La presente Política de Privacidad describe de manera completa y transparente el tratamiento de datos personales que realiza el Centro SANHE a través de la plataforma SANHE. El objetivo es que cada persona que utiliza el sistema — ya sea como paciente o como profesional de la salud mental — comprenda exactamente qué datos se recopilan, con qué finalidad, en qué base legal, quién más los procesa, cuánto tiempo se conservan y cómo puede ejercer sus derechos en todo momento.
Esta política es de lectura recomendada antes de crear una cuenta. El registro y uso continuado de la plataforma implica la aceptación del tratamiento descrito aquí, sin perjuicio del consentimiento explícito adicional que se recaba para el procesamiento de datos de salud.
El Centro SANHE actúa como responsable del tratamiento en los términos del artículo 3 literal d) de la Ley N.° 18.331, tomando las decisiones relativas a las finalidades, medios y condiciones del tratamiento de datos personales realizados a través de SANHE.
Cuando el sistema es utilizado por un profesional de la salud mental bajo licencia para gestionar datos de sus propios pacientes, ese profesional asume también responsabilidades propias como corresponsable del tratamiento respecto de los datos clínicos que introduce en la plataforma, de conformidad con sus obligaciones deontológicas y las disposiciones de la Ley N.° 19.529 de Salud Mental.
El tratamiento de todos los datos personales realizado por esta plataforma se rige por la Ley N.° 18.331 de Protección de Datos Personales y Acción de Habeas Data (2008) de la República Oriental del Uruguay y su decreto reglamentario N.° 414/009.
La Ley 18.331 clasifica la información de salud como dato sensible (art. 18), cuyo tratamiento requiere consentimiento explícito, libre, previo e informado del titular, o encuadrarse en una excepción legal taxativa. Esta plataforma cumple este requisito mediante un formulario de consentimiento informado que el usuario debe aceptar antes de poder utilizar las funciones clínicas.
La Unidad Reguladora y de Control de Datos Personales (URCDP) es el organismo de control competente. El Centro SANHE ha adoptado las medidas técnicas y organizativas que las Resoluciones de la URCDP establecen, incluyendo las aplicables a transferencias internacionales de datos (Res. 23/021, 41/021, 63/023 y 70/2023).
Son también aplicables la Ley N.° 19.670 y su Decreto reglamentario N.° 64/020, que incorporan el principio de responsabilidad proactiva y el deber de comunicar a la URCDP —y, cuando corresponda, a los titulares— las vulneraciones de seguridad de datos personales dentro de las 72 horas de conocidas (ver sección 9).
La Ley N.° 19.529 reconoce la atención de la salud mental como un derecho humano y establece principios de dignidad, confidencialidad y no discriminación para toda información generada en el marco de un tratamiento psicológico o psiquiátrico. SANHE opera en coherencia con estos principios: los datos clínicos son accesibles exclusivamente al profesional tratante y al propio usuario, nunca expuestos a terceros sin consentimiento.
El Decreto 226/2018, reglamentario de la Ley 19.529, regula la historia clínica en salud mental y sus condiciones de conservación, acceso y portabilidad. Esta política adopta los criterios de ese decreto como estándar mínimo para la conservación y el derecho de acceso a los registros clínicos digitales.
El Centro SANHE aspira a que SANHE sea evaluado y eventualmente adoptado por Instituciones de Asistencia Médica Colectiva (IAMC) uruguayas dentro del marco del Sistema Nacional Integrado de Salud (SNIS). En ese contexto, cualquier acuerdo de integración institucional implicará la firma de convenios específicos de tratamiento de datos con las IAMC correspondientes, que serán comunicados a los usuarios afectados.
La plataforma distingue tres categorías bien diferenciadas de datos. Ningún dato es recopilado sin una finalidad específica y proporcional al servicio prestado.
