Patakaran sa Privacy
Huling na-update 2026-09-22 · v1.7
Ibinigay para sa pangkalahatang impormasyon lamang at hindi legal advice. IsMyBillWrong ay hindi isang law firm.
Patakaran sa Privacy
Petsa ng pagkakabisa: September 22, 2026 · Bersyon 1.7
Ito ay saling ginawa ng makina. Kung may anumang salungatan sa pagitan ng saling ito at ng bersyong Ingles, ang bersyong Ingles ang masusunod. Mababasa mo ang orihinal na Ingles.
VUGA Enterprises LLC ("IsMyBillWrong," "kami," "kami," o "aming") ay gumagawa ng IsMyBillWrong.com. Ang IsMyBillWrong ay isang AI service na nag-audit ng medical bills para sa errors at naglalabas ng dispute letters para sa flat fee. Ang inyong medical bills ay sensitibo, at ang policy na ito ay nagpapaliwanag — sa plain English — kung ano ang aming kinokollect, kung paano namin ito ginagamit, sino kami ito nagbabahagi, kung gaano katagal namin ito itinatapon, at ang mga pagpipilian at karapatan na mayroon kayo.
Isang pangungusap tungkol sa HIPAA: Kami ay generally hindi isang HIPAA "covered entity" o "business associate," kaya kami ay hindi claim na "HIPAA compliant." Samakatuwid, ang policy na ito ay naglalarawan ng concrete protections na aming tunay na inaapply — encryption, data minimization, walang paggamit ng inyong data upang turuan ang AI, at isang fixed purge schedule.
1. Impormasyon na aming kinokollect
Kami ay nangongollect lamang ng kung ano ang aming kailangan upang patakbuhin ang Service:
- Mga dokumentong inyong ini-upload. Itemized hospital bills, insurance Explanations of Benefits (EOBs), collections letters, provider o insurer responses, at similar documents. Ang mga ito ay madalas na naglalaman ng health information — dates of service, procedure at diagnosis codes, provider names, at amounts. Ito ang core ng kung ano ang aming pinoproseso upang i-audit ang inyong bill at maghanda ng inyong mga sulat.
- Impormasyon na extracted mula sa mga dokumentong iyon. Structured data na ang aming extraction step ay kinukuha mula sa inyong uploads (line items, codes, amounts, dates), na-store upang ang audit ay maaaring tumakbo.
- Account information. Ang inyong email address, isang Argon2id one-way password hash, at account/session records na ginagamit para sa sign-in, email verification, password reset, case ownership, at transactional messages. Isang verified account ang kailangan bago mag-upload ng medical documents. Kami ay hindi kailanman nag-store ng inyong plaintext password.
- Consent at lifecycle records. Ang current consent version, exact terms, affirmative acceptance time, withdrawal o closure time, at deletion status.
- Payment metadata mula sa Stripe. Kapag bumabayad kayo, ang aming payment processor Stripe ay humahawak ng inyong card. Kami ay nakakatanggap at nag-store ng payment metadata lamang — para sa halimbawa isang charge ID, ang amount, ang last four digits at card brand, at success/failure status. Kami ay hindi kailanman nakakatanggap o nag-store ng inyong full card number.
- Basic technical at usage data. Limited security at reliability data gaya ng inyong IP address (ginagamit para sa sign-in security, rate limiting, at abuse prevention) at analytics data (tingnan ang Section 4).
Kami ay hindi hihiling ng impormasyon na hindi namin kailangan, at tinuturuan namin kayo na huwag mag-upload ng mga dokumentong hindi ninyo.
2. Kung paano ang inyong mga dokumento ay ina-analyze ng AI
Upang i-audit ang inyong bill, ang inyong mga dokumento ay ina-analyze ng Google Cloud AI services:
- Google Document AI ay nag-extract ng text at line items mula sa inyong na-upload na mga dokumento.
- Google's Gemini models, sa pamamagitan ng Vertex AI, ay gumagawa ng audit reasoning — spotting patterns tulad ng unbundling at upcoding at pag-draft ng narrative parts ng inyong mga sulat.
