Política de Privacidad de SorIA
Última actualización: 13 de agosto de 2026
Esta es la política de privacidad institucional de SorIA, la aplicación y el servicio operados por Angel Rafael Soriano Orozco. Explica qué datos trata la aplicación, para qué los usa, con qué proveedores los comparte, y en particular cómo trata los datos de usuario de Google cuando un médico o clínica conecta su Google Calendar.
Este documento NO sustituye el aviso de privacidad que cada médico o clínica presenta a sus propios pacientes. Cada consultorio que usa SorIA publica su propio aviso, en una dirección con la forma app.soriamx.com/aviso/{identificador-del-consultorio}, que rige el tratamiento de los datos de sus pacientes. Si eres paciente de un consultorio que usa SorIA, el aviso que te resulta aplicable es el de tu consultorio, no este documento.
1. Responsable del tratamiento
Angel Rafael Soriano Orozco, RFC SOOA870204KG9, con domicilio en De las Flores 1011-4, OTRA NO ESPECIFICADA EN EL CATALOGO, San Francisco Ocotlán, Coronango, 72680, opera SorIA / SorIA Asistentes Inteligentes.
Correo único para privacidad, soporte relacionado con datos personales y derechos ARCO: [email protected].
2. Alcance y roles — quién es responsable de qué
Esta política distingue dos tratamientos de datos distintos dentro de la misma aplicación:
(a) Datos de la cuenta del médico o clínica. Para los datos de cuenta, configuración de la aplicación, facturación, y los datos de la cuenta de Google que el médico conecta (tokens OAuth, calendarios, horarios), Angel Rafael Soriano Orozco, como operador de SorIA, actúa como responsable del tratamiento.
(b) Datos de los pacientes. Para los datos personales de los pacientes tratados dentro de SorIA por cuenta de un consultorio o clínica (nombre, teléfono, citas, conversaciones), el médico o clínica es el responsable del tratamiento y SorIA actúa como encargado o proveedor del tratamiento. Esos datos se rigen también por el aviso de privacidad específico que publica cada consultorio (sección introductoria de este documento).
3. Datos que trata la aplicación
Como parte de operar SorIA, tratamos las siguientes categorías de datos:
| Categoría | Ejemplos |
|---|---|
| Cuenta de usuario | Nombre, correo electrónico, teléfono, credenciales de acceso |
| Consultorio o clínica | Nombre, domicilio y datos operativos del consultorio |
| Configuración de agenda | Especialidad, servicios, horarios |
| Facturación | Datos fiscales y de facturación necesarios para la suscripción |
| Registros técnicos | Dirección IP, navegador, sesiones, errores y actividad de seguridad |
| Comunicaciones a soporte | Correos o mensajes enviados a [email protected] |
| Datos de pacientes (por cuenta del médico) | Nombre, teléfono, cita, fecha, hora y conversaciones necesarias para gestionar el servicio |
| Cookies | Estrictamente necesarias para autenticación, seguridad y funcionamiento de la sesión |
| Datos de usuario de Google | Obtenidos mediante Google Calendar — ver sección 4 |
4. Google Calendar y datos de usuario de Google
Cuando un médico o clínica conecta Google Calendar, SorIA puede acceder a: identificadores y nombres de los calendarios disponibles; zona horaria y nivel de acceso sobre cada calendario; periodos de ocupado/libre de los calendarios elegidos; tokens OAuth de acceso y actualización; los permisos (scopes) autorizados; el identificador del calendario seleccionado; e información técnica necesaria para mantener la sincronización.
4.1 Permisos que solicitamos
SorIA solicita, como mínimo indispensable, estos permisos de Google:
calendar.calendarlist.readonly— listar los calendarios disponibles.calendar.events.freebusy— consultar ocupado/libre, nunca el contenido de los eventos.calendar.app.created— crear y administrar el calendario dedicado de SorIA.- Opcionalmente,
calendar.events.ownedúnicamente cuando el usuario decide expresamente usar un calendario existente de su propiedad (ver 4.2).
4.2 Modo opcional "Usar mi calendario actual"
Este permiso adicional solo se solicita después de que el usuario elige expresamente esa modalidad. En ese modo, SorIA consulta únicamente el identificador, estado, fecha y hora de inicio y fin, transparencia y tipo de cada evento existente. SorIA no solicita títulos, descripciones, asistentes, ubicación, información de videollamadas, notas ni contenido clínico de esos eventos.
