Kinali

Aviso de Privacidad

Effective Date: 17/02/2026

Last Updated: 05/10/2026

Version: 1.5

Aviso de Privacidad

Última actualización: 5 de octubre de 2026

El presente Aviso de Privacidad se emite en cumplimiento de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su Reglamento. Explica cómo Tesselabs LLC, operando como Kinali ("nosotros" o "nuestro"), recopila, usa, comparte y protege tus datos personales cuando utilizas nuestra plataforma de coordinación de cuidado familiar ("Servicio"). Esta política aplica a todos los usuarios a nivel mundial, con disposiciones jurisdiccionales específicas para usuarios en la Unión Europea (incluida España), Argentina, México y Estados Unidos.

Al utilizar el Servicio, otorgas tu consentimiento a las prácticas de datos descritas en este Aviso de Privacidad.

1. Introducción y Alcance

Kinali procesa información altamente sensible, incluyendo:

  • Datos de salud (datos personales sensibles): Expedientes médicos, diagnósticos, medicamentos, resultados de laboratorio, notas de citas médicas
  • Datos personales identificables: Nombres, fotografías, documentos de identidad, grabaciones de voz
  • Datos de menores: Información de salud y datos personales de menores de edad
  • Datos procesados por IA: Transcripciones de voz, OCR de documentos, datos médicos extraídos por IA

Nos tomamos muy en serio tu privacidad y estamos comprometidos con la transparencia sobre nuestras prácticas de datos.

2. Información del Responsable del Tratamiento

Responsable del Tratamiento de Datos Personales: Tesselabs LLC 1209 Mountain Road PL NE, STE R, Albuquerque, NM 87110, USA hello@tesselabs.com

Oficial de Protección de Datos (DPO) -- Usuarios UE/España: Guillermo Pascual dpo@tesselabs.com

Contacto de Privacidad: Para consultas sobre privacidad o para ejercer tus derechos ARCO, contáctanos en hello@tesselabs.com.

Tratamos tus datos personales bajo los siguientes fundamentos legales, dependiendo de tu jurisdicción:

Para Usuarios en la UE/EEE/España (RGPD):

  • Consentimiento: Para el tratamiento de datos de salud, datos de menores y procesamiento por IA
  • Ejecución de contrato: Para proporcionar el Servicio al que te has suscrito
  • Intereses legítimos: Para mejorar el Servicio, prevenir fraude y garantizar la seguridad

Para Usuarios en Argentina (LPDP 25.326):

  • Consentimiento expreso: Requerido para datos sensibles (registros de salud)
  • Consentimiento escrito: Para transferencias internacionales de datos

Para Usuarios en México (LFPDPPP):

  • Consentimiento expreso y por escrito: Requerido para el tratamiento de datos personales sensibles, incluidos datos de salud
  • Consentimiento tácito: Para datos operativos no sensibles

Para Usuarios en EE. UU. (CCPA, COPPA, Leyes Estatales):

  • Consentimiento: Para la recopilación y compartición de datos
  • Consentimiento de los padres: Para menores de 13 años (requisito COPPA)

Puedes retirar tu consentimiento en cualquier momento contactándonos, pero esto puede afectar tu capacidad para utilizar el Servicio.

4. Tipos de Datos que Recopilamos

4.1 Datos de Cuenta y Perfil

  • Dirección de correo electrónico (obligatoria para crear una cuenta)
  • Nombre e información de perfil
  • Idioma/región preferida (es-AR, es-MX, es-ES, en-US)
  • Configuraciones y preferencias de la cuenta
  • Fecha de aceptación de las Condiciones de Servicio y del Aviso de Privacidad

4.2 Datos de Salud (Datos Personales Sensibles)

  • Diagnósticos y condiciones médicas
  • Medicamentos, dosis y recetas médicas
  • Alergias y reacciones adversas
  • Notas y resúmenes de citas médicas
  • Resultados de laboratorio e informes de estudios
  • Información de proveedores de salud
  • Historial médico y planes de tratamiento
  • Síntomas y observaciones de salud

Importante: Estos datos se consideran "datos personales sensibles" conforme a la LFPDPPP, RGPD, LPDP y otras leyes de protección de datos. Solo los recopilamos con tu consentimiento expreso y por escrito. Para los documentos, Kinali además registra una confirmación sobre datos de salud por cada persona a cargo (ver §17.1).

