Mizar OSMizar OS

Aviso de privacidad

Última actualización: 18 de julio de 2026

Responsable y encargado

Mizar OS interviene en dos papeles según de quién sean los datos:

  • Encargado de los datos de los clientes o pacientes del negocio: cada barbería o clínica dental es la responsable del tratamiento; Mizar OS los trata por su cuenta y orden para prestar agenda, recordatorios, punto de venta y, cuando corresponda, expediente clínico.
  • Responsable de los datos de la propio negocio y su personal (titulares de la cuenta): correo de acceso, perfil del negocio, datos fiscales, suscripción y datos de uso.

El operador de la plataforma es Cesar Alexandro Martinez Arjon (persona física, Mizar OS / Dubhe Labs), con domicilio en Durango, Durango, México. Contacto para temas de privacidad: contacto@dubhelabs.com.

Datos personales que se tratan (inventario)

Se enlista cada tipo de dato que la plataforma recaba, agrupado por a quién pertenece.

A. Datos de clientes o pacientes — Mizar OS es encargado

CategoríaDatos específicosOrigen
Identificación y contactoNombre y número de teléfono (WhatsApp).El propio cliente o paciente (al escribir por WhatsApp o al registrarlo el negocio).
Historial de servicioCitas (servicio o tratamiento, prestador, sucursal, fecha y hora), asistencia y preferencias habituales.Generado al usar el servicio.
Preferencias de contactoConsentimiento (opt-in) o baja (opt-out) de avisos por WhatsApp.El cliente.
Pagos en el negocioMétodo (efectivo, tarjeta, QR) y monto; folio. Nunca el número completo de tarjeta ni CVV: eso lo capturan Mercado Pago o Clip.Generado al cobrar.
Lealtad y membresíasSaldo de sellos, recompensas y membresía contratada con su vigencia (si el negocio los usa).Generado al usar el programa.
Datos clínicos dentales (datos sensibles)Fecha de nacimiento, antecedentes, alergias, medicamentos, padecimientos, motivo de consulta, odontograma, periodontograma, diagnósticos, notas, planes, recetas, radiografías, fotografías, documentos, consentimientos y trazos de firma simple. Sólo aplica a clínicas dentales que habilitan el expediente.El paciente y los profesionales autorizados de la clínica dental.
Acceso al portal del pacienteCorreo autorizado, relación declarada con el paciente, recursos compartidos, fechas de invitación y acceso, bitácora de aperturas y evidencia de firma. El portal no muestra por defecto la historia médica, notas SOAP, odontograma ni periodontograma.La clínica dental al invitar; el paciente o representante al entrar y firmar.
Contenido de mensajes de WhatsAppEl texto de los mensajes que el cliente envía y, en su caso, el tipo de adjunto (imagen, audio, etc.).El cliente.
Datos fiscales (solo si factura)RFC, razón social, uso de CFDI, régimen fiscal y correo de facturación.El cliente.

B. Datos del negocio y su personal — Mizar OS es responsable

CategoríaDatos específicos
Cuenta y accesoCorreo electrónico, contraseña (cifrada/«hasheada» por Supabase Auth), nombre y rol; identificador de Google si se inicia sesión con Google.
PerfilFoto de perfil del usuario; nombre, dirección, teléfono y logotipo del negocio.
Datos fiscales del negocioRFC, régimen fiscal, uso de CFDI y domicilio fiscal.
Suscripción y facturaciónPlan, estado de la suscripción e historial de pagos del SaaS. Los datos de la tarjeta los procesa Stripe, no Mizar OS.
Contenido que se subeImágenes que el usuario cargue (por ejemplo, el logotipo del negocio o su foto de perfil).
Técnicos y de usoDirección IP, registros de acceso y actividad (bitácoras con teléfonos enmascarados), datos de sesión y señales del CAPTCHA anti-bots (Cloudflare Turnstile).

Las clínicas dentales pueden registrar datos personales sensibles de salud dentro del expediente clínico. La clínica decide su captura y es responsable de obtener los consentimientos y avisos aplicables; Mizar OS los procesa únicamente para prestar esa función. Los negocios que no usan la vertical dental no capturan estos datos clínicos.

Cuando la clínica habilita el portal, decide de forma explícita qué planes, recetas, documentos o consentimientos publica. El acceso se liga a un correo verificado, puede revocarse y cada lectura o firma queda registrada. Los enlaces a archivos son temporales.

