Ir al contenido
Sofya
razonamientocuidado continuointegracionesseguridadnewsroomhablemosenespt
hablemos
razonamientocuidado continuointegracionesseguridadnewsroomenespt
privacidad

Política de Privacidad

Cómo Sofya trata información del sitio, las interacciones y el contexto clínico, con reglas diferentes para el sitio público y los entornos institucionales autorizados de atención.

Vigencia · 1 de agosto de 2026

El límite de privacidad, en lenguaje directo

  • Analytics opcional solo comienza después de su elección y no recibe contenido clínico visible.
  • El compositor público no crea una historia clínica persistente, pero audio y archivos requieren procesamiento transitorio.
  • Los datos clínicos identificables pertenecen a un entorno institucional autorizado y con los acuerdos necesarios.
  • No vendemos contenido clínico ni lo usamos para publicidad dirigida.
En esta página
  1. 01Alcance y roles de privacidad
  2. 02Información que tratamos
  3. 03El compositor público y el límite de datos clínicos
  4. 04Transparencia de IA, explicación y revisión humana
  5. 05Finalidades y bases legales
  6. 06Almacenamiento del navegador, analytics y experimentos
  7. 07Proveedores, divulgaciones y no venta de datos clínicos
  8. 08Retención y eliminación
  9. 09Seguridad e incidentes
  10. 10Transferencias internacionales
  11. 11Derechos en Brasil
  12. 12Suplemento de privacidad de Estados Unidos
  13. 13Aviso sobre datos de salud del consumidor en Estados Unidos
  14. 14Pacientes, menores y responsabilidad profesional
  15. 15Actualizaciones, consultas y solicitudes
01

Alcance y roles de privacidad

Esta Política cubre sofya.med, la experiencia interactiva pública, comunicaciones con Sofya y servicios que hagan referencia a ella. No sustituye el aviso de privacidad de un hospital, clínica, profesional, patrocinador de investigación u otra institución.

En el sitio público y las comunicaciones comerciales directas, Sofya normalmente define por qué y cómo se tratan los datos. En una implementación institucional, la organización sanitaria normalmente define la finalidad asistencial y Sofya trata datos bajo sus instrucciones, según contrato, acuerdo de tratamiento y BAA cuando corresponda. El contrato y la ley determinan el rol efectivo de cada parte.

Las entidades empresariales relevantes son Sofya Tecnologia Ltda. · CNPJ 46.163.535/0001-84 · Rua Padre Adelino, 2074, 12º andar, conjunto 121, Quarta Parada, São Paulo, SP 03303-000, Brazil y Sofya AI Inc. · Florida document P25000007209 · 2 S Biscayne Blvd, Suite 2450, Miami, FL 33131, United States. La orden o contrato institucional identifica la entidad responsable de un servicio contratado específico.

02

Información que tratamos

Según cómo utilice el servicio, podemos tratar las siguientes categorías:

  • Datos de navegador y dispositivo, como idioma, elección de privacidad, ruta, referencia, tipo de dispositivo, información aproximada de red y registros de seguridad.
  • Datos de contacto profesional enviados por usted, como nombre, correo corporativo, organización, cargo y mensaje.
  • Contenido del compositor público, como texto del caso, audio y transcripción de voz, contenido y nombre de documentos seleccionados y texto estructurado resultante.
  • Datos clínicos institucionales disponibles por contrato, que pueden incluir identificadores, notas, medicamentos, alergias, resultados, imágenes, datos codificados y acciones profesionales.
  • Datos de uso y comentarios sobre funcionamiento, errores, rendimiento y elecciones, respetando el límite clínico descrito abajo.
  • Datos de aceptación legal almacenados en el navegador, limitados a la versión aceptada de los Términos y la fecha y hora de aceptación.
03

El compositor público y el límite de datos clínicos

El compositor sin cuenta está diseñado para no guardar una historia clínica persistente. El texto queda en la página durante la sesión. El audio se transmite al servicio de transcripción y los documentos seleccionados al servicio de extracción para devolver el resultado solicitado. Es procesamiento transitorio del servicio, no procesamiento exclusivamente local.

Texto del caso, audio, transcripción, contenido o nombre de documento, identificador de paciente y salida clínica generada no se envían a analytics de marketing. Salvo un programa autorizado e instrumento específico que indique lo contrario, Sofya no usa contenido clínico identificable del compositor público para entrenar un modelo de propósito general.

Use casos sintéticos o correctamente desidentificados en el sitio público. Los datos identificables de pacientes deben enviarse solo por un entorno institucional expresamente autorizado. Cerrar o limpiar la página no elimina datos legítimamente conservados por un controlador institucional ni registros de seguridad obligatorios.

04

Transparencia de IA, explicación y revisión humana

Cuando Sofya usa IA para transcribir, estructurar, recuperar, resumir, sugerir o generar contenido, la interfaz o experiencia relacionada identifica la naturaleza asistida por IA de la tarea y ofrece contexto relevante sobre su finalidad y limitaciones. Cuando esté disponible y sea apropiado, la salida también puede mostrar fuentes, procedencia, confianza, incertidumbre o elementos que aún requieren verificación.