4.3 Documentos Personales e Imágenes

  • Documentos de identidad (INE/IFE, pasaportes, tarjetas de seguro)
  • Expedientes médicos (PDF, imágenes, documentos escaneados)
  • Fotografías de medicamentos, equipo médico o entornos de cuidado
  • Certificados y recetas médicas
  • Copias en tu dispositivo: Los documentos que abres o guardas se guardan en el almacenamiento temporal de la app en ese teléfono, para que puedas verlos sin señal. Se borran al cerrar sesión (si la app se cierra antes de terminar, el borrado se completa la próxima vez que la abras); también pueden borrarlos el sistema o la acción de borrar los datos de la app, y no se incluyen en los respaldos del dispositivo. Cualquier persona que controle el teléfono desbloqueado, o un dispositivo comprometido, puede leerlos.
  • Disponible sin conexión: Los documentos que marcas como "Disponible sin conexión" se guardan en el almacenamiento de la app en ese teléfono (no en su almacenamiento temporal): el sistema no los borra para liberar espacio y borrar la caché de la app no los afecta. Se quitan cuando desmarcas la opción, cuando cierras sesión o, si el documento se eliminó o perdiste el acceso a esa persona, la próxima vez que la app cargue con conexión los documentos de esa persona; mientras tanto, un teléfono sin conexión los sigue mostrando. También se borran si borras los datos de la app o la desinstalas, y no se incluyen en los respaldos del dispositivo. Igual que las demás copias, cualquier persona que controle el teléfono desbloqueado, o un dispositivo comprometido, puede leerlos.
  • Archivos tal como los subes: Guardamos cada archivo tal como lo subes, incluidos los metadatos que trae incorporados (por ejemplo, el lugar donde se tomó una foto o el autor de un PDF); no los eliminamos.
  • Documentos que agregas: Los documentos que agregas desde Documentos (escaneados, de la galería o de Archivos) no se envían a Google (Vertex AI) ni los lee una IA: el título, el tipo y la fecha los escribes tú. Solo las imágenes que escaneas en Capturar se envían a Google (Vertex AI) para leer su contenido (§17.1).
  • Confirmación por persona a cargo: Antes de guardar o ver por primera vez los documentos de una persona a cargo, se pide una confirmación sobre datos de salud; la describimos en la sección 17.1 (§17.1).

4.4 Grabaciones de Voz y Transcripciones

  • Grabaciones de audio que creas en la aplicación
  • Transcripciones generadas por IA de notas de voz (procesadas por Google Gemini vía Vertex AI)
  • Texto extraído de audio

4.5 Datos Procesados y Extraídos por IA

  • Texto extraído de imágenes mediante OCR (procesado por Google Gemini vía Vertex AI)
  • Datos médicos estructurados extraídos por IA de notas no estructuradas
  • Resúmenes o categorizaciones generados por IA

4.6 Datos del Círculo de Cuidado y Compartición

  • Información de membresía del Círculo de Cuidado
  • Permisos y niveles de acceso otorgados a otros usuarios
  • Registros de salud y documentos compartidos
  • Si creas un enlace de historial para compartir, quien lo tenga puede ver los registros y documentos que ese enlace incluye y solicitar sus archivos

4.7 Datos de Uso y Analítica

  • Información del dispositivo (tipo, sistema operativo, navegador)
  • Dirección IP y geolocalización (para configuración regional)
  • Patrones de uso (funciones utilizadas, páginas visitadas, tiempo de permanencia)
  • Registros de errores e informes de fallas
  • Grabaciones de sesión de la app Android, con todo el texto y todas las imágenes enmascarados en tu dispositivo antes de enviarse

4.8 Cookies y Tecnologías de Rastreo

  • Cookies de sesión (para mantener tu sesión activa)
  • Cookies de preferencias (idioma, tema de visualización)
  • Cookies de analítica (para comprender el uso del Servicio)

Consulta la Sección 14 para más detalles sobre cookies y rastreo.

4.9 Datos de Contacto de Profesionales (Terceros)

Los usuarios pueden guardar a los profesionales que participan en el cuidado de una persona: un médico, una terapeuta, un docente. Cuando un usuario lo hace, tratamos datos de alguien que por lo general no es usuario de Kinali y que no nos los proporcionó directamente.

Qué recopilamos:

  • Nombre
  • Tipo de contacto (por ejemplo: médico/a, terapeuta, docente)
  • Especialidad
  • Teléfono
  • Correo electrónico
  • Dirección (la que captura el usuario: puede ser la de un consultorio o la de un domicilio particular, y no la verificamos)
  • Horarios de atención (texto libre, por ejemplo los días y horas en que atiende)
  • Notas (texto libre que captura el usuario para coordinar el cuidado; no controlamos lo que se escribe ahí)

Quién los captura: Un usuario de Kinali, escribiéndolos en la aplicación. El contacto no los captura, no se le pide su aprobación y no se le avisa cuando se agregan. No se le crea ninguna cuenta.

Fundamento legal: Nos basamos en intereses legítimos — quien cuida necesita poder comunicarse con los profesionales que participan en el cuidado de la persona a su cargo, saber cuándo y dónde atienden, y tener a la mano el contexto necesario para coordinar ese cuidado. Conservar junto al contacto sus datos de contacto, sus horarios de atención y las notas de texto libre que escribe quien cuida es la forma habitual de lograrlo. Actuamos como Responsable del tratamiento de estos datos; no es algo que consideremos responsabilidad del usuario que los capturó.

Para qué los usamos: Para mostrar el contacto en el perfil de cada persona a la que está vinculado, a cualquiera que tenga acceso a alguna de esas personas. Un mismo contacto puede quedar vinculado a personas de más de un Círculo de Cuidado, por lo que puede verlo más de un Círculo. También lo usamos para vincularlo a citas y registros, de modo que quien cuida sepa a quién se refiere cada entrada. La dirección sirve para saber dónde atiende; aunque hablamos de "profesionales", puede ser la de un consultorio o la de un domicilio particular — por ejemplo, de alguien que atiende en su casa — y la tratamos igual en ambos casos. Los horarios de atención sirven para saber cuándo se le puede ver o llamar, y las notas, para registrar lo que quien cuida necesite para coordinar el cuidado. No usamos estos datos con fines de mercadotecnia y no enviamos mensajes al contacto. Fuera de las personas descritas arriba, no los compartimos con nadie más que los encargados del tratamiento ya señalados en la Sección 7.

