Acuerdo de Procesamiento de Datos (DPA)

Anexo de Privacidad y Cumplimiento Normativo

Conforme a la legislación chilena (Ley N° 19.628, Ley N° 21.719 y Ley N° 20.584), al Reglamento General de Protección de Datos de la Unión Europea (GDPR) y a los estándares de la Ley de Portabilidad y Responsabilidad de Seguros de Salud de Estados Unidos (HIPAA).

1. Partes del Acuerdo y Roles en el Tratamiento de Datos

El presente Acuerdo se celebra entre:

  • El Profesional de la Salud Mental (en adelante, el "Responsable del Tratamiento"): persona natural titulada que presta servicios de atención en salud mental y que determina las finalidades, medios y decisiones sobre el tratamiento de los datos personales y de salud de sus pacientes.
  • Better Therapist (en adelante, el "Encargado del Tratamiento"): plataforma tecnológica de custodia y procesamiento de datos clínicos, que opera los datos por cuenta y bajo instrucciones del Responsable del Tratamiento, sin adquirir ningún derecho ni control sobre dichos datos.

Aclaración sobre el término "Tratamiento de Datos"

En las leyes de protección de datos (Ley N° 21.719 chilena, GDPR europeo y demás normas internacionales), la expresión "tratamiento de datos" es un término técnico y legal que NO significa tratamiento clínico ni terapéutico. Se refiere a cualquier operación realizada sobre la información: almacenarla, custodiarla, organizarla, consultarla, transmitirla o transformarla. Por lo tanto, el rol de Better Therapist como "Encargado del Tratamiento" significa únicamente que custodia los expedientes y entrega insumos de análisis con inteligencia artificial a petición del profesional. Better Therapist no realiza, interviene ni participa en ningún tratamiento clínico, diagnóstico o terapéutico, los cuales son de exclusiva responsabilidad del profesional.

Rol del Responsable del Tratamiento (el profesional)

El profesional de salud mental es el único responsable legal y clínico de los datos de sus pacientes. Decide qué información se registra, para qué fines clínicos se utiliza, a quién se comunica y por cuánto tiempo se conserva. Better Therapist actúa exclusivamente como una herramienta de custodia y apoyo bajo sus instrucciones y jamás asume decisiones terapéuticas, diagnósticas ni de disposición de los datos.

2. Objeto del Tratamiento

El Encargado procesará datos personales y datos sensibles (especialmente datos de salud) de los pacientes del Responsable, única y exclusivamente con los siguientes propósitos, determinados por el Responsable:

  • Almacenamiento y organización de expedientes, notas de sesión e informes clínicos.
  • Procesamiento automatizado de texto y audio como apoyo a la redacción y estructuración de documentación clínica.
  • Asistencia de inteligencia artificial para la generación de borradores de informes, siempre bajo la revisión, validación y firma del profesional responsable.

El tratamiento se realizará exclusivamente bajo instrucciones documentadas del Responsable y nunca para finalidades propias o ajenas al servicio contratado.

Naturaleza de la plataforma: apoyo administrativo, no reemplazo del juicio clínico

Better Therapist es una herramienta de apoyo administrativo y de gestión documental. No es un dispositivo médico, no presta servicios de diagnóstico ni de tratamiento y en ningún caso reemplaza el juicio, criterio ni responsabilidad clínica del profesional.

Limitaciones de la inteligencia artificial

Todo el contenido generado o asistido por inteligencia artificial (borradores de informes, resúmenes, análisis o respuestas) constituye únicamente un apoyo preliminar que debe ser editado, corregido, corroborado y validado por el profesional antes de darle cualquier uso legal, clínico o terapéutico.

La inteligencia artificial puede cometer errores y presentar sesgos: no posee una capacidad de análisis ni un conocimiento superiores a los del profesional y no debe ser utilizada como si los tuviera. Es responsabilidad del profesional auditar de manera estricta todo resultado generado por la plataforma antes de su uso.

3. Cumplimiento Normativo: Cómo se Satisface Cada Régimen Legal

El presente Acuerdo está diseñado para operar de manera convergente con los tres principales regímenes de protección de datos que pueden resultar aplicables según el país de ejercicio del profesional, demostrando el cumplimiento de cada uno de ellos sin revelar el detalle interno de la infraestructura tecnológica, la cual constituye secreto comercial de la plataforma.

