Ir al contenido principal

Política de Privacidad

Última actualización: 12 de agosto de 2026 · Versión 2.0.0

Esta política describe cómo Sinapsis SpA ("Sinapsis", "nosotros") trata los datos personales en todos sus sitios y servicios (los "Servicios"):

ServicioDominio / canal
Sitio corporativo Sinapsissinapsis.in
HumanOS — vista persona y familiahumanos.eco, www.humanos.eco
HumanOS — vista empresaempresa.eco, www.empresa.eco
HumanOS — vista estudianteestudiante.humanos.eco
QueBot (asistente conversacional)dentro de HumanOS y vía WhatsApp
Servicios de consultoría y desarrollosegún contrato con cada cliente

Una sola política rige todos los Servicios; los anexos A–D al final detallan las particularidades de cada uno. Publicamos cada versión de este documento congelada y verificable mediante huella digital SHA-256 (sección 19), de modo que siempre puedas probar qué texto estaba vigente en una fecha determinada.

1. Responsable del tratamiento y contacto

  • Responsable: Sinapsis SpA — RUT 78.327.684-4
  • Domicilio: San Martín 924, Oficina 213, Temuco, Chile
  • Canal general de privacidad: admin@sinapsis.in
  • Delegado de Protección de Datos (DPO): Felipe Mehr — fmehr@sinapsis.in

El DPO supervisa el cumplimiento de esta política, atiende consultas de los titulares y canaliza el ejercicio de derechos (sección 14).

2. Marco normativo

Tratamos datos personales conforme a:

  • Ley N° 19.628 sobre Protección de la Vida Privada (Chile, vigente);
  • Ley N° 21.719 de Protección de Datos Personales (Chile), cuya entrada en vigencia plena es el 1 de diciembre de 2026 — adoptamos sus estándares desde ya, incluyendo bases de licitud, derechos reforzados, notificación de vulneraciones y la figura del DPO;
  • Ley N° 20.584 sobre Derechos y Deberes de los Pacientes, para datos de salud;
  • Ley N° 21.096 (consagración constitucional de la protección de datos, art. 19 N°4);
  • como referencia de mejores prácticas internacionales: el RGPD/GDPR de la Unión Europea, el CCPA/CPRA de California y los marcos ISO/IEC 27001 e ISO/IEC 27701 y NIST Privacy Framework, cuyas exigencias incorporamos donde superan el estándar local.

3. Principios que aplicamos

  1. Licitud, lealtad y transparencia — tratamos datos solo con base legal y de forma explicable.
  2. Finalidad — fines específicos, explícitos y lícitos; no usamos datos para fines incompatibles.
  3. Minimización (proporcionalidad) — solo los datos necesarios para cada finalidad.
  4. Calidad (exactitud) — datos exactos, completos y actualizados.
  5. Limitación de conservación — plazos definidos por tipo de dato (sección 13).
  6. Seguridad (integridad y confidencialidad) — medidas técnicas y organizativas (sección 15).
  7. Responsabilidad proactiva (accountability) — documentamos y podemos demostrar el cumplimiento: registro de actividades de tratamiento (RoPA), evaluaciones de impacto (sección 17) y versionado verificable de nuestras políticas.
  8. Privacidad desde el diseño y por defecto — los módulos nuevos nacen con la configuración más protectora activada.

4. Datos que tratamos

Según el Servicio que uses (detalle por servicio en los anexos):

CategoríaEjemplosFinalidad principal
Identificación y contactoNombre, correo, foto de perfil (Google OAuth)Cuenta de usuario, comunicación
Datos personales y familiaresTeléfono, dirección, miembros de familia, dependientesFunciones de organización personal/familiar
Datos de salud (sensibles)Medicamentos, citas, fichas de los módulos Care y SaludSolo con consentimiento explícito; anexo A
Datos de bienestarCheck-ins de ánimo, energía, estrésTendencias e insights personales; nunca se comparten
Datos financierosPagos registrados, obligaciones, cuentas por pagarControl financiero personal/empresarial
Datos empresarialesOrganizaciones, roles, KPIs, riesgos, complianceGestión empresarial (anexo B)
Datos académicos (NNA)Notas, asignaturas, tareas, metasMódulo Estudiante (anexo C)
Contenido de servicioConsultas a asistentes, documentos cargados, notasPrestación del servicio solicitado
Datos de integracionesEventos de Google Calendar (lectura/escritura)Solo funciones de agenda que autorizas
Datos técnicos y de usoIP, navegador, registros de acceso, funcionalidades usadasSeguridad, operación y mejora