Retención: Consulta la Sección 9.1. En resumen: conservamos un contacto mientras esté vinculado al menos a una persona. Dar de baja una cuenta no lo elimina — el mismo profesional puede estar guardado por otras familias. Se elimina ante una solicitud verificada a nuestro DPO, o en una revisión periódica que hoy es manual y no está automatizada.

Aparece en las exportaciones de datos: Estos datos forman parte de la exportación en formato JSON que puede solicitar cualquier integrante del Círculo de Cuidado con acceso a esa persona (Sección 10.5). Una vez exportado, el archivo queda en manos de ese integrante y fuera de nuestros sistemas.

Si eres uno de estos contactos: Escríbenos a dpo@tesselabs.com. No necesitas tener una cuenta. La Sección 10.6 explica qué sucede después.

5. Cómo Recopilamos los Datos

Recopilamos datos a través de:

  • Ingreso directo: Información que tú ingresas manualmente en el Servicio
  • Carga de archivos: Documentos, imágenes y archivos de audio que subes
  • Grabación de voz: Audio capturado a través de la función de grabación de la aplicación
  • Procesamiento por IA: Datos extraídos automáticamente de tus grabaciones de voz y de las imágenes que escaneas en Capturar (transcripción, OCR)
  • Recopilación automática: Datos de uso, información del dispositivo, cookies
  • Integraciones con terceros: Datos provenientes de proveedores de servicios externos utilizados para prestar el Servicio

6. Cómo Utilizamos tus Datos

Utilizamos tus datos personales para los siguientes fines:

6.1 Prestación del Servicio

  • Crear y mantener tu cuenta
  • Almacenar y organizar tu información de salud
  • Procesar grabaciones de voz y transcribir audio (vía Google Gemini)
  • Extraer texto de imágenes y documentos (vía Google Gemini OCR)
  • Estructurar y categorizar datos médicos utilizando IA
  • Habilitar la compartición y colaboración en Círculos de Cuidado
  • Gestionar el calendario y citas
  • Enviar notificaciones relacionadas con el Servicio

6.2 Comunicación

  • Enviar actualizaciones importantes del Servicio
  • Responder a solicitudes de soporte
  • Notificarte sobre cambios en las políticas
  • Enviar comunicaciones de marketing (con tu consentimiento, con opción de cancelar la suscripción)

6.3 Mejora del Servicio y Analítica

  • Analizar patrones de uso para mejorar funcionalidades
  • Identificar y corregir errores
  • Llevar a cabo investigación y desarrollo
  • Mejorar la precisión de la IA

6.4 Seguridad y Prevención de Fraude

  • Detectar y prevenir accesos no autorizados
  • Investigar incidentes de seguridad
  • Cumplir con obligaciones legales
  • Atender solicitudes legítimas de las autoridades
  • Hacer valer nuestras Condiciones de Servicio
  • Cumplir con órdenes judiciales o requisitos regulatorios

7. Compartición de Datos con Terceros y Encargados del Tratamiento

Compartimos tus datos con los siguientes proveedores de servicios externos (Encargados del Tratamiento). Cada encargado opera bajo un Acuerdo de Procesamiento de Datos (DPA) y está contractualmente obligado a proteger tus datos.

7.1 Google Cloud (Gemini vía Vertex AI) -- Procesamiento Multimodal por IA

  • Qué compartimos: Grabaciones de voz, imágenes, documentos y datos de texto que envías para procesamiento por IA
  • Finalidad: Transcripción de voz, OCR, extracción y estructuración de datos médicos
  • Ubicación de los datos: Estados Unidos
  • DPA: Google Cloud Data Processing Addendum (última modificación: 8 de noviembre de 2023)
  • BAA: HIPAA Business Associate Addendum vigente (cubre Vertex AI como Servicio Cubierto)
  • Entrenamiento de IA: Google no utiliza datos de clientes para entrenar sus modelos de IA bajo el Cloud Data Processing Addendum
  • Retención: Los datos se procesan de forma transitoria y Google no los conserva más allá del procesamiento

7.2 Supabase -- Base de Datos, Almacenamiento y Autenticación

  • Qué compartimos: Todos los datos almacenados en el Servicio (registros de salud, documentos, datos de cuenta)
  • Finalidad: Alojamiento de base de datos, almacenamiento de archivos, autenticación de usuarios
  • Ubicación de los datos: Estados Unidos (us-east-1, Norte de Virginia)
  • Retención: Mientras utilices el Servicio
  • DPA: Supabase User DPA, firmado el 12 de marzo de 2026. Reconoce el tratamiento de categorías especiales de datos personales, incluidos datos de salud y datos de menores
  • Subencargados: AWS (Amazon Web Services) -- conforme al Anexo 3 del DPA

7.3 Cloudflare -- Alojamiento Web y Seguridad

  • Qué compartimos: Tráfico web y solicitudes API
  • Finalidad: Alojar la aplicación web, proporcionar servicios de CDN y seguridad
  • Ubicación de los datos: Red de borde global (con opciones de residencia de datos)
  • DPA: Cloudflare Customer DPA v6.3 (20 de junio de 2025). Incluye Cláusulas Contractuales Tipo de la UE, Addendum de Transferencia Internacional de Datos del Reino Unido y certificación del Data Privacy Framework

