Política de privacidad
Última actualización 2026-09-22 · v1.7
Proporcionado solo para información general y es no asesoramiento legal. IsMyBillWrong no es una firma de abogados.
Política de privacidad
Fecha de entrada en vigor: September 22, 2026 · Versión 1.7
Esta es una traducción generada automáticamente. Si existe algún conflicto entre esta traducción y la versión en inglés, prevalece la versión en inglés. Puede leer el original en inglés.
VUGA Enterprises LLC ("IsMyBillWrong," "we," "us," or "our") operates IsMyBillWrong.com. IsMyBillWrong es un servicio de IA que audita facturas médicas para detectar errores y genera cartas de disputa por una tarifa plana. Sus facturas médicas son sensibles, y esta política explica, en español claro, exactamente qué recopilamos, cómo lo usamos, quién lo compartimos, cuánto tiempo lo guardamos, y las opciones y derechos que tiene.
Una nota sobre HIPAA: Generalmente no somos una "entidad cubierta" o "socio comercial" de HIPAA, por lo que no afirmamos ser "compatibles con HIPAA." En su lugar, esta política describe las protecciones concretas que realmente aplicamos: cifrado, minimización de datos, ningún uso de sus datos para entrenar IA, y un programa de purga fijo.
1. Información que recopilamos
Recopilamos solo lo que necesitamos para ejecutar el servicio:
- Documentos que carga. Facturas hospitalarias itemizadas, seguros Explicaciones de beneficios (EOBs), cartas de cobranza, respuestas del proveedor o del asegurador, y documentos similares. Estos a menudo contienen información de salud — fechas de servicio, códigos de procedimiento y diagnóstico, nombres de proveedores e importes. Este es el núcleo de lo que procesamos para auditar su factura y preparar sus cartas.
- Información extraída de esos documentos. Datos estructurados que nuestro paso de extracción extrae de sus cargas (elementos de línea, códigos, importes, fechas), guardados para que la auditoría pueda ejecutarse.
- Información de cuenta. Su dirección de correo electrónico, un hash de contraseña unidireccional Argon2id, y registros de cuenta/sesión utilizados para inicio de sesión, verificación de correo electrónico, restablecimiento de contraseña, propiedad de caso y mensajes transaccionales. Se requiere una cuenta verificada antes de cargas de documentos médicos. Nunca almacenamos su contraseña en texto plano.
- Registros de consentimiento y ciclo de vida. La versión actual del consentimiento, términos exactos, tiempo de aceptación afirmativa, tiempo de retirada o cierre, y estado de eliminación.
- Metadatos de pago de Stripe. Cuando paga, nuestro procesador de pagos Stripe maneja su tarjeta. Recibimos y almacenamos solo metadatos de pago, por ejemplo un ID de cargo, el importe, los últimos cuatro dígitos y marca de tarjeta, y estado de éxito/fracaso. Nunca recibimos ni almacenamos su número de tarjeta completo.
- Datos básicos técnicos y de uso. Datos limitados de seguridad y confiabilidad como su dirección IP (utilizada para seguridad de inicio de sesión, limitación de velocidad y prevención de abuso) y datos de análisis (vea la sección 4).
No solicitamos información que no necesitamos, y le indicamos que no cargue documentos que no sean suyos.
2. Cómo se analizan sus documentos por IA
Para auditar su factura, sus documentos se analizan mediante servicios de IA de Google Cloud:
- Google Document AI extrae el texto y los elementos de línea de sus documentos cargados.
- Los modelos Gemini de Google, a través de Vertex AI, realizan el razonamiento de auditoría: detectando patrones como desagrupación y elevación de código y redactando las partes narrativas de sus cartas.
Usamos estos bajo los términos empresariales de Google Cloud, que prohíben usar sus datos para entrenar los modelos de Google. En palabras simples: sus documentos y su contenido nunca se usan para entrenar ningún modelo de IA — ni el nuestro, ni el de Google. Solo se usan para procesar su caso. También limitamos lo que enviamos: el texto del documento cargado se trata como datos no confiables, y la información de salud personal se mantiene fuera de nuestros registros de aplicación, informes de errores y análisis.
3. Cómo usamos su información
Usamos su información solo para:
- ejecutar la exploración preliminar y auditoría comprada, y generar cartas incluidas en el paquete o complemento que compra;
- procesar su pago (a través de Stripe);
- enviarle correos electrónicos transaccionales sobre su caso y plazos (a través de Resend);
- asegurar el servicio, prevenir abuso y hacer cumplir nuestros Términos; y
- cumplir con la ley.
