Política de Privacidad
1. Quiénes somos
Homea (“Homea”, “nosotros”) es una plataforma de software como servicio diseñada para nutricionistas colegiados en Costa Rica, operada por Mariana Salazar Reynolds, cédula física 901130581, con domicilio en San José, Costa Rica. Esta Política explica cómo recopilamos, utilizamos, compartimos y protegemos la información personal tratada en la plataforma (el “Servicio”), en cumplimiento de la Ley N.º 8968 de Protección de la Persona frente al tratamiento de sus Datos Personales y su Reglamento (Decreto Ejecutivo N.º 37554-JP).
2. Roles de tratamiento
Datos del Profesional. Cuando te registras como profesional, Homea es el responsable del tratamiento de tus datos (nombre, correo, número de colegiatura, etc.).
Datos de los Pacientes. Los datos clínicos que el Profesional registra sobre sus Pacientes son tratados por Homea únicamente como encargado del tratamiento, siguiendo las instrucciones del Profesional, quien es el responsable frente al Paciente y la autoridad. Homea no utiliza los datos clínicos para finalidades propias.
Datos de la Cuenta de Paciente. Si el Paciente acepta la invitación de su nutricionista y crea una cuenta en la aplicación de paciente, Homea es responsable del tratamiento de los datos propios de esa cuenta: correo electrónico, contraseña cifrada, tokens de sesión y de notificación, tipo de dispositivo y registros de acceso. Homea decide sobre la finalidad de esos datos (dar acceso seguro a la aplicación), por lo que responde directamente frente al Paciente respecto de ellos. El contenido clínico que el Paciente consulta o registra sigue el régimen del párrafo anterior.
3. Datos que tratamos
3.1 Datos del Profesional
- Identificación: nombre, apellidos, género (opcional), correo profesional, teléfono.
- Datos de colegiatura: número de CPN.
- Credenciales de acceso: contraseña cifrada o, si lo eliges, vínculo con tu cuenta de Google.
- Datos de facturación: plan contratado, datos fiscales necesarios para emitir la factura electrónica (nombre o razón social, identificación tributaria y correo de recepción) e historial de cobros. Homea está inscrita ante la Dirección General de Tributación, por lo que estos datos se conservan y reportan conforme a la normativa tributaria costarricense. Los cobros se procesan a través de ONVO Pay: los datos de tarjeta (número, vencimiento, código de seguridad) se ingresan directamente en la página de pago hospedada por ONVO y son procesados por ONVO — Homea no los recibe ni los almacena. Homea sí conserva el resultado del cobro (identificador de transacción, monto, fecha, estado) para efectos de facturación y soporte.
- Datos de uso: registros de inicio de sesión, dirección IP, tipo de dispositivo, navegador, acciones dentro del Servicio y registros de auditoría.
- Preferencias: configuración de notificaciones, apariencia, integración con Google Calendar, etc.
3.2 Datos del Paciente que tratamos por cuenta del Profesional
- Identificación y contacto: nombre, fecha de nacimiento, género, documento de identidad (si el Profesional lo registra), teléfono, correo, dirección.
- Datos clínicos y de salud (datos sensibles): motivo de consulta, antecedentes, alergias, medicamentos, diagnósticos, antropometría, composición corporal, resultados de laboratorio, síntomas, hábitos alimentarios, adherencia, planes alimentarios y notas clínicas.
- Archivos adjuntos cargados por el Profesional.
3.3 Datos de la Cuenta de Paciente (aplicación de paciente)
Estos datos se tratan únicamente si el Paciente decide crear una cuenta con la invitación de su nutricionista:
- Identificación y acceso: correo electrónico, contraseña almacenada de forma cifrada (hash), tokens de sesión y su versión.
- Registro del consentimiento: fecha y hora de la aceptación, versión de los documentos aceptados, dirección IP y descripción del dispositivo/navegador desde el que se aceptó. Este registro es la prueba del consentimiento exigido por la Ley 8968 y se conserva mientras exista la cuenta y por el plazo de la sección 8.
- Notificaciones: la suscripción de notificaciones del navegador (una dirección técnica generada por el propio navegador, sin identificar a la persona) y sus preferencias de aviso, únicamente si el Paciente activa las notificaciones. Puede desactivarlas en cualquier momento desde la aplicación o desde su navegador.
- Mensajería con su nutricionista: el contenido de los mensajes y los archivos que se compartan en el chat (imágenes o PDF). Estos mensajes pueden contener datos de salud y reciben el mismo nivel de protección que el resto del expediente.
- Datos registrados por el propio Paciente: adherencia al plan, comidas registradas, síntomas, mediciones y notas que introduzca en la aplicación. Estos datos se incorporan al expediente que gestiona su nutricionista.
