Cordiva
    EN

    Política de Privacidad

    Última actualización: 17 de agosto de 2026

    Cordiva AI es un nombre comercial de Javier Tabarovsky. Esta política aplica a toda relación nueva o vigente.

    Esta es una traducción de cortesía. En caso de cualquier discrepancia entre esta versión en español y la versión en inglés, prevalece la versión en inglés.

    Cordiva ("nosotros" o "nuestro") opera el sitio web cordiva.ai y proporciona servicios de recepcionista de voz con IA para med spas ("Servicios"). Cordiva AI es un nombre comercial de Javier Tabarovsky, una persona física, con base en Madrid, España. Esta Política de Privacidad describe cómo recopilamos, usamos, divulgamos y protegemos la información cuando visitás nuestro sitio web o usás nuestros Servicios.

    La política de Cordiva es tratar a cada cliente de los Servicios como una Entidad Cubierta (Covered Entity) bajo HIPAA a los efectos de los Servicios y celebrar un Master Services Agreement y un Business Associate Agreement ("BAA") antes de procesar Información de Salud Protegida ("PHI") por cuenta de ese cliente. Esta política no constituye una determinación legal de que un cliente en particular sea, de hecho, una Entidad Cubierta bajo HIPAA. Cuando Cordiva procesa PHI bajo un BAA aplicable, Cordiva actúa como Business Associate por cuenta del cliente. El Aviso de Prácticas de Privacidad (Notice of Privacy Practices) del cliente aplicable, y no esta Política de Privacidad, rige la relación de ese cliente con sus pacientes y el uso y divulgación de PHI por parte de ese cliente.

    Si celebraste un Master Services Agreement ("MSA"), un BAA, un Order Form u otro acuerdo escrito con Cordiva, ese acuerdo prevalece en la medida en que exista un conflicto con esta Política de Privacidad respecto de los Servicios. Esta Política de Privacidad no amplía las obligaciones contractuales de Cordiva ni modifica ninguna limitación de responsabilidad, descargo de responsabilidad o asignación de responsabilidades bajo dichos acuerdos.

    Esta política se rige por las leyes de España; las disputas se resuelven mediante arbitraje en Madrid, España; con la salvedad de que un MSA celebrado rige las disposiciones de ley aplicable y de resolución de disputas aplicables a una relación con un cliente.

    1. Información que recopilamos

    Información que proporcionás directamente:

    Cuando completás nuestro formulario de contacto, recopilamos tu nombre completo, dirección de correo electrónico, número de teléfono, nombre del negocio, volumen mensual estimado de llamadas y, opcionalmente, una descripción del problema de llamadas que querés resolver. Esta información se utiliza únicamente para evaluar las necesidades de tu negocio y contactarte sobre nuestros Servicios.

    Por favor, no envíes información de salud de pacientes, información de historia clínica, información de tarjetas de pago u otra información personal sensible a través de un formulario de contacto general del Sitio.

    Esta instrucción aplica únicamente al formulario de contacto del sitio web público de Cordiva. No aplica al canal de soporte designado de Cordiva, que puede recibir PHI de personal autorizado del Cliente cuando sea razonablemente necesario para el soporte y está sujeto al BAA aplicable. No obstante, el personal del Cliente debería limitar los envíos de soporte a la información mínima razonablemente necesaria para describir y resolver el problema.

    Información recopilada a través de nuestros Servicios:

    Cuando proporcionamos servicios de recepcionista de voz con IA a nuestros clientes (med spas), nuestro sistema procesa llamadas telefónicas entrantes y salientes. Las grabaciones de llamadas, transcripciones, números de teléfono de quienes llaman, detalles de citas y datos relacionados son procesados por nuestro proveedor de infraestructura de voz, contratado conforme a la política de Business Associate Agreement descrita en la Sección 4. Las transcripciones de llamadas y las URL de grabaciones también pueden transmitirse a través de una función Lambda de Amazon Web Services, Inc. ("AWS") para ponerlas a disposición a través del panel del Cliente aplicable. Normalmente no almacenamos de forma persistente grabaciones ni transcripciones de llamadas en sistemas controlados por Cordiva.