4.3 Para qué usamos los datos de Google
Los datos de Google se utilizan exclusivamente para:
- Mostrar al usuario los calendarios que puede seleccionar.
- Calcular disponibilidad y evitar ofrecer horarios ocupados.
- Evitar conflictos y dobles reservas.
- Crear y administrar un calendario dedicado de SorIA.
- Crear, actualizar o eliminar los eventos de las citas gestionadas por SorIA.
- Sincronizar las citas y mantener la conexión OAuth.
- Mostrar en la aplicación los periodos ocupados, sin revelar el contenido de eventos privados.
4.4 Qué escribimos en Google Calendar
Los eventos que SorIA crea en Google Calendar contienen, en el título del evento: el nombre del paciente y su teléfono de contacto (cuando está disponible), además de la fecha, hora, duración, y un identificador técnico interno de la cita. El evento se crea con visibilidad privada y sin usar el campo de descripción.
No escribimos en el evento: motivo de consulta, síntomas, diagnóstico, tratamiento, notas clínicas, conversaciones de WhatsApp, ni información médica adicional.
5. Con quién compartimos los datos de usuario de Google
Los datos de usuario de Google solamente pueden ser procesados, y únicamente para las finalidades descritas en esta política, por:
- Amazon Web Services — infraestructura y almacenamiento necesarios para operar SorIA.
- Cloudflare — seguridad de red, HTTPS, protección y enrutamiento de los endpoints web y OAuth.
- Proveedores de inteligencia artificial aprobados (ver sección 6) — exclusivamente los horarios disponibles derivados de la agenda, cuando sea necesario para que el asistente ofrezca opciones de cita. Estos proveedores no reciben tokens OAuth, identificadores de calendarios, títulos, descripciones ni contenido de eventos de Google.
- Google LLC — como proveedor de Google Calendar y destino de los eventos que el usuario autorizó crear o sincronizar.
- Autoridades competentes — únicamente cuando exista una obligación legal aplicable.
Estos proveedores son distintos de los que procesan otros datos de la plataforma: Meta/WhatsApp y Dualhook (mensajería), OpenAI/Whisper (transcripción de notas de voz — los datos obtenidos de Google Calendar no se transfieren a OpenAI/Whisper), Stripe (suscripciones, pagos y facturación), y Formspree (únicamente para los formularios comerciales del sitio web soriamx.com, fuera de esta aplicación).
6. Inteligencia artificial: OpenRouter, DeepInfra y Anthropic
El asistente conversacional de SorIA puede procesar las conversaciones a través de distintos proveedores de inteligencia artificial, según la configuración vigente para cada consultorio: OpenRouter, Inc. actúa como gateway de IA; DeepInfra es el proveedor efectivo de inferencia para el modelo DeepSeek en la ruta que SorIA configura; y Anthropic, PBC puede actuar como proveedor de respaldo. Ambos reciben únicamente la información necesaria para generar respuestas y proporcionar la función visible de agendamiento — nunca tokens OAuth, refresh tokens ni credenciales de Google.
SorIA no utiliza ni autoriza el uso de conversaciones, datos personales, datos de usuario de Google, información derivada de Google Calendar, inputs u outputs para crear, entrenar o mejorar modelos generales de inteligencia artificial. Las solicitudes procesadas mediante OpenRouter se configuran con la recopilación de datos deshabilitada (data_collection: "deny") y se limitan a proveedores compatibles con esta restricción. Esta restricción también aplica a los resultados de herramientas y a los horarios derivados de Google Calendar que el asistente utiliza para ofrecer citas.
SorIA solo utiliza proveedores de inteligencia artificial previamente aprobados y configurados para no utilizar inputs u outputs en el entrenamiento de modelos generales. Si en el futuro se incorpora un proveedor adicional, esta política se actualizará antes de que ese proveedor pueda recibir datos.