7.4 Resend -- Correo Electrónico Transaccional

  • Qué compartimos: Direcciones de correo electrónico y contenido de correos (notificaciones del Servicio, códigos OTP)
  • Finalidad: Envío de correos transaccionales (verificación de cuenta, notificaciones)
  • Ubicación de los datos: Estados Unidos
  • DPA: Resend Data Processing Addendum (31 de diciembre de 2025). Incluye Cláusulas Contractuales Tipo de la UE y del Reino Unido
  • Subencargados: Listados en resend.com/legal/subprocessors

7.5 PostHog -- Analítica de Producto

  • Qué compartimos: Patrones de uso, información del dispositivo y datos de interacción anonimizados, y grabaciones de sesión de la app Android en las que todo el texto y todas las imágenes se enmascaran en tu dispositivo antes de enviarse
  • Finalidad: Comprender cómo los usuarios interactúan con el Servicio y mejorar funcionalidades
  • Ubicación de los datos: Estados Unidos
  • DPA: PostHog Data Processing Agreement, firmado el 2 de abril de 2026. Incluye Cláusulas Contractuales Tipo de la UE (Módulo 2, responsable a encargado)
  • Nota: No enviamos datos de salud, información médica ni registros de salud identificables a PostHog

8. Transferencias Internacionales de Datos

8.1 Dónde se Almacenan y Procesan tus Datos

Tus datos son transferidos y procesados en Estados Unidos, independientemente de tu ubicación. Esto incluye:

  • Procesamiento de Google Cloud (Vertex AI) -- Estados Unidos
  • Alojamiento de Supabase (base de datos y almacenamiento) -- us-east-1 Este de EE. UU. (Norte de Virginia)
  • Cloudflare Workers (alojamiento web) -- Red de borde global
  • Procesamiento de correo de Resend -- Estados Unidos
  • Analítica de PostHog -- Estados Unidos

8.2 Salvaguardas para Transferencias Internacionales

Para Usuarios en la UE/EEE/España (Artículo 46 RGPD):

  • Nos apoyamos en las Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea para transferencias a EE. UU. Las SCCs están incorporadas en los DPA con todos los encargados:
    • Google Cloud: Cloud Data Processing Addendum incluye SCCs (Apéndice 3 -- cubre legislación europea de protección de datos y CCPA)
    • Supabase: User DPA incluye Cláusulas Contractuales Tipo de la UE (Módulo 2, responsable a encargado)
    • Cloudflare: Customer DPA v6.3 incluye SCCs de la UE, Addendum de Transferencia Internacional de Datos del Reino Unido y certificación del Data Privacy Framework
    • Resend: Data Processing Addendum incluye Cláusulas Contractuales Tipo de la UE y del Reino Unido
    • PostHog: Data Processing Agreement incluye Cláusulas Contractuales Tipo de la UE (Módulo 2, responsable a encargado)
  • Se deben realizar Evaluaciones de Impacto de Transferencia para todos los encargados que traten datos de la UE

Para Usuarios en Argentina (Artículo 12 LPDP):

  • Obtenemos tu consentimiento expreso y por escrito para transferencias transfronterizas
  • Garantizamos que los encargados proporcionen salvaguardas adecuadas de protección de datos

Para Usuarios en México (Artículo 37 LFPDPPP):

  • Obtenemos tu consentimiento expreso para transferencias internacionales
  • Te informamos de los países donde tus datos serán tratados (ver Sección 8.1)

8.3 Tus Derechos Respecto a Transferencias Internacionales

Tienes derecho a:

  • Conocer dónde se almacenan y procesan tus datos (ver Sección 8.1)
  • Oponerte a las transferencias internacionales (puede limitar la funcionalidad del Servicio)
  • Solicitar una copia de las salvaguardas vigentes (SCCs, DPAs)
  • Retirar tu consentimiento para transferencias (puede resultar en la cancelación de la cuenta)

9. Políticas de Retención y Eliminación de Datos

9.1 Cuánto Tiempo Conservamos tus Datos

Tipo de DatoPeríodo de RetenciónFundamento Legal
Datos de cuentaCuenta activa + 30 días después de la bajaEjecución de contrato
Registros de saludCuenta activa + 30 días después de la eliminaciónConsentimiento del titular
Grabaciones de vozCuenta activa + 30 días después de la eliminaciónConsentimiento del titular
Imágenes y documentos (archivos escaneados o subidos)Se conservan mientras exista el registro. Un documento que eliminas deja de mostrarse en Kinali a todas las personas que cuidan y deja de servirse por los enlaces compartidos de inmediato (las copias ya guardadas en un teléfono siguen lo descrito en §4.3); su archivo y sus datos (título, tipo, fecha, texto extraído y el título copiado en las notificaciones de la app de quienes cuidan) se conservan hasta que se eliminen de forma manual ante una solicitud verificada a nuestro DPO (ver §10). Actualmente, la eliminación de los archivos almacenados después de eliminar un registro, una persona a cargo o una cuenta también se procesa de forma manual ante una solicitud verificada a nuestro DPO, hasta que el proceso automatizado esté disponibleConsentimiento del titular
Confirmación sobre datos de saludSe conserva mientras exista el perfil de la persona a cargo; el identificador de quien confirmó se elimina cuando esa persona elimina su cuentaRegistro de la confirmación (ver §17.1)
Copias en tu dispositivoHasta que cierres sesión, borres los datos de la app o el sistema las elimine (ver §4.3). Las copias marcadas como "Disponible sin conexión" no las elimina el sistema: se quitan al desmarcarlas, al cerrar sesión, al borrar los datos de la app o, si el documento se eliminó o perdiste el acceso, la próxima vez que la app cargue con conexión los documentos de esa persona (ver §4.3)Consentimiento del titular
Transcripciones/OCR de IACuenta activa + 30 días después de la eliminación (para el texto extraído de un documento eliminado, ver la fila Imágenes y documentos)Consentimiento del titular
Registros de pago7 años después de la última transacciónCumplimiento fiscal/legal
Registros de uso12 mesesIntereses legítimos (seguridad)
Registros de auditoría3 añosCumplimiento legal
Datos de contacto de profesionales (terceros que no son usuarios), incluidos dirección, horarios de atención y notasSe conservan mientras estén vinculados al menos a una persona; dar de baja una cuenta no los elimina; se eliminan ante una solicitud verificada a nuestro DPO o en una revisión periódica que hoy es manual y no está automatizadaIntereses legítimos