- Datos de uso y seguridad: registros de inicio de sesión, dirección IP y eventos de seguridad.
La aplicación de paciente no recopila la ubicación del dispositivo, la agenda de contactos, ni datos con fines publicitarios, y no contiene rastreadores de terceros con fines comerciales.
4. Finalidades del tratamiento
- Crear, autenticar y mantener tu Cuenta.
- Proveer las funcionalidades del Servicio: expediente clínico, cálculo nutricional, planes de alimentación, exportación de documentos, agenda y recordatorios.
- Generar registros de auditoría sobre quién accedió o modificó cada dato clínico.
- Dar al Paciente acceso seguro a su plan de alimentación, permitirle registrar su avance, agendar citas, comunicarse con su nutricionista y recibir avisos, cuando haya creado una cuenta en la aplicación de paciente.
- Conservar la evidencia del consentimiento otorgado (fecha, versión, IP y dispositivo), como prueba del cumplimiento de la Ley 8968.
- Gestionar la facturación y el cobro de la suscripción.
- Brindar soporte técnico y responder consultas al Profesional.
- Mejorar el Servicio mediante datos agregados y disociados (que no permiten identificar a un Profesional o Paciente).
- Detectar fraudes, abusos, incidentes de seguridad y cumplir obligaciones legales.
- Enviarte comunicaciones operativas y, cuando lo autorices, comunicaciones comerciales sobre el Servicio.
5. Base de legitimación
- Ejecución del contrato: tratamiento necesario para prestarte el Servicio y cobrar la suscripción.
- Consentimiento expreso e informado: aceptación de estos términos y autorización del Paciente para tratar sus datos sensibles de salud y para su transferencia internacional (sección 7). Cuando el Paciente usa la aplicación, ese consentimiento se otorga en la propia aplicación mediante una casilla de aceptación específica y separada, y queda registrado. Cuando no la usa, lo recaba el Profesional y lo registra en el expediente.
- Obligación legal: cumplimiento de la Ley 8968, normativa tributaria y obligaciones del CPN.
- Interés legítimo: seguridad de la plataforma, prevención de fraude y mejora del Servicio mediante datos disociados.
6. Compartición de datos
No vendemos datos personales ni clínicos. Compartimos información solo con:
- Encargados de Homea (sub-encargados): proveedores tecnológicos contratados bajo acuerdos de confidencialidad y protección de datos, que tratan la información únicamente bajo nuestras instrucciones. A la fecha de esta Política son:
- Supabase, Inc. (EE. UU. — Ohio) — base de datos y almacenamiento de archivos.
- Vercel, Inc. (EE. UU.) — hospedaje y ejecución de la aplicación.
- ONVO Pay (Costa Rica) — procesamiento de pagos mediante Checkout hospedado; recibe los datos de tarjeta directamente del Profesional y confirma a Homea el resultado del cobro. Homea no recibe ni almacena los datos de tarjeta.
- Resend (Plus Five Five, Inc.) (EE. UU.) — envío de correos transaccionales y de resumen.
- Functional Software, Inc. (Sentry) (EE. UU.) — monitoreo de errores y de rendimiento.
- OpenRouter, Inc. y Anthropic, PBC (EE. UU.) — funciones de inteligencia artificial (ver la sección 13).
- Google LLC (EE. UU.) — inicio de sesión y sincronización de calendario, únicamente si activas dichas integraciones.
- Cloudflare, Inc. (EE. UU.) — resolución DNS y enrutamiento del dominio homeahealth.com; no procesa datos clínicos.
- Servicios de notificación del navegador (Google, Apple o Mozilla, según el navegador que use el Paciente) — entrega de las notificaciones push de la aplicación de paciente, solo si el Paciente las activa. Se utiliza el estándar Web Push: el contenido del aviso viaja cifrado de extremo a extremo (RFC 8291) y el servicio de notificación solo retransmite el mensaje cifrado, sin poder leerlo.
- Integraciones activadas por ti: servicios externos que tú habilites voluntariamente (por ejemplo, Google Calendar). En tales casos, dichos servicios tratan los datos bajo sus propias políticas. El uso y la transferencia de la información recibida a través de las APIs de Google se ajustará a la Política de Datos de Usuario de los Servicios API de Google, incluidos sus requisitos de Uso Limitado.
- Autoridades competentes: cuando una orden judicial, administrativa o legal así lo requiera.
- Sucesores en caso de reorganización: en fusiones, adquisiciones o procesos similares, manteniendo el nivel de protección equivalente o superior al previsto en esta Política.
Mantenemos un registro actualizado de nuestros sub-encargados, el cual podemos compartir a solicitud razonable del Profesional.
