Qué pasa con los datos de tus pacientes en XIAgenda
Frente a la ley, el responsable de los datos de tus pacientes sos vos, no nosotros. Así que esta guía te cuenta exactamente qué hace XIAgenda con ellos —incluido lo que no hace— para que puedas contestar sin adivinar.
Por Adrián Rivelli, Cofundador de XIAgenda ·
En resumen
- El responsable legal de los datos de tus pacientes sos vos (Ley 25.326). XIAgenda los trata por cuenta tuya y te da las herramientas para cumplir.
- Los datos operativos de tu consultorio viven en una base de datos propia, separada de la de cualquier otro consultorio.
- Si un paciente revoca el consentimiento sobre un dato, ese dato deja de verse en tu panel, en la API y en el asistente. El nombre nunca se oculta, para que puedas seguir atendiéndolo.
- Las conversaciones se borran solas a los 365 días y las notas de voz a los 30. La ficha del paciente y sus turnos no se borran solos.
- Lo que NO hacemos: los datos no se guardan cifrados en reposo, no somos historia clínica y no hay un botón de exportar o borrar todo. Está explicado abajo, con el motivo.
Qué datos guarda XIAgenda de un paciente
Lo mínimo para gestionar un turno: el nombre, un canal de contacto (el teléfono de WhatsApp o un email) y, si tu consultorio los pide, el DNI y la obra social. Esos dos últimos son opcionales y los configurás vos: si tu trámite no los necesita, el agente no los pide.
Además queda el historial de turnos con vos y un perfil de preferencias acotado, del tipo "prefiere los turnos a la tarde". Eso es justamente lo que hace que el paciente no tenga que repetir todo cada vez que escribe.
Lo que no se guarda: diagnósticos, motivo de consulta, ni transcripciones crudas de la charla con interpretaciones libres sobre la persona. XIAgenda no es un sistema de historia clínica y no está pensado para reemplazar uno.
Dónde viven esos datos y quién puede verlos
Los datos operativos de tu consultorio —turnos, agenda, profesionales, servicios— viven en una base de datos propia, separada de la de cualquier otro consultorio. La base no está publicada en internet: sólo es alcanzable desde el propio servidor. Y toda la comunicación entre el paciente, tu consultorio y XIAgenda viaja cifrada con TLS.
Adentro de tu consultorio, quién ve qué depende del rol de cada usuario. Ese control se aplica igual en todas las interfaces: el panel, la API y el asistente de IA no tienen puertas distintas ni permisos propios.
Del lado de Xima: accedemos a los datos de un consultorio sólo cuando hace falta para resolver un incidente técnico que nos reportaste. No te vamos a decir que es imposible que entremos, porque no lo es. Es un acceso acotado por necesidad, y preferimos decirlo así antes que prometerte una garantía que no podríamos sostener.
Qué pasa cuando un paciente revoca el consentimiento
El paciente tiene su propio portal donde ve, consultorio por consultorio, qué datos compartió, y puede revocar los que quiera: el DNI, la obra social, el teléfono, el email o los datos demográficos. Es granular, no es todo o nada.
Cuando revoca uno, ese dato deja de mostrarse en tu panel, y tampoco lo devuelven la API ni el asistente. El dato no se borra: sigue existiendo, pero deja de estar disponible para vos hasta que el paciente vuelva a otorgarlo. Si lo vuelve a otorgar, se ve de nuevo al instante.
El nombre nunca se oculta. Si se ocultara no podrías atender a la persona que tenés en la sala de espera. Los turnos ya agendados tampoco desaparecen ni se rompen.
Hay un detalle que conviene entender bien: el consentimiento en XIAgenda es implícito por el uso. Que un paciente no tenga un consentimiento registrado no significa que se haya negado a nada, significa que nunca tuvo que decir nada explícito. El registro con fecha queda cuando otorga o revoca a mano.
Cuánto tiempo se guarda cada cosa
Cada tipo de dato tiene su propio plazo, y la mayoría se limpia sola:
| Qué | Cuánto se conserva | ¿Se borra solo? |
|---|---|---|
| Conversaciones con el agente (texto) | 365 días | Sí, hay una limpieza automática diaria |
| Notas de voz que manda el paciente | 30 días, y tu consultorio puede acortar el plazo | Sí |
| Ficha del paciente y sus turnos | Mientras tu cuenta esté activa, y 90 días más si la das de baja | No, se conservan mientras uses el servicio |
| Copias de respaldo | 30 días en el servidor y 90 en el almacenamiento externo | Sí, por vencimiento |
Si un paciente pide que se borre lo que habló con el agente, se puede hacer a pedido: escribinos y lo ejecutamos, incluidas sus notas de voz. Esa supresión alcanza a las conversaciones, no a los turnos ni a la ficha, que son el registro de la atención que le diste.
Las notas de voz, aparte
Si el paciente manda un audio, se transcribe a texto para que el agente pueda entenderlo. El archivo de audio es el único dato que sí se guarda cifrado, se conserva 30 días como máximo y sólo puede escucharlo el personal de tu consultorio: nadie de Xima lo escucha.
Además, cada vez que alguien reproduce una nota de voz queda registrado quién la escuchó y cuándo. Es la única parte del sistema donde queda rastro de una lectura, y está así a propósito por lo sensible que es una grabación de la voz de una persona.
Con qué proveedores trabajamos
Para que el agente funcione, algunos datos pasan por proveedores externos. Estos son, y para qué:
- Meta (WhatsApp Cloud API): es el canal por donde viajan los mensajes con el paciente. Nos conectamos directo, sin intermediarios.
- Google (Gemini): es el modelo de inteligencia artificial que entiende y responde los mensajes, y el que transcribe las notas de voz. Está contratado en la modalidad paga, que no usa los datos para entrenar modelos.
