Lo que guardamos, lo que nunca guardamos y qué puedes exigirnos.
FLANCO trata datos personales para cerrar una tarea concreta: confirmar una cita. Esta política dice exactamente cuáles, para qué, con quién se comparten y cómo se borran, sin importar el sector del negocio que la use. Sin párrafos comodín que sirven para justificar cualquier cosa.
Quién trata los datos y en qué papel
FLANCO es una plataforma de software en la nube que ejecuta tareas operativas —confirmar, recordar y reprogramar citas— dentro de la operación de un negocio, sea un consultorio, un centro estético, un taller, una veterinaria o un despacho. Esa mecánica define dos papeles distintos, y de cuál se trate cambia a quién le reclamas.
- Datos de los clientes finales del negocio —los llamamos contactos: son quienes reciben los mensajes. El negocio que contrata FLANCO es el responsable del tratamiento. FLANCO actúa como encargado: trata esos datos únicamente siguiendo sus instrucciones y para prestarle el servicio. Si eres contacto y quieres ejercer tus derechos, el camino directo es el negocio que te escribió; si nos escribes a nosotros, trasladamos la solicitud.
- Datos del personal del negocio que usa el panel (nombre, correo, teléfono de contacto). Ahí FLANCO es responsable.
- Datos de quien nos escribe para postular al piloto o pedir información. También somos responsables.
Responsable: FLANCO, Cajicá, Cundinamarca, Colombia. Correo de contacto para asuntos de datos personales: contacto@flancotech.com.
Qué datos tratamos, y cuáles nunca
El principio de diseño es la minimización: el sistema pide lo mínimo necesario para cerrar una cita, y lo que no necesita no lo almacena.
Lo que sí
- Nombre y número de teléfono del contacto.
- Datos de la cita: fecha, hora, duración, profesional o espacio asignado, estado y, si el negocio lo configura, el nombre del servicio agendado. Cuando una cita se cancela, se registra el motivo escogido de una lista cerrada —el contacto canceló, no asistió, el profesional no estaba disponible, error de agendamiento, reprogramada u otro— y, opcionalmente, una nota interna breve escrita por el personal del negocio. Esa nota es de uso interno y nunca se envía al contacto.
- Los mensajes intercambiados por WhatsApp que pertenecen a la gestión de esa cita.
- El registro de acciones (bitácora): qué hizo la plataforma, cuándo y con qué resultado.
- Datos de la cuenta del personal del negocio: nombre, correo y rol.
- Datos de disponibilidad de los profesionales y demás recursos del negocio: el nombre con el que se les identifica ante el contacto, su zona horaria, su jornada de atención, sus ausencias y bloqueos con un motivo breve. Se registran para saber cuándo hay cupo, nunca para medir el desempeño de nadie.
Lo que no
- Ningún dato sensible. FLANCO no pide, no deduce y no necesita motivos de consulta, diagnósticos, resultados, historias clínicas ni datos biométricos: ningún campo del sistema está previsto para ellos y la plataforma nunca los solicita. Los pocos campos de texto libre que existen —la nota interna de una cancelación y el motivo de una ausencia— llevan una advertencia visible de no escribir información clínica y no se envían nunca al contacto. Si el personal del negocio los escribe de todos modos, es un uso contrario a los términos de servicio. Esto vale para todos los sectores, no solo para salud.
- Ningún dato financiero, de pago o de tarjetas del contacto.
- Ninguna grabación de voz ni llamada.
Si un contacto envía por WhatsApp información sobre su salud, su situación legal, sus finanzas o cualquier otro asunto de fondo, la plataforma no la interpreta ni la guarda en campos estructurados: escala el caso a una persona del equipo del negocio. Toda pregunta de fondo escala, siempre. FLANCO gestiona la logística de la cita; no opina sobre el contenido del servicio.
Datos de Google (Google Calendar)
Si el negocio conecta su Google Calendar, FLANCO accede a esa cuenta con permisos que el usuario autoriza expresamente y puede revocar cuando quiera. Estos son los permisos que pedimos y para qué se usa cada uno:
| Permiso | Para qué se usa |
|---|---|
| calendar.events | Consultar únicamente los intervalos ocupados y libres de los calendarios conectados. Devuelve bloques de tiempo: nunca el título, la descripción ni los asistentes de un evento. Es con esto que se calcula la disponibilidad. |
| calendar.events | Crear, mover y marcar como cancelada la cita que FLANCO gestiona. Se usa solo para escribir los eventos de las citas del negocio, nunca para leer el contenido de eventos ajenos. |
| calendar.calendarlist | Mostrar la lista de calendarios de cada cuenta autorizada para que el negocio elija cuáles conecta, y comprobar qué nivel de permiso tiene FLANCO sobre cada uno, para avisar antes de intentar agendar donde solo hay lectura. Se verifica al conectar y en cada sincronización. Solo lectura. |
| userinfo.email · openid | Identificar la cuenta que otorgó la autorización y asociarla al negocio correcto. |
No pedimos el permiso completo de calendario, que incluiría eliminar calendarios y cambiar permisos de otras personas. FLANCO nunca elimina un calendario ni un evento: cancelar una cita cambia su estado y deja el registro correspondiente.
