Toda la gloria sea para Dios
Política de Privacidad
Última actualización: 4 de mayo de 2026
1. Quiénes somos
Cevanis es operado por 360 GLOBAL TRADE BUSINESS LLC, registrada en Doral, Florida, USA. Esta política explica cómo recopilamos, usamos y protegemos la información tuya y de tus pacientes.
2. Información que Recopilamos
De ti como dueño/staff de clínica:
- Nombre, email, teléfono, datos de tu clínica.
- Información de pago (procesada por Stripe; no almacenamos tarjetas en nuestros servidores).
- Datos de uso: páginas visitadas, acciones, dispositivo, IP.
- Comunicaciones que mantienes con nuestro soporte.
De tus pacientes (que tú ingresas o que ellos completan en formularios):
- Datos de identificación: nombre, fecha de nacimiento, documento, contacto.
- Información de salud (PHI): historia clínica, tratamientos, alergias, radiografías, notas.
- Información financiera del paciente: invoices, pagos, cobertura de seguros.
3. Cómo Usamos la Información
- Prestar y mantener el Servicio.
- Procesar pagos y suscripciones.
- Enviar comunicaciones transaccionales (recordatorios, recibos, notificaciones de cuenta).
- Enviar comunicaciones de marketing solo con tu consentimiento (puedes optar por no recibir en cualquier momento).
- Mejorar el producto, detectar fraudes, garantizar seguridad.
- Cumplir obligaciones legales.
4. Datos de Pacientes (PHI)
Los datos de pacientes son tuyos y de tus pacientes; Cevanis los procesa únicamente para prestarte el Servicio. No los vendemos, no los usamos para entrenar modelos de IA, ni los compartimos con terceros más allá de los procesadores listados abajo.
Implementamos: cifrado en reposo y en tránsito (TLS 1.2+), control de acceso por roles (RBAC), aislamiento por tenant (Row-Level Security en PostgreSQL), auditoría de acceso a PHI, y backups cifrados.
Para clínicas en USA sujetas a HIPAA, ofrecemos firmar un Business Associate Agreement (BAA) bajo solicitud a info@cevanis.com.
5. Procesadores de Datos (Terceros)
Compartimos datos con proveedores de infraestructura sujetos a acuerdos de procesamiento:
- Supabase — base de datos y autenticación.
- Vercel — hosting de la aplicación.
- Stripe — procesamiento de pagos.
- Cloudflare R2 — almacenamiento de archivos (radiografías, fotos clínicas, documentos PDF, adjuntos de chat).
- Anthropic Claude — modelos de IA conversacional.
- OpenAI — modelos de IA (voz, transcripción, embeddings) cuando se activan funciones específicas.
- Twilio / Meta Cloud API — mensajería WhatsApp/SMS (cuando se activa).
- Resend — envío de emails transaccionales.
- Cloudflare — DNS, CDN y protección anti-bot (Turnstile).
- Sentry — captura de errores de la aplicación (PII automáticamente scrubbed por configuración).
- Jitsi Meet — videollamadas de telemedicina (rooms efímeros, sin grabación por defecto).
- PostHog — analítica de producto agregada (con consent del usuario; identificadores pseudonimizados).
- Cartesia — síntesis de voz para asistente IA (cuando se activa; sin retención de audio).
Cada uno tiene su propia política de privacidad. Solo se les transmite la información estrictamente necesaria para la función que cumplen. La lista completa y actualizada está disponible en /legal/dpa.
6. Cookies y Tecnologías Similares
Usamos cookies esenciales para autenticación, preferencias de idioma y funcionamiento del sitio. Las cookies analíticas (cuando se activen) se usarán para entender uso agregado del producto y mejorarlo, sin identificar individuos.
7. Tus Derechos
Tienes derecho a:
- Acceder a los datos personales que tenemos sobre ti.
- Solicitar rectificación de datos inexactos.
- Solicitar eliminación de tu cuenta y datos asociados (con limitaciones por obligaciones legales o registros de pacientes que la clínica deba conservar).
- Exportar tus datos en formato estándar (CSV/JSON).
- Oponerte al uso de tus datos para marketing.
Para ejercer estos derechos: info@cevanis.com. Respondemos en máximo 30 días.
8. Retención de Datos
Mientras tu cuenta esté activa, retenemos los datos para prestarte el Servicio. Tras cancelación tienes 30 días para exportar antes de la eliminación permanente. Algunos datos (facturas, registros de auditoría) se conservan por períodos más largos cuando la ley lo exige.
9. Transferencias Internacionales
Tus datos pueden almacenarse y procesarse en servidores en USA y otros países donde operan nuestros proveedores. Implementamos salvaguardas estándar (Standard Contractual Clauses cuando aplican) para proteger transferencias internacionales.
10. Menores de Edad
Cevanis NO está dirigido a usuarios menores de 18 años para cuentas de staff/owner. Cuando una clínica registra pacientes menores en la plataforma, debe contar con consentimiento del representante legal conforme a las leyes aplicables en su jurisdicción.
EEUU (COPPA — Children's Online Privacy Protection Act): datos de menores de 13 años requieren consentimiento verificable de padres antes de cualquier procesamiento. Cevanis exige el consentimiento del representante legal vía firma electrónica y documento de identidad antes de cualquier procesamiento clínico.
Brasil (LGPD Art. 14): dados de crianças e adolescentes (menores de 18) requerem consentimento específico e em destaque de pelo menos um dos pais ou responsável legal. O processamento deve ser realizado no melhor interesse do menor.
UE (GDPR Art. 8): menores de 16 años (o 13-16 según el Estado miembro) requieren consentimiento parental para servicios de la sociedad de la información.
LATAM general: Venezuela (LOPNNA), Colombia (Habeas Data), Argentina (Ley 25.326), México (LFPDPPP) exigen consentimiento del representante legal para procesamiento de datos de menores.
11. Seguridad y Plan de Respuesta a Brechas
Implementamos controles técnicos razonables: cifrado TLS 1.3 en tránsito, cifrado at-rest en base de datos y storage (R2), autenticación con tokens JWT efímeros, Row-Level Security a nivel de base de datos, audit logs inmutables, Content Security Policy estricta, y rate-limiting en endpoints públicos.
Plan de Respuesta a Brechas (Breach Notification Plan):
- Detección y contención (0-4h): el equipo de seguridad aísla el incidente, suspende credenciales comprometidas y revoca tokens activos.
- Evaluación de alcance (4-24h): determinamos qué datos fueron expuestos, qué clínicas afectadas y si hay PHI involucrada.
- Notificación a clínicas afectadas (24-72h):email + comunicación in-app con descripción del incidente, datos involucrados, riesgos y pasos de remediación.
- Notificación a autoridades (cuando aplique):HIPAA OCR (EEUU, dentro de 60 días si afecta >500 individuos), ANPD (Brasil, "tempo razoável"), agencias LATAM según leyes locales.
- Notificación a pacientes (si requerido): las clínicas afectadas notifican a sus pacientes con plantillas que proveemos.
- Post-mortem público: publicamos resumen ejecutivo del incidente y medidas tomadas en el blog de seguridad de Cevanis.
Contacto de seguridad: security@cevanis.com. Reportes responsables son bienvenidos.
12. Cambios a esta Política
Si hay cambios significativos los notificaremos por email y/o dentro del producto con al menos 30 días de antelación.
13. Contacto
Preguntas o solicitudes sobre privacidad:
- Email: info@cevanis.com
- 360 GLOBAL TRADE BUSINESS LLC
- Doral, Florida 33166, USA