Kinali

Política de Privacidad

Effective Date: 17/02/2026

Last Updated: 05/10/2026

Version: 1.5

Política de Privacidad

Última actualización: 5 de octubre de 2026

Esta Política de Privacidad explica cómo Tesselabs LLC, operando como Kinali ("nosotros" o "nuestro/a"), recoge, utiliza, comparte y protege tu información personal cuando usas nuestra plataforma de coordinación de cuidados familiares ("Servicio"). Esta política se aplica a todos los usuarios en todo el mundo, con disposiciones específicas para usuarios de la Unión Europea (incluida España), Argentina, México y Estados Unidos.

Al utilizar el Servicio, aceptas las prácticas de tratamiento de datos descritas en esta Política de Privacidad.

1. Introducción y alcance

Kinali trata información altamente sensible, incluyendo:

  • Información sanitaria protegida: Historiales médicos, diagnósticos, medicamentos, resultados de laboratorio, notas de citas
  • Información personal identificable: Nombres, fotografías, documentos de identidad, grabaciones de voz
  • Datos de menores: Información sanitaria y personal de menores de edad
  • Datos procesados por IA: Transcripciones de voz, OCR de documentos, datos médicos extraídos por IA

Nos tomamos muy en serio tu privacidad y estamos comprometidos con la transparencia en nuestras prácticas de tratamiento de datos.

2. Responsable del tratamiento

Responsable del tratamiento: Tesselabs LLC 1209 Mountain Road PL NE, STE R, Albuquerque, NM 87110, EE. UU. hello@tesselabs.com

Delegado de Protección de Datos (DPD): Guillermo Pascual dpo@tesselabs.com

El DPD está a tu disposición para cualquier consulta relativa al tratamiento de tus datos personales, en cumplimiento del artículo 37 del RGPD.

Contacto de privacidad: Para consultas sobre privacidad o para ejercer tus derechos, ponte en contacto con nosotros en hello@tesselabs.com o directamente con nuestro DPD en dpo@tesselabs.com.

3. Base jurídica del tratamiento

Tratamos tus datos personales conforme a las siguientes bases jurídicas, según tu jurisdicción:

Para usuarios de la UE/EEE/España (RGPD y LOPDGDD):

  • Consentimiento explícito (artículo 9.2.a del RGPD): Para el tratamiento de datos de salud (categoría especial), datos de menores y procesamiento mediante IA
  • Ejecución de un contrato (artículo 6.1.b del RGPD): Para prestar el Servicio al que te has suscrito
  • Interés legítimo (artículo 6.1.f del RGPD): Para mejorar el Servicio, prevenir el fraude y garantizar la seguridad

Para usuarios de Argentina (LPDP 25.326):

  • Consentimiento explícito: Obligatorio para datos sensibles (historiales médicos)
  • Consentimiento por escrito: Para transferencias internacionales de datos

Para usuarios de México (LFPDPPP):

  • Consentimiento expreso y por escrito: Obligatorio para el tratamiento de datos sensibles
  • Consentimiento tácito: Para datos operativos no sensibles

Para usuarios de EE. UU. (CCPA, COPPA, leyes estatales):

  • Consentimiento: Para la recogida y cesión de datos
  • Consentimiento paterno: Para menores de 13 años (requisito de COPPA)

Puedes retirar tu consentimiento en cualquier momento poniéndote en contacto con nosotros, aunque esto puede afectar a tu capacidad de utilizar el Servicio.

4. Tipos de datos que recogemos

4.1 Datos de cuenta y perfil

  • Dirección de correo electrónico (necesaria para crear la cuenta)
  • Nombre e información de perfil
  • Idioma/localización preferida (es-AR, es-MX, es-ES, en-US)
  • Configuración y preferencias de la cuenta
  • Fecha de aceptación de los Términos y la Política de Privacidad

4.2 Información sanitaria (altamente sensible)

  • Diagnósticos médicos y patologías
  • Medicamentos, dosis y recetas
  • Alergias y reacciones adversas
  • Notas y resúmenes de citas médicas
  • Resultados de laboratorio e informes de pruebas
  • Información de profesionales sanitarios
  • Historial médico y planes de tratamiento
  • Síntomas y observaciones de salud

Importante: Estos datos se consideran "datos personales sensibles" o "categorías especiales de datos" conforme al RGPD (artículo 9), la LOPDGDD, la LPDP, la LFPDPPP y otras leyes de protección de datos. Los recogemos exclusivamente con tu consentimiento explícito. Para los documentos, Kinali además registra una confirmación sobre datos de salud por cada persona a cargo (véase §17.1).