El uso y la transferencia que FLANCO hace de la información recibida de las APIs de Google se ajusta a la Política de Datos de Usuario de los Servicios de la API de Google, incluidos sus requisitos de Uso Limitado.
En concreto: no vendemos datos de Google, no los usamos para publicidad, no los usamos para entrenar modelos de inteligencia artificial —ni propios ni de terceros— y no permitimos que personas los lean, salvo con autorización expresa del usuario, por razones de seguridad, para cumplir la ley, o de forma agregada y anonimizada para operar el servicio.
La autorización se revoca en cualquier momento desde el panel de FLANCO o desde la página de permisos de la cuenta de Google. Al revocarla, FLANCO deja de acceder al calendario de inmediato y elimina los tokens almacenados.
Datos de Microsoft 365 (Outlook)
Aplica únicamente a cuentas de Microsoft 365 de empresa. Las cuentas personales de Outlook —outlook.com, hotmail.com, live.com— no se pueden conectar a FLANCO, y no por una limitación pendiente de resolver: la única forma de leer su calendario sería listando los eventos, y FLANCO no lee eventos. Esos negocios trabajan con la agenda propia de FLANCO.
Cuando el negocio conecta Outlook o Microsoft 365, aplica el mismo criterio que con Google: permisos delegados sobre el calendario, únicamente para consultar disponibilidad y gestionar citas. No accedemos al correo, a los archivos ni a los contactos. La autorización se revoca desde el panel de FLANCO o desde la configuración de la cuenta de Microsoft.
Y una diferencia técnica que preferimos decir en vez de callar: la API de Microsoft puede devolver el título y el lugar del evento aunque FLANCO no los pida — a diferencia de la de Google, que devuelve solo intervalos de tiempo. FLANCO los descarta en el punto de entrada: no se guardan, no se registran en ningún diagnóstico y no llegan a ninguna otra parte del sistema. La garantía la produce nuestro código, no el permiso concedido, y por eso está escrita aquí.
WhatsApp y Meta
Los mensajes se envían y reciben a través de la API de WhatsApp Business de Meta. Eso implica que Meta procesa esos mensajes como operador del canal, bajo sus propias condiciones. FLANCO almacena el contenido de los mensajes que forman parte de la gestión de la cita para que el negocio pueda auditar qué se dijo y cuándo.
El primer mensaje que un contacto recibe identifica al negocio, no a FLANCO, e incluye el aviso de tratamiento de datos y la forma de no volver a recibirlos.
Para qué usamos los datos
Solo para estas finalidades:
- Confirmar, recordar, reprogramar y cancelar citas por instrucción del negocio.
- Calcular disponibilidad real antes de ofrecer un horario, incluida la de varios profesionales o espacios a la vez.
- Mostrar al personal autorizado del propio negocio, en su panel, los bloques de ocupado y libre de los calendarios que ese negocio conectó, para que pueda agendar. Es la finalidad para la que se otorgó la autorización. Nadie fuera del negocio accede a esa información, y en ningún caso se muestra el contenido de los eventos.
- Escalar a una persona del negocio cuando la regla lo exige.
- Mantener el registro auditable de cada acción ejecutada.
- Operar, asegurar y depurar la plataforma.
- Responder solicitudes de contacto y gestionar el programa piloto.
No usamos los datos de los contactos para entrenar modelos, ni para publicidad, ni para venderlos o cederlos a nadie. El modelo de lenguaje que clasifica la intención de un mensaje se usa a través de la API de Anthropic, que no entrena con los datos enviados por la API.
Con quién se comparten
Solo con los proveedores de infraestructura necesarios para prestar el servicio, cada uno actuando como encargado y limitado a su función. Varios están fuera de Colombia, de modo que hay transferencia internacional de datos amparada en la autorización del titular y en cláusulas contractuales con cada proveedor:
| Proveedor | Función |
|---|---|
| Neon | Base de datos donde viven las citas y la bitácora. |
| Railway | Ejecución de la aplicación y de las tareas programadas. |
| Cloudflare | DNS, seguridad de red y entrega del sitio. |
| Meta | Canal de WhatsApp Business. |
| Google · Microsoft | Calendarios conectados por el propio negocio. |
| Anthropic | Clasificación de la intención del mensaje y redacción del texto. |
Fuera de esta lista, los datos no se comparten con nadie, salvo requerimiento de autoridad competente.
