EN / ES
Iniciar sesión Comenzar prueba gratis

Política de Privacidad

Última Actualización: 3 de julio de 2026 · Fecha de Vigencia: 14 de junio de 2026

1. Acerca de esta Política de Privacidad

Sefton Health, Inc. opera la plataforma Sefton ("Sefton", "nosotros" o "nuestro"). Esta Política de Privacidad explica cómo manejamos la información en todo el Servicio, incluida la forma en que manejamos la Información de Salud Protegida (PHI) en nombre de los proveedores de atención médica.

Este documento no es un Aviso de Prácticas de Privacidad (NPP). Conforme a 45 CFR 164.520, el NPP es emitido por su proveedor de atención médica (la Entidad Cubierta), no por Sefton. Respecto de la PHI, Sefton actúa como Business Associate (Asociado Comercial) del proveedor: el propio Aviso de Prácticas de Privacidad del proveedor rige la relación proveedor–paciente, y nuestro Business Associate Agreement (Acuerdo de Asociado Comercial) rige cómo manejamos la PHI. Este documento es (a) nuestra política corporativa de privacidad para titulares de cuentas y visitantes del sitio web, y (b) una descripción de cómo manejamos la PHI como Business Associate.

2. Alcance y funciones

  • Los proveedores/consultorios ("Clientes") son las Entidades Cubiertas (o sus Business Associates). Ellos controlan la PHI de los pacientes en el Servicio.
  • Sefton es el Business Associate que procesa la PHI para prestar el Servicio. Usamos y divulgamos la PHI únicamente según lo permitido por el Business Associate Agreement, HIPAA y esta Política.
  • Los pacientes interactúan con el portal del paciente y la telesalud bajo la dirección de su proveedor.

3. Información que manejamos

  • Datos de cuenta y perfil: nombres, correo electrónico laboral, función, consultorio, credenciales y datos de autenticación (incluidos passkeys/WebAuthn y metadatos de identidad de OAuth).
  • Información de Salud Protegida (PHI): datos demográficos de los pacientes, notas clínicas, grabaciones/transcripciones de telesalud, programación, mensajes, datos de reclamaciones y facturación, y registros relacionados que los proveedores crean o cargan.
  • Datos de facturación/suscripción: plan, asientos y tokens del procesador de pagos. Mantenemos las cargas útiles de suscripción/pago libres de PHI; los datos de las tarjetas son manejados por nuestro procesador de pagos (Stripe), no almacenados por nosotros.
  • Datos técnicos/de uso: registros, datos del dispositivo/aplicación, dirección IP y diagnósticos utilizados para operar, asegurar y mejorar el Servicio. Evitamos colocar PHI en URL, analíticas o registros sin PHI.

4. Cómo usamos la información

  • Para prestar y dar soporte al Servicio para su proveedor (los fines de tratamiento, pago y operaciones de atención médica que el proveedor indique);
  • Para asegurar el Servicio (autenticación, prevención de abuso/fraude, registro de auditoría, respuesta a incidentes);
  • Para operar y mejorar el Servicio (fiabilidad, rendimiento, soporte);
  • Para comunicar sobre el Servicio (avisos del servicio, seguridad, facturación);
  • Para cumplir con la ley y responder a solicitudes legales.

No vendemos información personal ni PHI. No usamos PHI para entrenar, ajustar ni mejorar ningún modelo de IA/ML (propio o de terceros, de propósito general o de propósito especial), salvo únicamente para entregar la función contratada al proveedor cuyo paciente proporcionó la PHI. Tampoco usamos datos anonimizados derivados de PHI para entrenar modelos ofrecidos a otros clientes. Las funciones de documentación, transcripción y traducción automatizadas procesan PHI únicamente para entregar esas funciones a su proveedor, en virtud de Business Associate Agreements firmados con proveedores elegibles conforme a HIPAA.

5. Cómo puede usarse y divulgarse la PHI

De conformidad con HIPAA y el Business Associate Agreement, la PHI puede usarse o divulgarse:

  • Para tratamiento — para apoyar la atención que brinda su proveedor;
  • Para pago — elegibilidad, reclamaciones, ERA/remesas y flujos de trabajo de facturación;
  • Para operaciones de atención médica — calidad, documentación y administración que el proveedor indique;
  • A subprocesadores bajo Business Associate Agreements (p. ej., AWS para alojamiento y procesamiento elegible conforme a HIPAA; Optum para clearinghouse/ERA), obligados a proteger la PHI;
  • Según lo exija la ley y para la notificación obligatoria de infracciones.