No usamos sus documentos, extracciones, datos de cuenta, datos de caso, o información de salud para publicidad, perfilado o toma de decisiones automatizada sobre usted, y no tomamos decisiones automatizadas que produzcan efectos legales sobre usted sin su participación: revisa y envía cada carta usted mismo. La medición de publicidad a nivel de sitio en páginas públicas de marketing se describe en la sección 4.
4. Análisis de publicidad y medición
Sus datos de caso nunca están en análisis. Las páginas de factura, cuenta, caso, carga, consentimiento, glosario y guía nunca cargan ningún análisis de terceros o etiqueta publicitaria. Las etiquetas de análisis se ejecutan solo en páginas de marketing público seleccionadas (inicio, acerca de, precios y la mayoría de páginas legales). Se excluyen el Consentimiento para datos de salud del consumidor, búsqueda, guías, glosario y lista de espera. No enviamos cadenas de consulta, fragmentos de URL, entradas de formulario o detalles de factura a ningún proveedor de análisis.
- Plausible auto-alojado (sin terceros). Ejecutamos nuestra propia instancia de Plausible en páginas informativas públicas. Recibe nombres de página y evento de embudo desinfectados, nunca identificadores de caso, identificadores de cuenta, datos de documento o información de salud. Debido a que se auto-aloja, estos datos no se divulgan a ninguna empresa de análisis externa.
- Google Analytics (siempre activado, solo páginas de marketing). Usamos Google Analytics 4 en páginas de marketing público para medir el tráfico. Google recibe la dirección de la página y el título, información básica del navegador y dispositivo e información de red como su dirección IP. Las características publicitarias están deshabilitadas en el nivel de etiqueta (almacenamiento de anuncios, datos de usuario de anuncios y señales de personalización de anuncios se niegan); la etiqueta es solo de medición. Puede optar por no participar con el complemento oficial del navegador de Google o bloqueando scripts de terceros.
- Meta Pixel (cuando está configurado, solo páginas de marketing). Si un Pixel de Meta (Facebook) de IsMyBillWrong está configurado, lo usamos en páginas de marketing público para medir si nuestros anuncios llevan a personas al sitio. Meta recibe una dirección de página desinfectada, información básica del navegador y dispositivo y su dirección IP. El píxel no se coloca en ninguna página donde ingresa información de cuenta, factura o caso, y nunca le enviamos su correo electrónico, nombre o datos de documentos. Respetamos Global Privacy Control y el control persistente No vender ni compartir mi información personal (Do Not Sell or Share My Personal Information) en nuestro pie de página al no cargar (o al eliminar) el píxel en ese navegador. También puede optar por no participar en https://www.facebook.com/settings?tab=facebook_pixel, o bloqueando scripts de terceros.
- Servicio dirigido a usuarios de EE.UU. Este servicio está dirigido a usuarios en los Estados Unidos. Consistente con la práctica de EE.UU., las etiquetas de Google Analytics y Meta Pixel anterior se ejecutan sin un banner de consentimiento; nuestra Política de privacidad las divulga, y las opciones de exclusión se enumeran con cada etiqueta.
Sin uso publicitario de su información de caso. Nada de lo que cargue, envíe o vea dentro del servicio (facturas, extracciones, casos, cuentas) se usa para publicidad o se comparte con anunciantes o corredores de datos.
5. Con quién compartimos información
Solo compartimos información con los proveedores de servicios que hacen funcionar el servicio, y solo según sea necesario:
| Proveedor | Propósito | Qué recibe | |---|---|---| | Google Cloud (Document AI + Gemini vía Vertex AI) | Extracción de documentos y razonamiento de auditoría | Sus documentos cargados y su contenido extraído, bajo términos empresariales sin capacitación | | Google Analytics 4 | Medición de tráfico en páginas de marketing público | Dirección de página/título e información básica del navegador/dispositivo/red; sin datos de factura, cuenta, caso o formulario | | Meta Platforms (Meta Pixel) | Medición de publicidad en páginas de marketing público | Dirección de página, referenciador, información básica del navegador/dispositivo e dirección IP; sin datos de factura, cuenta, caso o contacto | | Stripe | Procesamiento de pagos | Detalles de pago que ingresa en el pago; solo recibimos metadatos de pago de vuelta | | Resend | Entrega de correo electrónico transaccional | Su dirección de correo electrónico y contenido de mensaje transaccional (notificaciones de caso/plazo) |
Estos son los proveedores de servicios externos que pueden recibir información para operar el servicio. El análisis de Plausible se auto-aloja y no se envía a un proveedor de análisis de terceros.
También podemos divulgar información si es requerido por ley, para responder a solicitudes lícitas, para proteger nuestros derechos o la seguridad de otros, o en relación con una fusión o adquisición (en cuyo caso esta política continúa aplicándose a los datos transferidos). No compartimos sus datos de caso, salud o cuenta con corredores de datos o anunciantes; la única divulgación relacionada con publicidad es los datos de píxel de página de marketing descritos en la sección 4.