    Los sistemas de Cordiva están diseñados para minimizar el almacenamiento persistente de PHI. Sin embargo, la PHI puede ser procesada, transmitida, almacenada temporalmente en caché, registrada en logs o retenida de forma transitoria en sistemas controlados por Cordiva o en sistemas de Subcontratistas autorizados cuando sea razonablemente necesario para proporcionar, asegurar, mantener, dar soporte, diagnosticar o mejorar la confiabilidad y la calidad de los Servicios.

    Los tickets de soporte enviados a través del canal de soporte designado de Cordiva pueden contener PHI. El contenido de los tickets de soporte puede almacenarse en AWS DynamoDB, y los adjuntos pueden almacenarse en AWS S3, bajo el BAA de Cordiva con AWS. Los plazos de retención del contenido y de los adjuntos de los tickets de soporte se describen en la Sección 5.

    Los chats de onboarding y personalización pueden procesarse a través de Amazon Bedrock bajo el BAA directo de Cordiva con AWS. Estos chats se refieren a la configuración del negocio del Cliente, y la información enviada en ellos puede incorporarse a la configuración del agente, los guiones, los flujos de trabajo u otros ajustes del Servicio aplicables.

    Las grabaciones y transcripciones de llamadas se retienen durante treinta (30) días calendario a través de la plataforma de infraestructura de voz aplicable, sujeto al BAA aplicable, a limitaciones técnicas, a la ley aplicable y a un plazo distinto expresamente acordado por escrito.

    Información recopilada automáticamente:

    Usamos almacenamiento local limitado en tu dispositivo para recordar preferencias funcionales, como tu elección sobre cookies y tu selección de idioma. Nuestros proveedores de hosting e infraestructura generan logs de servidor estándar, que pueden incluir la dirección IP, la hora de la solicitud, las páginas solicitadas, la URL de referencia, el tipo de navegador e información del dispositivo, y que usamos para operar y asegurar el Sitio y para prevenir abusos.

    No operamos píxeles ni otros trackers de publicidad o de publicidad conductual de contexto cruzado en el Sitio. No enviamos PHI ni otra información de salud sensible a plataformas de publicidad o de analítica.

    2. Cómo usamos tu información

    Usamos la información que recopilamos para:

    • Responder a tus consultas y proporcionar los Servicios que solicitás
    • Monitorear, diagnosticar y mejorar la confiabilidad y la calidad de los Servicios utilizando telemetría operativa, tal como datos de latencia, errores, finalización, tasa de éxito y puntajes de sentimiento; con la salvedad de que Cordiva no utiliza grabaciones ni transcripciones de llamadas para el diagnóstico o la mejora rutinaria de los agentes y no utiliza PHI para entrenar un modelo de inteligencia artificial o de lenguaje de propósito general, salvo que la PHI haya sido previamente desidentificada de conformidad con la ley aplicable o que aplique otro permiso legal válido
    • Enviarte información sobre nuestros Servicios (solo si optaste por recibirla)
    • Analizar el tráfico del sitio web y mejorar nuestro sitio
    • Cumplir con obligaciones legales, incluyendo HIPAA
    • Operar, asegurar, mantener, dar soporte, diagnosticar y prevenir fraude, abuso, incidentes de seguridad y actividad ilícita en relación con el Sitio y los Servicios

    No vendemos información personal ni compartimos información personal para publicidad conductual de contexto cruzado, en el sentido en que esos términos se usan en la California Consumer Privacy Act y sus modificaciones. No vendemos PHI y no usamos PHI para publicidad ni marketing.

    Cuando Cordiva procesa PHI a través de los Servicios, Cordiva usa y divulga PHI únicamente según lo permitido por el BAA aplicable, las instrucciones del cliente y la ley aplicable. Cordiva puede usar información desidentificada para fines lícitos, incluyendo analítica, benchmarking, seguridad, desarrollo de producto y mejora del servicio, de forma consistente con el BAA aplicable.

    Cordiva puede procesar PHI enviada a través del canal de soporte designado o de los chats de onboarding y personalización según sea necesario para proporcionar, configurar, asegurar, mantener, dar soporte o diagnosticar los Servicios, según lo permitido por el BAA aplicable.