Kami ay gumagamit ng mga ito sa ilalim ng Google Cloud's enterprise terms, na humihingi na huwag gamitin ang inyong data upang turuan ang Google's models. Sa plain terms: ang inyong mga dokumento at ang kanilang contents ay hindi ginagamit upang turuan ang anumang AI model — hindi ang aming, hindi ang Google's. Ang mga ito ay ginagamit lamang upang iproseso ang inyong case. Kami ay nag-limit din ng kung ano ang aming ipinapadala: ang na-upload na document text ay tinatrato bilang untrusted data, at ang personal health information ay inilayo sa aming application logs, error reports, at analytics.
3. Kung paano namin ginagamit ang inyong impormasyon
Kami ay gumagamit ng inyong impormasyon lamang upang:
- tumakbo ang preliminary scan at purchased audit, at lumikha ng mga sulat na kasama sa package o add-on na inyong bibilhin;
- iproseso ang inyong payment (sa pamamagitan ng Stripe);
- magpadala sa inyo ng transactional email tungkol sa inyong case at deadlines (sa pamamagitan ng Resend);
- i-secure ang Service, pigilan ang abuse, at ipatupad ang aming Terms; at
- sumunod sa batas.
Kami ay hindi gumagamit ng inyong mga dokumento, extractions, account data, case data, o anumang health information para sa advertising, profiling, o automated decision-making tungkol sa inyo, at kami ay hindi gumagawa ng automated decisions na nagdudulot ng legal effects tungkol sa inyo nang walang inyong kalahok — kayo ay sinusuri at nagpadala ng bawat sulat ninyo. Ang site-level advertising measurement sa public marketing pages ay inilalarawan sa Section 4.
4. Analytics at advertising measurement
Ang inyong case data ay hindi kailanman sa analytics. Ang bill, account, case, upload, consent, glossary, at guide pages ay hindi kailanman nag-load ng anumang third-party analytics o advertising tag. Ang analytics tags ay tumatakbo lamang sa selected public marketing pages (home, about, pricing, at most legal pages). Ang Consumer Health Data Consent, search, guides, glossary, at waitlist ay excluded. Kami ay hindi nagpapadala ng query strings, URL fragments, form entries, o bill details sa anumang analytics provider.
- Self-hosted Plausible (walang third party). Kami ay tumatakbo ng aming sariling Plausible instance sa public informational pages. Ito ay nakakatanggap ng sanitized page at funnel-event names, hindi kailanman case identifiers, account identifiers, document data, o health information. Dahil ito ay self-hosted, ang data na ito ay hindi nasiwalat sa anumang outside analytics company.
- Google Analytics (laging on, marketing pages lamang). Kami ay gumagamit ng Google Analytics 4 sa public marketing pages upang sukatin ang traffic. Ang Google ay nakakatanggap ng page address at title, basic browser at device information, at network information gaya ng inyong IP address. Ang advertising features ay disabled sa tag level (ad storage, ad user data, at ad personalization signals ay denied); ang tag ay measurement-only. Kayo ay maaaring mag-opt out sa pamamagitan ng Google's official browser add-on o sa pamamagitan ng pag-block ng third-party scripts.
- Meta Pixel (kung configured, marketing pages lamang). Kung ang IsMyBillWrong Meta (Facebook) Pixel ay configured, kami ay gumagamit nito sa public marketing pages upang sukatin kung ang aming mga advertisements ay nagsasabing sa tao ay papunta sa site. Ang Meta ay nakakatanggap ng sanitized page address, basic browser at device information, at inyong IP address. Ang pixel ay hindi nakalagay sa anumang pahina kung saan kayo ay pumapasok ng account, bill, o case information, at kami ay hindi kailanman pinapadala nito ang inyong email, pangalan, o document data. Kami ay nirerespeto ang Global Privacy Control at ang persistent Huwag Ibenta o Ibahagi ang Aking Personal Information control sa aming footer sa pamamagitan ng hindi pag-load (o pag-aalis) ng pixel sa browser na iyon. Kayo ay maaari ring mag-opt out sa https://www.facebook.com/settings?tab=facebook_pixel, o sa pamamagitan ng pag-block ng third-party scripts.
