La app la opera Juan Manuel Olarte, persona natural, bajo el nombre comercial Toothprint, mientras se constituye Toothprint Technologies.
| Responsable del tratamiento | Juan Manuel Olarte, actuando como Toothprint |
|---|---|
| Domicilio | Carrera 25 # 1 A Sur 45, Oficinas 1163 y 1156, Medellín, Colombia |
| Teléfono | +57 305 306 9616 · +57 304 656 8687 |
| Correo | privacy@toothprint.ai · hola@toothprint.ai |
| Quién atiende peticiones, consultas y reclamos | Juan Manuel Olarte, CEO |
Los dos correos los lee una persona, no una cola automática. La ley colombiana obliga al responsable a publicar su domicilio, su teléfono y quién atiende las solicitudes (Decreto 1377 de 2013, art. 9), y por eso están aquí arriba y no escondidos en un formulario.
Esta política cubre todo el producto y sus tres superficies: TPMotion en iPhone, que es la única que captura; TPMotion en iPad, para revisar al lado del sillón; y el Toothprint Hub en la web, que carga archivos, analiza y exporta. Las tres escriben sobre el mismo registro. El contrato que rige a las tres está en Términos generales, y lo que podemos hacer con los datos de un paciente por instrucción del profesional está en el Acuerdo de encargo.
Hay dos papeles distintos, y no da lo mismo cuál de los dos aplica:
| Dato | Quién decide para qué se usa | Nuestro papel |
|---|---|---|
| Tu cuenta profesional: correo, inicio de sesión, datos del dispositivo | Nosotros | Responsable |
| Todo lo del paciente que tú escribes o capturas | El profesional tratante | Encargado, siguiendo sus instrucciones |
Si eres paciente, el responsable de tu historia clínica es el profesional que te atendió. Las solicitudes sobre esos datos van primero a él, y nosotros lo apoyamos para responderte.
Para que la app funcione: autenticarte, procesar y alinear las capturas, guardar y mostrar los casos que creas, atender tus solicitudes de soporte, mantener el servicio seguro y cumplir la ley.
No usamos tus datos para publicidad y no te seguimos entre aplicaciones ni sitios web. No vendemos datos personales.
Cada uno de esos usos se apoya en una base legal, y no es la misma en todos los países:
| Qué hacemos | Base en Colombia (Ley 1581 de 2012) | Base en la UE y el Reino Unido (RGPD) |
|---|---|---|
| Operar tu cuenta profesional | Tu autorización (art. 9) | Ejecución de un contrato, art. 6(1)(b) |
| Guardar y procesar el contenido del paciente | Autorización expresa del titular para datos sensibles, obtenida por el profesional tratante (art. 6 lit. a) | Consentimiento explícito, art. 9(2)(a), obtenido por el profesional como responsable |
| Mantener el servicio seguro y evitar abusos | Cubierto por tu autorización, más nuestro deber de seguridad (art. 17 lit. d). La ley colombiana no tiene la figura de "interés legítimo", así que no la invocamos | Interés legítimo, art. 6(1)(f) |
| Cumplir la ley | Obligación legal (art. 10 lit. a) | Obligación legal, art. 6(1)(c) |
| Desarrollar o entrenar modelos | Autorización aparte del paciente. Nada más. Ver la sección 5. | |
A la fecha de vigencia de esta política no se ha entrenado, ajustado ni evaluado ningún modelo de aprendizaje automático con contenido de pacientes capturado por TPMotion. Ninguno.
Queremos que eso cambie. Desde octubre de 2026 tenemos previsto empezar a desarrollar modelos propios —registro sin marcador, segmentación y predicción de movimiento— con datos capturados por la app. Lo decimos aquí antes de que pase, no después.
Entrenar modelos es una finalidad distinta de prestar el servicio, y esta política no la autoriza. Antes de que el contenido de un paciente entre a un conjunto de entrenamiento tienen que cumplirse las cuatro condiciones:
Una limitación que preferimos decir a esconder: un modelo ya entrenado no se puede desentrenar. Si un paciente revoca después de que su material entró a un entrenamiento, borramos su material y lo excluimos de todos los entrenamientos siguientes, pero no podemos sacar lo que un modelo ya aprendió. El remedio es volver a entrenar sobre un corpus que ya no lo contiene, y eso depende del ciclo de reentrenamiento: no es inmediato.
No vendemos contenido de pacientes y no lo compartimos con terceros para que ellos desarrollen sus modelos.
Pasan dos cosas distintas en lugares distintos, y preferimos ser precisos antes que tranquilizadores:
Estos proveedores tratan los datos por cuenta nuestra. No vendemos tus datos.
La copia analítica, y cómo la encontramos. Una extensión de Firebase envía a BigQuery
(conjunto firestore_export, región us) una fila derivada por sesión: duración,
fotogramas, calidad del rastreo, modelo del aparato, versión de la app, jurisdicción y si hay autorización de
entrenamiento. El paciente, la sesión y la cuenta van como seudónimos calculados con una clave que vive del
lado del servidor y no viaja a BigQuery; no van nombres, ni alias, ni documentos, ni enlaces de
almacenamiento, ni los escaneos ni el video. Un seudónimo estable sigue siendo dato personal mientras la
clave exista, y no lo llamamos anónimo.
