Declaración de Cumplimiento HIPAA
Fecha de vigencia: 17 de agosto de 2026
Esta es una traducción de cortesía. La versión en inglés de esta declaración es la que rige en caso de cualquier discrepancia entre ambas versiones.
Esta declaración describe cómo Cordiva AI protege la información de salud como Business Associate (socio comercial) bajo HIPAA al proporcionar servicios de recepcionista de voz con IA a med spas y a otros clientes para quienes Cordiva pueda crear, recibir, mantener o transmitir Información de Salud Protegida ("PHI", por sus siglas en inglés).
Cuando Cordiva crea, recibe, mantiene o transmite PHI en nombre de una entidad sujeta a HIPAA (Covered Entity, entidad cubierta) u otro cliente sujeto a un BAA aplicable, Cordiva actúa como Business Associate y no como Covered Entity bajo HIPAA. Esta declaración no es un Aviso de Prácticas de Privacidad (que es responsabilidad de cada med spa).
Describe el propio programa de cumplimiento de Cordiva y no es un contrato, no crea derechos para ningún individuo ni cliente, y no amplía las obligaciones de Cordiva bajo un Business Associate Agreement ("BAA") aplicable, un Master Services Agreement ("MSA") u otro acuerdo escrito. Si existe un conflicto, el BAA aplicable prevalece respecto de la PHI.
Sobre Cordiva
Cordiva proporciona servicios de recepcionista de voz con IA a med spas y a otros clientes en Estados Unidos. La política de Cordiva es tratar a cada cliente de los Servicios como una Covered Entity de HIPAA a los efectos de los Servicios y firmar tanto un Master Services Agreement como un Business Associate Agreement antes de procesar PHI en nombre del Cliente. Esta política no constituye una determinación legal de que un Cliente en particular sea, de hecho, una Covered Entity bajo HIPAA. Cordiva AI tiene su sede en Madrid, España, y opera como Business Associate bajo la Health Insurance Portability and Accountability Act de 1996 (HIPAA) al proporcionar estos servicios. Manejamos Información de Salud Protegida (PHI) en nombre de nuestros clientes bajo Master Services Agreements y Business Associate Agreements firmados y únicamente según lo permitido por el BAA aplicable, las instrucciones del cliente y la ley aplicable.
Información que procesamos
En el curso de proporcionar servicios de recepcionista de voz, podemos procesar los siguientes tipos de PHI:
- Nombre y número de teléfono de quien llama
- Solicitudes de citas, confirmaciones, reagendamientos y cancelaciones
- Preguntas sobre servicios específicos de estética médica
- Información proporcionada por quienes llaman durante conversaciones con nuestro recepcionista IA
- Grabaciones de llamadas, transcripciones, información de agendamiento, metadatos de llamadas y datos relacionados con el Servicio, en la medida en que dicha información constituya PHI
Cómo usamos y divulgamos PHI
Usamos PHI solo como lo permite HIPAA y nuestro Business Associate Agreement con el med spa:
- Prestación del Servicio: agendar y gestionar citas, responder consultas de servicio aprobadas, proporcionar funciones de atención de llamadas y realizar actividades del Servicio relacionadas en nombre del med spa, según lo permitido por el BAA aplicable y HIPAA;
- Operaciones de atención médica y operaciones del Servicio: operar, asegurar, mantener, dar soporte, resolver problemas y mejorar la confiabilidad y la calidad de los Servicios utilizando telemetría operativa, tal como datos de latencia, errores, finalización, tasa de éxito y puntajes de sentimiento, según lo permitido por el BAA aplicable y HIPAA. Cordiva no utiliza grabaciones de llamadas ni transcripciones para el diagnóstico o la mejora rutinaria de los agentes;
- Soporte y configuración: procesar PHI enviada por personal autorizado del Cliente a través del canal de soporte designado de Cordiva o de los chats de onboarding y personalización, cuando sea razonablemente necesario para dar soporte, configurar, asegurar, mantener o resolver problemas de los Servicios y según lo permitido por el BAA aplicable;
- Según lo requiera la ley: responder a procesos legales válidos o según se requiera de otro modo.
No usamos PHI con fines de marketing. No vendemos PHI.
No usamos PHI para entrenar un modelo de inteligencia artificial o de lenguaje de propósito general, salvo que la PHI haya sido previamente desidentificada conforme a la ley aplicable o que aplique otro permiso legal válido. Cordiva puede usar información desidentificada para fines lícitos, incluyendo analítica, benchmarking, seguridad, desarrollo de producto y mejora del servicio, según lo permitido por el BAA aplicable.
