Política de Privacidad
Aviso importante: este documento es una plantilla orientativa adaptada al marco legal de EE. UU. y debe ser revisada por un abogado estadounidense (con conocimiento de HIPAA y de las leyes de privacidad estatales aplicables) antes de su publicación. No constituye asesoramiento legal.
En cumplimiento de la HIPAA (Health Insurance Portability and Accountability Act), la CCPA/CPRA (para residentes de California) y las leyes de privacidad estatales aplicables de EE. UU. Esta política describe cómo tratamos tu información personal y de salud.
1. Responsable de la información (entidad)
- Razón social: [RAZÓN SOCIAL LLC] (titular de la marca «Mente Sana Psicología»)
- EIN: [EIN]
- Entidad registrada en: [ESTADO] (Estados Unidos); opera desde Miami, Florida.
- Domicilio: [DIRECCIÓN EN EE. UU.]
- Correo electrónico: [EMAIL DE CONTACTO]
- Teléfono: +1 652 67 93 08
La entidad opera desde Miami (Florida, EE. UU.) y presta servicios a la comunidad hispanohablante de Estados Unidos. Para cualquier cuestión sobre privacidad, escribe a [EMAIL DE CONTACTO].
2. Contacto de privacidad y datos de salud
Dado que tratamos información de salud protegida (PHI), hemos designado un responsable de privacidad (Privacy Officer) encargado de supervisar el cumplimiento de la HIPAA y de las leyes de privacidad estatales aplicables. Puedes contactar con el responsable de privacidad en:
- Email: [EMAIL DE CONTACTO]
- Postal: A la atención del Responsable de Privacidad de Mente Sana Psicología, [DIRECCIÓN EN EE. UU.].
3. Datos que tratamos
- Identificativos: nombre, apellidos, email, teléfono, ciudad.
- Económicos: los necesarios para procesar el pago (procesados directamente por Stripe; no almacenamos número de tarjeta).
- Información de salud protegida (PHI, protegida por HIPAA): respuestas al test/diagnóstico psicológico, motivo de consulta, notas clínicas, informes elaborados por la psicóloga, contenido de las sesiones cuando el usuario lo aporta voluntariamente.
- Datos de uso: identificadores de visitante/sesión, páginas visitadas, eventos, dispositivo, fuente de tráfico.
4. Finalidades del tratamiento
- Prestar el servicio contratado (diagnóstico, matching y terapia), como parte de las operaciones de tratamiento sanitario permitidas por la HIPAA.
- Tratar información de salud (PHI) asociada a la asistencia psicológica — con tu autorización y conforme a la HIPAA para fines de tratamiento, pago y operaciones sanitarias (treatment, payment and healthcare operations).
- Gestión administrativa, contable y fiscal — para cumplir obligaciones legales aplicables en EE. UU., incluidas las del IRS.
- Atención de consultas y soporte — para responder a tus solicitudes.
- Envío de comunicaciones comerciales — con tu consentimiento y de conformidad con la ley CAN-SPAM y la TCPA (para SMS/llamadas). Puedes darte de baja en cualquier momento.
- Analítica web y medición — según tus preferencias gestionadas en el panel de cookies.
5. Decisiones automatizadas
Utilizamos un algoritmo de matching que sugiere la psicóloga más adecuada en función de tu cuestionario. La decisión final sobre la asignación y el tratamiento clínico la toma siempre un profesional licenciado. Puedes solicitar intervención humana, expresar tu punto de vista o pedir que se revise la recomendación automatizada escribiendo a [EMAIL DE CONTACTO].
6. Plazos de conservación
- Historia clínica e informes psicológicos: durante el periodo exigido por la ley del estado en el que se presta la asistencia (habitualmente entre 6 y 7 años desde la última sesión; en el caso de menores, hasta que alcancen la mayoría de edad más el periodo aplicable). [PERIODO POR DEFINIR SEGÚN ESTADO].
- Documentación contable y fiscal: el periodo exigido por el IRS y por la legislación estatal aplicable (habitualmente hasta 7 años).
- Datos identificativos y de contacto: mientras se mantenga la relación y, tras su finalización, durante los plazos de prescripción de acciones legales aplicables.
- Datos para envío de comunicaciones comerciales: hasta que solicites la baja.
- Datos de uso y analítica: hasta 25 meses, o el plazo configurado en la herramienta correspondiente.
