Índice
- Alcance
- Definiciones
- Roles
- Base jurídica y obligaciones de la clínica
- Secreto profesional
- Fotos del rostro
- Portal y App del paciente
- Funciones de IA
- WhatsApp y mensajería
- Pagos
- Conservación, exportación y eliminación
- Derechos de los pacientes
- Estados Unidos
- Perú
- Apoyo a la evaluación de impacto, seguridad e incidentes
- Compromisos de SonhoLab
1. Alcance
1.1 Esta Adenda se aplica a toda organización que usa Clínicas, en la web o a través de la App móvil de Clínicas.
1.2 Complementa los Términos del Servicio, el Anexo de Tratamiento de Datos (DPA) y la Política de Uso Aceptable. Para los Datos del Paciente, esta Adenda prevalece sobre ellos si hay conflicto.
1.3 También se aplican el Suplemento Brasil (LGPD, CDC, Marco Civil, ECA Digital), el Suplemento EEE y Reino Unido, el Suplemento Estados Unidos y el Suplemento América Latina.
2. Definiciones
- Clínica: el prestador de servicios de salud o bienestar que contrata Clínicas.
- Profesional: un médico, dentista, enfermero, nutricionista u otro profesional que trabaja para la Clínica.
- Paciente: una persona cuyos datos la Clínica ingresa en Clínicas, incluidos los pacientes potenciales.
- Datos del Paciente: cualquier dato personal sobre un Paciente tratado en Clínicas, incluida la historia clínica (prontuário), los planes de tratamiento, las recetas, las fotos clínicas, las citas, las firmas y los registros de pago.
- Datos de Salud: Datos del Paciente sobre la salud física o mental, incluidas las fotos clínicas. Son "datos personales sensibles" según los arts. 5 II y 11 de la LGPD, "datos relativos a la salud" según el art. 9 del RGPD y "consumer health data" según las leyes estatales de EE. UU. de la sección 13.
3. Roles
3.1 La Clínica es la responsable de los Datos del Paciente. Decide por qué y cómo se tratan los Datos del Paciente.
3.2 SonhoLab es el encargado ("operador", "processor", "service provider"). Trata los Datos del Paciente solo según las instrucciones documentadas de la Clínica (art. 39 de la LGPD; art. 28 del RGPD).
3.3 SonhoLab es responsable solo de los datos de la propia cuenta y de la facturación de la Clínica, conforme a la Política de Privacidad.
4. Base jurídica y obligaciones de la clínica
4.1 Base jurídica. La Clínica debe tener una base jurídica válida para cada uso de Datos de Salud. Bases habituales:
- Brasil: tutela de la salud por profesionales o servicios de salud (art. 11 II f de la LGPD), y cumplimiento de una obligación legal o regulatoria para conservar la historia clínica (art. 7 II y art. 11 II a de la LGPD). Los usos ajenos a la atención, como el marketing, requieren un consentimiento específico y destacado (art. 11 I de la LGPD).
- EEE y Reino Unido: prestación de asistencia sanitaria bajo la responsabilidad de un profesional sujeto a secreto (art. 9(2)(h) y 9(3) del RGPD), o consentimiento explícito (art. 9(2)(a)) para los usos ajenos a la atención.
- Perú: consentimiento, como se describe en la sección 14.
- Estados Unidos: consulta la sección 13.
4.2 Información. La Clínica debe informar a los Pacientes qué Datos de Salud trata en Clínicas, para qué, quién los recibe y cómo ejercer sus derechos. Esto incluye informarles sobre el asistente de IA si la Clínica lo activa (sección 8) y sobre dónde se guardan sus datos: los Datos del Paciente se alojan en Finlandia (UE), y una copia de respaldo cifrada de la base de datos se guarda en equipos operados por SonhoLab en Brasil (sección 11.7).
4.3 Registro de consentimientos. Cuando la Clínica se basa en el consentimiento, debe obtenerlo y guardar la prueba. Clínicas permite a la Clínica usar plantillas de consentimiento que el Paciente firma en el Sistema. Cada formulario firmado guarda la versión de la plantilla usada, la fecha y hora de la firma, la imagen de la firma y una copia en PDF con su huella SHA-256, y no se puede editar después de firmado (una corrección se registra como un formulario nuevo vinculado al original). El consentimiento del Paciente para el asistente de IA se registra con su fecha (sección 8.3).
