Política de privacidad
Última actualización: 13 de agosto de 2026
Esta política explica qué datos personales tratamos en Deviant, con qué finalidad, con quién los compartimos y qué puedes hacer al respecto. Está escrita para leerse, no para cubrirnos: si algo acá no se entiende, escríbenos y lo corregimos.
1. Quién trata tus datos
| Nombre de fantasía | Deviant |
|---|---|
| Razón social | DEVIANT SpA |
| RUT | 78.440.841-8 |
| Domicilio | Franco Suizo 778, Pudahuel, Región Metropolitana, Chile |
| Contacto de privacidad | deviant@deviant.cl |
2. Hay dos situaciones distintas, y conviene saber en cuál estás
Deviant le presta servicio a negocios —clínicas, consultas, comercios— que a su vez atienden a sus propios clientes o pacientes. Eso significa que tratamos datos en dos calidades muy distintas:
a) Somos responsables de los datos de las cuentas
Si eres usuario del portal —dueño, administrador, recepción o profesional de un negocio que contrató Deviant—, nosotros decidimos cómo se tratan tus datos de cuenta y respondemos directamente por ellos.
b) Somos encargados de los datos de los clientes de cada negocio
Si eres paciente o cliente de un negocio que usa Deviant —reservaste una hora en su página, o le escribiste por WhatsApp—, quien decide sobre tus datos es ese negocio, no nosotros. Deviant solo los procesa por cuenta suya y siguiendo sus instrucciones.
Qué significa en la práctica: si quieres acceder, corregir o eliminar los datos de una reserva o de una conversación, el interlocutor es el negocio con el que agendaste. Si nos escribes a nosotros, te vamos a derivar a él — no porque queramos evitarlo, sino porque no nos corresponde decidir sobre datos que no son nuestros.
3. Qué datos tratamos y para qué
| Datos | Para qué | Base legal |
|---|---|---|
| Nombre, apellido, correo, teléfono y contraseña (cifrada) de los usuarios del portal | Crear y mantener la cuenta, autenticar el acceso y verificarlo en dos pasos | Ejecución del contrato |
| Registro de accesos, sesiones e IP de origen, y bitácora de cambios sensibles | Seguridad de las cuentas, investigar accesos indebidos y poder demostrar qué pasó | Interés legítimo en la seguridad del servicio |
| Datos de facturación del negocio cliente y su historial de pagos | Cobrar el servicio y cumplir obligaciones tributarias | Ejecución del contrato y obligación legal |
| Conteo de mensajes por línea y por mes (sin contenido, sin teléfono y sin nombre) | Medir el consumo del plan contratado | Ejecución del contrato |
| Como encargados: contactos, conversaciones y horas agendadas de los clientes de cada negocio | Prestarle a ese negocio el servicio de atención y agendamiento que contrató | La define el negocio, que es el responsable |
Las horas agendadas guardan profesional, servicio, sede, fecha y contacto. No existe un campo de texto libre en una hora agendada, y es a propósito: un campo así termina conteniendo motivos de consulta o diagnósticos, que son datos sensibles que este sistema no está hecho para guardar.
4. Con quién compartimos datos
No vendemos datos, no los cedemos a terceros para su publicidad y no los usamos para entrenar modelos. Los proveedores que intervienen para que el servicio funcione son:
| Proveedor | Para qué | Dónde |
|---|---|---|
| Contabo | Servidor donde corre todo el sistema | Alemania |
| Cloudflare R2 | Respaldos, cifrados antes de salir del servidor | Global |
| Brevo | Envío de correos: códigos de verificación, avisos de horas | Unión Europea |
| Meta (WhatsApp) | El canal por el que viajan los mensajes | Global |
| Sentry | Errores del navegador, sin IP y sin datos personales | Unión Europea |
| Solo si un profesional conecta su calendario. Ver la sección 8 | Global |
Además, un negocio puede activar por su cuenta un pixel de Meta o de Google en su propia página de reserva, para medir su publicidad. Cuando lo hace, esas plataformas reciben la IP y la navegación de quien visita esa página. Esa decisión es del negocio y él es el responsable de ella; Deviant no pone ningún pixel propio en las páginas de reserva.