4.3 Documentos personales e imágenes

  • Documentos de identidad (DNI, pasaporte, tarjetas sanitarias)
  • Historiales médicos (PDFs, imágenes, documentos escaneados)
  • Fotografías de medicamentos, equipamiento médico o entornos de cuidado
  • Certificados médicos y recetas
  • Copias en tu dispositivo: Los documentos que abres o guardas se guardan en el almacenamiento temporal de la app en ese teléfono, para que puedas verlos sin cobertura. Se borran al cerrar sesión (si la app se cierra antes de terminar, el borrado se completa la próxima vez que la abras); también pueden borrarlos el sistema o la acción de borrar los datos de la app, y no se incluyen en las copias de seguridad del dispositivo. Cualquier persona que controle el teléfono desbloqueado, o un dispositivo comprometido, puede leerlos.
  • Disponible sin conexión: Los documentos que marcas como "Disponible sin conexión" se guardan en el almacenamiento de la app en ese teléfono (no en su almacenamiento temporal): el sistema no los borra para liberar espacio y borrar la caché de la app no les afecta. Se quitan cuando desmarcas la opción, cuando cierras sesión o, si el documento se ha eliminado o has perdido el acceso a esa persona, la próxima vez que la app cargue con conexión los documentos de esa persona; hasta entonces, un teléfono sin conexión los sigue mostrando. También se borran si borras los datos de la app o la desinstalas, y no se incluyen en las copias de seguridad del dispositivo. Al igual que las demás copias, cualquier persona que controle el teléfono desbloqueado, o un dispositivo comprometido, puede leerlos.
  • Archivos tal como los subes: Guardamos cada archivo tal como lo subes, incluidos los metadatos que lleva incorporados (por ejemplo, el lugar donde se hizo una foto o el autor de un PDF); no los suprimimos.
  • Documentos que añades: Los documentos que añades desde Documentos (escaneados, de la galería o de Archivos) no se envían a Google (Vertex AI) ni los lee una IA: el título, el tipo y la fecha los introduces tú. Solo las imágenes que escaneas en Capturar se envían a Google (Vertex AI) para leer su contenido (§17.1).
  • Confirmación por persona a cargo: Antes de guardar o ver por primera vez los documentos de una persona a cargo, se solicita una confirmación sobre datos de salud; la describimos en el apartado 17.1 (§17.1).

4.4 Grabaciones de voz y transcripciones

  • Grabaciones de audio que crees en la aplicación
  • Transcripciones generadas por IA de notas de voz (procesadas por Google Gemini a través de Vertex AI)
  • Texto extraído del audio

4.5 Datos procesados y extraídos por IA

  • Texto extraído de imágenes mediante OCR (procesado por Google Gemini a través de Vertex AI)
  • Datos médicos estructurados extraídos por IA de notas no estructuradas
  • Resúmenes o categorizaciones generados por IA

4.6 Datos del Círculo de Cuidado y de cesión

  • Información de pertenencia al Círculo de Cuidado
  • Permisos y niveles de acceso otorgados a otros usuarios
  • Historiales de salud y documentos compartidos
  • Si creas un enlace de historial para compartir, quien lo tenga puede ver los registros y documentos que ese enlace incluye y solicitar sus archivos

4.7 Datos de uso y analítica

  • Información del dispositivo (tipo, sistema operativo, navegador)
  • Dirección IP y geolocalización (para configuración regional)
  • Patrones de uso (funciones utilizadas, páginas visitadas, tiempo de uso)
  • Registros de errores e informes de fallos
  • Grabaciones de sesión de la app Android, con todo el texto y todas las imágenes enmascarados en tu dispositivo antes de enviarse

4.8 Cookies y tecnologías de seguimiento

  • Cookies de sesión (para mantener el inicio de sesión)
  • Cookies de preferencias (idioma, configuración de tema)
  • Cookies analíticas (para comprender el uso del Servicio)

Consulta la Sección 14 para más detalles sobre cookies y seguimiento.

4.9 Datos de contacto de profesionales (terceros)

Los usuarios pueden guardar a los profesionales que intervienen en el cuidado de una persona: un médico, una terapeuta, un docente. Cuando un usuario lo hace, tratamos datos de alguien que normalmente no es usuario de Kinali y que no nos los ha facilitado directamente.

Qué recogemos:

  • Nombre
  • Tipo de contacto (por ejemplo: médico/a, terapeuta, docente)
  • Especialidad
  • Teléfono
  • Correo electrónico
  • Dirección (la que introduce el usuario: puede ser la de una consulta o la de un domicilio particular, y no la verificamos)
  • Horarios de atención (texto libre, por ejemplo los días y horas en que atiende)
  • Notas (texto libre que introduce el usuario para coordinar el cuidado; no controlamos lo que se escribe en ellas)

Quién los introduce: Un usuario de Kinali, escribiéndolos en la aplicación. El contacto no los introduce, no se le pide su conformidad y no se le avisa cuando se añaden. No se le crea ninguna cuenta.

Base jurídica: Nos basamos en el interés legítimo (artículo 6.1.f del RGPD) — quien cuida necesita poder ponerse en contacto con los profesionales que intervienen en el cuidado de la persona a su cargo, saber cuándo y dónde atienden, y tener a mano el contexto necesario para coordinar ese cuidado. Conservar junto al contacto sus datos de contacto, sus horarios de atención y las notas de texto libre que escribe quien cuida es la forma habitual de conseguirlo. Actuamos como responsable del tratamiento de estos datos; no es algo que consideremos responsabilidad del usuario que los introdujo.

Para qué los utilizamos: Para mostrar el contacto en el perfil de cada persona a la que está vinculado, a cualquiera que tenga acceso a alguna de esas personas. Un mismo contacto puede quedar vinculado a personas de más de un Círculo de Cuidado, por lo que puede verlo más de un Círculo. También lo utilizamos para vincularlo a citas y registros, de modo que quien cuida sepa a quién se refiere cada entrada. La dirección sirve para saber dónde atiende; aunque hablamos de "profesionales", puede ser la de una consulta o la de un domicilio particular — por ejemplo, de alguien que atiende en su casa — y la tratamos igual en ambos casos. Los horarios de atención sirven para saber cuándo se le puede ver o llamar, y las notas, para dejar constancia de lo que quien cuida necesite para coordinar el cuidado. No utilizamos estos datos con fines de marketing y no enviamos mensajes al contacto. Fuera de las personas indicadas arriba, no los cedemos a nadie más que los encargados del tratamiento ya indicados en la Sección 7.