4.4 Mínimo necesario. La Clínica debe recoger solo los Datos de Salud que necesita y limitar por rol el acceso de los Profesionales y del personal.
4.5 Menores de edad. Cuando un Paciente es niño, niña o adolescente, la Clínica debe actuar en su interés superior (art. 14 de la LGPD) y obtener el consentimiento de su representante cuando la ley lo exija.
4.6 Comunicación prohibida. La Clínica no debe usar Clínicas para comunicar Datos de Salud con el fin de obtener una ventaja económica cuando el art. 11 §4 de la LGPD lo prohíbe.
4.7 Normas sobre la historia clínica. La Clínica es responsable de las normas profesionales sobre la historia clínica, incluidas la integridad y la firma digital certificada cuando se exija (Lei 13.787/2018; Res. CFM 1.821/2007).
5. Secreto profesional
5.1 La Clínica y sus Profesionales siguen sujetos a sus deberes de secreto profesional, incluidos el Código de Ética Médica de Brasil (Código de Ética Médica, art. 73 y siguientes), el Código de Ética Odontológica y las normas equivalentes de otros países.
5.2 SonhoLab respalda ese secreto. El personal de SonhoLab solo puede acceder a los Datos del Paciente cuando es necesario para dar el soporte que pidió la Clínica, mantener la seguridad del servicio o cumplir la ley. Está sujeto a confidencialidad (art. 47 de la LGPD; art. 28(3)(b) del RGPD).
5.3 SonhoLab no lee historias clínicas por ningún otro motivo.
6. Fotos del rostro
6.1 Las fotos clínicas, incluidas las fotos del rostro de antes y después, son Datos de Salud y forman parte de la historia clínica.
6.2 Clínicas usa las fotos del rostro solo para la documentación clínica dentro de la cuenta de la Clínica. No tiene ninguna función de reconocimiento ni de comparación facial, y no usa las fotos para identificar personas. Si alguna vez se trataran fotos del rostro para identificar a una persona, también serían datos biométricos y necesitarían una base jurídica propia.
6.3 Usar la foto de un Paciente en publicidad, redes sociales o publicación de casos requiere el consentimiento separado y específico del Paciente. En Brasil, la Clínica también debe cumplir las normas de publicidad profesional (por ejemplo, la Res. CFM 2.336/2023 sobre publicidad médica).
6.4 Cómo se guardan las fotos. Cuando se sube una foto, Clínicas elimina sus metadatos incrustados, como la ubicación (EXIF). Clínicas cifra las fotos y los documentos clínicos, incluidos los formularios firmados, con AES-256-GCM antes de guardarlos, y los muestra a los usuarios autorizados mediante enlaces firmados de corta duración.
7. Portal y App del paciente
7.1 Solo por invitación. Los Pacientes obtienen acceso al portal o a la App solo cuando la Clínica los invita. La invitación llega al correo electrónico del Paciente. Los Pacientes no crean cuentas por su cuenta.
7.2 Solo sus propios registros. La cuenta de un Paciente muestra solo los registros de ese Paciente. Clínicas no tiene una cuenta separada para representantes. Para un Paciente menor de edad, la Clínica decide, según las normas que le aplican, qué correo electrónico recibe la invitación al portal.
7.3 Estado de la App. La App del paciente todavía no está publicada en las tiendas de aplicaciones. Los Pacientes pueden usar el portal en la web. Más adelante, la App podrá publicarse con la marca propia de la Clínica y en su cuenta de desarrollador de las tiendas. En ese caso, la Clínica es responsable de la ficha en la tienda, incluidas las etiquetas de privacidad y el enlace al aviso de privacidad, y SonhoLab le da a la Clínica información exacta sobre las prácticas de datos de la App. Hoy la App no incluye ningún SDK de analítica, publicidad ni notificaciones push, y solo usa la cámara o la galería del dispositivo cuando el usuario elige agregar una foto.