    3. Cumplimiento HIPAA

    La política de Cordiva es tratar a cada cliente de los Servicios como una Entidad Cubierta bajo HIPAA a los efectos de los Servicios y celebrar un Master Services Agreement y un BAA antes de procesar PHI por cuenta del cliente. Esta política no constituye una determinación legal de que un cliente en particular sea, de hecho, una Entidad Cubierta bajo HIPAA. Cuando Cordiva procesa PHI bajo un BAA aplicable, Cordiva actúa como Business Associate por cuenta del Cliente. La política de Cordiva es celebrar un Business Associate Agreement con cada cliente y con todo Subcontratista que cree, reciba, mantenga o transmita PHI por cuenta de Cordiva, y no habilitar a un Subcontratista a procesar PHI antes de que ese acuerdo esté vigente.

    Las grabaciones y transcripciones de llamadas son almacenadas por nuestro proveedor de infraestructura de voz (actualmente Retell AI, Inc.) u otro Subcontratista autorizado, contratado conforme a la política de Business Associate Agreement descrita más arriba. Cordiva también puede procesar PHI a través de AWS para la entrega en el panel del Cliente, el contenido y los adjuntos de los tickets de soporte, los chats de onboarding y personalización y funciones técnicas relacionadas, según lo permitido por el BAA de Cordiva con AWS y el BAA aplicable con el Cliente.

    Los sistemas propios de Cordiva están diseñados principalmente para almacenar datos de configuración del negocio, tales como catálogos de servicios, precios, reglas de agenda, guiones y flujos de trabajo, en lugar de almacenar de forma persistente grabaciones o transcripciones. No obstante, los sistemas controlados por Cordiva y los sistemas de Subcontratistas autorizados pueden procesar, transmitir, almacenar temporalmente en caché, registrar en logs o retener de forma transitoria PHI cuando sea razonablemente necesario para proporcionar, asegurar, dar soporte, mantener o diagnosticar los Servicios.

    El canal de soporte designado de Cordiva está cubierto por el BAA aplicable y puede recibir PHI de personal autorizado del Cliente cuando sea razonablemente necesario para el soporte. El contenido de los tickets de soporte puede almacenarse en AWS DynamoDB, y los adjuntos pueden almacenarse en AWS S3. Los chats de onboarding y personalización también están cubiertos por el BAA aplicable; esos chats se refieren a la configuración del negocio del Cliente, y la información enviada puede incorporarse a la configuración del agente, los guiones, los flujos de trabajo u otros ajustes del Servicio aplicables.

    Cordiva procesa PHI únicamente según lo permitido por el BAA aplicable, las instrucciones del cliente y la ley aplicable. Cordiva no vende PHI, no usa PHI para marketing ni divulga intencionalmente PHI a plataformas de publicidad o de analítica del Sitio.

    Los presuntos incidentes de seguridad o de privacidad y los presuntos usos o divulgaciones no autorizados de PHI se reportan a security@cordiva.ai, según se describe en las Secciones 7 y 11.

    Para más detalles sobre cómo manejamos la información de salud, consultá nuestra Declaración de Cumplimiento HIPAA (cordiva.ai/hipaa). Si existe un conflicto entre esta Política de Privacidad y el BAA aplicable respecto de la PHI, prevalece el BAA.

    4. Compartición de datos y subprocesadores

    La política de Cordiva es celebrar un Business Associate Agreement con todo proveedor que cree, reciba, mantenga o transmita PHI por cuenta de Cordiva, y no habilitar a un proveedor a procesar PHI antes de que ese acuerdo esté vigente.

    Compartimos información solo con las siguientes categorías de proveedores de servicios, cada uno bajo un acuerdo escrito apropiado a su rol:

    • Infraestructura de voz: Retell AI, Inc. (procesamiento de llamadas, grabaciones, transcripciones; procesamiento en Estados Unidos)
    • Infraestructura en la nube y servicios de inteligencia artificial: Amazon Web Services, Inc. (AWS), incluyendo AWS Lambda para la entrega en el panel del Cliente; DynamoDB y S3 para el contenido y los adjuntos de los tickets de soporte; y Amazon Bedrock para los chats de onboarding y personalización (procesamiento en Estados Unidos)
    • Correo electrónico y comunicaciones: Google LLC / Google Workspace, incluyendo el buzón support@cordiva.ai, que puede recibir PHI de personal autorizado del Cliente
    • Procesamiento de pagos: Stripe, Inc. (facturación de suscripciones, procesamiento de pagos)
    • Otros proveedores operativos: proveedores de hosting en la nube, almacenamiento, backup, seguridad, comunicaciones, atención al cliente e infraestructura técnica, según sea razonablemente necesario para operar, asegurar, dar soporte y mejorar el Sitio y los Servicios.

