Encargados del Tratamiento de Datos

Última actualización: 6 de octubre de 2026

De conformidad con el Artículo 18 de la Ley 1581 de 2012, TruLab Consulting (como “Responsable del Tratamiento”) documenta a continuación los terceros encargados del tratamiento (“Encargados del Tratamiento”) que procesan datos personales de usuarios colombianos bajo los términos correspondientes.

Cada proveedor opera bajo sus Términos de Servicio y/o Adenda de Procesamiento de Datos estándar, los cuales constituyen el acuerdo de encargado del tratamiento conforme a la Ley 1581.

Registro de Encargados

EncargadoFunciónDatos CompartidosUbicaciónEstado del DPA
Supabase Inc.Base de datos, autenticación, almacenamiento de archivosTodos los datos de usuario, registros clínicos, historiales médicosEE.UU. (AWS us-east-1)DPA de Supabase aceptado automáticamente con la cuenta
Anthropic PBCGeneración de texto con IA (Claude)Transcripciones clínicas, contenido de notas (Anthropic no almacena datos en planes de API pagados)EE.UU.Cubierto por los Términos de API de Anthropic — cero retención de datos en planes pagados
Google LLCGeneración de texto con IA (Gemini)Transcripciones clínicas, contenido de notasEE.UU.Cubierto por el DPA de Google Cloud — aceptado en Cloud Console
Daily.co (Daily Inc.)Videollamadas para telemedicinaTransmisiones de video/audio (no se graban a menos que se configure expresamente)EE.UU.Cubierto por los Términos de Servicio de Daily
LemonSqueezy (Lemon Squeezy LLC)Procesamiento de pagos (comerciante registrado)Correo electrónico del cliente, método de pago, dirección de facturaciónEE.UU.Cubierto por los Términos de Comerciante de LemonSqueezy — LS es el responsable del tratamiento de datos de pago
Deepgram Inc.Transcripción de voz a textoGrabaciones de audio para transcripciónEE.UU.Cubierto por los Términos de Deepgram — el audio no se retiene después del procesamiento en planes pagados
Vercel Inc.Alojamiento de la aplicación y del sitio web; analítica de visitasTodo el tráfico entre el navegador y la Plataforma (incluidos datos de cuenta y datos clínicos en tránsito) y datos de navegaciónEstados Unidos (Washington D. C.)DPA incorporado por referencia en sus términos de servicio
SentryMonitoreo de errores técnicosInformes técnicos de errores; antes del envío se aplican filtros para eliminar los datos de identificación de pacientesEstados Unidos (Iowa)DPA aceptado electrónicamente (6 de octubre de 2026)
UpstashControl de frecuencia de solicitudes (protección contra abuso)Identificador de usuario, dirección IP y, al enviar el correo de verificación de cuenta, la dirección de correo electrónicoEstados Unidos (Virginia del Norte; respaldo en Ohio)DPA incorporado en sus términos de servicio
ResendEnvío de correos electrónicos del servicioCorreo electrónico y nombre del usuario. En los correos de telemedicina a pacientes (confirmación, cancelación y recordatorio de cita): correo electrónico y nombre del paciente, fecha y hora de la cita, nombre del médico (en la confirmación y la cancelación) y enlace a la videollamada. En las alertas de plazos de facturación (glosas y radicación) enviadas al equipo de la IPS: número de documento y nombre del paciente y valor del cobroEstados Unidos (Virginia)DPA incorporado en sus términos de servicio
Cloudflare, Inc.Verificación anti-bots (Turnstile) en las páginas de registro, inicio de sesión y recuperación de contraseñaDirección IP y datos técnicos del navegadorRed global de Cloudflare (incluye Estados Unidos)DPA incorporado en sus términos de servicio

Justificación de Transferencia Transfronteriza

Los encargados del tratamiento se encuentran en Estados Unidos, con estas precisiones: Cloudflare presta la verificación anti-bots desde su red global, que incluye Estados Unidos, y la ubicación de Sentry y Upstash es la indicada en la tabla. De acuerdo con la Circular Externa 005 de 2017 de la SIC, Estados Unidos se encuentra en la lista de países con nivel adecuado de protección de datos de Colombia. No se requiere autorización adicional para la transferencia transfronteriza a EE.UU.

Protecciones Clave Confirmadas

Para cada encargado del tratamiento, hemos confirmado lo siguiente:

  1. Limitación de finalidad — Los datos solo se procesan para el servicio específico proporcionado (almacenamiento en base de datos, generación con IA, videollamadas, procesamiento de pagos, transcripción, alojamiento, monitoreo de errores, control de frecuencia de solicitudes, envío de correo electrónico y verificación anti-bots).
  2. Sin uso secundario — Ningún procesador utiliza nuestros datos para entrenamiento de modelos ni marketing (verificado en los términos de cada proveedor).
  3. Medidas de seguridad — Todos los procesadores utilizan cifrado en tránsito (TLS) y en reposo (AES-256 o equivalente).
  4. Eliminación de datos — Todos los procesadores permiten la eliminación de datos al terminar la cuenta.
  5. Transparencia de subprocesadores — Los principales procesadores (Supabase, Google, Anthropic) publican listas de subprocesadores.

Contacto

Para preguntas sobre los encargados del tratamiento o la protección de datos personales, comuníquese con:

Correo electrónico: privacidad@notarapidamd.com