7. Transferencias internacionales
La mayoría de los sub-encargados indicados en la sección 6 están ubicados fuera de Costa Rica, en Estados Unidos (ONVO Pay es la excepción: es una pasarela costarricense y no implica una transferencia internacional). Para los sub-encargados en el extranjero, estas transferencias se realizan con fundamento en tu consentimiento al aceptar esta Política y en garantías contractuales de protección de datos (acuerdos de tratamiento de datos con cada proveedor) y medidas técnicas adecuadas, conforme al artículo 14 de la Ley 8968, para asegurar un nivel de protección equivalente al exigido por dicha ley.
8. Plazos de conservación
- Datos de la Cuenta del Profesional: durante la vigencia de la Cuenta y hasta cinco (5) años después de su cierre, para atender obligaciones contables, fiscales y legales.
- Datos de Pacientes: durante el tiempo que el Profesional los mantenga activos en el Servicio y, en todo caso, por un máximo de seis (6) años desde la última actividad clínica registrada, conforme al principio de conservación limitada de la Ley 8968 y sujeto a los plazos específicos de conservación de expedientes que en su caso establezca el Colegio de Profesionales en Nutrición (CPN) de Costa Rica. Vencido el plazo, los datos se eliminan o anonimizan de forma segura. Tras el cierre de la Cuenta, los datos se conservan por un máximo de noventa (90) días en respaldos antes de eliminarse, salvo que la ley exija un plazo mayor. Los mensajes entre el Profesional y el Paciente, junto con los archivos adjuntos, se rigen por este mismo plazo por tratarse de comunicación clínica y se eliminan junto con el resto del expediente del Paciente.
- Cuenta de Paciente (aplicación): mientras la cuenta esté activa. Si el Paciente la desactiva o revoca su consentimiento, las credenciales y los tokens de notificación se inhabilitan de inmediato y se eliminan en un plazo máximo de treinta (30) días, salvo el registro del consentimiento, que se conserva como prueba conforme al punto siguiente.
- Registros de auditoría y de consentimiento: hasta seis (6) años, en línea con el plazo de conservación de los datos clínicos a los que se refieren. El registro del consentimiento se conserva incluso tras su revocación, precisamente para poder acreditar que existió y cuándo fue revocado.
- Información de facturación: según los plazos establecidos por la normativa tributaria costarricense.
9. Medidas de seguridad
Aplicamos medidas técnicas y organizativas razonables para proteger la información, incluyendo:
- Cifrado en tránsito (TLS 1.2 o superior) y en reposo para datos clínicos.
- Almacenamiento seguro de contraseñas mediante hashing.
- Autenticación basada en JWT con tokens de acceso y refresco, y cookies de tipo HttpOnly.
- Control de acceso por rol, registros de auditoría inmutables y versionado de registros clínicos.
- Copias de seguridad periódicas y procedimientos de recuperación ante desastres.
- Aislamiento lógico de los datos de cada Profesional dentro de la plataforma.
- Monitoreo de seguridad, gestión de vulnerabilidades y plan de respuesta a incidentes.
Ningún sistema es completamente infalible. Contamos con un protocolo escrito de actuación ante incidentes que define quién actúa, en qué plazo y en qué orden ante un acceso no autorizado, una pérdida o alteración de datos, o una interrupción grave del servicio, así como la evidencia que se conserva de cada incidente. Este protocolo se revisa al menos una vez al año.
Ante un incidente de seguridad que afecte datos personales:
- Contenemos el incidente y preservamos la evidencia de forma inmediata.
- Notificamos al Profesional afectado sin dilación indebida y, a más tardar, dentro de las setenta y dos (72) horas siguientes a su confirmación, con la información disponible en ese momento y actualizaciones posteriores.
- Cuando el incidente pueda afectar significativamente los derechos de los titulares, informamos también a los titulares afectados y a la PRODHAB en el menor plazo posible, describiendo la naturaleza del incidente, los datos comprometidos, las consecuencias probables y las medidas adoptadas o propuestas.
- Documentamos todo incidente en un registro interno, incluso aquellos que no requieran notificación, indicando el motivo de esa decisión.
Tratándose de datos clínicos de Pacientes, el Profesional es el responsable del tratamiento y, por tanto, quien decide y ejecuta la comunicación a sus Pacientes; Homea le proporciona la información técnica necesaria para hacerlo.
10. Derechos del titular
Conforme a la Ley 8968 te asisten los derechos de acceso, rectificación, cancelación y oposición (derechos ARCO), además del derecho a revocar consentimientos otorgados. Atenderemos tu solicitud de forma gratuita dentro de un plazo máximo de cinco (5) días hábiles, conforme al artículo 7 de la Ley 8968.
