Sesionia · Legal
Política de Privacidad
Última actualización: 13 de junio de 2026
Esta Política explica cómo Sesionia trata datos personales. Sesionia es operado por Ezra Dee Rassetto, monotributista, CUIT 20-401014234-4, domicilio Vilcapugio 67, San Carlos de Bariloche (8400), Río Negro, Argentina (“Sesionia”). Contacto de privacidad: hola@sesionia.com.
1. Dos roles distintos de datos
Sesionia trata dos tipos de datos con roles legales diferentes:
(a) Datos de los usuarios profesionales (quien contrata Sesionia): nombre, email, datos de contacto, datos de facturación/pago y datos de uso del Servicio. Respecto de estos, Sesionia es el responsable del tratamiento.
(b) Datos de los pacientes/clientes que el profesional carga (incluidas notas clínicas, que son datos sensibles): respecto de estos, el profesional usuario es el responsable del tratamiento y Sesionia es el encargado que los procesa por su cuenta y orden (art. 25, Ley 25.326). El tratamiento se rige por el Anexo I (DPA) de este documento.
2. Qué datos tratamos y con qué finalidad (datos de usuarios)
| Datos | Finalidad | Base legal (Ley 25.326) |
|---|---|---|
| Registro y contacto (nombre, email) | Crear y administrar la cuenta, dar soporte | Ejecución del contrato / consentimiento |
| Datos de facturación y pago | Cobrar la suscripción, emitir comprobantes | Ejecución del contrato / obligación legal |
| Datos de uso y técnicos (logs, métricas de producto) | Operar, asegurar y mejorar el Servicio | Interés legítimo / consentimiento |
| Comunicaciones | Responder consultas y enviar avisos del Servicio | Ejecución del contrato / consentimiento |
No usamos los datos de pacientes para fines propios: los tratamos únicamente para prestar el Servicio al profesional (ver DPA).
3. Analítica de producto
Usamos analítica de producto (PostHog) para entender el uso de la aplicación y mejorarla, con captura automática desactivada y enmascaramiento de campos: registramos eventos de acción, nunca contenido clínico ni datos de pacientes. La identificación es por cuenta profesional, sin datos personales de pacientes.
4. Con quién compartimos datos (encargados / subencargados)
Para operar, usamos proveedores que tratan datos por nuestra cuenta bajo contrato y deber de confidencialidad:
- Supabase / AWS — alojamiento de base de datos e infraestructura (servidores en Estados Unidos).
- Vercel — alojamiento de la aplicación.
- Mercado Pago — procesamiento de pagos (trata los datos de pago como responsable propio según sus políticas).
- Resend — envío de correos transaccionales.
- Google — inicio de sesión (OAuth), si el usuario lo elige.
- Proveedor de IA — procesamiento del asistente bajo un tier de pago, cuyos términos no usan los datos para entrenar sus modelos ni los someten a revisión humana.
- Google Cloud / Vertex AI — únicamente cuando el profesional usa la importación desde fotos de su agenda (función opcional del onboarding): las imágenes se procesan con el modelo multimodal de Google sobre Vertex AI para extraer el texto, en la región us-central1 (Estados Unidos). Bajo el Acuerdo de Tratamiento de Datos (DPA) de Google Cloud, los datos no se usan para entrenar modelos ni se someten a revisión humana de Google. El texto extraído pasa siempre por revisión humana del profesional antes de guardarse, y las imágenes subidas se borran al confirmar la importación o a las 24 horas.
No vendemos datos personales ni los cedemos con fines publicitarios.
5. Transferencia internacional de datos
Parte de los datos se aloja y procesa en Estados Unidos (Supabase/AWS), país que no cuenta con nivel de protección adecuado según la AAIP. Esta transferencia se ampara en cláusulas contractuales modelo conforme la Resolución AAIP 198/2023 (y/o Disp. 60/2016) y, cuando corresponda, en el consentimiento del titular. Al usar el Servicio, el usuario es informado de esta transferencia internacional.
Además, si el profesional usa la importación desde fotos, esas imágenes se procesan en Google Cloud / Vertex AI, en la región us-central1 (Estados Unidos), país que tampoco cuenta con nivel de protección adecuado según la AAIP; esta transferencia se ampara en las mismas cláusulas contractuales modelo (Res. AAIP 198/2023 / Disp. 60/2016) y en el DPA de Google Cloud.
