Política de Privacidad
Última actualización: 25 de junio de 2026 · Versión v1.0
1. Responsable del tratamiento
Theraply Soluciones Integrales S.A.C., RUC 20616126491, con domicilio en Calle El Rocío 346, Urb. Higuereta, Santiago de Surco, Lima, Perú ("Theraply"), es responsable del tratamiento de los datos descritos en esta política. Contacto para asuntos de privacidad: christian.larrabure@theraply.pe.
Oficial de Datos Personales / punto de contacto: Christian Larrabure — christian.larrabure@theraply.pe. (Dado que el tratamiento de datos sensibles de salud forma parte del giro del Servicio, el nuevo Reglamento exige designar y publicar un Oficial de Datos Personales; este dato también debe comunicarse a la Autoridad Nacional de Protección de Datos Personales.)
2. Doble rol de Theraply
- Como responsable: Theraply trata los datos de la cuenta del profesional (el usuario del Servicio).
- Como encargado: respecto de los datos de los pacientes que el profesional ingresa, el profesional es el responsable y Theraply actúa como encargado del tratamiento, procesándolos por cuenta y según instrucciones de aquel. Las condiciones de este encargo —instrucciones de tratamiento, medidas de seguridad, sub-encargados y transferencias internacionales— son las descritas en la presente Política de Privacidad.
Esta Política describe principalmente el tratamiento en el que Theraply actúa como responsable e informa, con transparencia, sobre el tratamiento que realiza como encargado.
3. Datos que tratamos y su origen
Del profesional (usuario):
- Identidad y correo electrónico.
- Credenciales de acceso (gestionadas por Clerk).
- Perfil profesional, especialidades y tarifas.
- Datos de facturación y de tarjeta (gestionados por Culqi).
- Dirección IP y agente de usuario, incluida la prueba de aceptación de los Términos.
- Tokens de integración con Google (almacenados cifrados).
De los pacientes (ingresados por el profesional):
- Nombre, correo y teléfono.
- Preferencias de horario.
- Historial de sesiones, pagos y notas.
Los datos de pacientes pueden incluir datos sensibles de salud (especialmente en la práctica psicológica), sujetos a protección reforzada bajo la Ley N° 29733.
Origen de los datos: los datos del profesional se obtienen directamente de él al registrarse y usar el Servicio; los datos de pacientes se obtienen indirectamente, pues los ingresa el profesional, quien es responsable de haber obtenido el consentimiento correspondiente.
4. Finalidades del tratamiento
Tratamos los datos para:
- Prestar y operar el Servicio (gestión de cuenta, pacientes y sesiones).
- Agendar sesiones e integrarlas, de forma opcional, con Google Calendar/Meet.
- Enviar recordatorios e invitaciones por correo.
- Generar resúmenes e insights mediante inteligencia artificial.
- Procesar el cobro recurrente de la suscripción (Culqi) y la contabilidad asociada.
- Realizar analítica de producto para mejorar el Servicio (PostHog).
- Garantizar la seguridad, prevenir el fraude y atender obligaciones legales y de auditoría.
5. Base legal
- El tratamiento de los datos del profesional se basa en su consentimiento y en la ejecución de la relación contractual (los Términos).
- Respecto de los datos sensibles de los pacientes, el consentimiento lo obtiene el profesional (responsable), conforme a la Ley N° 29733; Theraply los trata únicamente como encargado. Dicho consentimiento debe informar al paciente que sus datos se registran y tratan a través de Theraply —una herramienta operada por un tercero, que incluye almacenamiento en servidores ubicados en el extranjero y la generación de resúmenes mediante inteligencia artificial—.
6. Decisiones automatizadas y elaboración de perfiles
Los resúmenes e insights generados con inteligencia artificial tienen carácter meramente informativo y de apoyo administrativo. Theraply no adopta decisiones automatizadas que produzcan efectos jurídicos o significativos sobre los titulares de los datos, ni elabora perfiles con ese fin. La revisión y toda decisión profesional corresponden siempre al usuario.
7. Encargados, sub-encargados y transferencias internacionales
Para prestar el Servicio recurrimos a los siguientes proveedores, varios ubicados fuera del Perú, lo que implica transferencia transfronteriza de datos con las garantías exigidas por la normativa:
| Proveedor | Finalidad | Datos involucrados | Ubicación (referencial) |
|---|---|---|---|
| Clerk | Autenticación e identidad | Identidad, credenciales | EE. UU. |
| Neon (PostgreSQL) + AWS | Base de datos y hosting | Todos los datos del Servicio | EE. UU. (AWS us-east-1) |
| OpenRouter + proveedores de LLM | Resúmenes con IA | Datos de sesiones enviados al modelo | EE. UU. (ver sección 8) |
| Google (Calendar/Meet) | Integración opcional de agenda | Sesiones; correos de pacientes invitados | EE. UU. |
| Culqi | Pasarela de pago de la suscripción | Datos de tarjeta (entorno PCI) | Perú |
| PostHog | Analítica de producto | Datos de uso, cookies | EE. UU. |
(La garantía aplicable a cada transferencia internacional —nivel adecuado de protección o cláusulas equivalentes— es un punto a precisar con asesoría legal conforme a la Ley N° 29733 y su Reglamento.)
