Menos datos. Límites visibles. Una vía clara para solicitar acción.
Este aviso explica qué información trata Credalyst Health LLC, de dónde proviene, por qué la necesita, con quién puede compartirla y cuánto tiempo la conserva. No sustituye los términos de un cliente ni pretende convertir una relación no regulada en una relación cubierta por HIPAA.
Alcance y funciones
Quién cubre este aviso y cuándo actuamos para un cliente.
Quiénes somos
Credalyst Health LLC (“Credalyst”, “nosotros”) opera credalysthealth.com, sus páginas localizadas, el portal del cliente y los servicios descritos en este sitio.
Cuándo decide Credalyst
Credalyst determina el tratamiento de los datos del sitio, consultas comerciales, cuentas, facturación y comunicaciones necesarias para operar su negocio. Este aviso se aplica a ese tratamiento.
Cuándo actuamos para un cliente
Cuando tratamos información que un cliente proporciona para prestar un servicio, el cliente puede determinar la finalidad y Credalyst actúa bajo sus instrucciones, el acuerdo firmado y la ley aplicable. Las solicitudes sobre datos que controlan nuestros clientes pueden remitirse al cliente correspondiente.
Qué no cubre
Los sitios y servicios de terceros tienen sus propios avisos. Este sitio está dirigido a organizaciones y profesionales, no a consumidores que buscan atención médica ni a menores.
Datos que tratamos
Categorías, fuentes, finalidad, destinatarios y conservación.
| Contexto | Datos y fuente | Finalidad y destinatarios | Conservación |
|---|---|---|---|
| Visita pública | Datos técnicos de solicitud del navegador o red; eventos propios permitidos, ruta segura y puerta comercial opcional. | Entrega, seguridad, fiabilidad y medición interna; sistemas de alojamiento, seguridad y observabilidad. | Solo durante el tiempo necesario para operar, proteger, diagnosticar y cumplir obligaciones; las métricas agregadas pueden conservarse por más tiempo. |
| Consulta | Nombre, correo de trabajo, organización, cargo, interés, pregunta, idioma y ruta; proporcionados por usted. | Calificar, revisar y responder; personal autorizado de Credalyst y proveedores necesarios de correo. | 180 días; los registros vencidos se excluyen del registro activo. |
| Cuenta y servicio | Identidad empresarial, organización, rol, correo, CCN, autorizaciones, actividad de cuenta, entregables y evidencia acordada; de usted, su organización, CMS y el servicio. | Autenticar, entregar el trabajo, limitar acceso, mantener trazabilidad, soporte y cumplir el acuerdo; proveedores bajo funciones limitadas. | Según la finalidad, el acuerdo, la trazabilidad necesaria, obligaciones legales, disputas y retenciones legales. |
| Pago | Correo, organización, CCN, producto y datos de transacción; Stripe recopila directamente los datos de pago, facturación, dispositivo y prevención de fraude que solicita su experiencia. | Crear, verificar y conciliar pagos o suscripciones; Credalyst, Stripe, instituciones financieras y proveedores de pago. | Registros comerciales y legales según el acuerdo y la ley; Stripe conserva datos bajo su propio aviso. |
| Comunicaciones | Correo o móvil, consentimiento, contenido del servicio y estado de entrega; de usted, su organización y los proveedores. | Mensajes operativos, de cuenta o servicio; proveedores de correo y mensajería como Resend o Twilio cuando estén habilitados. | Mientras sean necesarios para el servicio, consentimiento, supresión, seguridad, auditoría o ley aplicable. |
| Evidencia autorizada | Registros públicos de CMS y, solo en un espacio autorizado, evidencia que el cliente acuerde proporcionar. Contract Labor Recovery puede implicar evidencia de facturas sensible o regulada. | Producir el trabajo acordado, verificar afirmaciones y conservar una cadena de evidencia; acceso limitado a personal y proveedores aprobados. | Según el acuerdo firmado, la finalidad, la ley y cualquier obligación de devolución o eliminación aplicable. |
No recopilamos intencionalmente información de pacientes, residentes o personal mediante el formulario público. No coloque PHI, credenciales, archivos de facturas ni otros registros sensibles en una consulta, búsqueda o campo no designado.
Sitio, almacenamiento y analítica
Qué ocurre durante una visita y qué depende de su elección.
Operación esencial
El sitio recibe los datos técnicos de solicitud necesarios para entregar y proteger el servicio. Nuestro sistema propio de eventos acepta solo nombres de eventos aprobados, una ruta sin cadena de consulta y propiedades categóricas limitadas. Rechaza valores de contacto, texto libre, correos, organizaciones, CCN y PHI. Estos eventos propios pueden funcionar aunque rechace la analítica opcional.