7. Proveedores de servicios y divulgaciones
No vendemos tu información de salud protegida (PHI). Compartimos datos únicamente con los siguientes proveedores de servicios (service providers). Con aquellos que acceden a PHI suscribimos un acuerdo de asociado comercial (Business Associate Agreement, BAA) conforme a la HIPAA:
- Stripe, Inc. — procesamiento de pagos.
- Supabase, Inc. — alojamiento de base de datos y autenticación.
- Vercel, Inc. — alojamiento y entrega del sitio web.
- Anthropic PBC — generación asistida de contenido y análisis de cuestionarios.
- ElevenLabs, Inc. — síntesis de voz para contenido educativo.
- Google LLC — Google Tag Manager / Google Analytics (solo si das consentimiento).
- Microsoft Corporation — Microsoft Clarity (solo si das consentimiento).
- Meta Platforms, Inc. — Meta Pixel y Conversion API (solo si das consentimiento).
- TikTok Inc. — TikTok Pixel y Events API (solo si das consentimiento).
- Psicólogas licenciadas que prestan asistencia, en calidad de profesionales sanitarios sujetos a secreto profesional.
También podemos divulgar información cuando lo exija la ley (por ejemplo, en respuesta a una citación judicial u orden legal), o cuando sea necesario para proteger la seguridad de una persona, según lo permitido por la HIPAA y las leyes estatales aplicables.
8. Tratamiento de datos por proveedores
Algunos de nuestros proveedores de servicios pueden almacenar o procesar datos en distintas ubicaciones, incluidos servidores fuera de tu estado de residencia. Con independencia de dónde se traten, exigimos a nuestros proveedores medidas de seguridad adecuadas mediante:
- Acuerdos de asociado comercial (BAA) conforme a la HIPAA cuando el proveedor accede a PHI.
- Acuerdos de tratamiento de datos y compromisos contractuales de confidencialidad y seguridad.
- Medidas técnicas y organizativas (cifrado, seudonimización, control de acceso).
Puedes obtener más información escribiendo a [EMAIL DE CONTACTO].
9. Tus derechos de privacidad
Según tu estado de residencia (incluidas las protecciones de la CCPA/CPRA para residentes de California) y tus derechos como paciente bajo la HIPAA, puedes ejercer los siguientes derechos sin coste enviando un correo a [EMAIL DE CONTACTO]. Verificaremos tu identidad antes de atender la solicitud:
- Acceso: conocer y obtener copia de la información personal y del expediente clínico que tenemos sobre ti.
- Corrección: solicitar la rectificación de información inexacta o incompleta.
- Eliminación: solicitar la eliminación de tu información personal, con las excepciones legales aplicables (por ejemplo, la conservación de la historia clínica exigida por ley).
- Opt-out de venta/compartición de datos: pedir que no se venda ni comparta tu información personal para publicidad conductual (nota: no vendemos PHI).
- Restricción del uso de información sensible (CPRA), cuando aplique.
- Retirar tu autorización o consentimiento en cualquier momento, sin que ello afecte a los tratamientos ya realizados.
- No discriminación por ejercer cualquiera de estos derechos.
Puedes usar un agente autorizado para presentar solicitudes en tu nombre. Si consideras que hemos vulnerado tu privacidad, puedes presentar una reclamación ante la Comisión Federal de Comercio (FTC, www.ftc.gov), ante el Fiscal General del estado correspondiente, o —en materia de datos de salud— ante la Oficina de Derechos Civiles (OCR) del Departamento de Salud y Servicios Humanos de EE. UU. (HHS).
10. Menores de edad
El servicio está dirigido a personas mayores de 18 años. No recopilamos conscientemente información de menores de 13 años sin el consentimiento verificable de los padres o tutores, conforme a la COPPA (Children's Online Privacy Protection Act). El tratamiento de menores de 18 años requiere el consentimiento de los padres o tutores legales.
11. Seguridad
Aplicamos las salvaguardas administrativas, físicas y técnicas exigidas por la Regla de Seguridad de la HIPAA (HIPAA Security Rule) para proteger la información de salud electrónica: cifrado en tránsito (TLS) y en reposo, control de acceso, registro de actividad, copias de seguridad, evaluaciones periódicas de riesgos y formación del personal. Las videollamadas se realizan por canal cifrado. En caso de una brecha de seguridad, notificaremos a los afectados y a las autoridades competentes conforme a la HIPAA y a las leyes estatales de notificación de brechas.
12. Cambios
Esta política puede actualizarse para reflejar cambios normativos o de tratamiento. Publicaremos siempre la fecha de última actualización y notificaremos los cambios sustanciales.
Última actualización: mayo de 2026.