Para los profesionales de la salud que utilizan la plataforma ZitIA
Versión A: Solo Agenda · Versión B: Agente IA
Este aviso simplificado se presenta en cumplimiento del artículo 29 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) vigente desde el 21 de marzo de 2025. Es un resumen del aviso integral que se desarrolla a continuación.
| Responsable: AUTOMATIZACIONES INTELIGENTES EN CITAS ZITT, S.A.S. («ZitIA») · RFC AIC260601QEA · plataforma zitia.mx Domicilio: Carr. Lerma-Champotón KM 193, Int. 3, Col. Lerma, C.P. 24500, Campeche, Campeche, México · contacto principal por correo electrónico Datos personales que se tratan: datos de identificación profesional (nombre, especialidad, cédula, correo, teléfono, contraseña hasheada), datos operativos del consultorio, datos financieros (RFC, datos fiscales, métodos de pago tokenizados, montos y fechas de cobro). ZitIA NO trata datos personales sensibles del médico, entendidos como aquellos relativos a la salud del propio médico. Los datos sensibles de los pacientes son tratados por ZitIA como Encargado del médico bajo contrato (DPA), no como Responsable. Finalidades necesarias (no requieren consentimiento adicional): operar tu cuenta, prestarte el servicio de gestión de citas, facturarte el plan contratado, atender tus solicitudes ARCO. Finalidades voluntarias (requieren tu consentimiento expreso): enviar comunicaciones promocionales sobre nuevas funciones, encuestas de satisfacción, contacto con potenciales clientes referidos. Para limitar el uso o divulgación de tus datos, ejercer tus derechos ARCO o revocar tu consentimiento: Escribe a privacidad@zitia.mx indicando expresamente el derecho que deseas ejercer. *Aviso integral disponible a continuación y permanentemente en:** https://zitia.mx/privacidad.html* |
|---|
El presente aviso integral cumple con los artículos 26 y 27 de la LFPDPPP 2025. Su lectura completa es importante antes de aceptarlo en el proceso de registro como usuario de la plataforma ZitIA.
AUTOMATIZACIONES INTELIGENTES EN CITAS ZITT, S.A.S., Registro Federal de Contribuyentes AIC260601QEA, con domicilio en Carretera Lerma-Champotón KM 193, Interior 3, Colonia Lerma, C.P. 24500, Campeche, Campeche, México, titular de la marca ZitIA y operadora de la plataforma tecnológica para gestión de citas médicas con asistentes de inteligencia artificial disponible en https://zitia.mx (en lo sucesivo «ZitIA» o ‘el Responsable’), es responsable del tratamiento de los datos personales del profesional de la salud que se registra y utiliza la plataforma como cliente.
Las comunicaciones formales relativas a derechos ARCO, revocación de consentimiento, limitación de uso o cualquier asunto relacionado con el tratamiento de datos personales pueden dirigirse al correo electrónico privacidad@zitia.mx.
2.1.1 Aplicabilidad de este aviso
Este aviso aplica a profesionales de la salud (médicos, especialistas, dentistas y demás personal sanitario habilitado para prestar servicios de salud en México) que se registren en la plataforma ZitIA en cualquiera de sus modalidades de ingreso (auto-registro, invitación de SuperAdmin, invitación grupal, activación por canal WhatsApp).
Este aviso NO aplica al tratamiento de datos personales de los pacientes del médico. En relación con esos datos, ZitIA actúa como Encargado del tratamiento conforme al artículo 55 de la LFPDPPP 2025 y al Acuerdo de Procesamiento de Datos (DPA) celebrado con el médico. El aviso de privacidad para los pacientes es responsabilidad del médico publicar y aplicar.
Conforme al artículo 27 fracción II de la LFPDPPP 2025, se identifican expresamente las categorías de datos personales que ZitIA trata de los médicos clientes, distinguiendo cualquier dato que tenga el carácter de sensible o financiero.
Nombre completo.
Especialidad médica y área de práctica.
Cédula profesional.
Correo electrónico de cuenta.
Teléfono de contacto.
Contraseña almacenada con hashing pgcrypto bcrypt (no recuperable en texto plano).
Número de WhatsApp Business (cuando se utiliza el módulo de Agente IA).
Nombre comercial de la clínica o consultorio.
Domicilio de práctica y código postal.
Configuración de servicios médicos, horarios y precios.
Configuración del agente conversacional (modo, mensajes, plantillas).