7.4 Sin anuncios ni rastreo. El portal y la App no contienen publicidad ni píxeles de rastreo publicitario.
8. Funciones de IA
8.1 Asistente de IA opcional. En los planes pagos, Clínicas incluye un asistente de IA opcional con dos partes:
- (a) Chat de ayuda del equipo, en el panel web y en la App. Explica cómo usar Clínicas. El Sistema envía al proveedor de IA solo la pregunta del miembro del equipo y una guía de las pantallas; no envía historias clínicas. El equipo no debe escribir Datos del Paciente en él.
- (b) Chat de ayuda del paciente, solo en la App. Explica cómo usar la App y responde preguntas sobre las próximas citas y el plan de tratamiento activo del propio Paciente. Para eso, el Sistema envía al proveedor de IA la pregunta del Paciente, sus citas de los próximos 90 días (fecha, hora, servicio y estado) y los ítems de su plan de tratamiento activo. Esto puede incluir Datos de Salud.
El plan Gratis no tiene funciones de IA. El asistente funciona solo después de que la Clínica agrega su propia llave de IA, y la Clínica puede desactivarlo en cualquier momento quitando la llave.
8.2 El proveedor de IA de la propia Clínica. El asistente funciona solo con la cuenta del proveedor de IA que elige la Clínica (cualquier proveedor con una API compatible con la de OpenAI, como OpenAI). La Clínica contrata a ese proveedor e ingresa la dirección de la API, el modelo y su propia llave de API en la configuración de Clínicas; SonhoLab nunca entrega una llave de IA. Ese proveedor es un proveedor de la propia Clínica, no un subencargado de SonhoLab. La Clínica es responsable de sus términos, del acuerdo de tratamiento de datos, de la configuración de entrenamiento y de las garantías para las transferencias, y paga sus cargos directamente. SonhoLab no es responsable de los cargos, la disponibilidad, las caídas, las respuestas ni los cambios de política del proveedor. SonhoLab guarda la llave cifrada (AES-256-GCM) y nunca vuelve a mostrarla (solo sus últimos cuatro caracteres), envía al proveedor solo los datos descritos en la sección 8.1, no registra preguntas ni respuestas, borra la llave cuando la Clínica la quita y no entrena modelos con Datos del Paciente. Consulta Subencargados y Transferencias Internacionales, sección 5.
8.3 Información y consentimiento del Paciente. Antes de activar el asistente, la Clínica debe:
- informar a los Pacientes que interviene un sistema de IA, qué datos recibe y dónde se tratan;
- obtener el consentimiento del Paciente cuando su base jurídica lo exija (por ejemplo, en Perú, o según el art. 11 de la LGPD cuando el uso no está cubierto por la tutela de la salud por profesionales de salud, o en el EEE cuando el art. 9(2)(h) no cubre el uso).
Además, antes de la primera pregunta, la App le muestra a cada Paciente qué se envía al proveedor de IA de la Clínica y le pide su consentimiento. Clínicas registra la fecha de ese consentimiento y, sin él, no se envía nada. El Paciente puede retirar su consentimiento en cualquier momento desde el chat; a partir de ese momento no se envía nada más.
8.4 Aviso en la interfaz. Antes de la primera pregunta del Paciente, la App le informa que el chat usa el proveedor de IA de la Clínica. El chat no transfiere la conversación a una persona; el Paciente que quiera hablar con alguien se comunica directamente con la Clínica.
8.5 Sin diagnóstico ni decisiones clínicas. El asistente no tiene ninguna función para diagnosticar, recetar, dar consejo médico ni tomar decisiones clínicas o de tratamiento, y no se ofrece para esos fines. Trabaja solo a partir de una guía de las pantallas y, para los Pacientes, de sus propias citas y su propio plan de tratamiento. Las respuestas de la IA pueden ser erróneas y no son consejo médico. Las preguntas de salud deben dirigirse al equipo de la Clínica. El equipo de la Clínica sigue siendo responsable de toda la atención y de cualquier información que el asistente dé en nombre de la Clínica.
8.6 Transferencia internacional. El tratamiento de IA ocurre donde el proveedor elegido por la Clínica trata los datos, que muchas veces está fuera del país de la Clínica (por ejemplo, en Estados Unidos en el caso de OpenAI). La Clínica es responsable de las garantías para la transferencia con ese proveedor (por ejemplo, las Cláusulas Contractuales Tipo de la UE o las cláusulas tipo de la ANPD).