6. Cómo protegemos su información
- Cifrado en reposo. Los documentos cargados se cifran en reposo (AES-256-GCM a nivel de aplicación). Las copias de seguridad de base de datos cifradas se copian en un depósito privado de Google Cloud Storage con prevención de acceso público. El tráfico se cifra en tránsito con TLS.
- Minimización de datos. Solo recopilamos lo que necesitamos y mantenemos la información de salud fuera de registros, monitoreo de errores y análisis por diseño.
- Límites de acceso. El acceso a datos de caso se restringe; nuestras herramientas administrativas no se exponen públicamente.
- Sin capacitación con sus datos. Como se describe arriba, sus documentos nunca se usan para entrenar modelos de IA.
- Escaneo de malware y validación de carga protegen el servicio y otros usuarios.
Ningún sistema es perfectamente seguro, pero estas son las medidas concretas que aplicamos.
El ejemplo público usa datos sintéticos fijos, no registros de clientes, y no ejecuta una auditoría de IA o crea un caso de cliente.
7. Cuánto tiempo guardamos su información (programa de retención)
Los casos elegibles se cierran después de 90 días sin actividad significativa del usuario. Enviamos un aviso de inactividad en el día 76 y permitimos al menos 14 días después de la entrega de ese aviso antes del cierre. Abrir una conexión de encuesta de fondo no renueva la actividad. Use el control Mantener caso abierto si aún necesita el caso.
El cierre automático excluye pagos no resueltos o reembolsos, procesamiento activo o revisión, y plazos futuros. El trabajo excluido estancado requiere seguimiento operativo; no debe mantenerse abierto indefinidamente sin atención. Los casos anónimos heredados permanecen restringidos y se excluyen de la migración destructiva automática pendiente de recuperación asistida por soporte verificado.
| Datos | Retención | |---|---| | Documentos cargados (facturas, EOBs, cartas, respuestas) | Purgado 90 días después del cierre del caso, incluyendo casos resueltos, abandonados y terminalmente fallidos | | Extracciones (datos extraídos de sus documentos) | Purgado 90 días después del cierre del caso | | PDFs de paquete de disputa renderizados | Purgado 90 días después del cierre del caso | | Registros de cuenta | Guardados hasta que elimine su cuenta; una cuenta inactiva durante 730 días se vuelve elegible para eliminación después del aviso | | Entradas de lista de espera de expansión de estado | Correo electrónico, estado, versión de consentimiento y hora de consentimiento se eliminan 365 días después del consentimiento a menos que nos pida que los eliminemos antes |
Una eliminación solicitada por el usuario comienza inmediatamente en lugar de esperar la ventana de retención ordinaria. El acceso se revoca cuando se acepta la solicitud. La eliminación continúa en segundo plano, con reintentos si un archivo no se puede eliminar inmediatamente. La eliminación de caso elimina información de salud asociada, extracciones, hallazgos, cartas y archivos. Puede retener un caso mínimo y un registro de eliminación, nunca el contenido de su factura. Los registros contables necesarios y registros operacionales desinfectados pueden permanecer bajo la política de retención aplicable y obligaciones legales. Los registros operacionales limitados pueden incluir identificadores de caso, recuentos de procesamiento e huellas dactilares criptográficas. Estos registros permanecen restringidos y vinculados al caso; no son anónimos. Los registros de eventos históricos que contienen detalles de factura se censuran como parte de la eliminación de caso.
Las copias de seguridad cifradas siguen su programa de retención controlado. Antes de que los datos restaurados puedan estar disponibles, aplicamos registros de eliminación nuevamente para que una restauración no republique información de salud borrada.
8. Sus opciones y derechos de eliminación
Usted puede:
- Acceder a sus casos desde su cuenta y cambiar su contraseña a través del proceso de restablecimiento de contraseña.
- Cerrar un caso de sus controles de caso.
- Retirar consentimiento de los controles de caso en cualquier momento. Esto bloquea inmediatamente el procesamiento adicional y el nuevo pago; no borra automáticamente los registros existentes. Use eliminación si también desea que esos registros se borren.
- Eliminar un caso o su cuenta de los controles relevantes después de confirmar su contraseña actual. Una solicitud aceptada revoca inmediatamente el acceso y pone en cola la eliminación, sujeta a los registros contables y de eliminación necesarios descritos arriba.