    No compartimos PHI con proveedores de analítica ni con plataformas de marketing, y no usamos PHI para publicidad conductual de contexto cruzado.

    Cordiva accede a los modelos de lenguaje utilizados para las interacciones de voz a través de Retell AI y de los acuerdos escritos posteriores aplicables. Cordiva utiliza Amazon Bedrock bajo su BAA directo con AWS para funcionalidades de producto que no son de voz, incluyendo los chats de onboarding y personalización. Cordiva no utiliza PHI para entrenar un modelo de inteligencia artificial o de lenguaje de propósito general, salvo que la información haya sido previamente desidentificada de conformidad con la ley aplicable o que aplique otro permiso legal válido.

    Cuando un proveedor crea, recibe, mantiene o transmite PHI por cuenta de Cordiva, Cordiva exige un acuerdo escrito que contenga las protecciones de HIPAA aplicables al rol de ese proveedor. Una lista actualizada de los Subcontratistas materiales que manejan PHI está disponible para un cliente previa solicitud razonable por escrito, sujeto a la protección razonable por parte de Cordiva de información confidencial, propietaria y sensible desde el punto de vista de la seguridad.

    También podemos divulgar o transferir información en relación con un financiamiento, fusión, adquisición, reorganización, formación de una filial controlada, venta de activos, quiebra o transacción similar, ya sea efectiva o propuesta. A cualquier sucesor que maneje PHI se le exigirá celebrar todo acuerdo requerido por HIPAA antes de recibir o manejar PHI.

    Podemos divulgar información cuando sea razonablemente necesario para cumplir con la ley aplicable, procesos legales, requerimientos gubernamentales u obligaciones contractuales; hacer valer nuestros acuerdos; detectar o prevenir fraude, abuso o incidentes de seguridad; o proteger los derechos, la propiedad, la seguridad o la protección de Cordiva, nuestros clientes, quienes llaman u otros.

    5. Retención de datos

    • Envíos de formularios del sitio web: retenidos hasta 24 meses después del último contacto, salvo que un plazo mayor sea razonablemente necesario para reclamos legales, cumplimiento, seguridad o registros comerciales.
    • Grabaciones y transcripciones de llamadas: retenidas durante treinta (30) días calendario a través de la plataforma de infraestructura de voz aplicable, sujeto al BAA aplicable, a limitaciones técnicas, a la ley aplicable y a un plazo distinto expresamente acordado por escrito.
    • Contenido de tickets de soporte: almacenado en AWS DynamoDB y conservado durante la vigencia del contrato con el cliente, y luego devuelto o destruido según lo previsto en el BAA aplicable, sujeto a la ley aplicable, backups, registros de seguridad y limitaciones técnicas. Adjuntos de tickets de soporte: retenidos en AWS S3 por hasta noventa (90) días, con las versiones de objeto no vigentes generalmente purgadas después de siete (7) días, sujeto a la ley aplicable, backups, registros de seguridad y limitaciones técnicas.
    • Chats de onboarding y personalización: retenidos únicamente según sea razonablemente necesario para proporcionar, configurar, dar soporte, asegurar y mantener los Servicios, sujeto al BAA aplicable, a la ley aplicable y a las prácticas de retención del proveedor aplicable.
    • Datos de configuración del negocio del cliente: retenidos durante la vigencia del acuerdo de servicio más 12 meses, salvo que un plazo mayor sea requerido o permitido por la ley, por el acuerdo aplicable con el cliente o por necesidades legales, de seguridad o contables legítimas.
    • Registros de pago: retenidos según lo requerido por las leyes fiscales y contables aplicables y según sea razonablemente necesario para la prevención de fraude, la resolución de disputas y el cumplimiento legal.

    Cordiva no proporciona servicios de almacenamiento de historias clínicas, de retención de registros legales ni de archivo, salvo que se acuerde expresamente en un acuerdo escrito con el cliente. Cada med spa es responsable de determinar y satisfacer sus propias obligaciones de retención de registros de pacientes, registros clínicos, licenciamiento profesional, seguros, retención por litigio (litigation hold) y otras, incluyendo mediante la exportación y preservación de información en los sistemas que controla.