Conservación: Consulta la Sección 9.1. En resumen: conservamos un contacto mientras esté vinculado al menos a una persona. Dar de baja una cuenta no lo elimina — el mismo profesional puede estar guardado por otras familias. Se suprime tras una solicitud verificada a nuestro DPD, o en una revisión periódica que hoy es manual y no está automatizada.

Aparece en las exportaciones de datos: Estos datos forman parte de la exportación en formato JSON que puede solicitar cualquier miembro del Círculo de Cuidado con acceso a esa persona (Sección 10.5). Una vez exportado, el archivo queda en manos de ese miembro y fuera de nuestros sistemas.

Si eres uno de estos contactos: Escríbenos a dpo@tesselabs.com. No necesitas tener cuenta. La Sección 10.6 explica qué ocurre después.

5. Cómo recogemos los datos

Recogemos datos a través de:

  • Introducción directa: Información que introduces manualmente en el Servicio
  • Subida de archivos: Documentos, imágenes y archivos de audio que subes
  • Grabación de voz: Audio capturado a través de la función de grabación de la aplicación
  • Procesamiento por IA: Datos extraídos automáticamente de tus grabaciones de voz y de las imágenes que escaneas en Capturar (transcripción, OCR)
  • Recogida automática: Datos de uso, información del dispositivo, cookies
  • Integraciones de terceros: Datos de proveedores de servicios externos utilizados para prestar el Servicio

6. Cómo utilizamos tus datos

Utilizamos tus datos personales para los siguientes fines:

6.1 Prestación del Servicio

  • Crear y mantener tu cuenta
  • Almacenar y organizar tu información sanitaria
  • Procesar grabaciones de voz y transcribir audio (a través de Google Gemini)
  • Extraer texto de imágenes y documentos (a través de Google Gemini OCR)
  • Estructurar y categorizar datos médicos mediante IA
  • Permitir la cesión y colaboración en el Círculo de Cuidado
  • Proporcionar gestión de calendario y citas
  • Enviar notificaciones relacionadas con el Servicio

6.2 Comunicación

  • Enviar actualizaciones importantes del Servicio
  • Responder a solicitudes de soporte
  • Notificarte sobre cambios en las políticas
  • Enviar comunicaciones comerciales (con tu consentimiento, con opción de darte de baja)

6.3 Mejora del Servicio y analítica

  • Analizar patrones de uso para mejorar las funcionalidades
  • Identificar y corregir errores
  • Llevar a cabo investigación y desarrollo
  • Mejorar la precisión de la IA

6.4 Seguridad y prevención del fraude

  • Detectar y prevenir accesos no autorizados
  • Investigar incidentes de seguridad
  • Cumplir obligaciones legales
  • Responder a solicitudes legítimas de las autoridades
  • Hacer cumplir nuestros Términos de Servicio
  • Cumplir órdenes judiciales o requisitos regulatorios

7. Cesión de datos a terceros y encargados del tratamiento

Compartimos tus datos con los siguientes proveedores de servicios externos. Cada encargado del tratamiento opera conforme a un Acuerdo de Tratamiento de Datos (DPA) y está contractualmente obligado a proteger tus datos.

7.1 Google Cloud (Gemini a través de Vertex AI) — Procesamiento de IA multimodal

  • Qué compartimos: Grabaciones de voz, imágenes, documentos y datos de texto que envías para procesamiento por IA
  • Finalidad: Transcripción de voz, OCR, extracción y estructuración de datos médicos
  • Ubicación de los datos: Estados Unidos
  • DPA: Google Cloud Data Processing Addendum (última modificación: 8 de noviembre de 2023)
  • BAA: HIPAA Business Associate Addendum vigente (cubre Vertex AI como servicio cubierto)
  • Entrenamiento de IA: Google no utiliza los datos de los clientes para entrenar sus modelos de IA conforme al Cloud Data Processing Addendum
  • Conservación: Los datos se procesan de forma transitoria y Google no los retiene más allá del procesamiento

7.2 Supabase — Base de datos, almacenamiento y autenticación

  • Qué compartimos: Todos los datos almacenados en el Servicio (historiales de salud, documentos, datos de cuenta)
  • Finalidad: Alojamiento de base de datos, almacenamiento de archivos, autenticación de usuarios
  • Ubicación de los datos: Estados Unidos (us-east-1, Norte de Virginia)
  • Conservación: Mientras utilices el Servicio
  • DPA: Supabase User DPA, firmado el 12 de marzo de 2026. Reconoce el tratamiento de categorías especiales de datos personales, incluyendo datos de salud y datos de menores
  • Subencargados: AWS (Amazon Web Services) — según lo establecido en el Anexo 3 del DPA

7.3 Cloudflare — Alojamiento web y seguridad

  • Qué compartimos: Tráfico web y solicitudes API
  • Finalidad: Alojar la aplicación web, proporcionar CDN y servicios de seguridad
  • Ubicación de los datos: Red de borde global (con opciones de residencia de datos)
  • DPA: Cloudflare Customer DPA v6.3 (20 de junio de 2025). Incluye Cláusulas Contractuales Tipo de la UE, UK International Data Transfer Addendum y certificación del Marco de Privacidad de Datos

