1 Responsable del tratamiento y contacto
El responsable es NorthAr Consulting, con domicilio en Pje. Etcheverrigaray 3785, Resistencia, Provincia del Chaco, República Argentina. Correo de contacto en materia de privacidad: info@northar.com.ar.
CUIT: en trámite de asignación.
Esta Política se aplica al sistema web Aturna (www.aturna.com.ar), a sus portales de reserva y a todo servicio asociado.
2 Marco normativo aplicable
Tratamos los datos personales conforme a la Ley 25.326 de Protección de los Datos Personales y su Decreto reglamentario 1558/2001, a las resoluciones de la Agencia de Acceso a la Información Pública (AAIP), a la Ley 26.529 de Derechos del Paciente y su modificatoria 26.742, a la Ley 17.132 sobre secreto profesional y a la Ley 24.240 de Defensa del Consumidor, en cuanto resulten aplicables.
3 Nuestro doble rol: responsable y encargado
Es importante distinguir dos situaciones, porque de ellas depende a quién debés dirigir tu reclamo:
- Datos de nuestros clientes y usuarios (profesionales, instituciones, personal administrativo): datos de registro, facturación, soporte y uso de la plataforma. Aquí NorthAr actúa como responsable del tratamiento.
- Datos de pacientes cargados por el profesional o la institución —incluidos los datos de salud y la historia clínica—: el responsable es el profesional o la institución que los registra. NorthAr actúa como encargado del tratamiento en los términos del artículo 25 de la Ley 25.326.
Como encargado, NorthAr trata los datos únicamente conforme a las instrucciones del responsable, no los aplica a finalidades propias, no los cede a terceros fuera de lo previsto en esta Política y, al terminar la relación contractual, los elimina o los devuelve según lo pactado.
4 Qué datos tratamos
Datos que nos proporcionás
- De cuenta e institución: nombre y apellido, correo electrónico, teléfono, documento, matrícula profesional, especialidad, domicilio de la institución, sedes y logotipo.
- De facturación y cobro: datos fiscales necesarios para emitir comprobantes y, si el profesional habilita el cobro de señas, el identificador de la cuenta de Mercado Pago vinculada y el alias, CBU o CVU que elija mostrar a sus pacientes para las transferencias externas. Los datos completos de tarjeta se ingresan y son procesados directamente por la pasarela de pago; nosotros no los almacenamos.
- De soporte: las consultas que nos enviás por correo o WhatsApp y su historial.
Datos que se cargan en la plataforma
- De pacientes: identificación y contacto, cobertura de salud, turnos, asistencia y estado de pagos.
- Datos de salud: motivo de consulta, evoluciones, antecedentes, diagnósticos, indicaciones, odontogramas, mediciones antropométricas, derivaciones, estudios y archivos adjuntos.
- Documentación requerida antes del turno: imágenes de documento de identidad, credenciales de cobertura, órdenes o consentimientos, cuando el profesional configure ese requisito.
Datos recolectados automáticamente
- Dirección IP, tipo de dispositivo, navegador, sistema operativo, país aproximado, fecha y hora de acceso.
- Registros de auditoría: qué usuario accedió o modificó qué registro y cuándo, necesarios para la seguridad y para la trazabilidad exigida a la historia clínica informatizada.
- Métricas agregadas de uso de las funciones de la plataforma.
5 Para qué usamos los datos
- Prestar el servicio contratado: agenda, turnos e historial.
- Autenticar usuarios y aplicar los permisos de cada rol.
- Enviar notificaciones operativas: confirmaciones, recordatorios, reprogramaciones y cancelaciones de turnos, y avisos al profesional por cada reserva.
- Procesar los pagos de suscripción y, si el profesional lo habilita, registrar el estado de las señas que los pacientes abonan en la cuenta de Mercado Pago del profesional o de la institución.
- Emitir comprobantes y cumplir obligaciones fiscales y contables.
- Brindar soporte, capacitación y atención de reclamos.
- Prevenir fraudes y abusos, y mantener la seguridad e integridad del sistema.
- Elaborar estadísticas y mejorar el producto, utilizando información agregada o disociada que no permite identificar personas.
- Cumplir requerimientos legales o de autoridad competente.
No tomamos decisiones automatizadas con efectos jurídicos sobre las personas, ni elaboramos perfiles con esa finalidad.
6 Con quiénes compartimos información
No vendemos ni cedemos datos personales con fines publicitarios. Compartimos información únicamente en estos supuestos:
- Dentro de la propia institución, según los roles y permisos que el cliente configure; por ejemplo, el profesional accede a la historia clínica de su paciente y la recepción, no.
- Con proveedores que nos permiten operar, en calidad de subencargados, obligados por deberes de confidencialidad y seguridad y sin autorización para usar los datos con fines propios.
- Cuando lo exige la ley o lo requiere una autoridad judicial o administrativa competente.
- En caso de reorganización societaria o transferencia del negocio, informándolo previamente y manteniendo el mismo nivel de protección.
Proveedores que intervienen
- Amazon Web Services: alojamiento de la aplicación, la base de datos y las copias de resguardo.
- Mercado Pago: procesamiento de las suscripciones y, si se habilita, de las señas de los pacientes.
- Proveedor de correo transaccional: envío de notificaciones de turnos, credenciales y avisos del servicio.
- Google: Google Analytics para estadísticas de uso del sitio y reCAPTCHA para prevenir registros y reservas automatizadas.
7 Transferencia internacional de datos
Parte de la infraestructura que utilizamos puede alojar o procesar información en servidores ubicados fuera de la República Argentina.
