Política de Privacidad
Última actualización: 28 de julio de 2026
Documento base. Esta política es una plantilla proporcionada por Servando. El profesional es el responsable del tratamiento de los datos de sus pacientes y debe revisar este documento con su asesor legal antes de utilizar el software en su práctica.
1. Naturaleza de Servando
Servando es un software 100% local / self-hosted. Esto significa:
- Toda la información de pacientes, sesiones y notas clínicas se almacena exclusivamente en el equipo del profesional.
- No existe servidor central de Servando que almacene datos clínicos.
- No se requiere conexión a internet para el funcionamiento del software.
- La inteligencia artificial integrada (modelo qwen2.5:3b) se ejecuta localmente en el equipo del profesional, sin enviar datos a servicios externos de IA.
2. Responsable del tratamiento
El responsable del tratamiento de los datos personales de los pacientes es el profesional de la salud que utiliza Servando, no Servando como software.
Servando actúa como herramienta de procesamiento bajo el control del profesional. El profesional es el único custodio de los datos y el único responsable de su tratamiento conforme a la Ley 19.628.
3. Datos almacenados
Los datos que se almacenan localmente son:
- Datos identificadores del paciente (nombre, RUT, contacto)
- Datos clínicos (historia clínica, notas de sesión, resúmenes generados por IA)
- Datos administrativos (cobros, pagos, agenda)
4. Medidas de seguridad técnicas
Servando implementa las siguientes medidas de seguridad:
- Almacenamiento local: los datos residen en una base de datos SQLite en el equipo del profesional, no en servidores externos.
- Sin transmisión de datos: ninguna funcionalidad de Servando envía datos clínicos a servicios externos.
- IA local: el modelo de IA (qwen2.5:3b vía Ollama) se ejecuta en el equipo del profesional. Las notas clínicas no salen del equipo para ser procesadas.
- Cifrado en reposo: la base de datos SQLite se cifra con Fernet al cerrar la aplicación; la clave se gestiona mediante DPAPI (Windows) o Keychain (macOS). Los datos no son legibles sin la clave.
- Backups automáticos cifrados: al migrar, reconstruir o importar datos, la aplicación genera copias de seguridad cifradas con Fernet en el equipo, con restauración automática del backup más reciente.
- Licencia criptográfica: la validación de licencia usa firma RSA-PSS con SHA-256, verificada localmente sin contacto con servidores externos.
5. Derechos ARCO (Ley 19.628)
El profesional, como responsable del tratamiento, debe facilitar a sus pacientes el ejercicio de los derechos de:
- Acceso: el paciente puede solicitar ver sus datos.
- Rectificación: el paciente puede solicitar corrección de datos inexactos.
- Cancelación: el paciente puede solicitar eliminación de sus datos.
- Oposición: el paciente puede oponerse al tratamiento.
Servando facilita el cumplimiento de estos derechos mediante:
- Exportación de ficha del paciente en PDF (implementada, con filtro por rango de fechas).
- Edición de datos del paciente en cualquier momento.
- Eliminación de pacientes y sesiones (con restricciones de integridad referencial para sesiones ya realizadas).
6. Cumplimiento Ley 20.584 (Derechos del paciente)
Servando facilita el cumplimiento de la Ley 20.584 mediante:
- Historia clínica digital accesible y editable por el profesional.
- Registro de fecha de creación y modificación de sesiones.
- Posibilidad de generar informes para derivación y avance (funcionalidad implementada).
- Consentimientos informados firmados electrónicamente (vía Ley 19.799, funcionalidad en desarrollo).
7. Cumplimiento Ley 19.799 (Firma electrónica)
Servando utiliza firma electrónica RSA-PSS con SHA-256 para la validación de licencias. La firma de consentimientos informados por parte del paciente es una funcionalidad en desarrollo que utilizará estándares compatibles con la Ley 19.799.
8. Secreto profesional
Servando está diseñado arquitectónicamente para respetar el secreto profesional del psicólogo:
- Ningún tercero tiene acceso técnico a los datos del paciente.
- No hay servidores externos que almacenen o procesen datos clínicos.
- La IA no transmite datos a servicios externos.
- El profesional es el único custodio de los datos.
Esto contrasta con las soluciones SaaS cloud, donde el proveedor del software tiene acceso técnico a los datos y los servidores pueden estar sujetos a jurisdicciones extranjeras.
9. Cambios a esta política
Servando puede actualizar esta política. Los cambios se comunicarán mediante actualización del software y publicación en servando.cl/privacidad.