9.2 Eliminación Lógica vs. Eliminación Física

Implementación Actual (al 17 de febrero de 2026):

  • Nuestra base de datos utiliza "eliminación lógica" (soft deletes): los registros eliminados se marcan con una fecha deleted_at pero NO se eliminan permanentemente
  • Los archivos de almacenamiento (imágenes, audio) actualmente persisten aun después de la eliminación del registro

IMPORTANTE - Tema de Cumplimiento RGPD/LPDP/LFPDPPP: Este enfoque de eliminación lógica NO cumple completamente con el Artículo 17 del RGPD ("Derecho al Olvido"), el Artículo 16 de la LPDP de Argentina (derechos de supresión), ni con los derechos de cancelación de la LFPDPPP, que requieren la eliminación efectiva de los datos.

Nuestro Compromiso:

  • Estamos implementando un proceso de eliminación física real
  • Cuando ejerzas tu derecho de cancelación, eliminaremos permanentemente tus datos dentro de los 30 días siguientes (excepto datos que estemos legalmente obligados a conservar). Para los archivos almacenados de documentos e imágenes, hasta que el proceso automatizado esté disponible, la eliminación se procesa de forma manual ante una solicitud verificada a nuestro DPO
  • Hasta que se implemente la eliminación física, puedes solicitar la eliminación manual permanente contactando a nuestro DPO

9.3 Eliminación de Datos al Dar de Baja la Cuenta

Cuando eliminas tu cuenta:

  • Tienes 30 días para cambiar de opinión o exportar tus datos
  • Después de 30 días, tus datos serán eliminados permanentemente (excepto registros legalmente requeridos y los archivos que se describen más abajo)
  • Los datos compartidos en Círculos de Cuidado pueden conservarse si otros miembros aún tienen derechos de acceso
  • Los archivos de documentos escaneados e imágenes (incluidos los escaneos que versiones anteriores de la app subieron al almacenamiento heredado care-images) no se eliminan automáticamente pasados los 30 días; su eliminación se procesa de forma manual ante una solicitud verificada a nuestro DPO (ver §9.1)

9.4 Retención de Datos por Terceros

No podemos controlar cuánto tiempo los encargados del tratamiento (Google Cloud, Supabase, Cloudflare, Resend, PostHog) conservan tus datos. Consulta la Sección 7 para las políticas de retención de cada encargado.

Tus Derechos: Puedes solicitar la eliminación directamente a los encargados del tratamiento o pedirnos que facilitemos la solicitud.

10. Tus Derechos de Privacidad (Por Jurisdicción)

Tus derechos varían según tu ubicación. A continuación se detallan los derechos disponibles conforme a las leyes aplicables.

Las Secciones 10.1 a 10.5 presuponen que tienes una cuenta en Kinali. Si no la tienes — por ejemplo, porque quien cuida de alguien te guardó como contacto profesional (Sección 4.9) — la vía es la Sección 10.6.

10.1 Derechos para Usuarios en la UE/EEE/España (RGPD)

Tienes derecho a:

  1. Acceso: Solicitar una copia de tus datos personales
  2. Rectificación: Corregir datos inexactos o incompletos
  3. Supresión ("Derecho al Olvido"): Solicitar la eliminación de tus datos
  4. Limitación del tratamiento: Restringir la forma en que usamos tus datos
  5. Portabilidad de datos: Recibir tus datos en un formato legible por máquina
  6. Oposición al tratamiento: Oponerte al tratamiento basado en intereses legítimos
  7. Retiro del consentimiento: Retirar tu consentimiento en cualquier momento
  8. Decisiones automatizadas: No ser objeto de decisiones basadas únicamente en tratamiento automatizado (incluida la IA)

Plazo de respuesta: Responderemos a las solicitudes dentro de 1 mes (ampliable a 3 meses para solicitudes complejas).

Cómo ejercer tus derechos: Envía un correo a nuestro DPO a dpo@tesselabs.com o utiliza las funciones de exportación/eliminación de datos en la configuración de tu cuenta.