7.4 Resend — Correo electrónico transaccional

  • Qué compartimos: Direcciones de correo electrónico y contenido de los correos (notificaciones del Servicio, códigos OTP)
  • Finalidad: Enviar correos electrónicos transaccionales (verificación de cuenta, notificaciones)
  • Ubicación de los datos: Estados Unidos
  • DPA: Resend Data Processing Addendum (31 de diciembre de 2025). Incluye Cláusulas Contractuales Tipo de la UE y del Reino Unido
  • Subencargados: Listados en resend.com/legal/subprocessors

7.5 PostHog — Analítica de producto

  • Qué compartimos: Patrones de uso, información del dispositivo y datos de interacción anonimizados, y grabaciones de sesión de la app Android en las que todo el texto y todas las imágenes se enmascaran en tu dispositivo antes de enviarse
  • Finalidad: Comprender cómo los usuarios interactúan con el Servicio, mejorar funcionalidades
  • Ubicación de los datos: Estados Unidos
  • DPA: PostHog Data Processing Agreement, firmado el 2 de abril de 2026. Incluye Cláusulas Contractuales Tipo de la UE (Módulo 2, responsable a encargado)
  • Nota: No enviamos datos de salud, información médica ni historiales sanitarios identificables a PostHog

8. Transferencias internacionales de datos

8.1 Dónde se almacenan y procesan tus datos

Tus datos se transfieren y procesan en Estados Unidos, independientemente de dónde te encuentres. Esto incluye:

  • Procesamiento de Google Cloud (Vertex AI) — Estados Unidos
  • Alojamiento de Supabase (base de datos y almacenamiento) — us-east-1 Este de EE. UU. (Norte de Virginia)
  • Cloudflare Workers (alojamiento web) — Red de borde global
  • Procesamiento de correo electrónico de Resend — Estados Unidos
  • Analítica de PostHog — Estados Unidos

8.2 Garantías para las transferencias internacionales

Para usuarios de la UE/EEE/España (artículo 46 del RGPD):

  • Nos basamos en las Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea para las transferencias a EE. UU. Las CCT están incorporadas en los DPA con todos los encargados del tratamiento:
    • Google Cloud: El Cloud Data Processing Addendum incluye CCT (Apéndice 3 — que cubre la legislación europea de protección de datos y CCPA)
    • Supabase: El User DPA incluye Cláusulas Contractuales Tipo de la UE (Módulo 2, responsable a encargado)
    • Cloudflare: El Customer DPA v6.3 incluye CCT de la UE, UK International Data Transfer Addendum y certificación del Marco de Privacidad de Datos
    • Resend: El Data Processing Addendum incluye Cláusulas Contractuales Tipo de la UE y del Reino Unido
    • PostHog: El Data Processing Agreement incluye Cláusulas Contractuales Tipo de la UE (Módulo 2, responsable a encargado)
  • Se realizan Evaluaciones de Impacto de las Transferencias para todos los encargados que tratan datos de la UE

Para usuarios de Argentina (LPDP artículo 12):

  • Obtenemos tu consentimiento explícito y por escrito para transferencias transfronterizas
  • Nos aseguramos de que los encargados ofrecen garantías adecuadas de protección de datos

Para usuarios de México (LFPDPPP artículo 37):

  • Obtenemos tu consentimiento expreso para transferencias internacionales
  • Te informamos de los países donde se procesarán tus datos

8.3 Tus derechos respecto a las transferencias internacionales

Tienes derecho a:

  • Conocer dónde se almacenan y procesan tus datos (véase la Sección 8.1)
  • Oponerte a las transferencias internacionales (puede limitar la funcionalidad del Servicio)
  • Solicitar una copia de las garantías existentes (CCT, DPA)
  • Retirar el consentimiento para las transferencias (puede implicar la cancelación de la cuenta)

9. Conservación y supresión de datos

9.1 Plazos de conservación de tus datos

Tipo de datoPlazo de conservaciónBase jurídica
Datos de cuentaCuenta activa + 30 días tras la bajaEjecución de contrato
Historiales de saludCuenta activa + 30 días tras la supresiónConsentimiento del usuario
Grabaciones de vozCuenta activa + 30 días tras la supresiónConsentimiento del usuario
Imágenes y documentos (archivos escaneados o subidos)Se conservan mientras exista el registro. Un documento que eliminas deja de mostrarse en Kinali a todas las personas que cuidan y deja de servirse a través de los enlaces compartidos de inmediato (las copias ya guardadas en un teléfono siguen lo descrito en §4.3); su archivo y sus datos (título, tipo, fecha, texto extraído y el título copiado en las notificaciones de la app de quienes cuidan) se conservan hasta su supresión manual previa solicitud verificada a nuestro DPD (véase §10). Actualmente, la supresión de los archivos almacenados tras eliminar un registro, una persona a cargo o una cuenta también se tramita de forma manual previa solicitud verificada a nuestro DPD, hasta que el proceso automatizado esté disponibleConsentimiento del usuario
Confirmación sobre datos de saludSe conserva mientras exista el perfil de la persona a cargo; el identificador de quien confirmó se suprime cuando esa persona elimina su cuentaRegistro de la confirmación (véase §17.1)
Copias en tu dispositivoHasta que cierres sesión, borres los datos de la app o el sistema las elimine (véase §4.3). Las copias marcadas como "Disponible sin conexión" no las elimina el sistema: se quitan al desmarcarlas, al cerrar sesión, al borrar los datos de la app o, si el documento se ha eliminado o has perdido el acceso, la próxima vez que la app cargue con conexión los documentos de esa persona (véase §4.3)Consentimiento del usuario
Transcripciones/OCR por IACuenta activa + 30 días tras la supresión (para el texto extraído de un documento eliminado, véase la fila Imágenes y documentos)Consentimiento del usuario
Registros de pago7 años desde la última transacciónCumplimiento fiscal/legal
Registros de uso12 mesesInterés legítimo (seguridad)
Registros de auditoría3 añosCumplimiento legal
Datos de contacto de profesionales (terceros que no son usuarios), incluidos dirección, horarios de atención y notasSe conservan mientras estén vinculados al menos a una persona; dar de baja una cuenta no los elimina; se suprimen tras una solicitud verificada a nuestro DPD o en una revisión periódica que hoy es manual y no está automatizadaInterés legítimo (artículo 6.1.f del RGPD)

