Habeas Data · Ley 1581 de 2012

Política de Privacidad y Tratamiento de Datos Personales

MediTop — Conforme a la Ley 1581 de 2012 y el Decreto 1377 de 2013

Última actualización: abril de 2025

Esta Política de Privacidad describe cómo Ninjanet, en su calidad de Responsable del Tratamiento, recopila, usa, almacena, transmite y protege los datos personales tratados a través de la plataforma MediTop. Se aplica a todos los datos de pacientes, profesionales de salud, personal administrativo e IPS que se procesen mediante el uso del servicio. El tratamiento se rige por la Ley Estatutaria 1581 de 2012 (Habeas Data), el Decreto 1377 de 2013 y la Resolución 1888 de 2025 del Ministerio de Salud y Protección Social.

1
Identificación del Responsable y Encargado del Tratamiento
Responsable del Tratamiento

El Responsable del Tratamiento de los datos personales recopilados a través de MediTop es:

Razón Social

Ninjanet

NIT

[NIT DE NINJANET]

Domicilio

Barranquilla, Colombia

Correo de contacto — Oficial de Protección de Datos

contacto@meditop.app

Encargado del Tratamiento

En el marco de la relación entre MediTop y las IPS, cada Institución Prestadora de Salud que utiliza la plataforma actúa como Encargada del Tratamiento respecto a los datos de sus pacientes y del personal propio que ingresa a la plataforma. La IPS es responsable de obtener las autorizaciones de sus pacientes conforme a la Ley 1581 de 2012, cuando la base legal del tratamiento así lo requiera, y de garantizar que el uso de MediTop sea consistente con sus obligaciones legales como prestadora de servicios de salud.


2
Datos Personales que Recopilamos

MediTop procesa las siguientes categorías de datos personales, organizadas según el tipo de titular:

2.1 Datos de Identificación del Paciente
  • Tipo y número de documento de identidad (cédula de ciudadanía, tarjeta de identidad, pasaporte, NUIP, etc.)
  • Nombre(s) y apellido(s) completos
  • Fecha de nacimiento
  • Género
  • Información de aseguramiento en salud (EPS, régimen, tipo de afiliación)

Datos Sensibles (Art. 5, Ley 1581 de 2012): Los datos clínicos listados a continuación constituyen datos sensibles en los términos de la Ley 1581 de 2012 y están sometidos a protección reforzada. Su tratamiento requiere observar las garantías especiales previstas en el artículo 6 de dicha ley.

2.2 Datos Clínicos (Datos Sensibles)
  • Diagnósticos codificados en CIE-10
  • Medicamentos y esquemas de prescripción
  • Procedimientos y cirugías realizadas
  • Alergias y reacciones adversas a medicamentos
  • Signos vitales y parámetros fisiológicos
  • Motivo de consulta y notas de evolución clínica
  • Fecha, tipo y lugar de atención (hospitalización, urgencias, consulta externa)
  • Información de referencia y contrarreferencia
2.3 Datos del Profesional de Salud
  • Nombre completo y número de registro profesional (RM/REG)
  • Especialidad médica
  • Correo electrónico institucional
  • Registros de atenciones prestadas (vinculados al RDA)
2.4 Datos de la IPS (Organización)
  • Nombre o razón social, NIT
  • Código habilitación ante el prestador de salud
  • Dirección y municipio de prestación de servicios
  • Credenciales de acceso al sistema IHCE (token/cliente FHIR)
  • Información de contacto administrativo y de facturación
2.5 Datos de Usuarios del Sistema
  • Correo electrónico (identificador único de usuario)
  • Contraseña (almacenada con hash; nunca en texto plano)
  • Rol asignado (administrador, médico, auditor)
  • Configuración de autenticación de dos factores (2FA)
  • Logs de auditoría: fecha, hora, acción realizada, IP de acceso

3
Finalidad del Tratamiento

Los datos personales recopilados a través de MediTop son tratados exclusivamente para las siguientes finalidades:

3.1 Cumplimiento de la Resolución 1888 de 2025 — IHCE

La finalidad principal del tratamiento es habilitar a las IPS para cumplir con la obligación legal de transmitir Registros de Datos en Salud (RDAs) al sistema de Historia Clínica Electrónica Interoperable (IHCE) del Ministerio de Salud y Protección Social, conforme a los estándares FHIR R4 y los plazos establecidos en la Resolución 1888 de 2025.

3.2 Gestión de Historias Clínicas Electrónicas

Registro, almacenamiento y consulta de episodios de atención en salud, incluyendo el visor clínico por paciente para uso exclusivo de los profesionales autorizados de la IPS.

3.3 Auditoría y Trazabilidad

Registro inmutable de todas las operaciones realizadas sobre datos clínicos y de usuarios, para garantizar la trazabilidad exigida por la normativa de historia clínica (Resolución 1995 de 1999) y la seguridad de la información.

3.4 Facturación y Gestión del Servicio

Los datos de la IPS y del usuario administrador se utilizan para la gestión administrativa, facturación del servicio contratado, comunicaciones de soporte y notificaciones técnicas relacionadas con la plataforma.


4
Base Legal del Tratamiento

El tratamiento de datos personales realizado a través de MediTop se fundamenta en las siguientes bases legales establecidas en la Ley 1581 de 2012 y la normativa concordante:

Base legal principal — Datos clínicos y IHCE

Resolución 1888 de 2025 del Ministerio de Salud y Protección Social, que establece la obligación legal de las IPS de transmitir RDAs al sistema IHCE. El tratamiento de datos clínicos para este fin no requiere consentimiento adicional del titular, por ser una obligación legal expresa (Art. 6, literal a, Ley 1581 de 2012).

Base legal — Atención en salud

Artículo 6, literal c, Ley 1581 de 2012: tratamiento de datos cuya finalidad es proteger la salud o la vida del titular, necesario para la prestación de servicios de salud.

Base legal — Consentimiento del titular

Para finalidades adicionales no cubiertas por las bases anteriores, MediTop permite registrar el consentimiento explícito del paciente. La IPS es responsable de recabarlo en los términos del artículo 9 de la Ley 1581 de 2012.

Base legal — Relación contractual

Los datos de usuarios del sistema (administradores, médicos, auditores) y datos de la IPS se tratan en ejecución de la relación contractual de prestación de servicios entre la IPS y Ninjanet.


5
Transferencia y Transmisión de Datos

Los datos procesados en MediTop pueden ser transferidos o transmitidos a los siguientes destinatarios, en los términos que se indican:

5.1 Ministerio de Salud y Protección Social — Sistema IHCE

Los datos clínicos del paciente contenidos en los RDAs son transmitidos al sistema IHCE del Ministerio de Salud de Colombia por imperativo legal de la Resolución 1888 de 2025. Esta transferencia es obligatoria, tiene cobertura legal expresa y no requiere consentimiento adicional del titular (Art. 6, literal a, Ley 1581 de 2012).

5.2 Google Cloud Platform — Almacenamiento

Los datos son almacenados en Google Cloud Firestore, base de datos de Google LLC. Ninjanet ha suscrito los acuerdos de procesamiento de datos (DPA) correspondientes con Google para garantizar el cumplimiento de los estándares de seguridad y privacidad aplicables. Google actúa como subencargado del tratamiento bajo instrucción de Ninjanet.

5.3 Prohibición de Comercialización

Ninjanet NO vende, arrienda, cede ni comparte los datos personales de pacientes, profesionales de salud ni de la IPS con terceros con fines comerciales, publicitarios ni de perfilamiento. Cualquier transferencia no contemplada en esta política requerirá autorización expresa del titular y de la IPS.


6
Medidas de Seguridad

Ninjanet implementa las siguientes medidas técnicas y organizativas para proteger los datos personales tratados en MediTop, conforme al principio de seguridad establecido en el artículo 4 de la Ley 1581 de 2012:

  • Encriptación en tránsito mediante HTTPS/TLS 1.2 o superior en todas las comunicaciones entre el navegador, el backend y el sistema IHCE.
  • Autenticación segura mediante tokens JWT con tiempo de expiración de 24 horas; implementación opcional de autenticación de dos factores (2FA) basada en TOTP.
  • Aislamiento multi-tenant: cada IPS opera en un espacio de datos lógicamente separado; ningún usuario puede acceder a datos de otra IPS.
  • Control de acceso basado en roles (RBAC): cada usuario accede únicamente a los datos y funciones correspondientes a su rol (superadministrador, administrador, médico, auditor).
  • Logs de auditoría inmutables: registro de todas las operaciones de lectura, escritura, modificación y eliminación de datos, incluyendo identidad del usuario, fecha, hora y acción.
  • Almacenamiento en Google Cloud Firestore con encriptación en reposo habilitada por defecto.
  • Política de contraseñas seguras y bloqueo de cuentas ante intentos fallidos reiterados.
  • Revisiones periódicas de seguridad y actualizaciones de dependencias del sistema.

7
Derechos del Titular de los Datos

De conformidad con el artículo 8 de la Ley 1581 de 2012, los titulares de datos personales tienen los siguientes derechos, que pueden ejercer directamente ante la IPS (en su calidad de Encargada del Tratamiento) o ante Ninjanet (Responsable del Tratamiento):

  • Conocer, actualizar y rectificar sus datos personales.
  • Solicitar prueba de la autorización otorgada para el tratamiento.
  • Ser informado sobre el uso dado a sus datos personales.
  • Presentar quejas ante la Superintendencia de Industria y Comercio (SIC) por infracciones a la Ley 1581 de 2012.
  • Revocar la autorización y/o solicitar la supresión de los datos, salvo cuando exista una obligación legal o contractual que impida su eliminación.
  • Acceder de forma gratuita a sus datos personales que hayan sido objeto de tratamiento.
Canal de ejercicio de derechos
Correo electrónico

contacto@meditop.app

Plazo de respuesta

Diez (10) días hábiles para consultas (Art. 14, Ley 1581 de 2012). Quince (15) días hábiles para reclamaciones, prorrogables por ocho (8) días hábiles adicionales cuando sea necesario (Art. 15, Ley 1581 de 2012).

La solicitud debe incluir: nombre completo del titular, número de documento de identidad, descripción del derecho que desea ejercer y, si actúa como representante, los documentos que acrediten su representación.


8
Retención y Eliminación de Datos

Los datos personales serán conservados por los períodos mínimos establecidos en la normativa colombiana aplicable:

  • Historias clínicas electrónicas: veinte (20) años contados a partir de la fecha de la última atención, conforme al artículo 15 de la Resolución 1995 de 1999, modificada por la Resolución 1715 de 2005.
  • Documentos de facturación y soporte contable: diez (10) años, conforme al Código de Comercio colombiano.
  • Logs de auditoría: mínimo cinco (5) años o el período que establezca la normativa sectorial aplicable.
  • Datos de usuarios del sistema: durante la vigencia de la relación contractual y hasta doce (12) meses posteriores a la terminación del servicio.

Vencidos los plazos de retención y en ausencia de obligación legal que impida la eliminación, Ninjanet procederá a la supresión segura e irreversible de los datos conforme a estándares técnicos reconocidos.


9
Cookies y Datos de Navegación

La plataforma MediTop utiliza únicamente cookies estrictamente necesarias para el funcionamiento de la sesión autenticada (tokens JWT de sesión). No se utilizan cookies de seguimiento, publicidad ni analítica de terceros.

Los logs de acceso del servidor pueden registrar la dirección IP del usuario con fines de seguridad, auditoría y diagnóstico técnico, conforme al principio de finalidad establecido en la Ley 1581 de 2012.


10
Modificaciones a la Política de Privacidad

Ninjanet se reserva el derecho de actualizar la presente Política de Privacidad para reflejar cambios normativos, técnicos u operacionales. Las modificaciones sustanciales serán notificadas al correo electrónico registrado por el administrador de la IPS con al menos quince (15) días de anticipación a su entrada en vigencia.

La versión vigente de esta política estará disponible de forma permanente en la plataforma MediTop. La fecha de la última actualización se indicará en el encabezado del documento.


Oficial de Protección de Datos Personales

Para el ejercicio de derechos de Habeas Data, consultas sobre esta política, o para reportar cualquier incidente relacionado con el tratamiento de datos personales, comuníquese con nuestro Oficial de Protección de Datos:

contacto@meditop.appSuperintendencia de Industria y Comercio →
Si considera que sus derechos no han sido atendidos, puede presentar una queja ante la SIC como autoridad de control.
© 2026 Ninjanet · MediTop · Barranquilla, Colombia · Ley 1581 de 2012 · Resolución 1888 de 2025