Leyes de privacidad fuera de la UE
Nuestra documentación sobre privacidad está redactada en torno al RGPD, ya que es la ley bajo la cual operamos. Los clientes de otros países preguntan regularmente si las mismas respuestas son válidas para POPIA, CCPA, HIPAA y regímenes similares. Esta página ofrece la postura honesta para cada uno de los que más nos consultan.
Los compromisos en sí no cambian según el país. Esté donde esté su empresa, obtiene lo mismo: sus datos almacenados en servidores dedicados en Alemania, una lista de subprocesadores publicada con 14 días de antelación antes de cualquier cambio, una promesa contractual de que sus datos nunca se utilizarán para entrenar modelos de IA ni se venderán, notificación de brechas en un plazo de 24 horas y un calendario de retención publicado. Estos se detallan en Dónde se almacenan sus datos.
Lo que podemos ofrecerle, sea cual sea su jurisdicción
| Lo que suele pedir un revisor | Dónde obtenerlo |
|---|---|
| Un acuerdo de procesamiento de datos firmado | dmchamp.com/dpa: de autoservicio, con el nombre de su propia empresa, en aproximadamente un minuto. Consulte Obtener un DPA firmado |
| La lista de otras empresas que acceden a los datos | dmchamp.com/subprocessors, con ubicaciones y una suscripción para recibir notificaciones de cambios |
| Alojamiento, control de acceso y copias de seguridad | dmchamp.com/security |
| Transferencias internacionales y periodos de retención | dmchamp.com/privacy-policy, secciones 7 y 8 |
| Una copia portátil de todo lo que hay en la cuenta | Descargar sus datos: disponible en cualquier momento y durante 30 días después de cancelar |
RGPD y RGPD del Reino Unido
Totalmente cubierto. El DPA es un acuerdo de procesamiento conforme al Artículo 28, las transferencias fuera del EEE se realizan bajo las Cláusulas Contractuales Tipo de la Comisión Europea con el anexo del Reino Unido cuando corresponde, y el calendario de retención está publicado. La sección 14 de nuestros Términos es en sí misma un DPA y ya se aplica a su cuenta, por lo que está cubierto incluso antes de descargar una copia firmada.
CCPA / CPRA (California)
La pregunta detrás de esto es casi siempre: “¿venden o comparten información personal?” No. No vendemos sus datos ni los compartimos con nadie fuera de la lista de subprocesadores publicada. Ese es un compromiso contractual en nuestros Términos, no una política que podamos cambiar discretamente.
Actuamos como proveedor de servicios procesando datos bajo sus instrucciones. El mismo DPA, la lista de subprocesadores y la página de seguridad son lo que su revisor necesita; no publicamos un anexo separado específico para California.
POPIA (Sudáfrica) y otras leyes nacionales de privacidad
No publicamos anexos específicos por país. Existe un único DPA, redactado conforme a los estándares del RGPD, que es el más estricto de los regímenes sobre los que nos preguntan. En la práctica, el contenido que exige un acuerdo de operador de POPIA o un requisito nacional equivalente es lo que el DPA, la lista de subprocesadores y la página de seguridad ya documentan: dónde residen los datos, quién más los procesa, cuánto tiempo se conservan, cómo se notifican las brechas y que no se utilizan para ningún otro fin.
If your legal team needs specific wording added for a national requirement, email support with the clause and we will tell you whether we can sign it.
HIPAA (Atención sanitaria en Estados Unidos)
La plataforma no cumple con HIPAA y no firmamos Acuerdos de Asociado Comercial (BAA).
Esta no es solo nuestra propia postura. Los canales de mensajería en sí mismos no pueden cumplir con HIPAA: Meta no firma BAA para WhatsApp, Instagram o Messenger, por lo que la información de salud protegida no debe transmitirse a través de esos canales en absoluto, independientemente del software que la envíe.
Lo que hacen los clientes del sector sanitario en su lugar, y lo que recomendamos:
- Utilice la plataforma solo para la parte superior del embudo: responder consultas, calificar y reservar consultas.
- Mantenga la información de salud protegida fuera del chat. Configure las instrucciones de su Agente para trasladar cualquier conversación clínica o de mantenimiento de registros a su propio portal de pacientes o sistema de registros.
- Combine la plataforma con un sistema de registros sanitarios diseñado para este fin y deje que ese sistema almacene los datos clínicos.
Certificaciones
No contamos con la certificación SOC 2 ni ISO 27001. Esos son programas de auditoría que un equipo de nuestro tamaño no ha llevado a cabo, y preferimos decirlo claramente antes que dejar que un revisor asuma lo contrario. Nuestra página de seguridad dice lo mismo abiertamente, junto con lo que sí tenemos.
Próximos pasos
- Dónde se almacenan sus datos: alojamiento, subprocesadores, retención y notificación de brechas.
- Obtenga un DPA firmado: un acuerdo del Artículo 28 firmado por ambas partes en aproximadamente un minuto.
- Descargue sus datos: una copia portátil de su cuenta.