Hasta el 12 de septiembre de 2026 lo exportado era la colección cruda de sesiones, que sí lleva identificadores de paciente y enlaces de descarga adentro, desde el 18 de febrero de 2026. Un enlace de descarga es una credencial: quien lo tiene, baja el archivo. Por eso la exportación cambió de colección. La historia ya exportada se conserva aparte, seudonimizada y sin un solo enlace, porque dice en qué se cae una captura y eso no se puede reconstruir hacia atrás. Es el mismo proveedor, el mismo país y el mismo contrato que el resto de Google; conserva historial de versiones, y por eso el borrado necesita un segundo trabajo contra ella, que alcanza todas sus tablas: ver la sección 9. Lo encontramos conciliando nuestra lista de subencargados contra la infraestructura real, y preferimos escribirlo a corregirlo en silencio.
Por qué a uno lo describimos y no lo nombramos. Qué infraestructura de cómputo usamos es información comercialmente sensible, así que aquí lo identificamos por categoría y no por razón social, que es lo que permite el art. 13(1)(e) del RGPD cuando habla de "destinatarios o categorías de destinatarios". No es una forma de esconderlo: se lo nombramos a cualquier cliente que lo pida, va nombrado en el contrato de transmisión que firmamos con los consultorios, y va nombrado completo en cualquier registro que exija una autoridad.
Dónde queda el dato: las cuentas y los casos se guardan en Estados Unidos — Cloud Firestore
en la multirregión nam5 de Google y Cloud Storage en us-central1, en Iowa. Si tú o
tus pacientes están fuera de Estados Unidos, guardar un caso transfiere ese dato allá. No se guarda
información de salud en iCloud.
Con qué se sostiene esa transferencia: nuestro acuerdo con Google Cloud incorpora sus términos de tratamiento de datos y las Cláusulas Contractuales Tipo de la Comisión Europea, que es el instrumento en el que nos apoyamos para las transferencias fuera del Espacio Económico Europeo y del Reino Unido. En Colombia, mandarle datos a un proveedor que los trata por cuenta nuestra es una transmisión y no una transferencia, así que lo que manda es el contrato de transmisión que exige el art. 25 del Decreto 1377 de 2013, que tenemos firmado con Google. Además nos apoyamos en la autorización expresa del titular, porque la frontera entre las dos figuras es discutida cuando la transmisión es internacional y preferimos tener las dos cosas antes que discutir cuál aplica. No te pedimos que nos creas sobre el destino: las regiones están nombradas arriba y se pueden comprobar.
El avatar del paciente, y el único sitio donde una cara llega a un modelo generativo. La app
puede convertir la foto de un paciente en un retrato estilizado para su ficha. Cuando un profesional la usa,
esa fotografía se envía a la API de Gemini de Google (generativelanguage.googleapis.com,
Estados Unidos) y vuelve la imagen estilizada. Va solo la foto y la instrucción de estilo: no va el nombre, ni los
identificadores, ni los escaneos, ni el video de la sesión. Exige la autorización propia del paciente, marcada en
el formato; sin esa casilla registrada, el servidor se niega a enviar nada y borra la foto subida.
Lo que Google conserve de su lado lo gobiernan los términos de la API de Gemini y no nuestro contrato, y por eso
esto tiene casilla propia y párrafo propio en vez de quedar dentro de “usamos Google”.
Tu propio Google Drive. Si conectas tu cuenta, la app lee los archivos que tú eliges para traerlos al caso. No es un proveedor nuestro: es tu cuenta, y leemos por instrucción tuya. No guardamos copia de tu Drive ni lo indexamos. Lo que conviene que sepas es que el permiso que Google pide es de solo lectura sobre tu Drive completo, porque es el único alcance que existe para esto: usamos solo lo que señalas, pero el permiso concedido es más ancho que el uso. Se revoca desde tu cuenta de Google, sin pedirnos permiso.
Los datos de paciente que pasan por TPMotion son datos de salud, y en Colombia son datos sensibles bajo la Ley 1581 de 2012. El profesional tratante es el responsable y le corresponde obtener el consentimiento informado y la autorización de tratamiento de datos del paciente conforme a la ley aplicable.
Hoy no aceptamos clientes que sean entidades cubiertas por HIPAA. Un Business Associate Agreement solo protege a alguien si baja por toda la cadena de proveedores, y todavía no lo tenemos con el proveedor de cómputo descrito en la sección 7. Mientras no lo tengamos, la información de salud protegida no debe procesarse por la app. Preferimos declarar el límite a firmar un BAA que no podemos honrar aguas abajo.
Conservamos los datos de la cuenta mientras la cuenta esté activa. Los datos de los casos se conservan mientras esté activa la cuenta que los creó, o hasta que se pida su supresión.
Puedes borrar tu cuenta desde dentro de la app, en la pantalla de Cuenta. Ese flujo borra tus pacientes, sus archivos y sus sesiones antes de borrar la cuenta, para no dejar nada huérfano. También puedes escribir a privacy@toothprint.ai.