9.2 Borrado lógico frente a borrado definitivo

Implementación actual (a fecha de 17 de febrero de 2026):

  • Nuestra base de datos utiliza "borrado lógico" (soft deletes) — los registros eliminados se marcan con una marca temporal deleted_at, pero NO se eliminan de forma permanente
  • Los archivos de almacenamiento (imágenes, audio) actualmente persisten incluso tras la eliminación del registro

IMPORTANTE — Problema de cumplimiento con el RGPD/LOPDGDD: Este enfoque de borrado lógico NO cumple plenamente con el artículo 17 del RGPD ("Derecho de supresión") ni con los derechos de supresión de la LPDP de Argentina (artículo 16), que exigen la eliminación efectiva de los datos.

Nuestro compromiso:

  • Estamos implementando un proceso de borrado definitivo (hard delete)
  • Cuando ejerzas tu "Derecho al olvido", eliminaremos permanentemente tus datos en un plazo de 30 días (excepto los datos que estemos legalmente obligados a conservar). Para los archivos almacenados de documentos e imágenes, hasta que el proceso automatizado esté disponible, la supresión se tramita de forma manual previa solicitud verificada a nuestro DPD
  • Hasta que se implemente el borrado definitivo, puedes solicitar la eliminación permanente manual contactando con nuestro DPD

9.3 Supresión de datos al dar de baja la cuenta

Cuando eliminas tu cuenta:

  • Dispones de 30 días para cambiar de opinión o exportar tus datos
  • Transcurridos los 30 días, tus datos se eliminarán de forma permanente (excepto los registros legalmente requeridos y los archivos que se describen más abajo)
  • Los datos compartidos en Círculos de Cuidado podrán conservarse si otros miembros aún tienen derechos de acceso
  • Los archivos de documentos escaneados e imágenes (incluidos los escaneos que versiones anteriores de la app subieron al almacenamiento heredado care-images) no se eliminan automáticamente transcurridos los 30 días; su supresión se tramita de forma manual previa solicitud verificada a nuestro DPD (véase §9.1)

9.4 Conservación de datos por terceros

No podemos controlar durante cuánto tiempo los encargados del tratamiento externos (Google Cloud, Supabase, Cloudflare, Resend, PostHog) conservan tus datos. Consulta la Sección 7 para las políticas de conservación de cada encargado.

Tus derechos: Puedes solicitar la supresión directamente a los encargados del tratamiento externos o pedirnos que facilitemos la solicitud.

10. Tus derechos de privacidad (por jurisdicción)

Tus derechos varían en función de tu ubicación. A continuación se detallan los derechos que te asisten conforme a la legislación aplicable.

Las Secciones 10.1 a 10.5 presuponen que tienes una cuenta en Kinali. Si no la tienes — por ejemplo, porque quien cuida de alguien te guardó como contacto profesional (Sección 4.9) — la vía es la Sección 10.6.

10.1 Derechos de los usuarios de la UE/EEE/España (RGPD y LOPDGDD)

De conformidad con el RGPD y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), tienes derecho a:

  1. Acceso: Solicitar una copia de tus datos personales
  2. Rectificación: Corregir datos inexactos o incompletos
  3. Supresión ("Derecho al olvido"): Solicitar la eliminación de tus datos
  4. Limitación del tratamiento: Limitar la forma en que utilizamos tus datos
  5. Portabilidad de datos: Recibir tus datos en un formato estructurado, de uso común y lectura mecánica
  6. Oposición al tratamiento: Oponerte al tratamiento basado en intereses legítimos
  7. Retirada del consentimiento: Retirar tu consentimiento para el tratamiento de datos en cualquier momento
  8. Decisiones automatizadas: No ser objeto de decisiones basadas únicamente en el tratamiento automatizado (incluida la IA) que produzcan efectos jurídicos o te afecten significativamente

Plazo de respuesta: Responderemos a las solicitudes en un plazo de 1 mes (ampliable a 3 meses para solicitudes complejas), conforme al artículo 12 del RGPD.

Cómo ejercer tus derechos: Envía un correo electrónico a nuestro DPD a dpo@tesselabs.com o utiliza las funciones de exportación/eliminación de datos en la configuración de tu cuenta.

Derecho a presentar una reclamación: Si consideras que hemos vulnerado tus derechos, puedes presentar una reclamación ante tu autoridad de control:

Conforme al artículo 77 del RGPD, puedes presentar una reclamación ante la autoridad de control del Estado miembro en el que residas habitualmente, en el que trabajes o en el que se haya cometido la presunta infracción.