3.1. Legislación Chilena

  • Ley N° 19.628 (Sobre Protección de la Vida Privada): la plataforma asegura el tratamiento lícito de datos personales, permitiendo al profesional cumplir con los deberes de información y consentimiento establecidos por la ley. Los datos sensibles (salud) se tratan con las mayores garantías, restringiendo el acceso únicamente a las finalidades autorizadas por el paciente y su profesional tratante.
  • Ley N° 21.719 (Ley Marco de Protección de Datos Personales): el Acuerdo adopta los principios de licitud, finalidad, proporcionalidad, calidad, responsabilidad, seguridad y confidencialidad exigidos por la nueva ley marco. El profesional, como responsable del tratamiento, ejerce el control efectivo de los datos; Better Therapist, como encargado, respalda el ejercicio de los derechos de los titulares (acceso, rectificación, supresión, portabilidad, oposición y no discriminación), pudiendo el paciente ejercerlos directamente ante el profesional.
  • Ley N° 20.584 (Derechos y Deberes de los Pacientes): la plataforma respeta los derechos de los pacientes a la confidencialidad de su información clínica, a la no discriminación y a una atención digna. El expediente clínico electrónico se conserva con los resguardos que la ley exige, y el paciente mantiene pleno acceso a la información contenida en él a través de su profesional.

3.2. Reglamento General de Protección de Datos (GDPR — Unión Europea)

  • Artículo 28 (Encargado del Tratamiento): este Acuerdo constituye el contrato de encargo exigido por el GDPR, regulando las obligaciones del encargado, la confidencialidad, la seguridad y la asistencia al responsable para cumplir sus propias obligaciones. Better Therapist solo tratará los datos con arreglo a las instrucciones documentadas del Responsable.
  • Artículo 32 (Seguridad del Tratamiento): se implementan medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, incluyendo la seudonimización, el cifrado, la capacidad de garantizar la confidencialidad e integridad, y procedimientos de prueba y evaluación periódica de la eficacia de dichas medidas.
  • Derechos de los titulares (Artículos 15 a 22): la plataforma facilita al Responsable los mecanismos para atender los derechos de acceso, rectificación, supresión, limitación del tratamiento, portabilidad y oposición. La política de Retención Cero garantiza que los datos no se conservan más tiempo del necesario para el servicio contratado.

3.3. HIPAA — Ley de Portabilidad y Responsabilidad de Seguros de Salud (Estados Unidos)

  • Acuerdo de Asociado de Negocio (BAA): el presente DPA cumple la función equivalente al contrato exigido por la Regla de Privacidad de HIPAA, vinculando a Better Therapist como Business Associate del profesional (entidad cubierta), con las obligaciones de confidencialidad, integridad y disponibilidad de la información de salud protegida (PHI).
  • Regla de Seguridad (Salvaguardas Administrativas, Físicas y Técnicas): la plataforma aplica controles de acceso basados en roles, autenticación robusta, cifrado, registro de auditoría de accesos y procedimientos ante incidentes, cumpliendo los estándares de protección razonables y apropiados que exige la Regla de Seguridad.
  • Regla de Notificación de Infracciones (Breach Notification Rule): ante cualquier incidente que comprometa la información protegida, se notificará oportunamente al profesional para que este cumpla con sus obligaciones de comunicación ante las autoridades competentes.

4. Obligaciones del Encargado del Tratamiento (Better Therapist)

  • Instrucciones del Responsable: tratar únicamente los datos para las finalidades instruidas por el profesional y no utilizarlos para finalidades propias, incompatibles o ajenas al servicio.
  • Confidencialidad: mantener el más estricto secreto profesional y confidencialidad sobre toda la información ingresada a la plataforma. Todo el personal autorizado se encuentra sujeto a obligaciones de confidencialidad.
  • Política de Retención Cero (Zero Data Retention / ZDR): Better Therapist garantiza que los datos clínicos, audios o textos ingresados no serán utilizados bajo ninguna circunstancia para entrenar, mejorar o calibrar modelos de inteligencia artificial propios, públicos o de terceros. La información de los pacientes nunca se vende, comparte ni reutiliza.
  • Seguridad Técnica y Organizativa: aplicar medidas avanzadas de protección, incluyendo el cifrado de datos en tránsito (protocolos SSL/TLS) y en reposo, de conformidad con lo detallado en la sección 5.
  • Derecho al Olvido (Supresión): ante la eliminación de la cuenta por parte del Responsable, todos los expedientes, sesiones, audios e informes asociados serán destruidos de manera irreversible, conforme al procedimiento de devolución, plazo de respaldo y eliminación definitiva descrito en la sección 9 del presente Acuerdo y de conformidad con las obligaciones de conservación legal del profesional.
  • Asistencia al Responsable: colaborar con el profesional para que este pueda atender los derechos de sus pacientes y responder ante las autoridades de control competentes.