Catálogo de pacientes que el médico cliente registra en su cuenta · estos datos son responsabilidad del médico bajo el DPA.
| DATOS PERSONALES FINANCIEROS · CONSENTIMIENTO EXPRESO REQUERIDO (Art. 7) • Registro Federal de Contribuyentes (RFC). • Razón social fiscal y régimen fiscal. • Domicilio fiscal y código postal. • Email para envío de comprobantes fiscales. • Identificadores tokenizados de tarjeta procesados por OpenPay (BBVA México) · ZitIA NO almacena el número completo de tarjeta ni el CVV. • Identificador de cliente y suscripción en OpenPay para el cobro del plan (openpay_customer_id, openpay_subscription_id · Capa 1). • Identificador de la cuenta conectada Stripe y datos de identificación requeridos para su alta (KYC/KYB), cuando actives el módulo de cobros a Pacientes (Capa 2 · Stripe Connect). • Historial de cobros: monto, fecha, plan vigente, estado. Estos datos se tratan únicamente cuando el médico contrata un plan de pago. Los planes en periodo de prueba (TRIAL) no requieren tratamiento de estos datos hasta su conversión a plan pagado. |
|---|
Registro de inicio de sesión: fecha, hora, IP, navegador (user-agent).
Métricas de uso: número de citas agendadas, pacientes registrados, conversaciones del agente, conversiones de cita.
Logs técnicos de errores depurados de información personal identificable (PII) mediante el hook beforeSend de Sentry.
2.2.5 ZitIA NO trata datos personales sensibles del médico
Para evitar ambigüedad: ZitIA, como Responsable de los datos del médico, NO recolecta ni trata datos personales sensibles del médico (entendidos como aquellos relativos a su salud, origen étnico, creencias o preferencias). Los datos sensibles que circulan en la plataforma corresponden EXCLUSIVAMENTE a los pacientes del médico, y son tratados por ZitIA en su carácter de Encargado del tratamiento conforme al DPA, no bajo este aviso.
Conforme al artículo 27 fracción IV de la LFPDPPP 2025, las finalidades se distinguen entre aquellas que NO requieren consentimiento adicional (necesarias para la prestación del servicio o el cumplimiento de obligaciones legales) y aquellas que SÍ requieren consentimiento expreso (voluntarias o secundarias).
Crear y mantener tu cuenta de usuario en la plataforma ZitIA.
Autenticarte cuando ingresas al panel y proteger el acceso mediante hashing de contraseña.
Prestar el servicio de gestión de citas conforme al plan contratado.
Facturar y cobrar el plan contratado mediante OpenPay (BBVA México) en su carácter de procesador PCI-DSS (Capa 1 · licencias).
Gestionar el alta y operación de tu cuenta conectada Stripe para el módulo de cobros a Pacientes (Capa 2 · Stripe Connect), cuando lo actives.
Emitir comprobantes fiscales digitales (CFDI) por los servicios de ZitIA cuando lo solicites o lo requiera la ley.
Brindarte soporte técnico y atender tus consultas operativas.
Atender solicitudes de derechos ARCO y revocación de consentimiento.
Cumplir obligaciones legales aplicables (fiscales, contables, mercantiles).
Defender los intereses legítimos de ZitIA ante autoridades competentes.
Mantener registros de uso del sistema para fines de seguridad informática y prevención de fraude.
Enviarte comunicaciones promocionales sobre nuevas funciones, planes y eventos de ZitIA.
Realizar encuestas de satisfacción y mejora del servicio.
Compartir datos agregados y anonimizados sobre uso de la plataforma para fines estadísticos y de mejora del producto.
Contactarte para programas de referidos o testimonios públicos.
Puedes negar tu consentimiento a cualquiera de las finalidades voluntarias sin que ello afecte la prestación del servicio contratado. Tu consentimiento se manifiesta al momento del registro mediante el checkbox correspondiente y puede ser revocado en cualquier momento conforme se describe en la sección 2.7.
| ESTA SECCIÓN APLICA EXCLUSIVAMENTE A LA VERSIÓN B Versión B aplica a médicos que activen el módulo de Agente IA por WhatsApp. Si tu modo_uso es ‘SOLO_AGENDA’, esta sección NO te es aplicable y puedes omitirla. Si tu modo_uso es ‘AGENTE_IA’, esta sección forma parte integral del aviso que aceptas. |
|---|
En la Versión B, ZitIA opera un asistente conversacional basado en inteligencia artificial que atiende a tus pacientes a través de WhatsApp. El procesamiento del texto de los mensajes se realiza mediante el modelo de lenguaje de Anthropic PBC (sociedad constituida en Estados Unidos), proveedor sub-encargado del tratamiento. Es importante que conozcas las siguientes condiciones:
Anthropic PBC procesa el texto de los mensajes para generar las respuestas del asistente. Este procesamiento se realiza bajo cláusulas contractuales que prohíben expresamente el uso de los datos para entrenamiento de modelos.