No almacenamos números de tarjetas ni credenciales bancarias. Los datos biométricos (p. ej., detección de emociones por cámara) no están activos; si algún día se ofrecieran, el procesamiento sería local en tu dispositivo y bajo consentimiento explícito previo.

5. Fuentes de los datos

  • Directamente de ti, al registrarte, completar formularios o usar los Servicios.
  • De integraciones que tú autorizas (p. ej., Google OAuth y Google Calendar).
  • Automáticamente, datos técnicos básicos al usar los Servicios (IP, navegador, logs).

No compramos datos personales a terceros ni enriquecemos perfiles con fuentes externas.

6. Bases de licitud

Tratamos datos personales únicamente cuando concurre al menos una de estas bases:

  • Ejecución de contrato — para proveer el Servicio que solicitas.
  • Consentimiento — libre, informado, específico e inequívoco; para integraciones opcionales y para toda categoría de datos sensibles (consentimiento expreso). Puedes retirarlo en cualquier momento sin afectar la licitud del tratamiento previo y sin que ello te cause detrimento en el uso del resto del Servicio.
  • Obligación legal — cuando una norma nos exige tratar o conservar datos.
  • Interés legítimo — solo para fines compatibles con tus derechos y expectativas (p. ej., seguridad de los Servicios y prevención de abuso), previa evaluación de balance.

7. Finalidades

FinalidadBase de licitud
Proveer, mantener y mejorar los ServiciosContrato
Procesar consultas con asistentes de IA (con supervisión humana)Contrato
Gestionar integraciones autorizadas (Google Calendar, etc.)Consentimiento
Tratar datos de salud en módulos Care/SaludConsentimiento expreso
Alertas, métricas y reportes para el propio usuarioContrato
Comunicaciones sobre el servicio (actualizaciones, seguridad)Contrato / interés legítimo
Seguridad, prevención de fraude y abusoInterés legítimo
Cumplimiento de obligaciones legales (tributarias, sanitarias)Obligación legal

No usamos tus datos para publicidad. No hacemos perfilado con efectos jurídicos ni decisiones totalmente automatizadas que te afecten significativamente; los asistentes de IA son herramientas orientativas con supervisión humana.

8. Inteligencia artificial

  • Usamos modelos de Anthropic (Claude) para generar respuestas de los asistentes (QueBot y funciones de IA de HumanOS).
  • Antes de enviar texto al proveedor de IA, un sistema de depuración (PII scrubber) elimina automáticamente identificadores directos (RUT, teléfonos, correos, direcciones) cuando la función no los requiere.
  • Tus datos no se usan para entrenar modelos de IA propios ni de terceros.
  • Las respuestas de IA son orientativas: no constituyen asesoría legal, financiera, médica ni profesional. Detalle en nuestra Política de IA Responsable.

9. Datos de usuarios de Google (Limited Use)

El uso de datos recibidos de las APIs de Google cumple la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado:

  • Accedemos solo a los datos de Google necesarios para las funciones que autorizas.
  • No vendemos datos obtenidos de Google ni los usamos para publicidad.
  • Ninguna persona lee esos datos, salvo con tu consentimiento expreso, por seguridad, para cumplir la ley o en operaciones internas agregadas y anonimizadas.
  • Puedes revocar el acceso cuando quieras desde la configuración de tu cuenta de Google.