Cómo protegemos la PHI
Las grabaciones de llamadas y las transcripciones son almacenadas generalmente por el proveedor de infraestructura de voz que cumple con HIPAA y se conservan durante treinta (30) días calendario, sujeto al BAA aplicable, a limitaciones técnicas, a la ley aplicable y a un período distinto acordado expresamente por escrito.
Cordiva utiliza AWS bajo un BAA directo para dar soporte a la entrega del panel del Cliente, al contenido de los tickets de soporte, a los adjuntos de los tickets de soporte, a los chats de onboarding y personalización y a funciones técnicas relacionadas. El contenido de los tickets de soporte puede almacenarse en AWS DynamoDB. Los adjuntos de los tickets de soporte pueden almacenarse en AWS S3 por hasta noventa (90) días, y las versiones no vigentes de los objetos generalmente se purgan después de siete (7) días, sujeto a la ley aplicable, respaldos, registros de seguridad y limitaciones técnicas.
Los propios sistemas de Cordiva están diseñados para minimizar el almacenamiento persistente de grabaciones de llamadas y transcripciones. No obstante, la PHI puede ser procesada, transmitida, almacenada temporalmente en caché, registrada en logs o retenida de forma transitoria en sistemas controlados por Cordiva o en sistemas de Subcontratistas autorizados cuando sea razonablemente necesario para proporcionar, asegurar, dar soporte, mantener o resolver problemas de los Servicios.
- Todos los datos en tránsito están cifrados usando TLS, cuando el sistema o proveedor aplicable lo soporta
- El acceso a sistemas que contienen PHI está restringido a personal autorizado
- Mantenemos políticas y procedimientos escritos para el cumplimiento de HIPAA
- Realizamos evaluaciones regulares de nuestras prácticas de seguridad apropiadas a la naturaleza y el alcance de los Servicios
Cordiva utiliza salvaguardas administrativas, técnicas y físicas diseñadas para proteger la confidencialidad, la integridad y la disponibilidad de la PHI, de manera consistente con su rol como Business Associate. Ningún método de transmisión, procesamiento o almacenamiento es completamente seguro, y Cordiva no puede garantizar seguridad absoluta.
Nuestros subprocesadores
Los siguientes proveedores de servicios pueden procesar PHI en nuestro nombre:
- Retell AI, Inc. — procesamiento, grabación y transcripción de llamadas de voz (BAA firmado)
- Amazon Web Services, Inc. — entrega del panel del Cliente mediante AWS Lambda; contenido de los tickets de soporte en DynamoDB; adjuntos de los tickets de soporte en S3; y Amazon Bedrock para los chats de onboarding y personalización (BAA firmado)
- Google LLC / Google Workspace — el buzón support@cordiva.ai, que puede recibir PHI de personal autorizado del Cliente (BAA firmado)
Cordiva accede a los modelos de lenguaje utilizados para las interacciones de voz a través de Retell AI y de los arreglos posteriores aplicables que cumplen con HIPAA. Cordiva utiliza Amazon Bedrock bajo su BAA directo con AWS para funcionalidades de producto que no son de voz, incluyendo los chats de onboarding y personalización.
Cordiva también puede utilizar Subcontratistas autorizados de nube, telecomunicaciones, seguridad, transcripción, mensajería, agendamiento y otros servicios técnicos cuando sea razonablemente necesario para proporcionar los Servicios. Antes de permitir que un Subcontratista cree, reciba, mantenga o transmita PHI en nombre de Cordiva, Cordiva exige un acuerdo escrito que contenga las protecciones de HIPAA aplicables al rol de ese Subcontratista.
Una lista actualizada de los Subcontratistas materiales que manejan PHI puede proporcionarse a los clientes de Cordiva ante solicitud escrita razonable, sujeta a la protección razonable de información confidencial, propietaria y sensible desde el punto de vista de la seguridad.
El formulario de contacto del sitio web público de Cordiva no es un canal de soporte para PHI, y los visitantes no deben enviar PHI a través de ese formulario. En cambio, el canal de soporte designado de Cordiva está cubierto por el BAA aplicable y puede recibir PHI de personal autorizado del Cliente cuando sea razonablemente necesario para el soporte. No obstante, el personal del Cliente debe limitar dichos envíos a la mínima información razonablemente necesaria para describir y resolver el problema. Los chats de onboarding y personalización están cubiertos por el BAA aplicable y se refieren a la configuración del negocio del Cliente; la información enviada en esos chats puede incorporarse a la configuración del agente, los guiones, los flujos de trabajo u otros ajustes del Servicio aplicables.