Los datos viajan a servidores de Anthropic en territorio de Estados Unidos. Esta es una transferencia internacional de datos personales conforme al artículo 36 fracción II de la LFPDPPP 2025 (entre empresas del mismo grupo o relación contractual con políticas comunes de protección).
ZitIA mantiene un Data Processing Agreement (DPA) con Anthropic alineado a estándares internacionales y autorización expresa documentada en nuestro DPA contigo.
Tu obligación como Responsable de los datos de tus pacientes es informar a éstos del uso de inteligencia artificial en el aviso de privacidad que tú publicas. La plantilla v3 que ZitIA genera para tu uso ya contiene esta declaración.
La identidad del asistente como inteligencia artificial se declara automáticamente en el primer mensaje a cada paciente, conforme a la política de Meta Business Messaging.
ZitIA se apoya en los siguientes proveedores que actúan como sub-encargados del tratamiento conforme al artículo 55 y 56 de la LFPDPPP 2025. Esta información se proporciona en aras de transparencia, aun cuando la nueva ley ya no exige incluir transferencias en el aviso de privacidad. La autorización expresa para subcontratación se incluye en el DPA que firmas como parte del onboarding.
| Sub-encargado | Función | Ubicación | Aplica a versión |
|---|---|---|---|
| DigitalOcean LLC | Infraestructura · servidor virtual privado (VPS) donde se aloja la plataforma | Estados Unidos | A y B |
| OpenPay (BBVA México) | Procesamiento del cobro recurrente del plan del médico (Capa 1 · licencias) · cumplimiento PCI-DSS | México | A y B |
| Stripe Payments México, S. de R.L. de C.V. y afiliadas del grupo Stripe (Stripe, Inc.) | Procesamiento de los cobros del médico a sus Pacientes (Capa 2 · Stripe Connect) · cumplimiento PCI-DSS | México / Estados Unidos | A y B (al activar cobros) |
| Resend | Envío de correos electrónicos transaccionales | Estados Unidos | A y B |
| Sentry | Monitoreo técnico de errores · datos PII depurados antes de almacenamiento | Estados Unidos | A y B |
| Proveedor Autorizado de Certificación (PAC) | Certificación de CFDI ante el SAT | México | A y B (al activar CFDI) |
| Meta Platforms · WhatsApp Business | Canal de mensajería con pacientes | Estados Unidos / Irlanda | Solo B |
| Anthropic PBC | Procesamiento del texto de mensajes por modelo de IA | Estados Unidos | Solo B |
| WHAPI / Pool de canales WhatsApp Business | Provisión de canales WhatsApp Business para Versión B | Variable | Solo B |
Cada sub-encargado opera bajo contrato escrito con obligaciones de confidencialidad, seguridad y limitación al fin específico para el que fue contratado, conforme al artículo 56 de la LFPDPPP 2025.
Para los datos financieros que requieren consentimiento expreso conforme al artículo 7 de la LFPDPPP 2025, ZitIA implementa el siguiente mecanismo de autenticación:
Durante el onboarding (P2), el médico marca explícitamente cinco casillas de aceptación: Términos y Condiciones, Aviso de Privacidad, Acuerdo de Procesamiento de Datos (DPA), Declaración profesional de salud, y Cláusula de IA externa (solo Versión B).
Al pulsar ‘Aceptar’, el sistema registra en la base de datos el momento exacto de la aceptación (acepta_terminos_at, acepta_privacidad_at, acepta_dpa_at, declara_profesional_at, acepta_ia_externa_at), la versión del documento aceptada (version_terminos), la dirección IP desde la que se aceptó y el navegador utilizado.
Estos campos son inmutables (write-once). Cualquier modificación posterior a las versiones de los documentos requiere nuevo consentimiento.
La evidencia de consentimiento se conserva por un mínimo de cinco años para fines probatorios.
