Saltar al contenido
Umbral

Política de privacidad

Cómo tratamos tus datos

Última actualización: 27 de agosto de 2026

Esta política aplica al uso de Umbral, el sistema de fichas clínicas para terapeutas que atienden por su cuenta. Si usas la integración con Google Calendar, revisa también la política específica de esa integración.

0. Quién trata tus datos

Responsable del tratamiento: Ground Zero Devs, nombre de fantasía de Juan José Martínez, RUT 17.661.989-9, con inicio de actividades de segunda categoría bajo el rubro "Otros servicios informáticos". Contacto: .

Umbral actúa como encargado del tratamiento de los datos de pacientes en nombre del terapeuta, quien es el responsable de esos datos frente a sus pacientes y frente a la ley (Ley 20.584).

1. Qué datos recopilamos

  • Del terapeuta (titular de la cuenta): nombre, correo, contraseña (nunca en texto plano — hash con argon2), estado de MFA.
  • De cada paciente, ingresados por el terapeuta: identificación (nombre, RUT, datos de contacto), contacto de emergencia, médico o psiquiatra tratante si corresponde, y la ficha clínica propiamente tal (motivo de consulta, evolución de sesiones, documentos adjuntos) — todos clasificados como dato sensible conforme la Ley 19.628 (y su régimen reforzado bajo la Ley 21.719 desde su entrada en vigencia).
  • Metadatos técnicos de uso: bitácora de accesos (usuario, recurso, IP, user-agent, timestamp) para fines de auditoría y seguridad.

2. Para qué usamos tus datos

Exclusivamente para prestar el servicio: registrar y dar continuidad a la atención clínica del terapeuta con sus pacientes, generar reportes clínicos, y — si el terapeuta lo activa — sincronizar horarios de sesión con su Google Calendar personal. No usamos los datos de pacientes con fines publicitarios ni los vendemos ni compartimos con terceros ajenos a la prestación del servicio.

3. Consentimiento

El tratamiento de datos de cada paciente requiere el consentimiento informado del paciente, otorgado al terapeuta (fuera de la plataforma, como parte de su proceso clínico habitual). Dentro de Umbral, cada finalidad de tratamiento (atención presencial, telemedicina) queda registrada en un ledger de consentimiento append-only: otorgar o revocar consentimiento queda escrito, nunca borrado.

4. Dónde se almacenan tus datos

Los datos operativos (ficha clínica, consultas, documentos, auditoría) se almacenan en infraestructura de Supabase, hospedada en São Paulo, Brasil. Los backups cifrados se almacenan de forma offsite en Backblaze B2, hospedado en Estados Unidos — el contenido viaja cifrado con AES-256 antes de subirse, por lo que Backblaze nunca tiene acceso al contenido en claro. El correo transaccional de la cuenta del profesional se envía a través de Resend, también en Estados Unidos.

Esto implica una transferencia internacional de datos fuera de Chile. Adoptamos medidas de resguardo contractual razonables con cada proveedor, acorde al estado actual de la normativa: la incorporación de los mecanismos de transferencia internacional (cláusulas contractuales tipo) que cada proveedor ofrece como parte de sus propios Términos de Servicio. El marco legal chileno para este tipo de transferencia está en desarrollo — la Ley 21.719 lo regula explícitamente pero recién entra en vigencia el 1 de diciembre de 2026, y seguimos activamente la evolución de este marco para ajustar nuestras prácticas en consecuencia.

5. Cómo protegemos tus datos

  • MFA obligatorio (TOTP) para toda cuenta de terapeuta.
  • Cifrado en tránsito (TLS) y en reposo: documentos clínicos con AES-256, credenciales de integraciones externas (ej. token de Google Calendar) con AES-GCM.
  • Row Level Security (RLS) a nivel de base de datos — un terapeuta nunca puede leer datos de pacientes que no son suyos, aplicado por la propia base de datos, no solo por la aplicación.
  • Rate limiting y cabeceras de seguridad HTTP endurecidas contra ataques comunes.
  • Bitácora de auditoría inmutable de todo acceso al sistema.

6. Cuánto tiempo conservamos tus datos

Conforme el Art. 12 de la Ley 20.584, la ficha clínica se conserva por un mínimo de 15 años. Umbral implementa esto con soft delete (nunca borrado físico inmediato) más un archivo de custodia legal cifrado, generado mensualmente y separado de la operación diaria. Las correcciones a una consulta generan una versión nueva — el registro original nunca se sobrescribe.

7. Con quién compartimos datos

No compartimos datos de pacientes con terceros salvo los proveedores de infraestructura estrictamente necesarios para operar el servicio (encargados de tratamiento):

Proveedor Rol Datos involucrados
Supabase Base de datos y hosting Todos los datos operativos (los lee en claro, por necesidad operativa)
Backblaze B2 Backup offsite cifrado Copia de respaldo — llega cifrada, Backblaze nunca ve el contenido en claro
Resend Envío de correo transaccional Solo nombre y correo del terapeuta — nunca datos de pacientes
Google Calendar (opcional) Sincronización de horarios Ver política específica

Ningún tercero no relacionado con la atención de salud tiene acceso a la ficha clínica de un paciente.

8. Tus derechos

Como titular de tus datos puedes solicitar acceso, rectificación, cancelación y oposición al tratamiento (derechos ARCO), conforme la Ley 19.628 actualmente vigente. A partir de la entrada en vigencia de la Ley 21.719 (1 de diciembre de 2026), estos derechos se amplían e incluyen portabilidad. Para ejercerlos, escríbenos a .

Si eres paciente de un terapeuta que usa Umbral, tu punto de contacto para ejercer estos derechos es tu propio terapeuta, responsable de tus datos frente a la ley.

9. Notificación de incidentes de seguridad

Ante una vulneración de seguridad que afecte datos personales, notificaremos según lo exigido por la normativa vigente — desde el 1 de diciembre de 2026, la Ley 21.719 exige notificar a la Agencia de Protección de Datos Personales dentro de 72 horas desde tomar conocimiento del incidente — y, cuando corresponda, a los terapeutas afectados.

10. Certificación

Umbral está en proceso de alineación con los estándares del Sello RCE (Registro Clínico Electrónico) de CENS. Esto es una declaración de intención y trabajo en curso, no una certificación obtenida.

11. Menores de edad (NNA)

Cuando el paciente de un terapeuta es un niño, niña o adolescente, el consentimiento informado sigue el proceso específico para NNA definido por el terapeuta tratante conforme a la normativa vigente.

12. Cambios a esta política

Podemos actualizar esta política para reflejar cambios en el servicio o en la normativa aplicable. La fecha de "Última actualización" al inicio de este documento indica la versión vigente.

13. Contacto