9. WhatsApp y mensajería
9.1 Sin WhatsApp hoy. Clínicas no envía ni recibe mensajes de WhatsApp. Los recordatorios de citas, las invitaciones y los demás avisos se envían por correo electrónico, desde el servidor de correo propio de SonhoLab, en nombre de la Clínica. Cuando un miembro del equipo copia un enlace de pago para enviarlo por otro canal, como WhatsApp, ese mensaje queda fuera de Clínicas; la Clínica debe enviar solo el enlace.
9.2 Solo el canal oficial para Datos de Salud. Si SonhoLab agrega el envío por WhatsApp a Clínicas, usará solo la plataforma oficial WhatsApp Business Platform de Meta Platforms, y actualizará esta Adenda y la lista de subencargados antes de que la función entre en funcionamiento.
9.3 Integraciones que conecta la Clínica. Un administrador de la Clínica puede crear llaves de API para conectar herramientas propias de la Clínica, como un asistente de mensajería. Una llave de ese tipo puede buscar a un Paciente por número de teléfono, listar servicios y horarios libres, y agendar citas. La herramienta y su proveedor son elección y responsabilidad de la Clínica, no subencargados de SonhoLab. Si esa herramienta transporta Datos de Salud por WhatsApp, la Clínica debe usar la plataforma oficial WhatsApp Business Platform (Términos del Servicio, sección 12.5). La Clínica puede revocar una llave en cualquier momento.
9.4 Contenido mínimo. Cuando la Clínica envíe mensajes a los Pacientes por cualquier canal, debe enviar solo lo necesario (por ejemplo, recordatorios de citas) y mantener el detalle clínico dentro de Clínicas.
10. Pagos
10.1 Las Clínicas en Perú pueden cobrar a los Pacientes en línea a través de Culqi (tarjeta o Yape), con su propia cuenta de Culqi. Los pagos en línea no están disponibles en otros países; los pagos recibidos fuera de Clínicas, como efectivo o transferencia bancaria, se pueden registrar manualmente. Los datos de la tarjeta y de Yape se ingresan en el checkout de Culqi: Clínicas recibe solo un token de un solo uso y el resultado del cargo, y nunca recibe ni guarda números completos de tarjeta. Culqi trata los datos de pago según sus propios términos.
10.2 Los registros de pago son Datos del Paciente y siguen esta Adenda.
11. Conservación, exportación y eliminación
11.1 La Clínica decide la conservación. SonhoLab conserva los Datos del Paciente según las instrucciones de la Clínica mientras la suscripción esté activa.
11.2 Los mínimos legales son responsabilidad de la Clínica. Por ejemplo, en Brasil la historia clínica debe conservarse al menos 20 años desde el último registro (Lei 13.787/2018, art. 6). Otros países tienen sus propias normas.
11.3 Exportación. Desde su cuenta, en cualquier plan, la Clínica puede descargar el resumen de la historia de cada Paciente y cada formulario firmado en PDF, descargar las fotos una por una y exportar la lista de pacientes en hoja de cálculo o PDF. Los Pacientes pueden descargar desde el portal un PDF con su propio historial. Una exportación completa de los registros de la base de datos de la Clínica en un formato estructurado (JSON) está disponible a pedido en contacto@sonholab.com. Antes de terminar su suscripción, la Clínica debe exportar y guardar los registros que la ley le obliga a conservar.
11.4 Cuentas Gratis inactivas. Una cuenta Gratis en la que ningún usuario inicia sesión durante 90 días seguidos se elimina con todos sus Datos del Paciente, después de dos avisos por correo electrónico al titular de la cuenta, 30 días y 7 días antes de la fecha de eliminación. Iniciar sesión antes de esa fecha conserva la cuenta. Como la Clínica puede tener el deber legal de conservar registros, debe mantener su cuenta activa o exportar sus registros a tiempo.
11.5 Después de la terminación. Cuando termina un plan pago y no se reemplaza por el plan Gratis, o cuando se termina la cuenta, los datos de la Clínica siguen disponibles para exportar durante 30 días (Términos del Servicio, sección 19.4). Después, SonhoLab elimina de los sistemas activos los Datos del Paciente, los archivos de la Clínica y su registro de actividad. Los datos eliminados desaparecen de los respaldos a medida que estos vencen, en un plazo máximo de 30 días.