5. Transferencias fuera de Chile
El servicio corre en un servidor en Alemania y varios de los proveedores de arriba están fuera de Chile, así que hay transferencia internacional de datos. Los respaldos se cifran antes de salir del servidor, de modo que el proveedor de almacenamiento no puede leerlos.
6. Cuánto tiempo los guardamos
- Sesiones caducadas: se eliminan 30 días después de vencer. Guardan la IP de origen, así que no se conservan más de lo necesario.
- Códigos de verificación: se eliminan una vez usados o vencidos.
- Bitácoras de seguridad: se purgan automáticamente pasado su plazo de retención.
- Datos de la cuenta: mientras dure la relación contractual, más el plazo en que podamos necesitarlos para responder por el servicio prestado.
- Datos de los clientes de cada negocio: el plazo lo define ese negocio, que es su responsable. Deviant no los borra por su cuenta ni los conserva más allá de lo que él instruya.
7. Cómo los protegemos
- Todo el tráfico va cifrado con TLS. El portal no expone ningún puerto de base de datos.
- Las contraseñas se guardan con hash bcrypt: no las conocemos ni podemos recuperarlas.
- El acceso al portal exige verificación en dos pasos.
- La base de datos separa a cada negocio a nivel del motor, no solo en el código: una consulta que no declara de qué negocio es no devuelve nada.
- Los respaldos se cifran en el origen y se prueban restaurándolos.
8. Datos de Google, si conectas tu calendario
Un profesional puede conectar voluntariamente su Google Calendar para que sus horas agendadas aparezcan también allá. Sobre eso:
- Qué pedimos: únicamente el permiso
calendar.events, el mínimo para crear y actualizar eventos. No pedimos acceso a tu correo, a tus contactos ni a tus archivos. - Qué hacemos: escribimos en tu calendario los eventos de las horas agendadas en Deviant, y los actualizamos o eliminamos cuando la hora cambia o se cancela.
- Qué NO hacemos: no leemos tus eventos, no los importamos y no los mostramos a nadie. La sincronización es en una sola dirección.
- Qué contiene el evento: el servicio, la fecha y el lugar. El nombre del paciente no se incluye, salvo que el negocio lo active expresamente.
- Qué guardamos: un permiso de acceso cifrado, para poder seguir escribiendo sin pedirte autorización cada vez, y el identificador de los eventos que creamos. Nada más.
- Cómo lo cortas: desde el portal, con el botón Desconectar, o desde tu propia cuenta de Google. En ambos casos dejamos de escribir de inmediato.
El uso que Deviant hace de la información recibida de las APIs de Google se rige por la Política de Datos de Usuario de los Servicios de API de Google, incluidos sus requisitos de Uso Limitado. En particular: no usamos esos datos para publicidad, no los vendemos, no los transferimos a terceros salvo para operar el servicio o por obligación legal, y ninguna persona los lee, salvo con tu consentimiento expreso o por motivos de seguridad.
9. Cookies
El portal usa cookies estrictamente necesarias para mantener tu sesión iniciada. No usamos cookies publicitarias ni de seguimiento en el portal. La página pública de reserva de un negocio puede incluir las de su propio pixel, si ese negocio lo activó.
10. Tus derechos
Puedes solicitar acceder a tus datos, rectificarlos, eliminarlos, oponerte a ciertos tratamientos y pedir que te los entreguemos en un formato portable. Escríbenos a deviant@deviant.cl y te responderemos dentro de los plazos que fije la ley.
Si tu solicitud es sobre datos de los que somos encargados —una reserva o una conversación con un negocio— te vamos a poner en contacto con ese negocio, que es quien puede resolverla.
11. Menores de edad
El portal está dirigido a personas que operan un negocio y no a menores de edad. Si un negocio atiende a menores, es él quien debe obtener las autorizaciones que correspondan de sus padres o tutores.
12. Cambios a esta política
Si la cambiamos, actualizamos la fecha del encabezado y avisamos por correo a los usuarios del portal cuando el cambio sea relevante.
Deviant · deviant.cl · Condiciones del servicio