Derecho de queja: Si consideras que hemos vulnerado tus derechos, puedes presentar una queja ante tu autoridad nacional de protección de datos:

10.2 Derechos para Usuarios en Argentina (LPDP 25.326)

Tienes los Derechos ARCO:

  1. Acceso: Solicitar información sobre los datos que tenemos sobre ti
  2. Rectificación: Corregir datos inexactos
  3. Actualización: Actualizar datos desactualizados
  4. Supresión: Solicitar la eliminación de tus datos

Plazo de respuesta: Responderemos a las solicitudes en un plazo razonable (mejor práctica: 10 días hábiles).

Cómo ejercer tus derechos: Envía un correo a hello@tesselabs.com con tu solicitud.

Derecho de queja: Presenta una queja ante la Autoridad de Protección de Datos de Argentina:

10.3 Derechos para Usuarios en México (LFPDPPP)

Como Titular de datos personales, tienes los Derechos ARCO:

  1. Acceso: Solicitar acceso a tus datos personales en posesión del Responsable
  2. Rectificación: Corregir datos personales inexactos o incompletos
  3. Cancelación: Solicitar la cancelación (eliminación) de tus datos personales cuando consideres que no están siendo tratados conforme a la LFPDPPP
  4. Oposición: Oponerte al tratamiento de tus datos personales para fines específicos

Plazo de respuesta: Responderemos dentro de los 20 días hábiles siguientes a la recepción de tu solicitud, conforme al Artículo 32 de la LFPDPPP. Si la respuesta es procedente, se hará efectiva dentro de los 15 días hábiles siguientes a la fecha en que se comunique la respuesta.

Cómo ejercer tus derechos: Envía un correo a hello@tesselabs.com o utiliza nuestro Formulario de Solicitud de Derechos ARCO [Por definir: crear formulario].

Derecho de queja: Presenta una queja ante la autoridad de protección de datos de México:

  • Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI): www.inai.org.mx

10.4 Derechos para Usuarios en California, EE. UU. (CCPA/CPRA)

Tienes derecho a:

  1. Conocer: Solicitar información sobre qué datos personales recopilamos, usamos y compartimos
  2. Acceso: Solicitar una copia de tu información personal
  3. Eliminación: Solicitar la eliminación de tu información personal
  4. No venta: No vendemos información personal, pero puedes solicitar la exclusión si alguna vez lo hacemos
  5. No discriminación: No te discriminaremos por ejercer tus derechos

Plazo de respuesta: Responderemos dentro de 45 días (ampliable a 90 días para solicitudes complejas).

Cómo ejercer tus derechos: Envía un correo a hello@tesselabs.com o llama al [número gratuito, por definir].

No Vender Mi Información Personal: No vendemos información personal. Si esto cambia, actualizaremos esta política y proporcionaremos un mecanismo de exclusión.

10.5 Exportación y Portabilidad de Datos

Todos los usuarios (independientemente de su ubicación) pueden solicitar una exportación de sus datos en formato legible por máquina (JSON). Contáctanos en hello@tesselabs.com para solicitar una exportación.

10.6 Solicitudes de Personas sin Cuenta en Kinali

Puedes tener derechos sobre datos que conservamos aunque nunca hayas usado Kinali — casi siempre porque quien cuida de alguien te guardó como contacto profesional (Sección 4.9).

No existe una vía dentro de la aplicación y no necesitas crear una cuenta. La vía es el correo electrónico:

  • Escribe a dpo@tesselabs.com.
  • Indícanos tu nombre, el teléfono, el correo electrónico o la dirección que crees que conservamos y, si lo sabes, quién te capturó.

Qué sucede después. Una persona de Kinali atiende la solicitud de forma manual. No hay un portal de autogestión ni un proceso automatizado.

  1. Buscamos en nuestros registros los datos que nos proporcionaste.
  2. Si no hay ninguna coincidencia, te lo comunicamos y no conservamos nada de tu solicitud más allá de lo necesario para responderte y para dejar constancia de que respondimos.
  3. Si coincide más de un registro — un mismo profesional puede estar guardado por varias familias sin relación entre sí — te pediremos algún dato que los distinga antes de eliminar nada. Eliminar solo por el nombre borraría los registros de otra familia.
  4. Cuando tenemos una única coincidencia confirmada, eliminamos el registro del contacto, limpiamos las referencias a ese contacto en las citas y registros de cada familia a la que esté vinculado y revisamos los campos de texto libre donde tu nombre pueda haberse escrito a mano.
  5. Te confirmamos por correo electrónico cuando esté hecho.

Plazos de respuesta: Nos ajustamos a los plazos de las Secciones 10.1 a 10.4, según dónde te encuentres.

Un límite, dicho con claridad: Eliminar nuestra copia no alcanza a las copias que un usuario ya haya exportado (Sección 10.5) o anotado en otro lugar. Están fuera de nuestros sistemas y no podemos eliminarlas.