10. Niños, niñas y adolescentes (NNA)

El módulo Estudiante de HumanOS puede ser usado por menores de 18 años únicamente bajo estas condiciones (detalle en el anexo C):

  • El registro y la vinculación requieren el consentimiento del padre, madre o adulto responsable, quien mantiene visibilidad del progreso académico.
  • Tratamos el mínimo de datos necesarios para la función educativa, atendiendo al interés superior del niño.
  • Nunca usamos datos de NNA para publicidad, perfilado comercial ni los cedemos a terceros.
  • El adulto responsable puede revocar el consentimiento y solicitar la eliminación de los datos del menor en cualquier momento.

Fuera del módulo Estudiante, los Servicios no están dirigidos a menores de 18 años y no recopilamos sus datos a sabiendas; si detectamos datos de un menor fuera de ese marco, los eliminamos.

11. Encargados, destinatarios y no venta de datos

No vendemos ni "compartimos" datos personales en el sentido de las leyes de California (CCPA/CPRA): nada de cesiones para publicidad conductual ni comercialización de bases de datos.

Compartimos datos solo con encargados que los tratan por cuenta nuestra, bajo contrato, confidencialidad y limitación de uso:

EncargadoRolUbicación
Google Cloud PlatformAlojamiento de aplicación y base de datos (Cloud Run / Cloud SQL, región us-central1)EE.UU.
AnthropicProcesamiento de consultas de IA (previo PII scrubbing)EE.UU.
Google (OAuth / Calendar)Autenticación e integración de agenda autorizadaEE.UU.
RailwayInfraestructura de servicios secundarios en transición hacia Google CloudEE.UU.
Meta / WhatsAppCanal de mensajería cuando usas QueBot por WhatsApp (anexo D)EE.UU.

Además, podremos divulgar información cuando lo exija la ley o una orden de autoridad competente, informándote salvo prohibición legal.

12. Transferencias internacionales

Los encargados listados procesan datos fuera de Chile (principalmente EE.UU.). Cuando esto ocurre aplicamos garantías adecuadas: cláusulas contractuales con estándares de protección equivalentes a esta política, minimización previa (PII scrubbing hacia IA), cifrado en tránsito y en reposo, y evaluación del proveedor. Mantenemos el listado de encargados actualizado en esta política.

13. Conservación

Tipo de datoPlazoFundamento
Datos de salud15 añosLey 20.584, art. 13 (ficha clínica)
Datos financieros/tributarios6 añosObligaciones tributarias (SII)
Registros de auditoría5 añosTrazabilidad y seguridad
Interacciones con IA1 añoOperación y mejora del servicio
Datos de cuenta y contenidoMientras la cuenta esté activaContrato

Si eliminas tu cuenta, borramos tus datos dentro de 30 días, salvo los que la ley nos obligue a retener por los plazos indicados; esos quedan bloqueados (solo disponibles para la obligación legal que los justifica).

14. Tus derechos

Puedes ejercer gratuitamente los derechos de:

  • Acceso — saber qué datos tuyos tratamos y obtener copia.
  • Rectificación — corregir datos inexactos o incompletos.
  • Supresión (cancelación) — eliminar tus datos y tu cuenta.
  • Oposición — oponerte a tratamientos determinados.
  • Portabilidad — recibir tus datos en formato estructurado, de uso común y lectura mecánica.
  • Revocación — retirar cualquier consentimiento (incluidos permisos de Google OAuth), sin efecto retroactivo.
  • Bloqueo — suspender temporalmente un tratamiento mientras se resuelve una solicitud.

Cómo ejercerlos: escribe al DPO (fmehr@sinapsis.in) o a admin@sinapsis.in indicando el derecho que ejerces. Podremos pedirte antecedentes razonables para verificar tu identidad. Respondemos dentro de los plazos legales de la Ley 21.719; si rechazamos total o parcialmente tu solicitud, fundamentaremos la respuesta.

Sin represalias: ejercer tus derechos jamás implicará peor servicio, precios distintos ni discriminación de ningún tipo.

Reclamación ante la autoridad: si consideras que tu solicitud no fue atendida, puedes recurrir a la Agencia de Protección de Datos Personales (autoridad creada por la Ley 21.719) o a los tribunales competentes.