Si eres Profesional, puedes ejercer estos derechos desde la sección de cuenta del Servicio o escribiendo a contacto@homeahealth.com.
Si eres Paciente, tu solicitud se dirige según el dato de que se trate:
- Tu expediente clínico (mediciones, laboratorios, diagnósticos, planes, notas): dirígete al Profesional que te atiende, que es el responsable del tratamiento. Si nos contactas directamente, te orientaremos sobre cómo localizarle y, de ser necesario, daremos traslado a la PRODHAB.
- Tu cuenta de la aplicación (correo, contraseña, notificaciones, sesiones): puedes ejercer tus derechos directamente ante Homea. Puedes desactivar tu cuenta en cualquier momento desde Ajustes → Privacidad y seguridad, o escribirnos a contacto@homeahealth.com.
- Revocar tu consentimiento para el tratamiento de tus datos de salud: puedes hacerlo en cualquier momento, sin efecto retroactivo, escribiendo a tu nutricionista o a Homea. La revocación cierra tu acceso a la aplicación; la conservación del expediente por parte de tu nutricionista se rige por la sección 8 y por sus obligaciones profesionales.
Antes de atender cualquier solicitud verificamos la identidad de quien la presenta, para no entregar datos de salud a la persona equivocada.
11. Cookies y tecnologías similares
Utilizamos cookies estrictamente necesarias para mantener tu sesión y recordar tus preferencias (por ejemplo, tema visual). No usamos cookies de publicidad ni rastreo de terceros con fines comerciales. Puedes administrar las cookies desde la configuración de tu navegador; sin embargo, bloquear las cookies esenciales puede impedir el uso del Servicio.
En la aplicación de paciente no utilizamos cookies publicitarias: la sesión se mantiene mediante tokens guardados en el almacenamiento seguro del propio dispositivo, que se borran al cerrar sesión.
12. Menores de edad
Las cuentas del Servicio están dirigidas a personas mayores de edad. Si el Profesional registra a un Paciente menor de edad, deberá contar con el consentimiento del padre, madre o representante legal conforme a la normativa aplicable.
La cuenta de la aplicación de paciente correspondiente a un menor de edad debe ser creada y utilizada por su padre, madre o representante legal, quien otorga el consentimiento en su nombre y es quien acepta estos documentos. Si detectamos que un menor creó una cuenta por sí mismo sin dicha autorización, la desactivaremos y eliminaremos sus datos de acceso.
13. Decisiones automatizadas e inteligencia artificial
Algunas funciones del Servicio utilizan inteligencia artificial para asistir al Profesional en tareas como la estructuración de planes alimentarios, la extracción de datos a partir de texto clínico, la estimación de equivalencias ADA y la redacción de borradores de notas o diagnósticos. Estas funcionalidades son herramientas de apoyo: no toman decisiones clínicas y siempre quedan sujetas a la validación del Profesional antes de comunicarse al Paciente.
Los modelos utilizados son Claude, desarrollados por Anthropic, PBC (Estados Unidos), accedidos a través del agregador OpenRouter, Inc. (Estados Unidos), con quienes mantenemos acuerdos que prohíben el uso de los contenidos enviados para reentrenar modelos. La información se procesa de forma transitoria, exclusivamente para generar la respuesta solicitada, y no se almacena de forma persistente por estos proveedores fuera de sus plazos operativos de registro y abuso.
El Profesional puede deshabilitar el uso de funciones de inteligencia artificial desde Configuración → Inteligencia artificial y privacidad. Cuando están deshabilitadas, ninguna función asistida por IA queda disponible en la Cuenta y no se envía ningún dato clínico a estos proveedores.
Los datos que se envían para generar una respuesta se limitan a lo clínicamente necesario. En particular, no se envía el nombre del Paciente: los borradores y sugerencias se generan utilizando únicamente sus iniciales, junto con la información clínica pertinente (edad, sexo, mediciones, laboratorios y notas).
14. Cambios a esta Política
Podemos actualizar esta Política periódicamente. Las versiones anteriores quedarán disponibles a solicitud. Cuando los cambios sean materiales te notificaremos por correo electrónico o dentro del Servicio con al menos diez (10) días naturales de anticipación.
15. Contacto y autoridad de control
Para consultas, ejercicio de derechos o reclamaciones sobre esta Política puedes escribir a contacto@homeahealth.com.
En Costa Rica, la autoridad competente en materia de protección de datos personales es la Agencia de Protección de Datos de los Habitantes (PRODHAB), adscrita al Ministerio de Justicia y Paz, ante la cual puedes presentar denuncias si consideras que tus derechos no han sido atendidos satisfactoriamente.