11. Datos de Menores y Consentimiento de los Padres

11.1 Requisitos de Edad

  • Usuarios de 18 años o más: Pueden utilizar el Servicio de manera independiente
  • Usuarios menores de 18 años: Solo pueden utilizar el Servicio con la participación y consentimiento de un padre o tutor
  • Menores de 13 años (EE. UU./COPPA): Requieren consentimiento verificable de los padres

11.2 Requisitos de Consentimiento de los Padres

Para Menores de 13 años (Usuarios en EE. UU.):

  • Cumplimos con COPPA (Children's Online Privacy Protection Act)
  • Los padres deben proporcionar consentimiento verificable antes de que recopilemos datos de un menor
  • Fecha límite de cumplimiento COPPA: 22 de abril de 2026 (entran en vigor nuevas reglas de COPPA)
  • Los padres pueden revisar, solicitar la eliminación o rechazar la recopilación adicional de datos de su hijo

Para Menores de 13-16 años (Usuarios en la UE):

  • El RGPD requiere consentimiento de los padres para menores de la edad de consentimiento (13-16, varía por país)
  • En España, la edad de consentimiento es de 14 años
  • Los padres deben consentir el tratamiento de datos de menores por debajo de la edad aplicable

Estado Actual (al 17 de febrero de 2026):

  • Mecanismo de verificación de edad: [Por definir -- implementar antes del lanzamiento]
  • Proceso de consentimiento de los padres: [Por definir -- implementar antes del lanzamiento]

11.3 Derechos de los Padres

Los padres/tutores tienen derecho a:

  • Acceder a los datos de su hijo
  • Solicitar la eliminación de los datos de su hijo
  • Retirar el consentimiento en cualquier momento
  • Controlar quién puede acceder a la información del menor en los Círculos de Cuidado

11.4 Políticas de Transición por Edad

Cuando un menor alcanza la mayoría de edad (13, 16 o 18 años, según la jurisdicción):

  • [Por definir -- establecer el proceso para transferir el control de la cuenta al individuo]
  • Notificar a los padres y al individuo sobre la transición
  • Obtener consentimiento del individuo ahora mayor de edad para el tratamiento continuo de datos

11.5 Datos de Salud Sensibles de Menores

Consideraciones especiales para datos de salud de adolescentes (salud reproductiva, salud mental):

  • [Por definir -- establecer políticas de derechos de privacidad de adolescentes en temas de salud sensibles]
  • Equilibrar los derechos de los padres con la privacidad del adolescente conforme lo requiera la ley

12. Medidas de Seguridad de Datos

Implementamos medidas de seguridad estándar de la industria para proteger tus datos:

12.1 Salvaguardas Técnicas

  • Cifrado en reposo: Todos los datos almacenados en Supabase están cifrados mediante AES-256
  • Cifrado en tránsito: Todos los datos transmitidos por HTTPS/TLS 1.3
  • Controles de acceso: Políticas de Seguridad a Nivel de Fila (RLS) en Supabase para restringir el acceso a datos
  • Autenticación: Autenticación segura de usuarios mediante Supabase Auth
  • Protección de contraseñas: Contraseñas cifradas mediante bcrypt

12.2 Salvaguardas Organizativas

  • Restricciones de acceso: Solo personal autorizado puede acceder a datos de producción
  • Minimización de datos: Solo recopilamos los datos necesarios para el Servicio
  • Auditorías de seguridad periódicas: [Por definir -- establecer calendario de auditorías]
  • Capacitación del personal: El equipo está capacitado en protección de datos y privacidad

12.3 Limitaciones

Ningún sistema es 100% seguro. A pesar de nuestros esfuerzos, no podemos garantizar seguridad absoluta. Reconoces que:

  • Pueden ocurrir accesos no autorizados, vulneraciones o pérdida de datos
  • Utilizas el Servicio bajo tu propio riesgo
  • Eres responsable de mantener la seguridad de las credenciales de tu cuenta

13. Notificación de Vulneraciones de Datos

En caso de una vulneración de datos que afecte tu información personal:

13.1 Notificación a las Autoridades

  • UE/España: Notificaremos a la autoridad de supervisión competente dentro de las 72 horas (Artículo 33 RGPD)
  • EE. UU. (HIPAA, si aplica): Notificación al HHS dentro de 60 días para vulneraciones que afecten a 500+ personas
  • México: Notificación "sin demora" al INAI si la vulneración tiene un impacto significativo en los derechos patrimoniales o morales de los Titulares (LFPDPPP)
  • Argentina: Notificación a la AAIP sin dilaciones indebidas conforme a la normativa vigente

13.2 Notificación a los Usuarios

  • Notificaremos a los usuarios afectados sin demora injustificada por correo electrónico o notificación en la aplicación
  • La notificación incluirá:
    • Naturaleza de la vulneración
    • Tipos de datos afectados
    • Medidas que estamos tomando para resolver la vulneración
    • Medidas que puedes tomar para protegerte

14. Cookies y Tecnologías de Rastreo

14.1 Tipos de Cookies que Utilizamos

  • Cookies esenciales: Necesarias para el inicio de sesión, gestión de sesiones y funcionalidad básica (no se pueden desactivar)
  • Cookies de preferencias: Recuerdan tu idioma, tema y configuraciones
  • Cookies de analítica: Nos ayudan a comprender cómo se utiliza el Servicio (PostHog)

14.2 Cookies de Terceros

Podemos utilizar proveedores de analítica de terceros que establecen sus propias cookies. Consulta sus políticas de privacidad:

14.3 Consentimiento y Gestión de Cookies

  • Usuarios de la UE/España: Obtendremos tu consentimiento antes de instalar cookies no esenciales (Directiva ePrivacy)
  • Todos los usuarios: Puedes gestionar las preferencias de cookies en la configuración de tu navegador
  • Desactivar las cookies puede afectar la funcionalidad del Servicio

15. Toma de Decisiones Automatizadas y Elaboración de Perfiles

15.1 Funciones con IA

El Servicio utiliza IA para:

  • Transcribir grabaciones de voz (Google Gemini vía Vertex AI)
  • Extraer texto de imágenes (Google Gemini vía Vertex AI)
  • Categorizar y estructurar datos médicos

15.2 Revisión Humana

Los resultados de la IA son solo sugerencias y NO se utilizan para:

  • Toma de decisiones médicas automatizadas
  • Decisiones automatizadas que te afecten significativamente

Siempre tienes la oportunidad de revisar, corregir y anular el contenido generado por IA.