8. Tratamiento mediante inteligencia artificial
Para generar resúmenes, se envían datos de sesiones a modelos de lenguaje a través de OpenRouter, que los enruta a uno de los siguientes proveedores: OpenAI, Anthropic y, eventualmente, Google.
- Finalidad: generar resúmenes e insights de apoyo administrativo.
- No entrenamiento: conforme a las políticas de OpenRouter y de dichos proveedores, los datos enviados no se utilizan para entrenar modelos.
- Retención por el proveedor:
- Anthropic: hasta 30 días.
- Google: según el servicio empleado, retención nula (Vertex AI) o hasta 55 días (AI Studio).
- OpenAI: el proveedor no especifica públicamente un plazo determinado de retención.
Theraply procura limitar el tratamiento a proveedores que no entrenan con los datos. El usuario reconoce que los plazos de retención dependen de cada proveedor y pueden variar.
9. Plazos de conservación
Conservamos los datos del profesional y de sus pacientes mientras la cuenta esté activa y el profesional use el Servicio. Si el profesional decide eliminar su cuenta, podrá exportar previamente su información y, dentro de un plazo razonable desde su solicitud (aproximadamente 30 días), procederemos a eliminar sus datos personales, conservando únicamente aquello que la ley nos obligue a guardar (por ejemplo, información contable o tributaria) y por el plazo que dicha normativa exija. No conservamos los datos más allá de lo necesario.
10. Derechos ARCO
El titular de los datos puede ejercer sus derechos de Acceso, Rectificación, Cancelación (supresión) y Oposición (ARCO), así como —cuando corresponda— el derecho a la portabilidad de sus datos, escribiendo a christian.larrabure@theraply.pe.
Tratándose de datos de pacientes, el ejercicio de derechos se canaliza normalmente a través del profesional (responsable); Theraply, como encargado, colaborará en lo que corresponda.
El titular también puede presentar un reclamo ante la Autoridad Nacional de Protección de Datos Personales del Ministerio de Justicia y Derechos Humanos (MINJUS).
11. Medidas de seguridad
Aplicamos medidas técnicas y organizativas, entre ellas:
- Cifrado de tokens sensibles (AES-256-GCM).
- Cifrado en tránsito (TLS).
- Aislamiento multi-tenant entre cuentas.
- Controles de acceso basados en roles.
12. Notificación de incidentes de seguridad
Ante un incidente de seguridad que afecte datos personales, Theraply lo notificará a la Autoridad Nacional de Protección de Datos Personales dentro de las 48 horas siguientes a haber tomado conocimiento, conforme al nuevo Reglamento, y comunicará a los afectados cuando corresponda. (Esta obligación es una novedad del D.S. 016-2024-JUS.)
13. Cookies y tecnologías de seguimiento
Utilizamos cookies y tecnologías similares de PostHog (analítica), Clerk (sesión/autenticación) y de gestión de sesión propias. Al ingresar por primera vez, mostramos un banner de consentimiento de cookies que permite aceptar o rechazar las cookies no esenciales. Las cookies estrictamente necesarias para el funcionamiento del Servicio no requieren consentimiento. El usuario puede modificar sus preferencias en cualquier momento.
14. Datos de menores de edad
Cuando un paciente sea menor de edad, el consentimiento debe ser otorgado por sus padres o tutores. La obtención y validez de dicho consentimiento es responsabilidad del profesional.
15. Disclosure "Limited Use" — Google API Services
El uso y la transferencia de la información recibida de las APIs de Google por parte de Theraply se ajustan a la Política de Datos de Usuario de los Servicios de la API de Google, incluidos sus requisitos de Uso Limitado (Limited Use). En concreto, Theraply solo usa el acceso a Google Calendar/Meet para proveer y mejorar las funcionalidades visibles para el usuario, no transfiere esos datos salvo lo estrictamente necesario para prestar el Servicio o por exigencia legal, no los usa para publicidad y no permite que personas lean dichos datos salvo con el consentimiento del usuario, para seguridad, para cumplir la ley o en operaciones internas conforme a la política de Google. (Mantener este texto alineado a la versión vigente de la política de Google requerida para la verificación de OAuth.)
16. Cambios a esta Política
Podemos actualizar esta Política. Notificaremos los cambios por medios razonables y mantendremos disponible la versión vigente, con su número de versión y fecha, en https://theraply.pe/privacidad. (El versionado de la app permite registrar la versión aceptada por cada usuario.)