Conforme a los artículos 38 a 46 de la LFPDPPP 2025 tienes derecho a:
Acceso · conocer qué datos personales tuyos están en posesión de ZitIA y cómo se tratan.
Rectificación · solicitar la corrección de datos inexactos, incompletos o desactualizados.
Cancelación · pedir que tus datos sean dados de baja cuando consideres que ya no son necesarios. La cancelación implica un periodo de bloqueo previo a su supresión y NO procede para datos que ZitIA deba conservar por obligación legal (fiscal, mercantil) o para defender intereses legítimos.
Oposición · oponerte al tratamiento de tus datos para finalidades específicas, dentro de los supuestos que la ley permite.
Revocación de consentimiento · puedes revocar tu consentimiento en cualquier momento. La revocación no opera de manera retroactiva ni afecta la validez de los tratamientos ya realizados antes de la revocación.
Procedimiento para ejercer tus derechos
Envía un correo electrónico a privacidad@zitia.mx desde la dirección registrada en tu cuenta.
Indica EXPRESAMENTE qué derecho deseas ejercer (acceso, rectificación, cancelación, oposición o revocación).
Adjunta una identificación oficial vigente que acredite tu identidad (INE, pasaporte, cédula profesional).
Describe con claridad los datos personales sobre los que ejerces el derecho y, si procede, la rectificación o limitación específica que solicitas.
Si actúas a través de representante legal, adjunta carta poder simple firmada ante dos testigos o poder notarial.
ZitIA atenderá tu solicitud en un plazo no mayor a 20 días hábiles, prorrogable por una sola vez por un periodo igual cuando la complejidad lo justifique. La respuesta se emitirá al correo desde el cual presentaste la solicitud.
En caso de inconformidad con la respuesta, podrás acudir ante la Secretaría Anticorrupción y Buen Gobierno (autoridad sustituta del extinto INAI desde marzo 2025) o promover juicio de amparo ante los Juzgados de Distrito y Tribunales Colegiados de Circuito especializados en acceso a información pública y protección de datos personales.
Independientemente del ejercicio de derechos ARCO, puedes limitar el uso o divulgación de tus datos para finalidades secundarias en cualquier momento, escribiendo a privacidad@zitia.mx. Esto NO afectará los tratamientos necesarios para la prestación del servicio contratado.
ZitIA NO transfiere tus datos personales a terceros distintos de los encargados listados en la sección 2.5 sin tu consentimiento, salvo en los supuestos establecidos en el artículo 36 de la LFPDPPP 2025. La transferencia internacional a Anthropic PBC en Estados Unidos en la Versión B se realiza bajo cláusulas contractuales y constituye un sub-encargo expresamente autorizado en el DPA, no una transferencia abierta.
Cuando una transferencia esté prevista en una disposición legal o sea requerida por autoridad competente mediante mandato judicial fundado y motivado (Art. 36 LFPDPPP 2025), ZitIA lo realizará sin requerir tu consentimiento expreso adicional, garantizando siempre la confidencialidad de la información.
ZitIA puede modificar este aviso por necesidades operativas, normativas o jurisprudenciales. Cuando se realicen modificaciones que afecten finalidades distintas a las originalmente declaradas, ZitIA solicitará nuevamente tu consentimiento conforme al artículo 12 de la LFPDPPP 2025, mediante notificación al correo electrónico registrado o a través del panel del médico.
La versión vigente de este aviso estará disponible permanentemente en https://zitia.mx/privacidad.html. Te recomendamos consultarlo periódicamente.
| Categoría de datos | Plazo de conservación |
|---|---|
| Datos de identificación profesional y operativos | Mientras la cuenta esté activa + 5 años desde el cierre por motivos contables |
| Datos financieros y fiscales | 5 años conforme al Código Fiscal de la Federación (Art. 30) |
| Datos de uso del sistema (logs) | 12 meses para fines de seguridad y auditoría |
| Registros de consentimiento | 5 años para fines probatorios · plazo coincidente con prescripción de acciones LFPDPPP |
| Conversaciones del agente IA con pacientes (Versión B) | Bajo control del médico Responsable · ZitIA conserva como Encargado mientras dure la relación contractual |
Concluido el plazo correspondiente, los datos serán bloqueados durante un periodo razonable y posteriormente suprimidos, salvo que una obligación legal o judicial requiera su conservación.