Otros usos o divulgaciones requieren autorización según lo dispuesto por HIPAA. Los pacientes deben consultar el Aviso de Prácticas de Privacidad de su proveedor para conocer la descripción completa de sus derechos y de las prácticas del proveedor.

6. Derechos del paciente (ejercidos a través del proveedor)

Por lo general, los pacientes tienen derecho a: acceder a sus registros y obtener una copia de ellos; solicitar correcciones/enmiendas; solicitar restricciones; recibir un recuento de ciertas divulgaciones; y solicitar comunicaciones confidenciales — según lo dispuesto por HIPAA y la legislación estatal. Dado que el proveedor es la Entidad Cubierta, los pacientes ejercen estos derechos a través de su proveedor; nosotros apoyamos a los proveedores para cumplirlos.

7. Telesalud, grabación y documentación automatizada

Cuando esté habilitado y se haya consentido, las sesiones de telesalud pueden grabarse, transcribirse y procesarse mediante herramientas de documentación automatizada, y puede proporcionarse traducción/subtítulos en tiempo real. Consulte el Consentimiento de Grabación, Transcripción y Documentación Automatizada de Telesalud para más detalles. Las grabaciones, transcripciones y notas son PHI y están protegidas en consecuencia.

8. Seguridad

Aplicamos salvaguardas administrativas, físicas y técnicas apropiadas para la PHI, que incluyen: cifrado en tránsito y en reposo; controles de acceso y privilegio mínimo; opciones de autenticación multifactor y con passkey; aislamiento de inquilinos; registro de auditoría consciente de la PHI; gestión de secretos; y encabezados de seguridad y controles de origen. Ningún sistema es perfectamente seguro, pero trabajamos para proteger su información y para detectar y responder a incidentes.

9. Conservación y eliminación de datos

Conservamos la PHI y los datos de cuenta durante el tiempo necesario para prestar el Servicio y según lo exijan las instrucciones del proveedor, el Business Associate Agreement y la legislación de conservación aplicable. Al término, los datos del Cliente se ponen a disposición para exportación durante un período razonable y luego se eliminan o anonimizan de conformidad con el Business Associate Agreement y la ley. Las copias de seguridad se conservan en un ciclo definido y luego se eliminan progresivamente.

10. Subprocesadores

Utilizamos subprocesadores verificados para operar el Servicio. Los subprocesadores que manejan PHI operan bajo Business Associate Agreements firmados (actualmente AWS y Optum). Los proveedores de pagos, notificaciones push, identidad y control de código fuente se mantienen fuera del alcance de la PHI. Actualizaremos esta Política y proporcionaremos aviso por medios razonables antes de agregar un nuevo subprocesador que maneje PHI.

11. Procesamiento internacional

El Servicio se opera en los Estados Unidos y está destinado al uso de atención médica en EE. UU. No utilice el Servicio para enviar datos sujetos a requisitos de localización de datos que el Servicio no esté configurado para cumplir.

12. Menores

El Servicio es utilizado por proveedores, quienes pueden mantener registros de pacientes pediátricos como parte del tratamiento. La información de los pacientes menores se maneja como PHI bajo la dirección del proveedor y HIPAA, no como datos de consumidor recopilados directamente de los niños.

13. Cambios a esta Política

Podemos actualizar esta Política. Los cambios sustanciales se comunicarán por medios razonables antes de que entren en vigor. La "Fecha de vigencia" anterior refleja la versión actual.

14. Contacto

Preguntas o solicitudes de privacidad:

Sefton Health, Inc. (operadora de la plataforma Sefton)

Correo electrónico: privacy@sefton.health

Los pacientes también deben comunicarse con su proveedor, que es la Entidad Cubierta de sus registros. Si considera que se han violado sus derechos de privacidad, puede presentar una queja ante el Departamento de Salud y Servicios Humanos de EE. UU., Oficina de Derechos Civiles, en www.hhs.gov/ocr/privacy/. No tomaremos represalias en su contra por presentar una queja.

© 2026 Sefton Health, Inc. Todos los derechos reservados.

sefton

Bilingüe hasta el núcleo — atención, documentación y facturación en una sola plataforma.

Producto

  • Funcionalidades
  • Precios
  • Preguntas frecuentes
  • Iniciar sesión
  • Comenzar prueba gratis

Legal

  • Política de privacidad
  • Términos del servicio
  • Política de cookies
  • Accesibilidad

Cumplimiento

  • Seguridad
  • Acuerdo de Asociado Comercial (BAA)
  • Centro legal

Empresa

  • Contacto
© Sefton — gestión de consultorios bilingüe y centrada en la facturación para salud aliada.