    La información puede permanecer en backups, sistemas de archivo, logs de seguridad, pistas de auditoría o sistemas de recuperación ante desastres durante un período limitado hasta ser sobrescrita o eliminada conforme a las prácticas ordinarias de retención. Cuando la PHI permanezca porque su devolución o destrucción sea inviable, Cordiva continuará protegiéndola y limitando su uso según lo exige el BAA aplicable.

    6. Tus derechos

    Dependiendo de tu jurisdicción, podés tener derecho a:

    • Acceder a la información personal que tenemos sobre vos
    • Solicitar la corrección de información inexacta
    • Solicitar la eliminación de tu información
    • Optar por no recibir comunicaciones de marketing
    • Solicitar una copia de tus datos en formato portable
    • Retirar el consentimiento cuando el tratamiento se base en el consentimiento, sujeto a limitaciones legales o contractuales aplicables
    • Oponerte a ciertos tratamientos o solicitar su limitación cuando la ley aplicable otorgue ese derecho

    Para ejercer cualquiera de estos derechos, contactanos en privacy@cordiva.ai. Podemos solicitar la información necesaria para verificar tu identidad o tu facultad para actuar en nombre de otra persona antes de responder. Estos derechos no son absolutos y pueden estar sujetos a excepciones legales y otras limitaciones.

    Si sos un paciente o una persona que llamó y buscás acceso, corrección, limitación u otros derechos respecto de PHI procesada a través de los Servicios de Cordiva, por favor contactá directamente al med spa u otro proveedor de atención de salud. Cordiva procesa PHI como Business Associate por cuenta de ese cliente y asistirá al cliente según lo exijan el BAA aplicable y HIPAA.

    Podés optar por no recibir correos promocionales usando el enlace para darse de baja incluido en el mensaje o contactándonos en privacy@cordiva.ai. Podemos continuar enviando comunicaciones no promocionales de cuenta, transacciones, seguridad, legales y relacionadas con el servicio.

    Los residentes de California y de ciertos otros estados de EE. UU. pueden tener derechos adicionales bajo las leyes de privacidad aplicables, incluyendo derechos a conocer, acceder, corregir, eliminar u obtener una copia portable de su información personal y, cuando corresponda, a optar por no participar en la venta o la compartición de información personal. Cordiva no vende información personal y no comparte información personal para publicidad conductual de contexto cruzado, en el sentido en que esos términos se definen en la California Consumer Privacy Act, modificada por la California Privacy Rights Act. Cordiva no opera trackers de publicidad en el Sitio. Cordiva no discriminará ilícitamente a una persona por ejercer un derecho de privacidad aplicable.

    7. Seguridad

    Implementamos medidas técnicas y organizativas apropiadas al sistema y a la información aplicables, incluyendo cifrado en tránsito (TLS), controles de acceso y medidas de autenticación, restricciones basadas en roles, prácticas de mínimo privilegio, registro en logs y trazas de auditoría, y restricciones contractuales a los proveedores.

    La política de Cordiva es implementar, en los sistemas que procesan PHI, las salvaguardas administrativas, físicas y técnicas exigidas a un Business Associate por la Regla de Seguridad de HIPAA, apropiadas a la naturaleza y el alcance de los Servicios, y exigir lo mismo a los proveedores que procesan PHI por cuenta de Cordiva.

    Ningún método de transmisión, procesamiento o almacenamiento es completamente seguro, y Cordiva no puede garantizar una seguridad absoluta.

    Si Cordiva toma conocimiento de un incidente de seguridad que involucre información personal o PHI, Cordiva investigará y responderá de conformidad con la ley aplicable y sus obligaciones contractuales. Cuando haya PHI involucrada, el BAA aplicable rige las obligaciones de notificación y cooperación de Cordiva.

    Para reportar un presunto incidente de seguridad o de privacidad, o un presunto uso o divulgación no autorizados de PHI, escribí a security@cordiva.ai. Un reporte enviado a security@cordiva.ai se considera recibido al momento del envío. No uses el canal de soporte in-app ni support@cordiva.ai para reportar un incidente de seguridad o de privacidad: los envíos de soporte no son avisos bajo la Sección 11.