Estas transferencias se realizan conforme al artículo 12 de la Ley 25.326: hacia países u organismos que brindan niveles adecuados de protección, o bien amparadas en contratos que incorporan las cláusulas contractuales modelo aprobadas por la autoridad de control mediante la Disposición 60-E/2016, junto con las garantías técnicas y organizativas exigibles.
9 Dictado por voz y permisos del dispositivo
La plataforma ofrece la carga de texto por dictado. Esta función usa el servicio de reconocimiento de voz del propio navegador y solo se activa cuando el usuario lo solicita expresamente y autoriza el acceso al micrófono.
Según el navegador utilizado, el audio puede ser enviado a los servidores del fabricante del navegador para su transcripción. NorthAr no graba, no almacena ni conserva el audio: únicamente recibe el texto transcripto, que se guarda como parte del registro solo si el usuario lo confirma. El permiso de micrófono puede revocarse en cualquier momento desde el navegador.
10 Cuánto tiempo conservamos los datos
- Datos de cuenta y de uso: mientras la cuenta esté activa y hasta 30 días corridos después de la baja, plazo durante el cual el cliente puede exportar su información.
- Historia clínica: el plazo mínimo de conservación de 10 años que fija el artículo 18 de la Ley 26.529 pesa sobre el profesional o la institución, que es su depositario. Recomendamos especialmente descargar y resguardar esa información antes de dar de baja la cuenta.
- Datos de facturación: por los plazos que exige la normativa fiscal y comercial.
- Registros de seguridad y auditoría: por el plazo necesario para investigar incidentes y acreditar la trazabilidad de los accesos.
Vencidos esos plazos, la información se elimina o se disocia de modo irreversible, de manera que ya no permita identificar a ninguna persona.
11 Seguridad de la información
Aplicamos medidas técnicas y organizativas acordes al nivel de sensibilidad de los datos tratados, en línea con las medidas de seguridad recomendadas por la AAIP:
- Cifrado de las comunicaciones mediante HTTPS.
- Cifrado de la información almacenada y de las copias de resguardo.
- Control de acceso por rol y principio de mínimo privilegio: cada usuario ve solo lo que su función requiere.
- Contraseñas almacenadas con algoritmos de hash irreversibles.
- Copias de seguridad automáticas y periódicas.
- Registros de auditoría de accesos y modificaciones.
- Deber de confidencialidad del personal y de los proveedores, subsistente aun después de finalizada la relación.
Ningún sistema es completamente inmune a incidentes. Si se produjera una vulneración de seguridad con riesgo relevante para los datos, notificaremos sin demora indebida al cliente afectado y a la autoridad de control cuando corresponda, informando la naturaleza del incidente, los datos comprometidos y las medidas adoptadas.
12 Tus derechos y cómo ejercerlos
Como titular de los datos podés ejercer los derechos de acceso, rectificación, actualización y supresión, así como oponerte a determinados tratamientos, escribiendo a info@northar.com.ar desde el correo registrado o acreditando tu identidad por otro medio idóneo.
- El acceso se responde dentro de los 10 días corridos de acreditada la solicitud, conforme al artículo 14 de la Ley 25.326.
- La rectificación, actualización o supresión se resuelve dentro de los 5 días hábiles, conforme al artículo 16 de la misma ley.
- El derecho de acceso es gratuito y puede ejercerse a intervalos no inferiores a seis meses, salvo que se acredite un interés legítimo.
Cuando el pedido se refiera a datos cuya responsabilidad corresponde al profesional o a la institución, lo derivaremos a quien sea responsable y te informaremos a quién dirigirte.
La supresión puede no proceder cuando exista una obligación legal de conservación, como el plazo de 10 años previsto para la historia clínica, o cuando los datos sean necesarios para el ejercicio o la defensa de derechos.
Adicionalmente, y aunque la ley argentina no lo exija, ponemos a disposición funciones de exportación de la información para que puedas llevarte tus datos en formatos de uso corriente.
13 Datos de personas menores de edad
La plataforma no está dirigida a personas menores de 18 años como titulares de cuenta.
Cuando el paciente sea menor de edad, sus datos son cargados por el profesional o la institución, y el consentimiento y el ejercicio de derechos corresponden a quienes ejercen la responsabilidad parental, tutela o representación legal, sin perjuicio de la autonomía progresiva reconocida por los artículos 26 y concordantes del Código Civil y Comercial y por la Ley 26.529.
14 Comunicaciones y publicidad
Las notificaciones operativas de turnos y de servicio son inherentes a la prestación y no pueden desactivarse mientras la cuenta esté activa, aunque el profesional puede configurar qué avisos se envían a sus pacientes.
Si además enviamos novedades del producto o comunicaciones comerciales, cada mensaje incluirá un medio simple y gratuito para darse de baja.
Conforme al artículo 27, inciso 3, de la Ley 25.326, el titular de los datos podrá solicitar en cualquier momento el retiro o bloqueo de su nombre de nuestras bases destinadas a publicidad, escribiendo a info@northar.com.ar.
15 Cambios en esta Política
Podemos actualizar esta Política para reflejar cambios normativos, técnicos o del servicio. La versión vigente y su fecha figuran siempre en el encabezado de esta página.
Los cambios significativos se comunicarán por correo electrónico o mediante un aviso destacado en la plataforma, con antelación razonable a su entrada en vigencia.
16 Reclamos ante la autoridad de control
Si considerás vulnerados tus derechos, podés presentar un reclamo ante la Agencia de Acceso a la Información Pública. Antes, te agradecemos escribirnos: en la mayoría de los casos podemos resolverlo de inmediato.
Para las condiciones de contratación del servicio, consultá los Términos y Condiciones.
Dudas sobre este documento
Escribinos y te respondemos por el mismo medio.