Para obtener ayuda u otra solicitud de privacidad, envíe un correo electrónico a [email protected] desde su dirección de cuenta. No adjunte documentos médicos ni envíe contraseñas. Verificamos las solicitudes antes de actuar. Una referencia de caso o un correo electrónico suministrado por un solicitante no prueba la propiedad. La recuperación de caso anónimo heredado requiere verificación independiente de propiedad por parte del personal de soporte autorizado; no hay un enlace de reclamación público. Respondemos dentro de los marcos de tiempo legales aplicables y no discriminamos contra usted por ejercer derechos de privacidad.
9. Washington My Health My Data Act — datos de salud del consumidor
Debido a que procesamos información de salud, aplicamos los estándares de Washington My Health My Data Act (MHMDA) a todos los usuarios, independientemente de dónde viva:
- Consentimiento. Recopilamos y procesamos los datos de salud del consumidor en sus documentos cargados solo con su consentimiento separado, afirmativo e integrado, obtenido en la carga (vea nuestro Consentimiento para datos de salud del consumidor), y lo usamos solo para los propósitos a los que consintió.
- Sin venta. No vendemos sus datos de salud del consumidor, y no lo haremos, sin la autorización válida separada que requiere la Ley (que no buscamos).
- Sus derechos. Tiene derecho a confirmar si estamos procesando sus datos de salud del consumidor, accederlos, retirar el consentimiento y eliminarlos. Use los controles de cuenta descritos arriba o envíe un correo electrónico a [email protected] para obtener asistencia verificada.
- Agentes autorizados. Puede designar un agente autorizado para hacer una solicitud de datos de salud del consumidor en su nombre; requeriremos prueba de su autorización antes de actuar.
- Controles de acceso. Restringimos el acceso a datos de salud del consumidor a las personas y procesos que lo necesitan para proporcionar el servicio.
10. Derechos de California (CCPA/CPRA)
Si es residente de California, tiene derecho a: conocer/acceder la información personal que recopilamos y cómo la usamos y divulgamos; eliminar su información personal; corregir información personal inexacta; y optar por no participar en venta/uso compartido y publicidad dirigida. No vendemos su información personal. El Meta Pixel en nuestras páginas de marketing público implica "uso compartido" bajo la ley de California (publicidad conductual entre contextos): si opta por no participar, detendremos la carga del píxel en su navegador; también puede optar por no participar directamente a través de https://www.facebook.com/settings?tab=facebook_pixel o la configuración de Control de privacidad global de su navegador. No usamos ni divulgamos información personal sensible (incluyendo información de salud) para propósitos publicitarios más allá de los propósitos permitidos sin un derecho a limitar, y la información sensible o de salud nunca se envía a píxeles publicitarios. No discriminaremos contra usted por ejercer estos derechos. Para ejercerlos, envíe un correo electrónico a [email protected]; puede usar un agente autorizado y puede apelar una denegación respondiendo a nuestra respuesta.
11. Florida Digital Bill of Rights
Si es un residente de Florida cubierto por el Florida Digital Bill of Rights, tiene derecho a confirmar y acceder sus datos personales, corregirlos, eliminarlos, obtener una copia portátil, y optar por no participar en la venta de datos personales y de publicidad dirigida y perfilado. No vendemos sus datos personales. Como se describe en las secciones 4 y 10, el Meta Pixel en nuestras páginas de marketing público implica uso compartido relacionado con publicidad; puede optar por no participar por correo electrónico o a través de las opciones enumeradas en la sección 10, y la información de salud o caso nunca se envía a píxeles publicitarios. Para ejercer estos derechos, envíe un correo electrónico a [email protected].
12. Notificación de incumplimiento
Mantenemos salvaguardas para proteger su información, pero si ocurre un incumplimiento de información de salud no asegurada, identificable individualmente, nos comprometemos a notificar a los usuarios afectados (y, cuando corresponda, la Comisión Federal de Comercio de EE.UU. y los medios) consistente con la Regla de Notificación de Incumplimiento de Salud de la FTC — incluyendo notificar a individuos afectados sin demora irrazonable y no más tarde de 60 días de calendario después del descubrimiento del incumplimiento. Nuestro proceso interno de respuesta a incumplimiento sigue esos plazos.
13. Niños
El servicio es para adultos (18+) y no está dirigido a niños. No recopilamos conscientemente información personal de niños menores de 13 años. Si cree que un niño nos proporcionó información, envíe un correo electrónico a [email protected] y la eliminaremos.
14. Cambios en esta política
Podemos actualizar esta política prospectivamente. Los cambios materiales se reflejarán en la versión y fecha efectiva anterior y, cuando sea apropiado, se comunicarán a usted.
15. Contáctenos
VUGA Enterprises LLC 18117 Biscayne Blvd unit 1039, Aventura, FL 33160 Correo electrónico: [email protected]
Documentos relacionados: Términos de servicio · Política de reembolso · Descargo de responsabilidad UPL · Consentimiento para datos de salud del consumidor