Uso de inteligencia artificial (IA)

Mizar OS ofrece, como función opcional de pago, un asistente conversacional con inteligencia artificial en el bot de WhatsApp. Lo declaramos de forma expresa:

  • Dónde se usa: solo en el bot de WhatsApp y solo cuando el negocio la activa. Está desactivada por defecto; apagada, el bot responde con un guion fijo de palabras clave, sin IA.
  • Qué hace: interpreta el mensaje del cliente y redacta una respuesta de recepcionista (servicios, precios, horarios, ubicación y preguntas frecuentes).
  • Qué datos se procesan con IA: solo el texto del mensaje que el cliente envía y el catálogo público del negocio. No se envían a la IA el historial de citas, el teléfono ni otros datos personales del cliente.
  • Proveedor: el procesamiento lo realiza Anthropic (modelo Claude), como encargado. Conforme a los términos comerciales de su API, Anthropic no utiliza el contenido para entrenar sus modelos.
  • Sin decisiones automatizadas relevantes: el asistente solo informa y orienta para agendar; no toma decisiones con efectos jurídicos ni impacto significativo. Siempre se puede pedir atención humana.

Finalidades

Primarias (necesarias): agendar y administrar citas; enviar confirmaciones y recordatorios transaccionales por WhatsApp; cobrar servicios y llevar caja; mantener el historial de visitas; administrar la cuenta, la suscripción y la facturación del negocio; y, cuando el negocio lo active, operar el asistente de IA.

Secundarias: ninguna. Mizar OS no usa los datos para marketing propio ni los vende. (Si el negocio habilita promociones en el futuro, requerirá consentimiento expreso y mecanismo de baja.)

Transferencias y encargados tecnológicos

Para operar, los datos se procesan con proveedores que actúan como encargados, bajo sus propias medidas de seguridad:

  • Supabase / AWS — base de datos y almacenamiento (región EE. UU.).
  • Railway y Vercel — infraestructura de la API y del sitio.
  • Meta Platforms — WhatsApp Business. La conexión se opera a través de Dubhe Digital (división de Dubhe Labs), proveedor tecnológico (Tech Provider) registrado ante Meta.
  • Anthropic — IA del asistente de WhatsApp, solo si el negocio activa esa función.
  • Stripe — cobro de la suscripción del SaaS al negocio.
  • Mercado Pago y/o Clip — procesadores de pago cuando el negocio cobra a sus clientes o pacientes.
  • Cloudflare — CAPTCHA anti-bots (Turnstile) en registro e inicio de sesión.

Algunos de estos proveedores almacenan o procesan datos en el extranjero (principalmente Estados Unidos); al usar la plataforma se consiente esa transferencia, necesaria para prestar el servicio. No se realizan transferencias a terceros con fines comerciales.

Derechos ARCO y revocación

El titular puede ejercer sus derechos de Acceso, Rectificación, Cancelación y Oposición, así como revocar su consentimiento, contactando al negocio que presta el servicio o a contacto@dubhelabs.com. Plazo de respuesta: 20 días hábiles (LFPDPPP).

Baja inmediata de mensajes: responder «BAJA» por WhatsApp detiene los avisos de inmediato (el sistema lo registra y deja de enviar recordatorios).

Eliminación de datos: las instrucciones completas para solicitar el borrado están en la página de eliminación de datos.

Conservación y seguridad

Los datos se conservan mientras exista la relación con el negocio y los plazos legales aplicables. Medidas de seguridad implementadas: aislamiento por negocio a nivel base de datos (Row-Level Security), cifrado AES-256-GCM de credenciales de terceros, TLS en tránsito, controles de acceso por rol, minimización de datos en bitácoras (teléfonos enmascarados) y monitoreo de dependencias.

El dueño puede activar expresamente «Guardar conversaciones por 30 días». Solo los mensajes nuevos se conservan completos, cifrados con AES-256-GCM y una llave derivada por negocio. Pueden acceder dueño, gerente y cajero; cada apertura y acción se registra. Al vencer el plazo se elimina el contenido cifrado y quedan únicamente el resumen, el estado de entrega y la auditoría mínima. La activación no es retroactiva y esta función no almacena archivos multimedia.

El asistente puede operar con Anthropic o con un proveedor compatible con la API de OpenAI, según la configuración global de Mizar OS. Antes de habilitar otro proveedor en producción se actualizará su identificación y condiciones en este aviso.

Propiedad intelectual y contenido subido

El uso de la plataforma y el contenido que los usuarios suban (por ejemplo, logotipos y fotos de perfil) se rigen también por los Términos de Servicio, que incluyen el procedimiento de retiro por derechos de autor.

Cambios al aviso

Las modificaciones se publicarán en esta misma página.