6. Seguridad
Aplicamos medidas técnicas y organizativas alineadas con las medidas de seguridad recomendadas por la Res. AAIP 47/2018 para datos sensibles: cifrado en tránsito, control de acceso y aislamiento entre cuentas (RLS multi-tenant), control del asistente de IA y límites de uso. Ningún sistema es 100% infalible; ante un incidente de seguridad relevante actuaremos con diligencia y, cuando corresponda, notificaremos a los afectados y a la autoridad.
7. Conservación
Conservamos los datos mientras la cuenta esté activa y durante los plazos legales aplicables. Las notas clínicas / historia clínica se conservan por el mínimo legal de 10 años desde la última actuación (Ley 26.529) y no se eliminan automáticamente por baja o falta de pago; el profesional puede exportarlas en cualquier momento. Los demás datos se eliminan o anonimizan cuando ya no son necesarios, salvo obligación legal de conservarlos.
8. Derechos de los titulares
Toda persona puede ejercer sus derechos de acceso, rectificación, actualización y supresión de sus datos (arts. 14-16, Ley 25.326). Los pacientes deben ejercer sus derechos ante su profesional (responsable de esos datos); Sesionia colabora con el profesional para satisfacerlos (por ejemplo, mediante la exportación). Los usuarios profesionales pueden ejercerlos ante Sesionia escribiendo a hola@sesionia.com.
La AGENCIA DE ACCESO A LA INFORMACIÓN PÚBLICA, órgano de control de la Ley 25.326, tiene la atribución de atender denuncias y reclamos por infracción a las normas de protección de datos personales.
9. Datos de menores
Si el profesional trata datos de pacientes menores de edad, lo hace bajo su responsabilidad y con la base legal correspondiente (consentimiento de quien ejerce la responsabilidad parental cuando aplique). Sesionia no recolecta datos de menores directamente.
10. Cambios
Podemos actualizar esta Política. Los cambios relevantes se informarán por correo y/o en la aplicación. La versión vigente está siempre publicada en sesionia.com.
11. Contacto
Responsable de privacidad: Sesionia — Privacidad (hola@sesionia.com).
Anexo I — Acuerdo de Tratamiento de Datos (DPA)
Forma parte de los Términos y de esta Política. Regula el tratamiento de los datos de pacientes/clientes, en los que el profesional usuario es responsable y Sesionia es encargado (art. 25, Ley 25.326).
1. Objeto. Sesionia trata los datos personales de los pacientes/clientes del usuario únicamente para prestar el Servicio (agenda, fichas, notas, cobros, recordatorios, reservas, asistente de IA), conforme las instrucciones del usuario expresadas a través del uso de la aplicación.
2. Instrucciones y limitación de uso. Sesionia no usará los datos para un fin distinto al de la prestación del Servicio, no los cederá a terceros ni siquiera para su conservación, salvo obligación legal (art. 25, Ley 25.326).
3. Confidencialidad. Sesionia y su personal mantienen confidencialidad sobre los datos, obligación que subsiste tras finalizada la relación.
4. Seguridad. Sesionia aplica las medidas técnicas y organizativas descriptas en la Sección 6 (alineadas a la Res. AAIP 47/2018), adecuadas a la naturaleza sensible de los datos de salud.
5. Subencargados. El usuario autoriza el uso de los subencargados listados en la Sección 4 (Supabase/AWS, Vercel, Mercado Pago, Resend, Google, proveedor de IA y Google Cloud / Vertex AI para el OCR de la importación desde fotos), obligados por contrato a un nivel de protección equivalente. Sesionia informará cambios relevantes de subencargados.
6. Transferencia internacional. Conforme la Sección 5, amparada en las cláusulas contractuales modelo (Res. AAIP 198/2023 / Disp. 60/2016).
7. Asistencia al responsable. Sesionia asiste al usuario, en la medida de lo razonable, para: responder solicitudes de derechos de los pacientes, exportar datos, y atender requerimientos de la autoridad.
8. Historia clínica. Sesionia provee garantías técnicas para la protección de la historia clínica (recuperabilidad, control de acceso y aislamiento entre cuentas) y conserva las anotaciones complementarias en forma de agregado (append-only), por el plazo legal de 10 años, sin perjuicio de que la titularidad y custodia corresponden al profesional/paciente.
9. Devolución o supresión. Finalizada la relación y vencidos los plazos legales de conservación, Sesionia, a elección del usuario, le devolverá o suprimirá los datos, salvo obligación legal de conservarlos.
10. Notificación de incidentes. Ante un incidente de seguridad que afecte datos tratados por cuenta del usuario, Sesionia se lo notificará sin demora indebida, con la información disponible, para que el responsable adopte las medidas que correspondan.