- Service directed sa U.S. users. Ang Service na ito ay nakatuon sa mga users sa United States. Consistent sa U.S. practice, ang Google Analytics at Meta Pixel tags sa itaas ay tumatakbo nang walang consent banner; ang aming Privacy Policy ay nagsasalita nito, at ang opt-out choices ay nakalista sa bawat tag.
Walang advertising use ng inyong case information. Walang anumang inyong ini-upload, na-submit, o tiningnan sa loob ng Service (bills, extractions, cases, accounts) ay ginagamit para sa advertising o ibinabahagi sa advertisers o data brokers.
5. Sino kami ibinabahagi ang impormasyon
Kami ay ibinabahagi lamang ng impormasyon sa service providers na gumagawa ng Service na gumagana, at lamang kung kinakailangan:
| Provider | Purpose | Ano ito nakakatanggap | |---|---|---| | Google Cloud (Document AI + Gemini via Vertex AI) | Document extraction at audit reasoning | Ang inyong na-upload na mga dokumento at ang kanilang extracted contents, sa ilalim ng enterprise no-training terms | | Google Analytics 4 | Traffic measurement sa public marketing pages | Page address/title at basic browser/device/network information; walang bill, account, case, o form data | | Meta Platforms (Meta Pixel) | Advertising measurement sa public marketing pages | Page address, referrer, basic browser/device information, at IP address; walang bill, account, case, o contact data | | Stripe | Payment processing | Payment details na inyong pinasok sa checkout; kami ay nakakatanggap lamang ng payment metadata pabalik | | Resend | Transactional email delivery | Ang inyong email address at transactional message contents (case/deadline notices) |
Ang mga ito ay ang external service providers na maaaring makatanggap ng impormasyon upang patakbuhin ang Service. Ang Plausible analytics ay self-hosted at hindi ipinadala sa isang third-party analytics provider.
Kami ay maaari ring magbunyag ng impormasyon kung kinakailangan ng batas, upang tumugon sa lawful requests, upang protektahan ang aming mga karapatan o ang kaligtasan ng iba, o kaugnay ng isang merger o acquisition (sa kasong iyon ang policy na ito ay patuloy na naaangkop sa transferred data). Kami ay hindi nagbabahagi ng inyong case, health, o account data sa data brokers o advertisers; ang tanging advertising-related disclosure ay ang marketing-page pixel data na inilarawan sa Section 4.
6. Kung paano namin pinoproprotektahan ang inyong impormasyon
- Encryption sa rest. Ang na-upload na mga dokumento ay naka-encrypt sa rest (application-layer AES-256-GCM). Ang encrypted database backups ay naka-copy sa isang private Google Cloud Storage bucket na may public-access prevention. Ang traffic ay naka-encrypt sa transit na may TLS.
- Data minimization. Kami ay nangongollect lamang ng kung ano ang aming kailangan at napanatili ang health information sa labas ng logs, error monitoring, at analytics ng disenyo.
- Access limits. Ang access sa case data ay restricted; ang aming administrative tools ay hindi publicly exposed.
- Walang training sa inyong data. Tulad ng naglalarawan sa itaas, ang inyong mga dokumento ay hindi kailanman ginagamit upang turuan ang AI models.
- Malware scanning at upload validation ay nagpoprotekta sa Service at sa ibang users.
Walang sistema ang perpektong secure, ngunit ang mga ito ay ang concrete measures na aming inaapply.
Ang public example ay gumagamit ng fixed synthetic data, hindi customer records, at hindi tumatakbo ng isang AI audit o lumilikha ng isang customer case.
7. Gaano katagal namin itinatapon ang inyong impormasyon (retention schedule)
Ang eligible cases ay nagsasara pagkatapos ng 90 days nang walang meaningful user activity. Kami ay nagpadala ng inactivity notice sa day 76 at nagpapahintulot ng hindi bababa sa 14 days pagkatapos ng delivery ng notice bago ang closure. Ang pag-open ng isang background polling connection ay hindi nagpapabago ng activity. Gamitin ang Keep case open control kung kayo ay kailangan pa rin ng case.