15. Seguridad

Medidas técnicas y organizativas vigentes:

  • Cifrado TLS/HTTPS en todas las comunicaciones y cifrado en reposo en la base de datos.
  • Cifrado adicional AES-256-GCM a nivel de campo para datos sensibles de salud (RUT, diagnósticos, alergias, notas clínicas).
  • Registro de auditoría clínica inalterable para todo acceso a fichas de salud.
  • Control de acceso por mínimo privilegio y aislamiento por usuario y organización (multi-tenant).
  • Autenticación con Google OAuth 2.0; gestión segura de secretos y tokens.
  • Consultas parametrizadas (ORM) contra inyección; cabeceras de seguridad y CSP.
  • Revisiones de seguridad periódicas y plan de mejora continua por fases (2FA, exportación GDPR, preparación SOC 2 y pruebas de penetración externas en el roadmap).

Alineamos nuestro sistema de gestión con ISO/IEC 27001 (seguridad de la información) e ISO/IEC 27701 (gestión de privacidad) como marcos de referencia; la adopción formal de certificaciones se informará en esta página. Ver también la Política de Seguridad de la Información.

16. Notificación de vulneraciones

Ante un incidente de seguridad que afecte datos personales: lo evaluamos y contenemos, registramos la evidencia y, cuando genere riesgo para los titulares, notificamos a la Agencia de Protección de Datos Personales y a los afectados sin dilación indebida, informando naturaleza del incidente, datos afectados y medidas adoptadas.

17. Evaluaciones de impacto (EIPD)

Antes de iniciar tratamientos que puedan suponer alto riesgo (datos sensibles a escala, nuevos usos de IA, datos de NNA), realizamos una Evaluación de Impacto en Protección de Datos y solo procedemos si las medidas de mitigación reducen el riesgo a un nivel aceptable. Es la misma disciplina del art. 35 del GDPR, aplicada a todo el ecosistema.

18. Cookies

Usamos solo cookies esenciales (sesión, seguridad, preferencias como idioma). No usamos cookies publicitarias ni de rastreo de terceros. Detalle en la Política de Cookies.

19. Cambios a esta política y versionado verificable

Publicaremos toda modificación en esta página con nueva fecha y número de versión. En cambios sustanciales, además te avisaremos por la plataforma o correo electrónico.

Cada versión queda congelada en nuestro repositorio con su huella SHA-256 en un manifiesto de solo-agregado. Esto permite a cualquier persona verificar qué texto exacto estaba vigente en una fecha dada y que no fue alterado después.

20. Contacto


Anexo A — HumanOS Persona y Familia (humanos.eco)

Módulos de vida personal, familia, salud (Care/Salud), bienestar, finanzas personales, agenda y documentos. Particularidades: los datos de salud solo se tratan con consentimiento expreso y cifrado a nivel de campo (sección 15); los check-ins de bienestar generan tendencias solo para ti y nunca se comparten; la integración de Google Calendar es opcional y revocable.

Anexo B — HumanOS Empresa (empresa.eco)

Cuando una organización usa HumanOS, la organización define qué datos de negocio carga (KPIs, riesgos, compliance, equipos). Respecto de los datos personales de sus miembros, la organización actúa como responsable y Sinapsis como encargado conforme al contrato de servicio; el aislamiento multi-tenant impide el acceso entre organizaciones.

Anexo C — HumanOS Estudiante (estudiante.humanos.eco)

Uso por NNA con consentimiento del adulto responsable (sección 10): datos académicos mínimos (notas, asignaturas, tareas, metas), visibilidad parental del progreso, cero publicidad y cero perfilado. La versión exacta del texto de consentimiento aceptado queda registrada con el versionado verificable de la sección 19.

Anexo D — QueBot por WhatsApp

Si usas QueBot vía WhatsApp, Meta/WhatsApp trata los metadatos del canal (tu número, horarios de mensajes) según sus propias políticas; el contenido que QueBot procesa sigue esta política (IA con PII scrubbing, sección 8). Si prefieres no exponer metadatos a WhatsApp, puedes usar QueBot dentro de la plataforma web.

Política de Privacidad | HumanOS