15.3 Derecho de Oposición (RGPD)

Los usuarios de la UE tienen derecho a oponerse al procesamiento automatizado y solicitar revisión humana. Contacta a nuestro DPO para ejercer este derecho.

16. Cambios a este Aviso de Privacidad

Podemos actualizar este Aviso de Privacidad periódicamente. Cuando hagamos cambios:

  • Actualizaremos la fecha de "Última actualización" al inicio de este aviso
  • Para cambios significativos, te notificaremos por correo electrónico o notificación en la aplicación con al menos 30 días de anticipación
  • El uso continuado del Servicio después de que los cambios entren en vigor constituye la aceptación del aviso actualizado

Te recomendamos revisar este aviso periódicamente.

17. Gestión del Consentimiento

17.1 Cómo Obtenemos el Consentimiento

  • Creación de cuenta: Otorgas tu consentimiento al aceptar este Aviso de Privacidad y nuestras Condiciones de Servicio al registrarte
  • Consentimiento granular: Puedes controlar consentimientos específicos (p. ej., procesamiento por IA, analítica) en la configuración de tu cuenta [Por definir: implementar interfaz de gestión de consentimiento]
  • Confirmación sobre datos de salud de documentos: Antes de guardar o ver por primera vez los documentos de una persona a cargo, una persona con acceso a su perfil confirma un aviso sobre datos de salud. Kinali registra quién lo confirmó, cuándo y la versión del aviso; cualquier persona con acceso puede confirmarlo para todas las demás. En Capturar, el aviso aparece al guardar, cuando las imágenes del escaneo ya se enviaron a Google (Vertex AI) para leer su contenido; si eliges Volver, se descarta el guardado y no se almacena nada en Kinali, pero eso no deshace ese procesamiento.

17.2 Retiro del Consentimiento

Puedes retirar tu consentimiento en cualquier momento mediante:

Efecto del retiro: Retirar el consentimiento puede limitar la funcionalidad del Servicio o requerir la cancelación de la cuenta.

18. Datos de Salud y HIPAA

Kinali está diseñado para que las familias coordinen el cuidado de sus seres queridos. Kinali no es un proveedor de servicios de salud, plan de salud ni cámara de compensación de salud, y no es una "Entidad Cubierta" ni un "Asociado de Negocios" bajo la Ley de Portabilidad y Responsabilidad del Seguro de Salud de EE. UU. (HIPAA).

Reconocemos que la información que almacenas en Kinali -- incluyendo medicamentos, notas médicas y observaciones de salud -- es sensible. La protegemos con medidas de seguridad estándar de la industria, incluyendo cifrado en tránsito y en reposo, controles de acceso basados en roles y obligaciones contractuales de protección de datos con nuestros proveedores de servicios.

Hemos suscrito un HIPAA Business Associate Addendum (BAA) con Google Cloud Platform, que procesa las funciones de IA (transcripción de voz, OCR, estructuración de datos) a través de Vertex AI. Mantenemos Acuerdos de Procesamiento de Datos con todos los demás proveedores de infraestructura (Supabase, Cloudflare, Resend, PostHog).

Sin embargo, Kinali no se presenta como compatible con HIPAA. El cumplimiento total de HIPAA requiere políticas organizacionales, capacitación de la fuerza laboral, evaluaciones de riesgo y controles de auditoría más allá del alcance de un BAA. Además, no todos nuestros proveedores de servicios han suscrito BAAs.

Si eres un profesional de la salud, no utilices Kinali para almacenar o procesar Información de Salud Protegida (PHI) que manejes en tu capacidad profesional.

Kinali cumple con las obligaciones aplicables de protección de datos de salud del consumidor, incluyendo la Regla de Notificación de Violaciones de Salud de la FTC, que aplica a datos de salud del consumidor mantenidos por entidades que no están sujetas a HIPAA.

19. Información de Contacto y Quejas

19.1 Consultas Generales de Privacidad

Correo: hello@tesselabs.com Domicilio registrado: 1209 Mountain Road PL NE, STE R, Albuquerque, NM 87110, USA

19.2 Oficial de Protección de Datos (Usuarios UE/España)

Nombre: Guillermo Pascual Correo: dpo@tesselabs.com

19.3 Autoridades de Supervisión

Tienes derecho a presentar una queja ante tu autoridad local de protección de datos:

19.4 Contactos Específicos por Estado en EE. UU.

  • Fiscal General de California (CCPA): oag.ca.gov/privacy
  • FTC (COPPA): www.ftc.gov

Al utilizar el Servicio, reconoces que has leído y comprendido este Aviso de Privacidad y consientes la recopilación, uso y compartición de tus datos personales como se describe en el mismo.