10.2 Derechos de los usuarios de Argentina (LPDP 25.326)

Tienes los Derechos ARCO:

  1. Acceso: Solicitar información sobre los datos que conservamos sobre ti
  2. Rectificación: Corregir datos inexactos
  3. Actualización: Actualizar datos obsoletos
  4. Supresión: Solicitar la eliminación de tus datos

Plazo de respuesta: Responderemos a las solicitudes en un plazo razonable (buena práctica: 10 días hábiles).

Cómo ejercer tus derechos: Envía un correo a hello@tesselabs.com con tu solicitud.

Derecho a reclamar: Presenta una reclamación ante la Autoridad de Protección de Datos de Argentina:

10.3 Derechos de los usuarios de México (LFPDPPP)

Tienes los Derechos ARCO:

  1. Acceso: Solicitar acceso a tus datos personales
  2. Rectificación: Corregir datos inexactos o incompletos
  3. Cancelación: Solicitar la eliminación de tus datos
  4. Oposición: Oponerte a determinados tratamientos de datos

Plazo de respuesta: Responderemos en un plazo de 20 días hábiles desde la recepción de tu solicitud.

Cómo ejercer tus derechos: Envía un correo a hello@tesselabs.com o utiliza nuestro Formulario de Solicitud de Derechos ARCO [pendiente de creación].

Derecho a reclamar: Presenta una reclamación ante la Autoridad de Protección de Datos de México:

  • Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI): www.inai.org.mx

10.4 Derechos de los usuarios de California, EE. UU. (CCPA/CPRA)

Tienes derecho a:

  1. Conocer: Solicitar información sobre qué datos personales recogemos, utilizamos y compartimos
  2. Acceso: Solicitar una copia de tu información personal
  3. Supresión: Solicitar la eliminación de tu información personal
  4. Exclusión de la venta: NO vendemos información personal, pero puedes excluirte si alguna vez lo hiciéramos
  5. No discriminación: No te discriminaremos por ejercer tus derechos

Plazo de respuesta: Responderemos en un plazo de 45 días (ampliable a 90 días para solicitudes complejas).

Cómo ejercer tus derechos: Envía un correo a hello@tesselabs.com o llama al [número gratuito, pendiente de definir].

No vender mi información personal: No vendemos información personal. Si esto cambiase, actualizaremos esta política y proporcionaremos un mecanismo de exclusión.

10.5 Exportación y portabilidad de datos

Todos los usuarios (independientemente de su ubicación) pueden solicitar una exportación de sus datos en formato legible por máquina (JSON). Contacta con nosotros en hello@tesselabs.com para solicitar una exportación.

10.6 Solicitudes de personas sin cuenta en Kinali

Puedes tener derechos sobre datos que conservamos aunque nunca hayas utilizado Kinali — normalmente porque quien cuida de alguien te guardó como contacto profesional (Sección 4.9).

No existe una vía dentro de la aplicación y no necesitas crear una cuenta. La vía es el correo electrónico:

  • Escribe a dpo@tesselabs.com.
  • Indícanos tu nombre, el teléfono, el correo electrónico o la dirección que crees que conservamos y, si lo sabes, quién te introdujo.

Qué ocurre después. Una persona de Kinali gestiona la solicitud de forma manual. No hay un portal de autogestión ni un proceso automatizado.

  1. Buscamos en nuestros registros los datos que nos has facilitado.
  2. Si no hay ninguna coincidencia, te lo comunicamos y no conservamos nada de tu solicitud más allá de lo necesario para responderte y para dejar constancia de que hemos respondido.
  3. Si coincide más de un registro — un mismo profesional puede estar guardado por varias familias sin relación entre sí — te pediremos algún dato que los distinga antes de suprimir nada. Suprimir solo por el nombre borraría los registros de otra familia.
  4. Cuando tenemos una única coincidencia confirmada, suprimimos el registro del contacto, limpiamos las referencias a ese contacto en las citas y registros de cada familia a la que esté vinculado y revisamos los campos de texto libre donde tu nombre pueda haberse escrito a mano.
  5. Te confirmamos por correo electrónico cuando esté hecho.

Plazos de respuesta: Nos ajustamos a los plazos de las Secciones 10.1 a 10.4, según dónde te encuentres.

Un límite, dicho con claridad: Suprimir nuestra copia no alcanza a las copias que un usuario ya haya exportado (Sección 10.5) o anotado en otro sitio. Están fuera de nuestros sistemas y no podemos eliminarlas.

11. Datos de menores y consentimiento paterno

11.1 Requisitos de edad

  • Usuarios de 18 años o más: Pueden utilizar el Servicio de forma independiente
  • Usuarios menores de 18 años: Solo pueden utilizar el Servicio con la participación y el consentimiento de un padre, madre o tutor legal
  • Menores de 14 años (España/LOPDGDD): Es necesario el consentimiento de los padres o tutores legales, conforme al artículo 7 de la LOPDGDD
  • Menores de 13 años (EE. UU./COPPA): Se requiere consentimiento parental verificable

11.2 Requisitos de consentimiento paterno

Para menores de 13 años (usuarios de EE. UU.):

  • Cumplimos con COPPA (Children's Online Privacy Protection Act)
  • Los padres deben proporcionar consentimiento parental verificable antes de que recojamos datos de un menor
  • Fecha límite de cumplimiento de COPPA: 22 de abril de 2026 (nuevas normas COPPA en vigor)
  • Los padres pueden revisar, solicitar la eliminación o rechazar la recogida adicional de los datos de su hijo/a