Cuánto se conservan, y qué pasa con la bitácora
Los datos de los contactos se conservan mientras dure el servicio con el negocio. Al terminar, se eliminan o se devuelven en formato exportable, según lo que el negocio indique, dentro de los 30 días siguientes.
La bitácora de acciones es append-only: por diseño no se puede editar ni borrar, porque de eso depende que sirva como evidencia. Cuando se ejerce el derecho de supresión, se eliminan los datos personales identificables —nombre y teléfono— y el registro de auditoría conserva únicamente la referencia seudonimizada de que la acción ocurrió, sin permitir identificar a la persona.
Cómo se protegen
- Cifrado en tránsito y en reposo. Los tokens de acceso a los calendarios se guardan cifrados.
- Aislamiento entre negocios impuesto por la base de datos, no por el código de la aplicación: un negocio no puede leer los datos de otro ni por error de programación.
- Los registros técnicos nunca contienen teléfonos completos, tokens ni el cuerpo de los mensajes con datos personales.
- Los entornos de desarrollo funcionan con datos sintéticos: nunca con datos reales de contactos.
Ningún sistema es infalible. Ante un incidente de seguridad que afecte datos personales, notificaremos al negocio responsable y a la Superintendencia de Industria y Comercio conforme a la normativa vigente.
Tus derechos y cómo ejercerlos
Conforme a la Ley 1581 de 2012 y sus decretos reglamentarios, el titular de los datos puede conocer, actualizar y rectificar sus datos; solicitar prueba de la autorización; ser informado sobre el uso que se les ha dado; presentar quejas ante la Superintendencia de Industria y Comercio; revocar la autorización y solicitar la supresión cuando proceda; y acceder gratuitamente a sus datos.
Solicitudes a contacto@flancotech.com con el asunto «Habeas Data». Las consultas se atienden en un máximo de 10 días hábiles, prorrogables por 5 más; los reclamos, en 15 días hábiles, prorrogables por 8. Si los datos fueron aportados por un negocio, trasladamos la solicitud a ese negocio —que es el responsable— y te lo informamos. El procedimiento de supresión, paso a paso y con lo que se borra y lo que no, está en Eliminación de datos.
Menores de edad
FLANCO no está dirigido a menores de edad ni recoge sus datos directamente. Cuando una cita corresponde a un menor, el negocio responsable debe contar con la autorización de quien ejerce la patria potestad, y el mensaje se dirige al número de contacto que ese negocio registre.
Cambios a esta política
Si cambia algo relevante —una finalidad nueva, un proveedor nuevo, un permiso nuevo— se publica aquí con la fecha de vigencia actualizada y se avisa a los negocios activos por correo antes de que aplique. Un cambio en los permisos solicitados a Google o Microsoft siempre exige que el usuario vuelva a autorizar de forma expresa.
Contacto
Dudas, solicitudes de habeas data o cualquier cosa relacionada con esta política: contacto@flancotech.com, Cajicá, Cundinamarca, Colombia. Respondemos en español.
Google user data — Limited Use disclosure
FLANCO is a digital-employee platform for any appointment-based business in Colombia — medical and dental practices, aesthetic centers, veterinary clinics, workshops, salons, professional firms. It confirms, reschedules and cancels appointments over WhatsApp on behalf of the business that hires it, and records every action in a verifiable, append-only audit log.
FLANCO requests the following Google OAuth scopes:
- calendar.events.freebusy — query only the busy and free intervals of the connected calendars. It returns time blocks and nothing else: never the title, description or attendees of any event. Availability is computed exclusively from this.
- calendar.events — create, move and mark as cancelled the appointment FLANCO manages. Used only to write the business's own appointment events, never to read the contents of anyone else's events.
- calendar.calendarlist.readonly — list the calendars of each authorised account so the business can pick which ones to connect, and check FLANCO's permission level on each one, so we can warn before attempting to schedule where we only have read access. Checked on connection and on every sync. Read only.
- userinfo.email · openid — identify the account that granted authorization.
FLANCO's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
- Google user data is never sold or transferred for advertising, credit assessment or lending purposes.
- Google user data is never used to train, fine-tune or improve generalized artificial intelligence or machine learning models, whether our own or third parties'.
- Humans do not read Google user data, except with the user's explicit consent, for security purposes, to comply with applicable law, or when the data is aggregated and anonymized for internal operations.
- FLANCO never deletes calendars or calendar events. Cancelling an appointment updates its status and writes an audit record.
- A note on who sees what: the panel shows authorised staff of the business itself the busy and free blocks of the calendars that same business connected, so they can schedule. That is the purpose the user granted authorisation for. Nobody outside the business accesses it, and event contents are never displayed.
- FLANCO does not collect, store or process health data or any other sensitive personal data. Any substantive question from a contact is escalated to the business's staff.
Access can be revoked at any time from the FLANCO panel or from the user's Google Account permissions page. Questions: contacto@flancotech.com. The Spanish text above is the governing version of this policy.