7. Proveedores y subprocesadores
| Proveedor | Función | Ubicación |
|---|---|---|
| Amazon Web Services | Infraestructura, cómputo y almacenamiento principal de SorIA | México — región de Querétaro |
| Cloudflare | Seguridad de red, HTTPS y enrutamiento | Red internacional |
| OpenRouter, Inc. | Gateway de inteligencia artificial | Estados Unidos |
| DeepInfra | Proveedor de inferencia del modelo de IA (vía OpenRouter) | Internacional |
| Anthropic, PBC | Proveedor de inteligencia artificial (respaldo) | Estados Unidos |
| OpenAI, L.L.C. (Whisper) | Transcripción de notas de voz | Estados Unidos |
| Meta Platforms, Inc. | Canal de mensajería de WhatsApp | Internacional |
| Dualhook | Tech Partner de WhatsApp (onboarding y conexión del número) | México |
| Google LLC | Proveedor de Google Calendar | Internacional |
| Cronofy | Agregador de calendarios (alternativa a Google directo) | Internacional |
| Stripe | Procesamiento de pagos y suscripciones | Estados Unidos |
| Resend | Envío de correo transaccional | Estados Unidos |
Sentry. SorIA puede utilizar Sentry como proveedor de observabilidad y diagnóstico técnico para detectar y corregir errores. La integración está configurada para no enviar información personal identificable de manera predeterminada. No se utiliza para almacenar tokens OAuth ni contenido de Google Calendar.
Formspree. Se utiliza únicamente para los formularios comerciales del sitio web soriamx.com — un tratamiento distinto al de esta aplicación (app.soriamx.com).
8. Lo que SorIA no hace con los datos de usuario de Google
- SorIA no vende ni renta datos de usuario de Google.
- SorIA no comparte esos datos con corredores de datos o revendedores de información.
- SorIA no los utiliza para publicidad, retargeting o creación de perfiles publicitarios.
- SorIA no los utiliza para determinar solvencia, crédito o condiciones de financiamiento.
- SorIA no utiliza datos de Google para crear, entrenar o mejorar modelos generales de inteligencia artificial.
- SorIA no permite que personas lean el contenido de Google Calendar, excepto cuando el usuario otorgue consentimiento específico o sea necesario para seguridad, investigación de abuso o cumplimiento legal.
- Los empleados, proveedores y contratistas autorizados de SorIA deben respetar las mismas restricciones.
El uso que SorIA hace de la información recibida de las APIs de Google cumplirá con la Política de Datos de Usuario de los Servicios de API de Google, incluidos sus requisitos de Uso Limitado.
9. Seguridad
- HTTPS/TLS para todos los datos en tránsito.
- Los tokens OAuth de Google se cifran a nivel de aplicación antes de almacenarse; no se guardan en texto plano.
- Controles de acceso autenticados.
- Separación y aislamiento de la información por consultorio.
- Acceso limitado según rol y necesidad operativa.
- Minimización de los datos de Calendar: se excluyen títulos, descripciones y contenido de eventos ajenos.
- Registros técnicos saneados, que no incluyen tokens ni respuestas completas de Google.
- Revocación y eliminación local de credenciales al desconectar la integración.
- Supervisión de errores y controles contra acceso no autorizado, pérdida, alteración o divulgación.
10. Conservación, desconexión y eliminación
- Los tokens y la configuración se conservan mientras Google Calendar permanezca conectado.
- Los periodos de ocupado/libre se limitan a una ventana operativa necesaria para calcular disponibilidad, actualmente de hasta 90 días futuros, con una breve ventana técnica retrospectiva.
- Los datos derivados se actualizan y reemplazan durante cada ciclo de sincronización.
- Al desconectar Google Calendar, SorIA intenta revocar la autorización ante Google y elimina de sus sistemas activos los tokens, permisos, calendarios seleccionados e intervalos de ocupado/libre. La desconexión detiene el acceso futuro.
- Los calendarios y eventos previamente creados en la cuenta de Google pueden permanecer en Google Calendar hasta que el usuario los elimine desde Google.
- El usuario puede revocar el acceso de SorIA directamente desde su cuenta de Google.
- El usuario también puede solicitar la eliminación de sus datos escribiendo a [email protected].
- El resto de los datos se conserva durante la relación contractual y por los plazos fiscales, legales o de defensa de derechos que resulten aplicables.
11. Derechos ARCO
Puedes ejercer tus derechos de Acceso, Rectificación, Cancelación y Oposición, así como revocar tu consentimiento, limitar el uso de tus datos o solicitar su eliminación, escribiendo a [email protected]. Podremos solicitarte únicamente la información razonable necesaria para identificarte y atender tu solicitud.
12. Cambios a esta política
Los cambios a esta política se publicarán en esta misma dirección, mostrando la fecha de actualización. Si SorIA cambia materialmente la forma de acceder, utilizar, almacenar o compartir datos de Google, informará a los usuarios y solicitará consentimiento antes de usar los datos para la nueva finalidad.
SorIA / SorIA Asistentes Inteligentes · soriamx.com