- Anthropic (Claude): cumple el mismo rol, pero sólo entra si el anterior falla, para que tu agenda no se caiga.
- Resend: el envío de los emails.
- Mercado Pago y Mobbex: sólo si activás el cobro de señas. Los datos de la tarjeta los maneja la pasarela, nunca XIAgenda.
- Backblaze B2: donde se guarda la copia de respaldo fuera del servidor.
Si te preguntan si una inteligencia artificial lee los mensajes
La respuesta honesta es que sí: el contenido del chat se procesa con un modelo de un tercero, porque es la única forma de que el agente pueda entender lo que el paciente escribe y contestarle. No hay una versión de esto en la que el mensaje no sea leído por el modelo.
Lo que no ocurre es que esos mensajes se usen para entrenar al modelo: los proveedores están contratados en la modalidad paga, que lo excluye. Y lo que queda guardado del lado de XIAgenda no es la charla cruda sino un perfil estructurado de datos y preferencias.
Lo que XIAgenda NO hace, y preferimos que lo sepas
Los datos no se guardan cifrados en reposo. La razón es concreta: cifrar el disco de un servidor que tiene que reiniciarse solo obliga a dejar la llave guardada en el mismo disco que protege, así que no da la protección que aparenta dar. Donde la exposición es real es en la copia de respaldo, que sí sale del servidor, y ahí es donde está puesto el esfuerzo. Si una institución te exige cifrado en reposo por contrato, avisanos y lo resolvemos.
No hay un botón para que el paciente exporte o borre todos sus datos por su cuenta. Lo que sí puede hacer hoy es revocar el consentimiento sobre cada dato desde su portal, y pedir la supresión de lo que conversó con el agente.
No queda registro de quién miró la ficha de un paciente. Sí queda registro de quién la modificó, con el valor anterior y el nuevo, en los campos sensibles como el DNI.
La verificación en dos pasos está disponible para las cuentas de tu consultorio, pero es opcional: cada usuario la activa desde su perfil y hoy no hay forma de exigirla para todo el consultorio de una sola vez.
No tenemos certificaciones ISO 27001, HIPAA ni SOC 2, y no vamos a decir que las tenemos.
Qué te toca a vos
Frente a la Ley 25.326 el responsable de los datos de tus pacientes sos vos: XIAgenda los trata por cuenta tuya. En la práctica eso significa que los pedidos de acceso, rectificación o supresión te llegan a vos, y que nosotros te damos las herramientas para responderlos.
Tres cosas concretas que conviene que hagas: pedir sólo los datos que tu trámite necesita (acordate de que el DNI y la obra social son opcionales y configurables), avisarle al paciente que la atención por WhatsApp la maneja un agente automático, y tener a mano la política de privacidad completa, publicada en la página /privacidad del sitio.
Si un paciente quiere ejercer un derecho y no ves cómo resolverlo desde el panel, escribinos y lo hacemos con vos.
Preguntas frecuentes
¿Le puedo decir a un paciente que sus datos están cifrados?
Podés decirle que la comunicación viaja cifrada, que es cierto. Lo que no podés decirle es que los datos se guardan cifrados en la base, porque hoy no es así. Preferimos que tengas la respuesta exacta antes que una frase cómoda que después no se sostiene.
¿El equipo de Xima puede ver los datos de mis pacientes?
Sólo cuando hace falta para resolver un incidente técnico que nos reportaste. No es un acceso imposible por diseño, es un acceso acotado por necesidad. Las notas de voz son la excepción: esas no las escucha nadie de Xima, y cada reproducción queda registrada.
¿Qué pasa si un paciente me revoca el DNI y yo lo necesito para facturar?
Vas a dejar de verlo en el panel y en el asistente. Si lo necesitás, hablalo con el paciente: es un dato que decidió dejar de compartirte, y con volver a otorgarlo desde su portal queda disponible de nuevo al instante.
¿Una inteligencia artificial lee las conversaciones de mis pacientes?
Sí, y es la única forma de que el agente pueda contestar. El contenido se procesa con un modelo de Google, y de Anthropic si el primero falla, contratados en la modalidad que no usa los datos para entrenar. Lo que no se hace es guardar transcripciones crudas ni sacar conclusiones libres sobre la persona: lo que queda es un perfil estructurado de datos y preferencias.
¿Se borran solos los datos de un paciente que no viene más?
Las conversaciones sí, a los 365 días, y las notas de voz a los 30. La ficha y el historial de turnos no: son el registro de la atención que diste y se conservan mientras tu cuenta esté activa. Si necesitás que se borre algo puntual, escribinos.
¿Dónde está la política de privacidad completa?
En la página /privacidad del sitio. Esta guía te explica cómo funciona por dentro para que puedas responder con precisión; el documento legal, con el detalle de finalidades, derechos y cómo reclamar ante la AAIP, es el otro.
Probá XIAgenda con los datos de tus pacientes tratados como corresponde
Más guías de este tema
Cómo crear y editar la ficha de un paciente en XIAgenda
Guía paso a paso para dar de alta a un paciente en XIAgenda, evitar duplicados, completar sus datos y decidir si le enviás una invitación para que use el portal o el chat.
Cómo funciona el grupo familiar y los turnos para otra persona
Entendé cómo tus pacientes agendan turnos para sus hijos, su pareja o un familiar a cargo, y qué controles tiene XIAgenda para que nadie gestione la agenda de otra persona sin su permiso.
Cómo cargar y gestionar las obras sociales en XIAgenda
Guía para habilitar las obras sociales y prepagas que atiende tu consultorio, y para entender cómo queda guardada la cobertura de cada paciente sin que se la tengas que pedir dos veces.