Tus derechos
Si usted es paciente de uno de nuestros med spas clientes y tiene preguntas sobre cómo se maneja su información durante las llamadas con nuestro recepcionista IA, por favor contacte directamente a su med spa. Como Business Associate, procesamos PHI en nombre del med spa (la Covered Entity), y las solicitudes de derechos individuales deben dirigirse a ellos. Cordiva asistirá al med spa aplicable con dichas solicitudes según lo requerido por el BAA aplicable y HIPAA.
Si tiene preguntas específicamente sobre las prácticas de manejo de datos de Cordiva, o necesita reportar un incidente de seguridad o de privacidad, puede contactarnos en:
- Incidentes de seguridad y privacidad, y asuntos de PHI: security@cordiva.ai
- Teléfono: +1 (239) 453-4563
Avisos
Cordiva usa el email como canal primario y suficiente para los avisos. Cordiva no acepta avisos por correo postal y no designa ninguna dirección postal a efectos de avisos.
- Incidentes de seguridad y privacidad, y asuntos de PHI: security@cordiva.ai. Un aviso a esta dirección se considera entregado al momento del envío, sin esperar al día hábil siguiente, para que los plazos de incidentes y de notificación de brechas empiecen a correr cuando el reporte se manda.
- Avisos contractuales y legales, incluyendo terminación, incumplimiento, no renovación y cesión: legal@cordiva.ai. Un aviso a esta dirección se considera entregado el día hábil siguiente al envío, siempre que el email no rebote.
- Soporte y solicitudes de cambio: el canal de soporte in-app o support@cordiva.ai. Estos no son avisos bajo esta sección ni bajo ningún acuerdo aplicable, y un incidente de seguridad o de privacidad nunca debe reportarse únicamente por esa vía.
Cordiva envía sus avisos al cliente a la dirección de email que el cliente designó en su Order Form o, si no designó ninguna, a la dirección de email registrada en su cuenta. Cuando un aviso se entrega por courier en lugar de email, se considera entregado con la confirmación de entrega. Esta sección describe las prácticas de aviso de Cordiva; no modifica las cláusulas de avisos de un BAA, MSA u Order Form ya firmado.
Cambios a este aviso
Nos reservamos el derecho de actualizar este aviso en cualquier momento para reflejar cambios en los Servicios, la tecnología, la ley o las prácticas comerciales. La versión actual siempre estará disponible en cordiva.ai/hipaa con una fecha de vigencia actualizada. Cuando la ley aplicable lo requiera, Cordiva puede proporcionar aviso adicional de cambios materiales. Las actualizaciones a esta declaración no modifican un BAA, MSA, Order Form u otro acuerdo escrito ya firmado, salvo que Cordiva y el cliente acuerden una enmienda por escrito.
Para dueños de med spas
Si usted es dueño/a o gerente de un med spa interesado/a en nuestros servicios de recepcionista IA que cumplen con HIPAA, proporcionamos:
- Un Master Services Agreement y un Business Associate Agreement firmados antes de que se procese cualquier PHI.
- Documentación de nuestras prácticas de seguridad y acuerdos con subprocesadores.
- Soporte para sus propias obligaciones de cumplimiento HIPAA, incluyendo soporte de implementación para guiones aprobados, avisos de grabación, flujos de consentimiento y configuración del Servicio.
Cordiva no recibe ni procesa PHI en ninguna prueba precontractual, evaluación, prueba de concepto, demostración ni suscripción web de autoservicio. Esas ofertas se configuran y se usan únicamente con datos de prueba, y no se puede enviar PHI a través de ellas. El período medido de onboarding posterior al go-live es otra cosa: corre bajo un Master Services Agreement y un Business Associate Agreement firmados, y Cordiva sí procesa PHI durante ese período.
La única vía por la que Cordiva procesa PHI es un Master Services Agreement ("MSA") y un Business Associate Agreement ("BAA") firmados ambos por Cordiva y el cliente. Los dos acuerdos deben estar firmados antes de que Cordiva cree, reciba, mantenga o transmita cualquier PHI. Un BAA firmado por sí solo, sin un MSA firmado, no autoriza a Cordiva a procesar PHI, y Cordiva no iniciará el procesamiento de PHI sobre esa base.
El med spa sigue siendo responsable de su propio programa de cumplimiento HIPAA, su Aviso de Prácticas de Privacidad, la capacitación de su personal, las evaluaciones de seguridad, los derechos de los pacientes, los procedimientos ante brechas, los consentimientos de los pacientes, las divulgaciones sobre grabación y procesamiento con IA, el criterio clínico, los procedimientos de emergencia y todas las demás obligaciones legales y regulatorias aplicables a su negocio.
Contáctenos para obtener una copia de nuestras plantillas actuales de MSA y BAA.
Contáctenos en hello@cordiva.ai para más información.