Ang automatic closure ay nag-exclude ng unresolved payments o refunds, active processing o review, at future deadlines. Ang stalled excluded work ay nangangailangan ng operational follow-up; ito ay dapat hindi itinago ng indefinite nang walang atensyon. Ang legacy anonymous cases ay nananatiling restricted at excluded mula sa automatic destructive migration pending verified support-assisted recovery.
| Data | Retention | |---|---| | Na-upload na mga dokumento (bills, EOBs, letters, responses) | Purged 90 days pagkatapos ng case closure, kasama ang resolved, abandoned, at terminally failed cases | | Extractions (data na kinuha mula sa inyong mga dokumento) | Purged 90 days pagkatapos ng case closure | | Rendered dispute-package PDFs | Purged 90 days pagkatapos ng case closure | | Account records | Itinayo hanggang kayo ay mag-delete ng inyong account; isang account inactive para sa 730 days ay nagiging eligible para sa deletion pagkatapos ng notice | | State-expansion waitlist entries | Email, state, consent version, at consent time ay tinatanggal 365 days pagkatapos ng consent maliban kung hihilingin ninyo kaming alisin ang mga ito nang mas maaga |
Ang user-requested deletion ay nagsisimula kaagad sa halip na maghintay para sa ordinary retention window. Ang access ay revoked kapag ang request ay tinanggap. Ang deletion ay patuloy sa background, na may retries kung ang isang file ay hindi maaaring alisin kaagad. Ang case erasure ay nagtatanggal ng associated health information, extractions, findings, letters, at files. Ito ay maaaring magreserba ng isang minimal case at deletion record, hindi kailanman ang contents ng inyong bill. Ang necessary accounting at sanitized operational records ay maaaring manatili sa ilalim ng applicable retention policy at legal obligations. Ang limited operational records ay maaaring kasama ang case identifiers, processing counts, at cryptographic fingerprints. Ang mga record na ito ay nananatiling restricted at linked sa case; ang mga ito ay hindi anonymous.
Ang historical event records na naglalaman ng bill details ay redacted bilang bahagi ng case erasure.
Ang encrypted backups ay sumusunod sa kanilang controlled retention schedule. Bago ang restored data ay maaaring maging available, kami ay nag-apply ng deletion records ulit kaya ang restore ay hindi nagpapublic ng erased health information.
8. Ang inyong mga pagpipilian at deletion rights
Kayo ay maaaring:
- Access ang inyong mga cases mula sa inyong account at baguhin ang inyong password sa pamamagitan ng password-reset process.
- Close ang isang case mula sa case controls nito.
- Withdraw ang consent mula sa case controls anumang oras. Ito ay agarang humihigpit sa karagdagang processing at bagong checkout; ito ay hindi awtomatikong nag-erase ng existing records. Gamitin ang deletion kung kayo ay nais din na ang mga record na ito ay nasing-erase.
- Delete ang isang case o inyong account mula sa relevant controls pagkatapos ng pag-confirm ng inyong current password. Ang isang tinanggap na request ay agarang revokes ang access at queues ang erasure, subject sa necessary accounting at deletion records na inilarawan sa itaas.
Para sa tulong o iba pang privacy request, email sa [email protected] mula sa inyong account address. Huwag magsama ng medical documents o magpadala ng passwords. Kami ay nag-verify ng requests bago kumilos. Ang isang case reference o isang email na ibinigay ng requester ay hindi nagpapatunay ng ownership. Ang legacy anonymous-case recovery ay nangangailangan ng independent ownership verification ng authorized support staff; walang public claim link. Kami ay tumutugon sa loob ng applicable legal timeframes at hindi namin kayo didiscriminahan dahil nag-exercise ng privacy rights.