ZitIA implementa medidas de seguridad administrativas, físicas y técnicas conforme a los artículos 28 y 29 de la LFPDPPP 2025, incluyendo:
Comunicación cifrada en tránsito (HTTPS/TLS) en todos los puntos de captura.
Hashing de contraseñas con pgcrypto bcrypt (no recuperable en texto plano).
Aislamiento multi-tenant a nivel base de datos (FK clinica_id en todas las tablas relacionadas).
Tokens de autenticación con expiración para formularios públicos.
Respaldos automatizados con retención mínima de 30 días.
Monitoreo continuo de errores con depuración de datos PII (Sentry beforeSend hook).
Control de acceso por roles para personal de ZitIA con principio de mínimo privilegio.
Procedimiento de respuesta a incidentes de seguridad con notificación a la Secretaría Anticorrupción y Buen Gobierno y a los titulares afectados sin demora indebida en caso de vulneración significativa.
Esta sección documenta las diferencias entre las dos versiones del aviso. La versión aplicable depende del modo_uso elegido en el campo correspondiente del onboarding. Si modificas el modo_uso de Solo Agenda a Agente IA en cualquier momento futuro, se solicitará nuevamente tu consentimiento conforme al artículo 12 de la LFPDPPP 2025.
| Aspecto | Versión A · Solo Agenda | Versión B · Agente IA |
|---|---|---|
| modo_uso en BD | SOLO_AGENDA | AGENTE_IA |
| Sección 2.4 (IA externa) | NO aplica | Aplica integralmente |
| Procesamiento por Anthropic PBC | NO ocurre | Ocurre · texto de mensajes de pacientes |
| Transferencia internacional a EE. UU. (Anthropic) | NO | Sí · Art. 36 frac. II |
| Sub-encargados aplicables | DigitalOcean, OpenPay (Capa 1), Stripe (Capa 2), Resend, Sentry, PAC | Todos los anteriores + Meta WhatsApp + Anthropic + WHAPI |
| Checkbox adicional en P2 (acepta_ia_externa_at) | NO requerido | Requerido · 5to checkbox |
| Plantilla aviso para pacientes | Versión A · sin cláusula IA | Versión B · con cláusula IA y disclaimer Meta |
Si en el futuro activas el módulo Agente IA desde tu panel, se te presentará un modal con las cláusulas adicionales de la Versión B y se solicitará tu consentimiento expreso (acepta_ia_externa_at) antes de habilitar el módulo.
| Campo | Valor |
|---|---|
| Versión | v2.1 · 21-Jul-2026 |
| Versión anterior | AVISO_PRIVACIDAD_ZitIA_v2.docx · 28-Abr-2026 |
| Razón del bump | Identidad legal S.A.S. (AUTOMATIZACIONES INTELIGENTES EN CITAS ZITT, S.A.S. · RFC AIC260601QEA) · procesadores por capa: OpenPay acotado a Capa 1 (plan) y Stripe agregado como sub-encargado de Capa 2 (cobros a Pacientes · Stripe Connect) · datos de cuenta conectada Stripe declarados · citas de datos financieros al artículo 7 LFPDPPP 2025 · registro de aceptación alineado a log_consentimiento (V21-1) |
| Marco legal | Ley Federal de Protección de Datos Personales en Posesión de los Particulares · DOF 20-Mar-2025 · vigente desde 21-Mar-2025 |
| Lineamientos supletorios | Lineamientos del Aviso de Privacidad DOF 17-01-2013, en lo que no contravengan la nueva ley |
| Otras normas aplicables | Código Fiscal de la Federación (CFDI · conservación) · Ley Federal de Telecomunicaciones (canal mensajería · Art. 190) · Meta Business Messaging Policy (Versión B) · PCI-DSS (procesamiento de pagos) |
| Autoridad de protección de datos | Secretaría Anticorrupción y Buen Gobierno (autoridad sustituta del INAI extinto en marzo 2025) |
| Recurso vs resoluciones de la Secretaría | Juicio de amparo ante Juzgados de Distrito y Tribunales Colegiados de Circuito especializados |
| Campo BD que registra aceptación | medicos.acepta_privacidad_at + medicos.version_aviso_privacidad · constancia por evento en log_consentimiento (diseño V21-1) |
| Documento relacionado contractual | DPA_ZitIA_v2_1.docx (regula la relación cuando ZitIA actúa como Encargado de los pacientes del médico) |
— Fin del Aviso de Privacidad ZitIA v2 —