11.6 Eliminación por la Clínica. Un administrador de la Clínica puede eliminar todos los datos de pacientes de la Clínica desde la configuración de la cuenta, después de confirmar con el nombre de la Clínica. No se puede deshacer y también elimina los registros firmados, así que la Clínica debe exportar antes lo que tenga que conservar. Las solicitudes de eliminación sobre un solo Paciente siguen la sección 12.3.
11.7 Respaldos. La base de datos de Clínicas se respalda a diario. Las copias se guardan 14 días en el servidor en Finlandia y 14 días en una copia externa cifrada en equipos operados por SonhoLab en Brasil. Las fotos y los documentos clínicos se guardan cifrados en el servidor en Finlandia y todavía no se incluyen en las copias de respaldo, así que la Clínica debe guardar su propia copia de los archivos que tenga que conservar.
11.8 Registros de acceso. Los registros de acceso al servidor (dirección IP, fecha y hora, recurso consultado) se conservan 6 meses (art. 15 del Marco Civil) y hasta 12 meses para investigaciones de seguridad. Clínicas también lleva un registro de actividad de cada acceso con sesión iniciada, incluidas las consultas de historias clínicas y fotos y los intentos denegados: quién actuó, con qué rol, la acción, el Paciente afectado, la dirección IP y el navegador. Ese registro no se puede modificar mientras la Clínica existe y se elimina junto con la Clínica. Hoy el Sistema no tiene una pantalla para consultarlo; la Clínica puede obtenerlo a pedido, como parte de la exportación completa de la sección 11.3.
12. Derechos de los pacientes
12.1 Los Pacientes ejercen sus derechos (acceso, rectificación, supresión, portabilidad, información sobre las comunicaciones de datos, revocación del consentimiento) ante la Clínica.
12.2 Si SonhoLab recibe una solicitud de un Paciente, la reenvía a la Clínica sin demora indebida y ayuda a la Clínica a responder dentro de su plazo legal (por ejemplo, 15 días según el art. 19 II de la LGPD; un mes según el art. 12 del RGPD).
12.3 Las solicitudes de supresión están sujetas al deber de la Clínica de conservar la historia clínica. La Clínica decide.
13. Estados Unidos
13.1 No es business associate según HIPAA. SonhoLab no firma business associate agreements (BAA) por defecto y no afirma que Clínicas "cumple con HIPAA".
13.2 Sin PHI sin un BAA. Una covered entity o un business associate de EE. UU. según HIPAA no debe subir información de salud protegida a Clínicas salvo que SonhoLab y la Clínica hayan firmado un BAA. SonhoLab no ofrece un BAA por defecto.
13.3 Leyes sobre datos de salud de consumidores. Cuando una Clínica no está cubierta por HIPAA, igual pueden aplicarse leyes estatales, como la Washington My Health My Data Act (RCW 19.373), la Nevada SB 370 y las disposiciones de Connecticut sobre datos de salud de consumidores. Según esas leyes:
- la Clínica es la entidad regulada y debe publicar su política de privacidad de datos de salud de consumidores y obtener los consentimientos exigidos para recoger y para compartir;
- SonhoLab actúa como encargado de la Clínica, trata los datos de salud de consumidores solo según las instrucciones de la Clínica y la ayuda a responder las solicitudes de los consumidores, incluida la eliminación en los encargados y en los respaldos;
- SonhoLab no vende datos de salud de consumidores;
- SonhoLab no usa geocercas (geofences) alrededor de establecimientos de salud.
13.4 Datos propios de SonhoLab. SonhoLab no recoge datos de salud de consumidores para sus propios fines. El Suplemento Estados Unidos describe las prácticas propias de SonhoLab como responsable.
14. Perú
14.1 Consentimiento. La ley peruana de protección de datos personales se centra en el consentimiento. Los Datos de Salud son datos sensibles y, en general, requieren el consentimiento expreso del Paciente, otorgado por escrito (Ley N.° 29733 y su Reglamento, DS 016-2024-JUS).