| Categoría de dato | Finalidad específica | Base legal (Ley 18.331) |
|---|---|---|
| Contenido conversacional clínico, notas, cuestionarios, señales de riesgo | Prestar el servicio de asistencia clínica con IA; generar resúmenes y recomendaciones terapéuticas; detectar situaciones de riesgo para la seguridad del paciente | Consentimiento explícito del titular para tratamiento de datos de salud (art. 18 Ley 18.331); y, en situaciones de riesgo grave, protección del titular en situación de emergencia (art. 9 lit. c y art. 19 Ley 18.331) |
| Perfiles de paciente, etiquetas de intervención, historial de sesiones | Facilitar la continuidad y coherencia del trabajo terapéutico; permitir al profesional recuperar el contexto de casos anteriores | Consentimiento explícito; ejecución del contrato de servicio profesional entre el terapeuta y el Centro SANHE |
| Email, nombre, contraseña (hash) | Crear y gestionar la cuenta; autenticar al usuario; enviar comunicaciones esenciales del servicio (recuperación de contraseña, notificaciones de vencimiento de plan) | Ejecución del contrato de uso de la plataforma (art. 9 lit. b Ley 18.331) |
| Datos de plan y pago | Gestionar suscripciones y recargas; verificar el acceso a funciones según plan; generar registros contables | Ejecución del contrato; obligación legal de conservación de documentos contables |
| Dirección IP, log de auditoría | Detectar accesos no autorizados, intentos de intrusión y fraude; cumplir obligaciones de seguridad; atender reclamaciones y procedimientos legales | Interés legítimo en la seguridad de la plataforma y protección de todos los usuarios; obligación legal |
| Tokens de sesión (hash) | Mantener la autenticación del usuario durante la sesión; invalidar sesiones activas en caso de logout o cambio de contraseña | Ejecución del contrato; interés legítimo en la seguridad de autenticación |
| Datos de uso agregados y anónimos | Evaluar el funcionamiento del servicio; planificar la capacidad; mejorar las funcionalidades de la plataforma | Interés legítimo; los datos están desidentificados y no permiten identificar a ningún titular |
El Centro SANHE utiliza proveedores externos cuidadosamente seleccionados para operar la plataforma. Cada uno actúa como encargado del tratamiento bajo las instrucciones del Centro SANHE y en cumplimiento de sus propias obligaciones legales. No compartimos datos personales identificables con terceros con fines comerciales, publicitarios ni de perfilado.
us-east-1). Constituye una transferencia internacional de datos personales de salud conforme al art. 23 de la Ley 18.331, el Capítulo IV del Decreto 414/009 y el Decreto 64/020.De conformidad con los artículos 13 a 20 de la Ley N.° 18.331, todo titular de datos personales tiene los siguientes derechos frente al Centro SANHE como responsable del tratamiento. Cada derecho puede ejercerse de forma gratuita, sin expresión de causa y con respuesta dentro de los plazos establecidos por la ley.
El titular puede solicitar y obtener información completa sobre qué datos personales suyos están siendo tratados, con qué finalidad, de qué fuente provienen, si se comunican a terceros y con qué criterio se toman decisiones automatizadas sobre ellos.
Procedimiento automatizado (inmediato):
GET /api/privacy/export.El titular puede solicitar la corrección de datos personales que sean inexactos, incompletos o desactualizados. El nombre y correo electrónico de la cuenta pueden modificarse directamente desde la sección de perfil de la plataforma. Para correcciones de otros datos, contactar por los canales indicados en la sección 15.
El titular puede solicitar la eliminación de sus datos personales cuando ya no sean necesarios para la finalidad que motivó su recolección, cuando retire el consentimiento, o en los demás supuestos previstos por la Ley 18.331.
Procedimiento automatizado (procesado de inmediato):
DELETE /auth/delete-account o POST /api/privacy/delete-account.Los datos transmitidos previamente a Anthropic no pueden recuperarse por razones técnicas (el procesamiento fue puntual, sin retención). El proveedor de base de datos (Turso) puede conservar copias de respaldo y estados históricos cifrados conforme a su ciclo de retención (hasta 30 días adicionales), tras lo cual se eliminan automáticamente.
Excepción: el registro de alertas de riesgo (ver sección 8) no se elimina junto con la cuenta. Se conserva de forma indefinida, cifrado y de acceso restringido, como medida de integridad y trazabilidad de la respuesta clínica ante situaciones de riesgo.
El titular puede oponerse al tratamiento de sus datos en supuestos específicos, incluyendo cuando el tratamiento esté basado en el interés legítimo y existan motivos particulares que lo justifiquen. Para ejercer este derecho, contactar por los canales indicados en la sección 15, explicando el tratamiento al que se opone y los motivos concretos.
El Centro SANHE responderá a toda solicitud de ejercicio de derechos dentro de los 5 días hábiles siguientes a su recepción, de conformidad con los arts. 14 y 15 de la Ley 18.331. En caso de rechazo, se comunicará la causa fundada. Si el titular no queda conforme, puede recurrir ante la URCDP (www.gub.uy/urcdp).
Todo el contenido clínico sensible (mensajes de chat, resúmenes, notas, cuestionarios) se almacena en la base de datos cifrado con AES-256-GCM, un esquema de cifrado autenticado que garantiza simultáneamente confidencialidad e integridad de los datos. Cada valor cifrado incluye un vector de inicialización (IV) aleatorio de 96 bits generado criptográficamente, y una etiqueta de autenticación (auth tag) de 128 bits que impide la manipulación silenciosa del ciphertext.