Medición seudónima opcional
Con su permiso, PostHog recibe eventos permitidos y propiedades depuradas para comprender navegación, recomendaciones y conversiones. No enviamos la pregunta de búsqueda, correo, organización, CCN ni contenido de la consulta. Desactivamos captura automática, reproducción de sesión y vistas de página automáticas, y no creamos perfiles para eventos no identificados. Tras una consulta consentida, un identificador opaco de consulta puede vincular la conversión sin enviar los campos de contacto. PostHog puede procesar identificadores técnicos o de dispositivo conforme a su servicio; por eso no describimos esta medición como anónima.
Sus señales y elección
Do Not Track y Global Privacy Control bloquean la medición opcional. Puede elegir “Solo esencial” o “Permitir medición seudónima” y cambiar la elección en cualquier momento desde Privacidad en el pie de página. Retirar el permiso detiene capturas futuras; no exige borrar automáticamente datos que el proveedor ya haya tratado.
Cookies y almacenamiento local
- Una preferencia local guarda su elección de analítica.
- Marcas de tiempo locales y de sesión distinguen una visita de retorno sin recopilar su identidad.
- El almacenamiento de sesión recuerda destinos recientes y una intención elegida para facilitar la navegación.
- Si permite medición, una cookie propia puede guardar durante 30 días una variante de presentación aprobada. Las variantes no cambian evidencia, precio, alcance ni afirmaciones de seguridad.
- El portal usa una cookie de sesión esencial HttpOnly para autenticar y limitar el acceso; su duración configurada normalmente es de 1 hora.
Productos y relaciones
Cómo cambia el tratamiento cuando comienza una relación comercial.
Comienza con CCN, contexto empresarial y registros públicos de CMS. No requiere PHI.
Mantiene la lectura pública y los entregables acordados. La cuenta, autorización y trazabilidad siguen el acuerdo.
Comienza con centros, CCN cuando estén disponibles y contexto de transacción o crédito. No necesita expedientes de residentes.
Es una vía separada. Puede requerir evidencia de facturas autorizada por el cliente, por lo que el alcance, acceso, conservación, eliminación y cualquier BAA se establecen antes de la recepción.
Pagos gestionados por Stripe
Después de la revisión y el acuerdo firmado, Credalyst puede abrir una experiencia de pago alojada por Stripe. Enviamos el correo del comprador, organización, producto y CCN necesarios para crear y conciliar la transacción. Stripe recopila directamente los datos de pago y facturación, puede usar datos técnicos para prevenir fraude y actúa bajo su propio aviso para determinadas finalidades. Credalyst no recibe el número completo de tarjeta.
Información médica protegida
Survey Command, Monitoreo Continuo y Due Diligence comienzan sin PHI. Proporcionar software por sí solo no determina si Credalyst es un Asociado Comercial. Cuando el trabajo contratado requiere que Credalyst cree, reciba, mantenga o transmita PHI en nombre de una entidad cubierta, el tratamiento no comienza hasta que se establezcan el alcance permitido, las salvaguardas, las obligaciones de incidentes, subcontratistas, devolución o eliminación y un BAA cuando corresponda.
No es un aviso clínico
Esta política no es el Aviso de Prácticas de Privacidad de una entidad cubierta y no describe cómo un centro presta atención o ejerce los derechos de sus residentes. Para PHI que una organización sanitaria controla, comuníquese con esa organización. Credalyst apoyará sus obligaciones solo como lo exijan el acuerdo aplicable y la ley.
IA y fuentes públicas
Límites de la asistencia de modelo y de las vistas de CMS.
Asistencia de intención
La búsqueda de comandos intenta resolver preguntas con reglas locales deterministas. Solo si esas reglas no resuelven la pregunta y usted elige explícitamente la asistencia de modelo, se envía a Anthropic una versión limitada de hasta 500 caracteres junto con idioma y ruta segura. Antes del envío se rechazan identificadores evidentes y coordenadas de expedientes clínicos. Anthropic solo puede seleccionar una intención aprobada; Credalyst controla la ruta, evidencia, texto y límite. Credalyst no conserva la pregunta ni la envía a PostHog. Anthropic puede conservar entradas y salidas de API bajo sus términos comerciales y configuración aplicable. No incluya datos personales ni PHI.
Vistas de CMS
Un CCN válido puede solicitar una vista puntual del Catálogo de Datos de Proveedores de CMS. Credalyst usa el CCN para recuperar el registro público, mantiene la vista en una caché de memoria de hasta 15 minutos para fiabilidad y no envía el CCN a PostHog. La vista no utiliza expedientes internos, de residentes, pacientes o personal y no predice una inspección.
Decisiones y perfilado
No usamos los datos del sitio para decisiones automatizadas que produzcan efectos legales o de importancia similar sobre una persona. La asistencia de intención es navegación; no crea una afirmación de producto, precio, elemento de evidencia, acción del cliente ni decisión clínica, laboral, crediticia o de inversión.
Correo y SMS
Datos, consentimiento, proveedores y cancelación.