Atendemos las solicitudes de supresión en el plazo más corto que permita la ley aplicable. En Colombia eso significa 10 días hábiles para responder una consulta y 15 días hábiles para resolver un reclamo, cada uno prorrogable una vez y con explicación, según los arts. 14 y 15 de la Ley 1581 de 2012. Fuera de Colombia, dentro de 30 días.
Los escaneos intraorales, los escaneos faciales y el video de la sesión son material biométrico. Se conservan mientras la cuenta del profesional tratante esté activa y siga en pie la finalidad clínica para la que se capturaron, y esa finalidad se agota a más tardar tres años después de la última interacción del paciente con la práctica.
Cómo ocurre eso de verdad, porque una promesa de retención sin maquinaria detrás es una frase. El primer día de cada mes un trabajo recalcula, para cada paciente, la fecha de su última interacción: la más reciente entre su ficha, su última sesión y su última autorización. Lo que pasó de tres años entra en una cola que el profesional tratante ve, junto con lo que va a pasar en los 60 días siguientes, y queda registrada la fecha en que se lo dijimos.
Lo que no hacemos es destruirlo por nuestra cuenta, y la razón no es comodidad. La historia clínica tiene un tiempo mínimo de conservación obligatorio que le pertenece al profesional —en Colombia, la Resolución 1995 de 1999— y nosotros somos el encargado, no el responsable. Borrar por nuestra cuenta lo que su odontólogo todavía está obligado a conservar sería destruir una historia clínica ajena. Así que el profesional decide y nosotros ejecutamos dentro de los 30 días siguientes a que nos lo indique. Nuestra mitad de la promesa es el cálculo, el aviso y la constancia de haberlo dado.
Cuando la destrucción ocurre, cubre todas las copias que controlamos: la base de datos, el almacenamiento de archivos, el entorno de cómputo de terceros y la copia analítica en BigQuery descritos en la sección 7. Por cómo BigQuery maneja las filas recién escritas, ese último trabajo puede tardar hasta 24 horas, y reintenta hasta completarse.
Lo único que sobrevive a esa destrucción es lo que el profesional está legalmente obligado a conservar. Sobre eso, el párrafo siguiente.
Vale la pena decirlo con todas sus letras: la historia clínica tiene un tiempo mínimo de conservación obligatorio. Borrar la cuenta de un profesional no extingue el deber legal de ese profesional de conservar la historia clínica de sus pacientes.
Según la ley que te aplique (Ley 1581 de 2012 en Colombia, RGPD en la UE y el Reino Unido, CCPA y CPRA en California), puedes conocer, acceder, actualizar, rectificar, suprimir o exportar tus datos personales, revocar una autorización que hayas dado, y que te informemos el uso que les hemos dado. Escribe a privacy@toothprint.ai.
En Colombia también puedes presentar queja ante la Superintendencia de Industria y Comercio. Bajo el RGPD puedes acudir a la autoridad de control de tu país.
Si eres paciente, nosotros no te pedimos nada directamente. Todo lo que tenemos sobre ti llegó a través de tu profesional tratante: él escribió tu nombre y tu identificación, él hizo el escaneo, él grabó la sesión. El RGPD obliga a decírtelo cuando los datos no se recogen del titular (art. 14), y la razón práctica es más simple: si quieres corregir algo, sabes a quién pedírselo primero.
Qué decide una máquina y qué no. El producto tiene funciones asistidas por inteligencia artificial: sugerir puntos de referencia, separar estructuras en un escaneo, estimar el movimiento entre fotogramas y —si se autoriza aparte— convertir una foto en un retrato de ficha.
Ninguna de esas funciones toma una decisión sobre ti. No hay decisiones automatizadas con efectos jurídicos ni efectos significativos similares en el sentido del art. 22 del RGPD: lo que sale es una sugerencia que un profesional revisa antes de usarla, y el diagnóstico y el tratamiento son de él. Si algún día eso cambia, cambia esta sección primero.
Los datos viajan cifrados con HTTPS. El acceso a lo almacenado está restringido por autenticación y por reglas de acceso del lado del servidor. Ningún método de transmisión o almacenamiento es seguro al cien por ciento.
La app es para odontólogos y no está dirigida a niños. Los profesionales sí atienden menores, y la app acepta documentos de identidad de menores. Cuando el paciente sea menor de edad, corresponde al profesional tratante obtener la autorización de su representante legal antes de escribir o capturar sus datos.
Esta política entra a regir en la fecha que aparece arriba y se mantiene vigente hasta que la reemplace otra. La revisamos al menos una vez al año y cada vez que el producto cambie de una forma que toque datos personales.
Podemos actualizarla. Cambiaremos la fecha de vigencia y, si el cambio es sustancial, te avisaremos dentro de la app antes de que empiece a regir o a más tardar en ese momento. Las versiones anteriores se conservan para que puedas ver cuál aplicaba en cada época.
Preguntas o solicitudes: privacy@toothprint.ai.