La clave de cifrado (ENCRYPTION_KEY) se almacena exclusivamente como secreto de entorno,
nunca en el código fuente ni en la base de datos. Su formato es una cadena hexadecimal de 64
caracteres (256 bits), generada con fuente de entropía criptográfica segura.
Toda la comunicación entre el navegador del usuario y el servidor de la aplicación se realiza exclusivamente mediante HTTPS/TLS. La plataforma no opera sobre conexiones HTTP en producción. Los certificados TLS son provistos y renovados automáticamente por el proveedor de infraestructura (Replit).
iss), audiencia (aud) e identificador único de token (jti). Expiración de 8 horas.HttpOnly, SameSite=Lax y Secure (este último activo en producción), lo que impide su lectura por scripts de la página.jti) del token de acceso se registra en una tabla de bloqueo que el middleware de autenticación consulta en cada petición, invalidando el token incluso antes de su expiración natural.none y los intentos de confusión de algoritmo (RS256 a HS256).La plataforma mantiene un log de auditoría que registra todos los eventos de seguridad relevantes: inicios y cierres de sesión, cambios de contraseña, creación y eliminación de cuentas, exportaciones de datos, acciones administrativas, errores de autenticación y alertas de riesgo clínico. Cada entrada incluye marca de tiempo, IP, acción y usuario involucrado. El log no contiene contenido clínico de las sesiones.
La plataforma incluye una suite automatizada de 126 controles de seguridad (pasivos en cada
arranque del servidor, completos bajo demanda) que verifica continuamente el cumplimiento de los
controles técnicos descritos. Adicionalmente, se realizan auditorías de dependencias con
npm audit con política de cero vulnerabilidades conocidas.
| Categoría | Plazo de conservación | Fundamento |
|---|---|---|
| Contenido clínico (chats, notas, resúmenes, cuestionarios) | Mientras la cuenta esté activa, y durante un período de gracia de 90 días tras el vencimiento del plan o el cierre de la cuenta. Durante ese período se envían tres avisos y el titular puede reactivar la cuenta o descargar su información. La eliminación definitiva se realiza a solicitud expresa del titular en cualquier momento, o al vencer el período de gracia, según el proceso descrito en los avisos. | Consentimiento; Ley 19.529 y Decreto 226/2018 (historia clínica en salud mental) |
| Datos de cuenta (nombre, email, hash de contraseña) | Mientras la cuenta esté activa + eliminación inmediata o anonimización al ejercer el derecho de cancelación. | Ejecución del contrato |
| Datos de facturación y pagos (referencia, monto, estado) | 10 años desde la transacción (período fiscal uruguayo estándar), en formato anonimizado si la cuenta fue eliminada. | Obligación legal fiscal y contable |
| Log de auditoría de seguridad | 2 años, con rotación automática. | Interés legítimo en seguridad; estándar URCDP para logs técnicos |
| Alertas de riesgo (registro de episodios de riesgo detectados) | Sin plazo de borrado automático, incluso si la cuenta es eliminada. Es una medida deliberada de integridad: ni el sistema ni el equipo responsable pueden alterar o eliminar retroactivamente el registro de una alerta detectada, para preservar la trazabilidad de la respuesta clínica ante situaciones de riesgo. El fragmento de texto que activó la alerta está cifrado con AES-256-GCM. La eliminación de estos registros, si correspondiera, requiere evaluación caso a caso y no ocurre de forma automática. | Interés legítimo en la seguridad clínica del titular y de terceros; trazabilidad de la respuesta ante riesgo (Ley 19.529 — historia clínica en salud mental) |
| Tokens de sesión (refresh tokens) | 7 días de vida máxima; revocación inmediata en logout o cambio de contraseña. | Seguridad de autenticación |
| Blocklist de tokens de acceso (jti) | Hasta el vencimiento natural del token (máx. 8 horas). Limpieza automática horaria. | Seguridad de autenticación |
| Respaldos de base de datos (backups cifrados) | Ciclo de rotación configurable (default: 30 días). Los backups se eliminan automáticamente al superar el período. | Continuidad operativa; los datos clínicos dentro del backup heredan la protección de cifrado AES-256-GCM |
En caso de que el Centro SANHE tome conocimiento de un incidente de seguridad que afecte la confidencialidad, integridad o disponibilidad de datos personales, se activará el siguiente protocolo:
El uso de modelos de lenguaje de gran escala (LLMs) como motor del asistente clínico introduce consideraciones específicas que todo usuario debe conocer antes de utilizar la plataforma.