14.2 Inscripción del banco de datos. La Clínica, como titular del banco de datos, debe inscribir su banco de datos de pacientes en el Registro Nacional de Protección de Datos Personales y designar un Oficial de Datos Personales cuando corresponda.
14.3 Flujo transfronterizo. Los Datos del Paciente se alojan en Finlandia (UE), con una copia externa cifrada de la base de datos en Brasil. Si la Clínica activa el asistente de IA, los datos descritos en la sección 8.1 se tratan donde los trate el proveedor de IA de la Clínica. La Clínica debe informar a los Pacientes sobre este flujo transfronterizo y cumplir cualquier deber de comunicación a la autoridad que imponga el Reglamento.
14.4 Contrato de encargo. El DPA sirve como contrato de encargo de tratamiento entre la Clínica y SonhoLab.
14.5 Plazo ante incidentes. Perú exige notificar a la autoridad dentro de las 48 horas. El aviso de SonhoLab a la Clínica (sección 15.3) está pensado para ayudar. Para las Clínicas en Perú, la meta de SonhoLab es notificar a la Clínica dentro de las 24 horas después de confirmar un incidente.
15. Apoyo a la evaluación de impacto, seguridad e incidentes
15.1 Apoyo a la evaluación de impacto. El tratamiento de Datos de Salud suele requerir una evaluación de impacto relativa a la protección de datos (art. 35 del RGPD; art. 38 de la LGPD, RIPD). A pedido, SonhoLab le da a la Clínica la información que necesita: una descripción del tratamiento, los flujos de datos, los subencargados, las garantías para las transferencias y las medidas de seguridad.
15.2 Seguridad. SonhoLab aplica las medidas de Seguridad y Respuesta a Incidentes: TLS en tránsito; cifrado a nivel de la aplicación (AES-256-GCM) de las fotos y los documentos clínicos, de la llave de IA de la Clínica y de sus credenciales de cobro; respaldos externos cifrados de la base de datos; aislamiento lógico por organización aplicado en la base de datos (seguridad a nivel de fila); acceso limitado a personas identificadas (llaves SSH personales para acceder a los servidores); límite de peticiones y bloqueo tras intentos fallidos de inicio de sesión; el registro de actividad de la sección 11.8; registros de acceso conservados 6 meses; secretos fuera del código fuente, y una revisión anual. La base de datos y los discos del servidor no están cifrados en reposo, y Clínicas no ofrece autenticación multifactor. SonhoLab no tiene ninguna certificación de seguridad ni de software de salud (ni SOC 2, ni ISO 27001, ni certificación SBIS/CFM).
15.3 Aviso de incidentes. SonhoLab notifica a la Clínica una violación de datos personales que afecte a Datos del Paciente sin demora indebida, con una meta de 48 horas y a más tardar 72 horas después de confirmarla. La Clínica se encarga de las notificaciones a las autoridades y a los Pacientes. SonhoLab ayuda.
16. Compromisos de SonhoLab
SonhoLab:
16.1 trata los Datos del Paciente solo para prestar Clínicas a la Clínica;
16.2 nunca usa los Datos del Paciente para sus propios fines, incluidos marketing, productos de analítica o entrenamiento de IA (art. 11 §4 de la LGPD);
16.3 nunca vende Datos del Paciente ni los comparte con fines publicitarios;
16.4 usa solo los subencargados indicados para Clínicas en Subencargados y Transferencias Internacionales: Hetzner Online GmbH (alojamiento, Finlandia) y Culqi (solo cuando la Clínica lo usa). Meta Platforms (WhatsApp Business Platform) figura en esa lista para la mensajería, que Clínicas no ofrece hoy. El proveedor de IA del asistente y las herramientas que la Clínica conecta con llaves de API son proveedores de la propia Clínica (secciones 8.2 y 9.3);
16.5 avisa con antelación sobre nuevos subencargados según el DPA.
Versión 0.9.0 (preliminar) · Vigente desde el 26 de septiembre de 2026 · © L. M. PEREZ MONTANA (SonhoLab), CNPJ 61.620.014/0001-00. Esta versión está en revisión jurídica; te avisaremos de los cambios relevantes como se describe en estos documentos.
Traducción del original en inglés. En caso de discrepancia prevalece la versión en inglés, salvo que la ley aplicable exija la versión en español.