La salida de IA no debe ser una base silenciosa ni exclusiva para una decisión clínica con efectos relevantes. El profesional autorizado debe revisar el contexto pertinente del paciente, puede rechazar o corregir la salida y sigue siendo responsable del juicio final y la comunicación con el paciente. Se pueden ofrecer canales de comentarios y corrección para mejorar el flujo específico conforme al acuerdo aplicable.

La transparencia no obliga a Sofya a revelar controles de seguridad, pesos de modelos, secretos comerciales, información confidencial de otra persona ni detalles que vuelvan menos seguro el servicio. Proporcionamos información significativa y proporcional al uso, riesgo, ley aplicable y entorno contractual.

05

Finalidades y bases legales

Tratamos datos para entregar la función solicitada; autenticar y apoyar a usuarios autorizados; mantener seguridad, confiabilidad y auditabilidad; responder comunicaciones; cumplir contratos y obligaciones legales; prevenir abuso; y mejorar el servicio con datos permitidos para esa finalidad.

Cuando se aplica la LGPD, la base depende del contexto y puede incluir consentimiento, ejecución de contrato o procedimiento solicitado, obligación legal o regulatoria, ejercicio de derechos, protección de la vida o integridad física, tutela de salud por agentes autorizados, interés legítimo que no prevalezca sobre derechos u otra hipótesis legal. Los datos sensibles de salud solo se tratan bajo una base permitida específicamente para datos sensibles.

Ley General de Protección de Datos de Brasil (LGPD) ↗Guía de ANPD sobre controlador y operador ↗
06

Almacenamiento del navegador, analytics y experimentos

El almacenamiento esencial recuerda idioma, decisión de privacidad y si se aceptó la versión vigente de los Términos. El registro contiene solo la versión de los Términos y la fecha y hora, nunca nombre, correo, identidad, caso, audio, transcripción, nombre de archivo ni salida generada. Permanece hasta ser sustituido por una versión posterior, borrado del navegador o dejar de ser necesario, y no se usa para marketing.

La medición opcional con Google Analytics 4 solo comienza tras su autorización; entonces, el almacenamiento opcional puede conservar una asignación anónima de experimento. La medición cubre páginas y acciones usando identificadores, idioma, ruta, posición, dispositivo y datos técnicos relacionados, nunca contenido clínico visible. Si analytics está permitido, los eventos de aceptación pueden incluir solo la versión de los Términos y el tipo de acción que abrió el aviso, jamás contenido clínico.

Puede permitir o rechazar medición opcional mediante los controles al pie y borrar los datos del navegador. El almacenamiento esencial permanece porque es necesario para recordar su elección y operar el sitio.

07

Proveedores, divulgaciones y no venta de datos clínicos

Podemos compartir datos con proveedores evaluados de alojamiento, seguridad, transcripción, extracción de documentos, comunicaciones, analytics después del consentimiento y servicios profesionales; con una organización sanitaria autorizada; o cuando sea necesario para proteger derechos y seguridad o cumplir la ley. Cada proveedor recibe solo el acceso necesario y asume deberes contractuales y de seguridad adecuados.

Sofya no vende contenido clínico o PHI, no lo usa para publicidad dirigida y no lo entrega a data brokers. Una operación corporativa puede implicar transferencia controlada, sujeta a confidencialidad, aviso aplicable y las mismas protecciones legales.

08

Retención y eliminación

Conservamos datos personales solo durante el período razonablemente necesario para la finalidad declarada, instrucciones institucionales, seguridad, obligaciones legales, disputas y ciclos de respaldo. El contenido del compositor público está diseñado para procesamiento transitorio y no como historia clínica guardada. Analytics, comunicaciones y registros de seguridad siguen sus plazos configurados.

Los datos clínicos institucionales siguen la política de retención de la organización sanitaria, las reglas de historia clínica aplicables y el contrato. Las solicitudes de eliminación pueden limitarse cuando la conservación sea legalmente exigida, necesaria para ejercer derechos o controlada por la organización sanitaria y no por Sofya.

09

Seguridad e incidentes

Aplicamos salvaguardias administrativas, técnicas y organizativas proporcionales al dato y la implementación, incluidos controles de acceso, cifrado en tránsito, separación de entornos, monitoreo y procedimientos de incidentes. Ningún sistema elimina todo riesgo; los usuarios también deben proteger credenciales, dispositivos, exportaciones y copias locales.

Investigamos sospechas de incidentes y notificamos a organizaciones, personas y autoridades cuando se exige. Para servicios en EE. UU. fuera de HIPAA que cumplan las definiciones aplicables, puede regir la Health Breach Notification Rule de FTC; los entornos regulados por HIPAA siguen su proceso legal y contractual.