5. Medidas de Seguridad Implementadas

Better Therapist implementa un conjunto integral de medidas de seguridad técnicas y organizativas de nivel sanitario. El detalle específico de la infraestructura interna constituye secreto comercial, por lo que se describe a continuación su alcance y garantías de forma verificable:

  • Cifrado en tránsito y en reposo: toda la información se transmite mediante protocolos seguros de cifrado y se almacena cifrada, de modo que los datos son ilegibles sin la debida autorización.
  • Control de acceso basado en roles: cada usuario solo puede acceder a la información estrictamente necesaria para su función. El profesional solo accede a los expedientes de sus propios pacientes y no existe acceso cruzado entre clínicas.
  • Separación estricta de datos entre clientes (aislamiento): la información de cada profesional y de sus pacientes se encuentra lógicamente aislada de la del resto de los usuarios de la plataforma.
  • Autenticación reforzada y gestión segura de credenciales: contraseñas almacenadas mediante funciones hash irreversibles y mecanismos de recuperación de cuenta con verificación de identidad.
  • Registro de auditoría: se mantienen registros de las operaciones relevantes sobre los datos, permitiendo la trazabilidad de los accesos y las acciones realizadas en los expedientes, sin almacenar los datos clínicos en sí.
  • Copias de seguridad cifradas: los datos se respaldan de forma segura para garantizar su disponibilidad frente a pérdida, destrucción o daño accidental.
  • Monitoreo y detección de amenazas: controles de supervisión sobre la infraestructura para detectar y responder ante accesos no autorizados o comportamientos anómalos.
  • Borrado seguro e irreversible: procedimientos de eliminación definitiva de los datos cuando se solicita su supresión o el término del servicio, imposibilitando su recuperación.
  • Personal sujeto a confidencialidad: las personas que participan en la operación de la plataforma se encuentran obligadas a confidencialidad y capacitadas en protección de datos de salud.

6. Subencargados del Tratamiento

El Responsable autoriza a Better Therapist a utilizar proveedores técnicos categorizados para prestar el servicio, exigiendo a todos ellos el mismo estándar de confidencialidad y seguridad, mediante acuerdos que prohíben expresamente el uso de los datos para fines distintos al servicio y su aprovechamiento para entrenamiento algorítmico:

  • Proveedor de Infraestructura en la Nube (Cloud Hosting): alojamiento y despliegue seguro de la aplicación en servidores certificados y con controles de acceso físico y lógico.
  • Proveedor de Base de Datos Encriptada (BaaS): almacenamiento y gestión de la base de datos bajo estrictas normas de cifrado y aislamiento entre clientes.
  • Motores de Procesamiento Analítico y de Inteligencia Artificial (Enterprise API): procesamiento automatizado de texto y audio, contratado bajo acuerdos de nivel empresarial que prohíben explícitamente la retención, el uso para entrenamiento de modelos y cualquier tratamiento fuera de las instrucciones del Responsable.

Better Therapist mantiene actualizado el listado de subencargados y exigirá a cada uno de ellos las mismas garantías de confidencialidad, seguridad y cumplimiento normativo descritas en este Acuerdo.

7. Notificación de Incidentes de Seguridad

En caso de detectar una vulneración de la seguridad que pueda comprometer la confidencialidad, integridad o disponibilidad de los datos personales o de salud tratados, el Encargado se compromete a:

  • Notificar al Responsable del Tratamiento en un plazo máximo de 72 horas desde el descubrimiento del incidente.
  • Facilitar la información disponible sobre la naturaleza, alcance y posibles consecuencias del incidente, así como las medidas de contención adoptadas.
  • Prestar la colaboración necesaria para que el profesional cumpla con sus obligaciones de comunicación ante los titulares de los datos y las autoridades competentes, conforme a la legislación aplicable.

8. Responsabilidades del Profesional (Responsable del Tratamiento)

  • Contar con el consentimiento informado de sus pacientes para el tratamiento de sus datos personales y de salud, así como para el uso de la plataforma como herramienta de asistencia clínica.
  • Determinar las finalidades clínicas del tratamiento y velar por la exactitud y pertinencia de los datos ingresados.
  • Revisar, validar y suscribir personalmente todo informe, diagnóstico o documentación clínica generada con apoyo de la plataforma, siendo el único responsable clínico y legal de dichos documentos.
  • Atender los derechos de acceso, rectificación, supresión, portabilidad y oposición de sus pacientes, con el respaldo técnico de la plataforma.
  • Respetar sus propias obligaciones de conservación de la documentación clínica conforme a la ley de su país, gestionando la permanencia de su cuenta mientras ello sea necesario.
  • Mantener la confidencialidad y custodia de sus credenciales de acceso: el profesional es responsable de proteger su contraseña, cambiarla periódicamente y activar la verificación en dos pasos (2FA) que la plataforma pone a su disposición y recomienda como medida deseable de protección.
  • Asumir la responsabilidad exclusiva por cualquier filtración, pérdida o acceso no autorizado de datos derivado del mal uso, descuido o mala gestión de su cuenta o de sus credenciales de acceso, incluida la decisión de no activar la verificación en dos pasos. Esta responsabilidad no exime al Encargado de sus propias obligaciones de notificación de incidentes conforme al presente Acuerdo.