Para menores de 14 años (usuarios de España):

  • Conforme al artículo 7 de la LOPDGDD, la edad de consentimiento digital en España es de 14 años
  • Para menores de 14 años, el tratamiento de datos personales requiere el consentimiento de los padres o tutores legales
  • Este umbral es inferior al máximo de 16 años establecido por el artículo 8 del RGPD

Para menores de 13-16 años (otros usuarios de la UE):

  • El RGPD exige consentimiento paterno para menores por debajo de la edad de consentimiento (13-16 años, varía según el país)
  • Los padres deben consentir el tratamiento de datos para menores por debajo de la edad aplicable

Estado actual (a fecha de 17 de febrero de 2026):

  • Mecanismo de verificación de edad: [Pendiente de implementación — debe completarse antes del lanzamiento]
  • Proceso de consentimiento paterno: [Pendiente de implementación — debe completarse antes del lanzamiento]

11.3 Derechos de los padres y tutores

Los padres, madres y tutores legales tienen derecho a:

  • Acceder a los datos de su hijo/a
  • Solicitar la eliminación de los datos de su hijo/a
  • Retirar el consentimiento en cualquier momento
  • Controlar quién puede acceder a la información del menor en los Círculos de Cuidado

11.4 Políticas de transición por edad

Cuando un menor alcanza la mayoría de edad (14, 16 o 18 años, según la jurisdicción):

  • [Pendiente de definición — definir proceso de transición del control de la cuenta al interesado]
  • Notificar a los padres y al interesado sobre la transición
  • Obtener el consentimiento del individuo, ya mayor de edad, para el tratamiento continuado de datos

11.5 Datos de salud sensibles de menores

Consideraciones especiales para datos de salud de adolescentes (salud reproductiva, salud mental):

  • [Pendiente de definición — definir políticas de privacidad de adolescentes en cuestiones de salud sensibles]
  • Equilibrar los derechos de los padres con la privacidad de los adolescentes según lo exija la ley

12. Medidas de seguridad de los datos

Implementamos medidas de seguridad conforme a los estándares del sector para proteger tus datos:

12.1 Medidas técnicas

  • Cifrado en reposo: Todos los datos almacenados en Supabase están cifrados con AES-256
  • Cifrado en tránsito: Todos los datos transmitidos mediante HTTPS/TLS 1.3
  • Controles de acceso: Políticas de seguridad a nivel de fila (RLS) en Supabase para restringir el acceso a los datos
  • Autenticación: Autenticación segura de usuarios a través de Supabase Auth
  • Protección de contraseñas: Contraseñas hasheadas mediante bcrypt

12.2 Medidas organizativas

  • Restricciones de acceso: Solo el personal autorizado puede acceder a los datos de producción
  • Minimización de datos: Recogemos únicamente los datos necesarios para el Servicio
  • Auditorías de seguridad periódicas: [Pendiente de definición — definir calendario de auditorías]
  • Formación del personal: El personal recibe formación en protección de datos y privacidad

12.3 Limitaciones

Ningún sistema es 100 % seguro. A pesar de nuestros esfuerzos, no podemos garantizar una seguridad absoluta. Reconoces que:

  • Pueden producirse accesos no autorizados, brechas o pérdidas de datos
  • Utilizas el Servicio bajo tu propia responsabilidad
  • Eres responsable de mantener la seguridad de tus credenciales de acceso

13. Notificación de brechas de seguridad

En caso de una brecha de seguridad que afecte a tu información personal:

13.1 Notificación a las autoridades

  • UE/España: Notificaremos a la autoridad de control competente (AEPD en España) en un plazo de 72 horas (artículo 33 del RGPD)
  • EE. UU. (HIPAA, si procede): Notificación a HHS en un plazo de 60 días para brechas que afecten a más de 500 personas
  • México: Notificación "sin demora" si la brecha tiene un impacto significativo (LFPDPPP)

13.2 Notificación a los usuarios

  • Notificaremos a los usuarios afectados sin dilación indebida por correo electrónico o notificación en la aplicación
  • La notificación incluirá:
    • Naturaleza de la brecha
    • Tipos de datos afectados
    • Medidas que estamos adoptando para abordar la brecha
    • Pasos que puedes tomar para protegerte

14. Cookies y tecnologías de seguimiento

14.1 Tipos de cookies que utilizamos

  • Cookies esenciales: Necesarias para el inicio de sesión, gestión de sesiones y funcionalidad principal (no se pueden desactivar)
  • Cookies de preferencias: Recuerdan tu idioma, tema y configuración
  • Cookies analíticas: Nos ayudan a comprender cómo se utiliza el Servicio (PostHog)

14.2 Cookies de terceros

Podemos utilizar proveedores de analítica de terceros que establecen sus propias cookies. Consulta sus políticas de privacidad:

14.3 Consentimiento y gestión de cookies

  • Usuarios de la UE/España: Obtendremos tu consentimiento antes de colocar cookies no esenciales (Directiva ePrivacy y LSSI-CE)
  • Todos los usuarios: Puedes gestionar las preferencias de cookies en la configuración de tu navegador
  • Desactivar las cookies puede afectar a la funcionalidad del Servicio

15. Decisiones automatizadas y elaboración de perfiles

15.1 Funcionalidades basadas en IA

El Servicio utiliza IA para:

  • Transcribir grabaciones de voz (Google Gemini a través de Vertex AI)
  • Extraer texto de imágenes (Google Gemini a través de Vertex AI)
  • Categorizar y estructurar datos médicos

15.2 Revisión humana

Los resultados de la IA son sugerencias únicamente y NO se utilizan para:

  • Toma de decisiones médicas automatizadas
  • Decisiones automatizadas que te afecten significativamente

Siempre tienes la oportunidad de revisar, corregir y modificar el contenido generado por IA.