Correo electrónico
Podemos usar el correo de trabajo para responder consultas, autenticar la cuenta, entregar informes, enviar alertas o comunicaciones relacionadas con el servicio y mantener registros de entrega o supresión. Proveedores como Resend pueden tratar la dirección, contenido necesario, identificadores de entrega y estado. No usamos una consulta como permiso general para marketing no relacionado.
Mensajería SMS
Si da su consentimiento expreso, Credalyst Health puede enviar mensajes de texto operativos, relacionados con la cuenta o con el servicio al número móvil que proporcione. La frecuencia de los mensajes varía según el servicio y sus interacciones. Pueden aplicarse tarifas de mensajes y datos. Responda STOP para cancelar la suscripción o HELP para obtener ayuda. No compartimos, vendemos, alquilamos ni proporcionamos números de teléfono móvil, datos de suscripción a SMS ni consentimiento de mensajería a terceros o afiliados con fines de marketing o promoción. Podemos utilizar proveedores de servicios únicamente según sea necesario para entregar y respaldar el programa de mensajería. El consentimiento para recibir mensajes de texto no es una condición de compra.
Divulgaciones necesarias
Podemos divulgar información a proveedores que operan bajo funciones limitadas; a asesores y partes de una transacción corporativa bajo obligaciones apropiadas; para proteger derechos, seguridad e integridad; o cuando lo exijan la ley, una orden o un proceso válido. No autorizamos a proveedores a usar PHI para publicidad.
Sus opciones y derechos
Cómo acceder, corregir, eliminar o impugnar.
Pregunte si tratamos sus datos y solicite acceso o una copia cuando la ley lo permita.
Solicite la corrección de datos inexactos que Credalyst controle.
Solicite la eliminación, sujeta a excepciones de servicio, seguridad, evidencia, contrato, ley y retención legal.
Rechace la analítica opcional, retire el consentimiento futuro o cancele SMS con STOP.
Si denegamos una solicitud cubierta por una ley que da derecho de apelación, puede pedir una nueva revisión.
No recibirá trato discriminatorio por ejercer un derecho aplicable.
Enviar una solicitud
Escriba desde una dirección que podamos asociar con el registro e indique el derecho y el contexto. Verificaremos identidad y autoridad de forma proporcional. Un agente autorizado puede presentar una solicitud cuando la ley lo permita y podamos verificar su autoridad.
Bases legales internacionales
Cuando una ley exige una base legal, tratamos datos según sea necesario para celebrar o ejecutar un contrato; para cumplir obligaciones legales; con consentimiento, cuando lo solicitamos; o para intereses legítimos como seguridad, prevención de fraude, soporte, mejora limitada y administración del negocio, tras considerar los derechos de la persona. Donde corresponda, también puede oponerse o solicitar restricción, retirar consentimiento sin afectar el tratamiento anterior y presentar una reclamación ante la autoridad de protección de datos local.
Estos derechos dependen de su ubicación, el contexto y las excepciones legales. Si un cliente controla la información, podemos dirigirle a ese cliente. Credalyst no vende datos personales ni los trata para publicidad dirigida, por lo que no existe una venta o publicidad dirigida de Credalyst de la cual excluirse. Global Privacy Control sigue bloqueando nuestra analítica opcional.
Seguridad, menores y cambios
Salvaguardas, límites y mantenimiento de este aviso.
Salvaguardas
Usamos medidas administrativas, técnicas y organizativas diseñadas para limitar acceso, proteger transmisión, mantener trazabilidad y detectar fallos. Ningún sistema es perfectamente seguro; no garantizamos que un incidente sea imposible. Consulte nuestros límites de seguridad para ver qué afirmamos y qué no.
Conservación y eliminación
Aplicamos el periodo específico indicado arriba cuando existe. Para otros datos, conservamos información solo mientras sea razonablemente necesaria para la finalidad, el servicio, la seguridad, la trazabilidad de evidencia, el acuerdo, obligaciones contables o legales, disputas o retenciones legales. La eliminación de sistemas activos puede no retirar inmediatamente copias limitadas de seguridad o registros que debamos conservar; restringimos su uso hasta su eliminación o vencimiento.
Ubicación del tratamiento
Credalyst opera desde Estados Unidos. Nosotros y nuestros proveedores podemos tratar información en Estados Unidos y en otros lugares donde operen, sujetos a sus términos y salvaguardas aplicables.
Menores
Los servicios están destinados a profesionales y organizaciones y no están dirigidos a menores de 13 años. No recopilamos conscientemente datos personales de menores de 13 años. Si cree que un menor los proporcionó, contáctenos para que podamos investigar y actuar.
Cambios
Actualizaremos la fecha de vigencia cuando cambie este aviso. Si un cambio material exige notificación o consentimiento adicional, lo proporcionaremos de la forma exigida por la ley antes de que el nuevo tratamiento se aplique.