiento ni herramientas de retargeting publicitario.

11. Menores de edad

El Servicio está dirigido exclusivamente a profesionales y establecimientos de salud. No recopilamos intencionalmente datos personales de personas menores de 18 años como usuarios de la Plataforma. Los datos de pacientes menores son responsabilidad exclusiva de la clínica, quien debe contar con el consentimiento del tutor legal para su tratamiento.

12. Transferencias internacionales

Los datos se alojan en servidores de Supabase y Vercel, con infraestructura principalmente en Estados Unidos (región us-east-1). Ambos proveedores cuentan con certificaciones de seguridad reconocidas (SOC 2 Type II) y marcos de protección de datos adecuados. Al utilizar el Servicio, usted consiente esta transferencia internacional bajo las salvaguardas descritas en esta política.

13. Cambios a esta política

Podemos actualizar esta Política de Privacidad en cualquier momento. Los cambios significativos que afecten sus derechos serán notificados por correo electrónico con al menos 15 días de anticipación. La fecha de la última actualización siempre estará visible al inicio de este documento.

14. Contacto

Para ejercer sus derechos o ante cualquier consulta sobre privacidad y seguridad: