Política de Privacidad
Última actualización: 27 de julio de 2026
Quiénes somos
Mentanas es un software de gestión para profesionales de la psicología ("la Plataforma"). Esta política explica cómo tratamos los datos personales de los profesionales usuarios y, cuando corresponde, de los pacientes que ellos registran.
Qué datos tratamos
De los profesionales: nombre, correo y datos de la cuenta. De los pacientes (ingresados por el profesional): datos de identificación y datos clínicos. Los identificadores directos sensibles (cédula, teléfono, dirección, contacto de emergencia) se almacenan cifrados.
Para qué los usamos
Para prestar el servicio: agenda, historia clínica, notas, evaluaciones, recordatorios y, opcionalmente, asistencia con inteligencia artificial. No vendemos datos personales.
Datos de Google: qué recibimos
Si conectas tu cuenta de Google solicitamos un único permiso sensible, `calendar.events`, además de tu dirección de correo para identificar la cuenta. Con él leemos y escribimos los eventos de tus citas (incluido el enlace de videollamada) y leemos tus horas ocupadas para no ofrecerlas como disponibles en tu página pública. No pedimos acceso a Gmail, Drive, contactos ni a ningún otro servicio de Google. Puedes desconectar Google en cualquier momento desde Configuración → Plan e integraciones, y al hacerlo eliminamos el token de acceso.
Datos de Google: con quién se comparten
Con NADIE con fines propios. Los datos que obtenemos de las APIs de Google no se venden, no se ceden a terceros, no se usan para publicidad ni para elaborar perfiles, y NO se envían a ningún proveedor de inteligencia artificial. La única transferencia que existe es a los proveedores de infraestructura estrictamente necesarios para operar el servicio, que actúan como encargados bajo contrato y solo pueden tratarlos siguiendo nuestras instrucciones: Supabase Inc. (base de datos y autenticación, EE.UU.), donde se almacena la hora y el estado de tus citas y tu correo de cuenta; y Cloudflare Inc. (servidor de la aplicación web y CDN, EE.UU.), que sirve la interfaz. Resend (correo transaccional) NO recibe datos de Google. Ningún empleado de Mentanas accede a tu calendario salvo que tú lo solicites expresamente por soporte.
Datos de Google: Uso Limitado
El uso que Mentanas hace de la información recibida de las APIs de Google se ajusta a la Política de Datos de Usuario de los Servicios de API de Google, incluidos sus requisitos de Uso Limitado. En particular: (a) esos datos se usan únicamente para ofrecer y mejorar la sincronización de tu agenda, que es la función que tú activaste; (b) no se transfieren a terceros salvo a los encargados de infraestructura citados, o cuando sea necesario por seguridad o por obligación legal; (c) no se usan ni se transfieren para publicidad; (d) no se usan, ni por nosotros ni por ningún tercero, para entrenar ni afinar modelos de inteligencia artificial generalizados o personalizados; y (e) ninguna persona lee esos datos, salvo con tu permiso expreso para resolver una incidencia, por seguridad o por obligación legal.
Aislamiento frente a la IA
La asistencia con IA de Mentanas y la sincronización con Google son dos funciones separadas que no comparten datos. El contexto que se envía al proveedor de IA se construye exclusivamente con información que el profesional escribió dentro de Mentanas —historia clínica, notas de sesión, resultados de tests— y de forma seudonimizada. Los títulos, descripciones, invitados y adjuntos de los eventos de tu Google Calendar no se almacenan ni se envían a ningún proveedor de IA en ningún caso. Tu correo de cuenta de Google tampoco forma parte de ese contexto.
Inteligencia artificial
Si el profesional lo activa, parte de la información se procesa con proveedores externos de IA, según el modelo que el profesional elija. Actualmente trabajamos con Groq, Google (Gemini), OpenAI y Anthropic (con servidores principalmente en los Estados Unidos), todos ellos bajo condiciones de API que excluyen el uso de los datos enviados para entrenar sus modelos; esta lista puede ampliarse y mantendremos esta política actualizada. Antes de enviar la información se seudonimiza (solo iniciales, sin nombre completo ni identificadores directos). Los proveedores procesan los datos únicamente para generar la respuesta y no los usan para entrenar sus modelos. Este tratamiento requiere el consentimiento informado del paciente.
Seguridad
Aislamos los datos de cada profesional con seguridad a nivel de fila (RLS), ciframos los identificadores sensibles y los tokens de integraciones, y aplicamos controles de acceso. Ningún sistema es 100% infalible, pero trabajamos para protegerlos.
Conservación
Conservamos los datos mientras la cuenta esté activa o según lo requiera la ley. El profesional puede solicitar la eliminación de los datos de un paciente.
Encargados y subencargados
Para prestar el servicio nos apoyamos en proveedores que actúan como encargados: Supabase (base de datos y autenticación), Cloudflare (servidor de la aplicación web y CDN), Resend (envío de los correos de seguimiento a tus pacientes; recibe nombre y correo del destinatario) y los proveedores de asistencia de IA según el modelo elegido (actualmente Groq, Google, OpenAI y Anthropic, principalmente en EE.UU.). Con ellos mantenemos acuerdos de tratamiento de datos (DPA).
Tus derechos
Puedes ejercer tus derechos de acceso, rectificación, eliminación, oposición y portabilidad escribiéndonos al correo de contacto. Cada ficha de paciente permite además exportar sus datos en un archivo descargable.
Contacto
Para cualquier consulta sobre privacidad: [email protected].