Cada mensaje que el usuario envía en el chat clínico se transmite cifrado en tránsito mediante HTTPS/TLS a los servidores de Anthropic en Estados Unidos, donde se descifra para su procesamiento. No existe cifrado de extremo a extremo: el proveedor accede al contenido en claro para generar la respuesta. Allí, el modelo de lenguaje Claude procesa el texto y genera una respuesta. Una vez generada la respuesta, Anthropic no retiene el contenido de la conversación para fines distintos al procesamiento operativo inmediato.
La respuesta generada por la IA regresa al servidor de SANHE, donde se cifra con AES-256-GCM y se almacena en la base de datos junto con el mensaje del usuario.
Al registrarse, el usuario acepta explícitamente un formulario de consentimiento informado cuyo texto está versionado y fechado. La aceptación queda registrada en la base de datos con marca de tiempo, identificador de versión del texto aceptado y datos de la sesión en que se aceptó. Si el texto del consentimiento se modifica sustancialmente, el sistema solicitará una nueva aceptación explícita antes de permitir el acceso a las funciones clínicas.
El consentimiento puede retirarse en cualquier momento mediante la solicitud de cancelación de cuenta (ver sección 6). El retiro del consentimiento implica la interrupción del servicio.
La plataforma incluye un módulo opcional de entrada por voz basado en la Web Speech API del navegador. Al activar este módulo, el audio captado por el micrófono del dispositivo es procesado por el motor de reconocimiento de voz del navegador del usuario (generalmente de Google, en Chrome) para convertirlo en texto.
El uso del módulo de voz es enteramente opcional. El usuario puede desactivarlo en cualquier momento. Se recomienda revisar la política de privacidad del navegador utilizado en relación con la Web Speech API antes de usar esta funcionalidad en contextos de alta sensibilidad clínica.
SANHE utiliza exclusivamente cookies esenciales para el funcionamiento del servicio:
| Cookie | Tipo | Duración | Finalidad |
|---|---|---|---|
tes_access |
HttpOnly, SameSite=Lax, Secure (prod) | 8 horas | Token de acceso JWT. Autentica al usuario en cada petición. |
tes_refresh |
HttpOnly, SameSite=Lax, Secure (prod), Path=/auth | 7 días | Token de refresco. Permite renovar el token de acceso sin volver a iniciar sesión. |
No utilizamos cookies de seguimiento, publicidad, analítica de terceros ni perfilado. No existe ningún banner de cookies porque las únicas cookies utilizadas son estrictamente necesarias para el funcionamiento del servicio y no requieren consentimiento adicional según la normativa aplicable.
La plataforma utiliza también el caché del Service Worker del navegador para funcionamiento offline de la interfaz. Este caché almacena exclusivamente archivos estáticos de la aplicación (HTML, CSS, JavaScript, imágenes) y no contiene datos personales ni datos clínicos.
SANHE está destinado a profesionales de la salud mental habilitados y a adultos mayores de 18 años que acceden al servicio como personas en su propio proceso, en articulación con su terapeuta. La plataforma no está diseñada para el uso directo e independiente por parte de menores de edad.
Si el Centro SANHE toma conocimiento de que un menor de 18 años ha creado una cuenta sin autorización parental o tutela legal, procederá a suspender la cuenta y eliminar los datos asociados en el menor tiempo posible, notificando al correo electrónico registrado.
Los datos de menores eventualmente ingresados por profesionales en contextos de psicoterapia infantil o adolescente (como códigos de caso bajo supervisión) están sujetos a las mismas protecciones que cualquier dato de salud sensible descrito en esta política.
El Centro SANHE puede actualizar esta Política de Privacidad para reflejar cambios en el servicio, incorporación de nuevos proveedores, cambios normativos o mejoras en las medidas de protección. Cada versión está fechada al inicio del documento.
Ante modificaciones sustanciales — especialmente aquellas que afecten la finalidad del tratamiento de datos de salud, la incorporación de nuevos subprocesadores que reciban contenido clínico, o cambios en los plazos de conservación — se notificará a los usuarios mediante un aviso dentro de la plataforma y/o por correo electrónico, y se solicitará una nueva aceptación explícita antes de continuar usando las funciones afectadas.
Las modificaciones que no afecten derechos fundamentales de los titulares (correcciones gramaticales, clarificaciones, actualización de datos de contacto) entrarán en vigor con la publicación de la nueva versión.
Para cualquier consulta, ejercicio de derechos ARCO, solicitud de información sobre el tratamiento de datos o reporte de incidentes de seguridad:
Si no quedara satisfecho con la respuesta recibida, puede presentar una reclamación ante la autoridad de control competente: