Política de Privacidad y Gobernanza de Datos
Última actualización:
Cumplimiento con la Ley N.° 8968 de Costa Rica, HIPAA, CCPA/CPRA y mejores prácticas internacionales (GDPR).
Pregunte al Agente de Gobernanza de Datos
Respuestas generadas en vivo sobre uso, protección y gobernanza de sus datos bajo la legislación de Costa Rica (Ley 8968, PRODHAB, normativa de salud) y Estados Unidos (HIPAA, HITECH, FTC, CCPA/CPRA y leyes estatales de salud).
Preguntas frecuentes
Información orientativa generada por IA — no sustituye asesoría legal. Para asuntos individuales, escriba a inteligencia@doctorvirtual.ai.
1. Responsable del tratamiento
El responsable del tratamiento de sus datos es DoctorVirtual.AI, con domicilio en Escazú, San José, Costa Rica. Para cualquier consulta relacionada con privacidad, gobernanza de datos o ejercicio de derechos puede contactar a nuestro Oficial de Protección de Datos (DPO) al correo inteligencia@doctorvirtual.ai o servicios@doctorvirtual.ai.
2. Marco legal aplicable
DoctorVirtual.AI cumple con: (a) la Ley N.° 8968 de Protección de la Persona frente al Tratamiento de sus Datos Personales de Costa Rica y su Reglamento (Decreto N.° 37554-JP), bajo supervisión de la PRODHAB; (b) en Estados Unidos: la Health Insurance Portability and Accountability Act (HIPAA) y la HITECH Act para datos médicos protegidos (PHI), la California Consumer Privacy Act (CCPA/CPRA), y normativa estatal aplicable; (c) como referencia internacional, principios del Reglamento General de Protección de Datos (GDPR) de la UE.
3. Información que recopilamos
Datos de identificación y contacto: nombre, apellidos, correo electrónico, número de WhatsApp/teléfono, especialidad médica, hospital o clínica, provincia o estado, país y preferencias de contacto. Datos de uso e interacción con nuestra plataforma de IA: consultas realizadas al agente, fecha y hora, idioma, dispositivo y navegador, dirección IP y datos analíticos agregados. Datos clínicos/PHI: solo cuando el usuario los proporciona voluntariamente dentro de un entorno autorizado bajo HIPAA con su correspondiente Business Associate Agreement (BAA).
4. Bases legales y finalidades del tratamiento
Tratamos sus datos con base en: (a) su consentimiento informado, libre y revocable; (b) la ejecución de un contrato o medidas precontractuales (demostraciones, asesorías); (c) el cumplimiento de obligaciones legales; (d) intereses legítimos compatibles con sus derechos (mejora del servicio, seguridad, prevención de fraude). Finalidades: brindar y mejorar nuestros servicios de IA médica, coordinar demostraciones y capacitaciones, comunicar innovaciones, atender solicitudes de soporte, cumplir obligaciones legales y prevenir usos indebidos.
5. Gobernanza de datos e Inteligencia Artificial
Aplicamos un marco de IA Responsable: (i) minimización de datos — solo procesamos lo necesario para la finalidad declarada; (ii) supervisión humana — las recomendaciones del agente nunca sustituyen el juicio clínico de un profesional; (iii) trazabilidad y auditoría de prompts y respuestas; (iv) evaluaciones de impacto algorítmico y sesgo; (v) los datos de los usuarios no se utilizan para entrenar modelos de terceros sin consentimiento explícito; (vi) cifrado en tránsito (TLS 1.2+) y en reposo (AES-256); (vii) controles de acceso basados en roles (RBAC) y registros de auditoría inmutables.
6. Conservación de datos
Conservamos sus datos solo durante el tiempo necesario para cumplir las finalidades declaradas o las obligaciones legales aplicables. Datos de contacto comercial: hasta 5 años desde la última interacción o hasta que solicite su eliminación. Datos clínicos sujetos a HIPAA: según los plazos exigidos por la regulación aplicable (mínimo 6 años para registros de HIPAA). Registros de auditoría y seguridad: hasta 2 años. Tras estos plazos, los datos se eliminan o anonimizan de forma irreversible.
7. Transferencias internacionales de datos
Sus datos pueden ser tratados en servidores ubicados en Costa Rica, Estados Unidos u otras jurisdicciones donde operan nuestros proveedores de infraestructura (todos sujetos a estrictos acuerdos contractuales). Para transferencias desde Costa Rica aplicamos las salvaguardas exigidas por la Ley 8968 y su reglamento. Para transferencias internacionales aplicamos cláusulas contractuales tipo y, cuando corresponde, Business Associate Agreements (BAA) bajo HIPAA.
8. Compartir información con terceros
No vendemos, alquilamos ni cedemos sus datos personales. Solo los compartimos con: (a) proveedores tecnológicos esenciales (hosting, analítica, IA) bajo acuerdos de confidencialidad y procesamiento; (b) autoridades cuando exista obligación legal o requerimiento judicial válido; (c) terceros expresamente autorizados por usted. En el caso de PHI bajo HIPAA, exigimos la firma previa de un Business Associate Agreement (BAA) a todo proveedor que pueda acceder a dichos datos.
9. Seguridad de la información
Implementamos medidas técnicas y organizativas alineadas con HIPAA Security Rule e ISO/IEC 27001: cifrado de extremo a extremo, autenticación multifactor (MFA), segregación de entornos, monitoreo continuo, pruebas de penetración periódicas, gestión de vulnerabilidades, planes de respuesta a incidentes y formación obligatoria al personal en protección de datos y seguridad clínica.
10. Notificación de incidentes de seguridad
En caso de una brecha de seguridad que comprometa sus datos personales, notificaremos al usuario afectado y a las autoridades competentes en los plazos exigidos por la ley aplicable: PRODHAB en Costa Rica conforme a la Ley 8968; HHS/OCR y los individuos afectados en un plazo máximo de 60 días bajo HIPAA Breach Notification Rule; y conforme a los plazos estatales aplicables en EE. UU. (p. ej., California).
11. Sus derechos (ARCO+ / CCPA / HIPAA)
Usted tiene derecho a: (Acceso) conocer qué datos tratamos sobre usted; (Rectificación) corregir información inexacta; (Cancelación/Eliminación) solicitar la supresión cuando ya no sea necesaria; (Oposición) oponerse al tratamiento por motivos legítimos; (Portabilidad) recibir sus datos en formato estructurado; (Revocación del consentimiento) en cualquier momento; (No discriminación por ejercer sus derechos — CCPA); (Limitación del uso de información sensible — CPRA); (Acceso y enmienda de registros médicos — HIPAA). Para ejercerlos, escriba a inteligencia@doctorvirtual.ai. Responderemos en un máximo de 30 días naturales (Costa Rica) o 45 días (CCPA).
12. Decisiones automatizadas y uso de IA
El agente de IA de DoctorVirtual.AI ofrece información de apoyo y no toma decisiones médicas autónomas con efectos jurídicos sobre el usuario. Usted tiene derecho a solicitar revisión humana de cualquier respuesta generada por IA, a obtener una explicación razonable de su funcionamiento y a oponerse al procesamiento automatizado.
13. Menores de edad
Nuestros servicios están dirigidos a profesionales de la salud y organizaciones sanitarias. No recopilamos conscientemente datos de menores de 18 años sin el consentimiento verificable de su representante legal. Cumplimos COPPA en EE. UU. y las disposiciones de la Ley 8968 sobre datos de personas menores de edad.
14. Cookies y tecnologías similares
Utilizamos cookies estrictamente necesarias para el funcionamiento del sitio, cookies analíticas (anónimas o agregadas) y, con su consentimiento previo, cookies de personalización. Puede gestionar sus preferencias desde la configuración de su navegador. El rechazo de ciertas cookies puede afectar funcionalidades del sitio.
15. Cambios a esta política
Podemos actualizar esta política para reflejar cambios legales, técnicos u operativos. Publicaremos la versión vigente en esta página indicando la fecha de última actualización y, en caso de cambios sustanciales, notificaremos por los canales de contacto registrados con al menos 15 días naturales de antelación.
16. Autoridades de control
Si considera que el tratamiento de sus datos no cumple la normativa, puede presentar una denuncia ante: en Costa Rica, la Agencia de Protección de Datos de los Habitantes (PRODHAB) — www.prodhab.go.cr; en Estados Unidos, la Federal Trade Commission (FTC), el HHS Office for Civil Rights (OCR) para asuntos HIPAA, o la California Privacy Protection Agency (CPPA) para asuntos CCPA/CPRA.
17. Contacto del Oficial de Protección de Datos (DPO)
Para ejercer sus derechos o realizar cualquier consulta sobre privacidad y gobernanza de datos, escriba a inteligencia@doctorvirtual.ai o servicios@doctorvirtual.ai. Dirección: Escazú, San José, Costa Rica.