Health Breach Notification Rule de FTC ↗
10

Transferencias internacionales

Sofya opera en distintas jurisdicciones y puede tratar datos en un país diferente al de recolección. Aplicamos salvaguardias contractuales, organizativas y legales exigidas para la transferencia, incluidos compromisos de ubicación acordados con instituciones. Una visita al sitio público puede involucrar infraestructura global aunque implementaciones clínicas tengan controles más estrictos.

11

Derechos en Brasil

Cuando la LGPD se aplica y corresponde a Sofya responder, puede solicitar confirmación y acceso, corrección, información sobre divulgación, portabilidad cuando esté regulada, anonimización, bloqueo o eliminación cuando estén disponibles, retiro del consentimiento, revisión de decisiones automatizadas aplicables e información sobre las consecuencias de negar consentimiento. También puede presentar una petición ante ANPD.

Podemos necesitar verificar identidad y aclarar la solicitud. Si una institución controla la historia clínica, dirigiremos o transmitiremos la solicitud a esa institución según corresponda.

12

Suplemento de privacidad de Estados Unidos

HIPAA solo se aplica cuando se cumplen los requisitos legales de covered entity o business associate. En esas implementaciones, el Notice of Privacy Practices de la organización sanitaria y el BAA rigen la PHI. En general, los pacientes ejercen derechos de acceso, modificación, contabilización o restricción mediante la organización cubierta.

Los residentes de estados con leyes de privacidad aplicables pueden tener derechos de conocer o acceder, corregir, eliminar, obtener copia, limitar ciertos usos de datos sensibles, rechazar venta o intercambio y apelar una negativa. Los derechos dependen del alcance y las excepciones de cada ley. No discriminamos a quien ejerce un derecho de privacidad.

Los residentes de California pueden tener derechos bajo CCPA cuando se aplique. Sofya no vende ni comparte contenido clínico del compositor público para publicidad conductual entre contextos. Las solicitudes pueden enviarse a privacy@sofya.ai, incluso por agente autorizado cuando la ley lo permita.

HHS: covered entities y business associates ↗California Consumer Privacy Act ↗
13

Aviso sobre datos de salud del consumidor en Estados Unidos

Cuando una ley estatal de datos de salud del consumidor se aplique a información fuera de HIPAA, los datos que podemos recopilar son texto del caso, audio, transcripción, contenido del documento seleccionado, resultado estructurado e inferencias relacionadas que la persona proporciona directamente o solicita mediante el compositor público. Los recopilamos del usuario y de la función solicitada de transcripción o procesamiento documental únicamente para entregar esa función, mantener la seguridad y cumplir la ley.

Podemos compartir esos datos solo con procesadores necesarios para la función solicitada, una organización sanitaria autorizada o una persona legalmente facultada para recibirlos. Las categorías de procesadores aparecen en “Proveedores, divulgaciones y no venta de datos clínicos”. No vendemos datos de salud del consumidor ni usamos geofencing para identificar o inferir que una persona busca servicios de salud.

Cuando esté disponible, el consumidor puede solicitar acceso, corrección, eliminación, retiro del consentimiento para recopilación o intercambio futuro, o apelar una negativa escribiendo a privacy@sofya.ai. Verificamos al solicitante y aplicamos las excepciones legales. Si una organización sanitaria controla la historia clínica, sigue siendo el contacto adecuado para ese registro.

Washington My Health My Data Act ↗
14

Pacientes, menores y responsabilidad profesional

El sitio público se dirige a profesionales e instituciones, no a niños. No envíe datos identificables de un menor o dependiente sin autoridad y sin que el entorno aprobado admita ese uso.

El profesional o institución que introduce información de pacientes sigue siendo responsable de avisos, consentimientos u otras bases legales, uso mínimo necesario, gobernanza de la historia y respuesta al paciente. Las explicaciones al paciente deben ser comprensibles y preservar el acceso a un profesional humano.

15

Actualizaciones, consultas y solicitudes

Podemos actualizar esta Política conforme cambien los servicios y las leyes. Publicaremos la fecha de vigencia y daremos aviso adicional cuando una modificación importante lo requiera.

Envíe consultas o solicitudes de derechos a privacy@sofya.ai. Indique el servicio y la relación involucrados, pero no incluya datos innecesarios de pacientes en el correo. Verificaremos y responderemos conforme a la ley aplicable y podremos coordinarnos con la organización sanitaria responsable.

Documento relacionadoLea los Términos de Uso →
Contactar sobre privacidad →

Medicina es decisión.

Cada consulta mejora la siguiente.

Sofya

Una segunda mirada clínica durante la consulta y entre una y otra.

plataformarazonamientointeroperabilidadimplementación institucional
contenidopublicacionesnewsroom
confianzaseguridadtérminos de usoprivacidad
empresamarcacontacto
© 2026 sofya · são paulo · miami · www.sofya.medenespt
Privacidad bajo tu control.

Usamos medición opcional para mejorar el sitio y probar experiencias. Nada más allá de lo esencial se carga sin tu permiso.