    8. Transferencias internacionales de datos

    Cordiva opera desde España. Los datos procesados a través de nuestros Servicios se almacenan y manejan en Estados Unidos por nuestro proveedor de infraestructura de voz (Retell AI, Inc.) u otro proveedor de servicios autorizado. Los datos del sitio web pueden procesarse en ambas jurisdicciones y en otras jurisdicciones donde operen Cordiva, sus clientes o sus proveedores de servicios. Implementamos salvaguardas técnicas y organizativas apropiadas a la información que manejamos y tomamos medidas razonables para exigir a los proveedores de servicios que manejen la información de manera consistente con la ley aplicable, las obligaciones contractuales de Cordiva y la naturaleza de la información involucrada. Para la PHI, rigen el BAA aplicable y las obligaciones de HIPAA.

    Al usar el Sitio o los Servicios, entendés que la información puede transferirse y procesarse en jurisdicciones que pueden tener leyes de privacidad distintas a las de tu lugar de residencia.

    Si estás ubicado fuera de Estados Unidos, incluyendo en el Espacio Económico Europeo, el Reino Unido o Suiza, entendés que la información puede transferirse y procesarse en Estados Unidos y en otras jurisdicciones que pueden no proporcionar el mismo nivel de derechos de protección de datos que tu lugar de residencia.

    9. Privacidad de menores

    Nuestros Servicios no están dirigidos a personas menores de 18 años. No recopilamos intencionalmente información de menores de 18 años directamente a través del Sitio.

    Los Servicios pueden procesar información sobre menores únicamente cuando un cliente proporcione lícitamente esa información e instruya a Cordiva a procesarla bajo un BAA aplicable u otro acuerdo legalmente suficiente. Si creés que Cordiva ha recopilado información personal directamente de un menor a través del Sitio sin la autorización correspondiente, contactá a privacy@cordiva.ai.

    10. Cambios a esta política

    Podemos actualizar esta Política de Privacidad periódicamente para reflejar cambios en el Sitio, los Servicios, la tecnología, la ley o las prácticas comerciales. Te notificaremos de cambios materiales publicando la política actualizada en esta página con una nueva fecha de "Última actualización" y, cuando lo exija la ley aplicable, a través del Sitio, correo electrónico u otro método legalmente permitido.

    Los cambios a esta Política de Privacidad no modifican un MSA, BAA, Order Form u otro acuerdo con el cliente que haya sido celebrado, salvo que Cordiva y el cliente acuerden una modificación por escrito.

    11. Contacto y avisos

    Para consultas de privacidad y para ejercer los derechos descritos en la Sección 6:

    El correo electrónico es el canal primario y suficiente para los avisos. Cordiva no designa una dirección postal para avisos y no acepta avisos por correo postal.

    Un aviso contractual o legal —incluido el aviso de terminación, de incumplimiento, de no renovación o de cesión— se cursa por correo electrónico a legal@cordiva.ai y se considera recibido el día hábil siguiente al envío, siempre que la parte remitente no reciba un rebote u otro mensaje de fallo de entrega.

    Un reporte de incidente de seguridad o de privacidad, y cualquier asunto de PHI, se cursa por correo electrónico a security@cordiva.ai y se considera recibido al momento del envío. Ese plazo más corto es intencional: los plazos de notificación ante una presunta brecha de PHI corren desde el descubrimiento, y una regla de "día hábil siguiente" demoraría un reporte hecho un viernes a la tarde o antes de un feriado.

    Cordiva cursa sus avisos a un cliente por correo electrónico a la dirección de avisos que el cliente designó en su Order Form o, si no designó ninguna, a la dirección de correo electrónico de su cuenta. El cliente debe mantener esa dirección actualizada.

    Las solicitudes de soporte y de cambios enviadas por el canal de soporte in-app o a support@cordiva.ai no son avisos bajo esta sección, y enviarlas no satisface un requisito de aviso bajo el MSA, el BAA o el Order Form aplicables.

    Cordiva AI. Operando como nombre comercial de Javier Tabarovsky

    Para preguntas o solicitudes relacionadas con PHI respecto de los registros de un med spa, por favor contactá directamente al med spa. Un Cliente puede plantear un asunto de PHI o de seguridad a Cordiva en security@cordiva.ai.