9. Vigencia y Término

El presente Acuerdo rige desde el momento en que el profesional acepta los términos de la plataforma al crear su cuenta y permanece vigente mientras el profesional mantenga una relación contractual activa con Better Therapist. Al término de la relación, se procederá a la devolución o supresión segura de todos los datos tratados, según las instrucciones del Responsable y las obligaciones legales aplicables, conforme al siguiente procedimiento:

  • Cuentas de pago vencidas o renunciadas: los datos del Responsable permanecen disponibles en la plataforma por un plazo de 30 días desde el vencimiento o la renuncia, con el único fin de permitir al profesional realizar sus respaldos (descarga de apuntes, fichas e informes). Transcurrido ese plazo, todos los datos se eliminan de manera definitiva e irreversible, sin posibilidad de restauración.
  • Cuentas gratuitas: al término del período de gratuidad, todos los datos se eliminan de manera definitiva, salvo que el profesional contrate un nuevo plan, caso en el cual los datos se conservan sin pérdida.
  • En todos los casos, el profesional puede descargar sus apuntes y documentos antes de la eliminación. Esta política responde al principio de limitación del almacenamiento y al derecho a la supresión reconocidos por la Ley N° 21.719, el GDPR y los estándares internacionales de protección de datos: el Encargado no conserva la información más tiempo del necesario para el servicio y, una vez terminado, la destruye de forma segura.

10. Interoperabilidad, Entrada de Datos y Bitácora Inalterable

Con motivo de las exigencias de interoperabilidad de la información clínica, las Partes acuerdan lo siguiente respecto del intercambio de datos:

  • Exportación interoperable sin almacenamiento de identidad: la plataforma genera documentos en el estándar internacional HL7 FHIR R4 con la evolución clínica seudonimizada. La identificación del paciente exigida por la normativa la aporta el Responsable en el momento de generar el documento, dentro de su propio equipo, y no es transmitida ni almacenada por el Encargado en ninguna forma.
  • Constitución de la ficha oficial: el Encargado provee la evolución clínica estructurada y sus identificadores (número de expediente y folio). La ficha clínica oficial se constituye por el Responsable al vincular esa evolución con la identificación del paciente que él custodia fuera de la plataforma.
  • Entrada de datos de terceros: cuando el Responsable incorpora documentos emitidos por otros prestadores, declara contar con base legal para ello (entrega del propio paciente o su autorización). Los datos identificatorios contenidos en esos archivos se descartan en el equipo del Responsable antes de su carga, y los documentos se conservan identificados como ajenos y en solo lectura.
  • Migración de registros propios: el Responsable puede incorporar registros clínicos escritos por él en sistemas anteriores. Quedan marcados con su procedencia, conservan la fecha original de la atención y requieren su revisión y firma en la plataforma; no se generan firmas con fecha retroactiva.
  • Bitácora inalterable: el Encargado mantiene un registro de auditoría de solo inserción que asienta autor, fecha, acción y motivo de cada creación, edición, aprobación, firma, exportación, importación y eliminación de registros clínicos. Dicha bitácora no puede ser modificada ni suprimida por el Responsable ni por el Encargado, y no contiene texto clínico ni datos identificatorios.

11. Disponibilidad del Servicio y Limitación de Responsabilidad

  • Naturaleza del servicio: Better Therapist presta el servicio con carácter de "mejor esfuerzo" y conforme a los estándares de la industria. El acceso a la plataforma puede verse interrumpido temporalmente por mantenimientos programados o imprevistos, fallas técnicas, problemas de conectividad, caso fortuito o fuerza mayor.
  • Indisponibilidad como parte del acuerdo: las situaciones de indisponibilidad total o parcial del servicio o de los datos forman parte del presente Acuerdo y no generarán derecho a indemnización ni constituirán base para acciones legales contra Better Therapist, sin perjuicio de las obligaciones legales irrenunciables que pudieran resultar aplicables.
  • Exclusión de responsabilidad: Better Therapist no será responsable por daños indirectos, pérdida de datos o perjuicios derivados del mal uso de la plataforma por parte del profesional, del uso de contenidos generados por inteligencia artificial sin la revisión, corrección y validación exigidas en este Acuerdo, o de eventos de caso fortuito o fuerza mayor.
  • Ley aplicable y jurisdicción: el presente Acuerdo se rige por la legislación de la República de Chile, sometiéndose las partes a la jurisdicción de los tribunales de justicia de la República de Chile, sin perjuicio de las normas de protección de datos que resulten aplicables según el país de ejercicio profesional del Responsable.

Documento generado digitalmente por Better Therapist.

La aceptación de este documento se registra de manera cifrada en la base de datos al momento de crear la cuenta profesional, quedando sellada con fecha y hora.