15.3 Derecho de oposición (RGPD)

Los usuarios de la UE tienen derecho a oponerse al tratamiento automatizado y a solicitar una revisión humana, conforme al artículo 22 del RGPD. Contacta con nuestro DPD para ejercer este derecho.

16. Cambios en esta Política de Privacidad

Podemos actualizar esta Política de Privacidad periódicamente. Cuando realicemos cambios:

  • Actualizaremos la fecha de "Última actualización" en la parte superior de esta política
  • Para cambios sustanciales, te notificaremos por correo electrónico o notificación en la aplicación con al menos 30 días de antelación
  • El uso continuado del Servicio una vez que los cambios entren en vigor constituye la aceptación de la política actualizada

Te recomendamos revisar esta política con regularidad.

17. Gestión del consentimiento

17.1 Cómo obtenemos el consentimiento

  • Creación de cuenta: Proporcionas tu consentimiento al aceptar esta Política de Privacidad y nuestros Términos de Servicio durante el registro
  • Consentimiento granular: Puedes controlar consentimientos específicos (p. ej., procesamiento por IA, analítica) en la configuración de la cuenta [pendiente de implementación: interfaz de gestión de consentimiento]
  • Confirmación sobre datos de salud de documentos: Antes de guardar o ver por primera vez los documentos de una persona a cargo, una persona con acceso a su perfil confirma un aviso sobre datos de salud. Kinali registra quién lo confirmó, cuándo y la versión del aviso; cualquier persona con acceso puede confirmarlo para todas las demás. En Capturar, el aviso aparece al guardar, cuando las imágenes del escaneo ya se enviaron a Google (Vertex AI) para leer su contenido; si eliges Volver, se descarta el guardado y no se almacena nada en Kinali, pero eso no deshace ese tratamiento.

17.2 Retirada del consentimiento

Puedes retirar tu consentimiento en cualquier momento:

Efecto de la retirada: Retirar el consentimiento puede limitar la funcionalidad del Servicio o requerir la cancelación de la cuenta.

18. Datos de salud y HIPAA

Kinali está diseñada para que las familias coordinen el cuidado de sus seres queridos. Kinali no es un proveedor sanitario, un plan de salud ni un centro de intercambio de información sanitaria, y no es una "Entidad Cubierta" ni un "Asociado Comercial" conforme a la Ley de Portabilidad y Responsabilidad de Seguros de Salud de EE. UU. (HIPAA).

Reconocemos que la información que almacenas en Kinali — incluyendo medicamentos, notas médicas y observaciones de salud — es sensible. La protegemos con medidas de seguridad conformes a los estándares del sector, incluyendo cifrado en tránsito y en reposo, controles de acceso basados en roles y obligaciones contractuales de protección de datos con nuestros proveedores de servicios.

Hemos firmado un HIPAA Business Associate Addendum (BAA) con Google Cloud Platform, que procesa las funcionalidades de IA (transcripción de voz, OCR, estructuración de datos) a través de Vertex AI. Mantenemos Acuerdos de Tratamiento de Datos (DPA) con todos los demás proveedores de infraestructura (Supabase, Cloudflare, Resend, PostHog).

Sin embargo, Kinali no se presenta como conforme a HIPAA. El cumplimiento total de HIPAA requiere políticas organizativas, formación del personal, evaluaciones de riesgos y controles de auditoría que exceden el alcance de un BAA. Además, no todos nuestros proveedores de servicios han firmado BAA.

Si eres un profesional sanitario, no utilices Kinali para almacenar o procesar información sanitaria protegida (PHI) que manejes en tu capacidad profesional.

Kinali cumple con las obligaciones aplicables de protección de datos de salud del consumidor, incluyendo la FTC Health Breach Notification Rule, que se aplica a los datos de salud del consumidor mantenidos por entidades no sujetas a HIPAA.

19. Información de contacto y reclamaciones

19.1 Consultas generales de privacidad

Correo electrónico: hello@tesselabs.com Domicilio social: 1209 Mountain Road PL NE, STE R, Albuquerque, NM 87110, EE. UU.

19.2 Delegado de Protección de Datos

Nombre: Guillermo Pascual Correo electrónico: dpo@tesselabs.com

El DPD está disponible para todos los usuarios, y es tu punto de contacto principal si resides en la UE o España.

19.3 Autoridades de control

Tienes derecho a presentar una reclamación ante tu autoridad de protección de datos local:

Como interesado en la UE, puedes presentar tu reclamación ante la autoridad de control de cualquier Estado miembro, conforme al artículo 77 del RGPD.

19.4 Contactos específicos de EE. UU.

  • Fiscal General de California (CCPA): oag.ca.gov/privacy
  • FTC (COPPA): www.ftc.gov

Al utilizar el Servicio, reconoces que has leído y comprendido esta Política de Privacidad y que consientes la recogida, uso y cesión de tu información personal según lo descrito en este documento.