9. Washington My Health My Data Act — consumer health data
Dahil kami ay nag-proseso ng health information, kami ay nag-apply ng mga standards ng Washington My Health My Data Act (MHMDA) sa lahat ng users, hindi alintana kung saan kayo naninirahan:
- Consent. Kami ay nag-collect at nag-proseso ng consumer health data sa inyong na-upload na mga dokumento lamang na may inyong hiwalay, affirmative, unbundled consent, na nakuha sa upload (tingnan ang aming Consumer Health Data Consent), at kami ay ginagamit ito lamang para sa mga purpose na kayo ay sumang-ayon.
- Walang sale. Kami ay hindi nagbebenta ng inyong consumer health data, at kami ay hindi, nang walang ang hiwalay na valid authorization na kailangan ng Act (na hindi namin hihilingin).
- Ang inyong mga karapatan. Kayo ay may karapatan na mag-confirm kung kami ay nag-proseso ng inyong consumer health data, na mag-access nito, na mag-withdraw ng consent, at na mag-delete nito. Gamitin ang account controls na inilarawan sa itaas o email sa [email protected] para sa verified assistance.
- Authorized agents. Kayo ay maaaring magdesignate ng authorized agent upang gumawa ng isang consumer-health-data request sa inyong itinakda; kami ay mag-require ng proof ng inyong authorization bago kumilos.
- Access controls. Kami ay nag-restrict ng access sa consumer health data sa mga taong at processes na kailangan nito upang magbigay ng Service.
10. California (CCPA/CPRA) rights
Kung kayo ay isang California resident, kayo ay may karapatan na: alamin/access ang personal information na kami ay nangongollect at kung paano namin ito ginagamit at inilalahad; mag-delete ng inyong personal information; mag-correct ng inaccurate personal information; at mag-opt out ng sale/sharing at ng targeted advertising. Kami ay hindi nagbebenta ng inyong personal information. Ang Meta Pixel sa aming public marketing pages ay nagsasangkot ng "sharing" sa ilalim ng California law (cross-context behavioral advertising): kung kayo ay mag-opt out, kami ay titigil na mag-load ng pixel sa inyong browser; kayo ay maaari ring mag-opt out direkta sa pamamagitan ng https://www.facebook.com/settings?tab=facebook_pixel o ng inyong browser's Global Privacy Control setting. Kami ay hindi gumagamit o nagsasalita ng sensitive personal information (kasama ang health information) para sa advertising purposes na higit sa mga purpose na pinahintulot nang walang karapatan upang limitahan, at walang sensitive o health information ay kailanman ipinadala sa advertising pixels. Kami ay hindi magdidiskrimina laban sa inyo dahil nag-exercise ng mga karapatang ito. Upang magsagawa ng mga ito, email sa [email protected]; kayo ay maaaring gumamit ng authorized agent, at kayo ay maaaring mag-appeal ng denial sa pamamagitan ng pagsagot sa aming response.
11. Florida Digital Bill of Rights
Kung kayo ay isang Florida resident na susuportado ng Florida Digital Bill of Rights, kayo ay may karapatan na mag-confirm at mag-access ng inyong personal data, na mag-correct nito, na mag-delete nito, na makakuha ng portable copy, at na mag-opt out ng sale ng personal data at ng targeted advertising at profiling. Kami ay hindi nagbebenta ng inyong personal data. Tulad ng inilarawan sa Sections 4 at 10, ang Meta Pixel sa aming public marketing pages ay nagsasangkot ng advertising-related sharing; kayo ay maaaring mag-opt out sa pamamagitan ng email o sa pamamagitan ng mga pagpipilian na nakalista sa Section 10, at walang health o case information ay kailanman ipinadala sa advertising pixels. Upang magsagawa ng mga karapatang ito, email sa [email protected].
12. Breach notification
Kami ay nagpapanatili ng safeguards upang protektahan ang inyong impormasyon, ngunit kung ang isang breach ng unsecured, individually identifiable health information ay mangyari, kami ay nangangako na magbibigay ng kamalayan sa affected users (at, kung applicable, sa U.S. Federal Trade Commission at ang media) consistent sa FTC Health Breach Notification Rule — kasama ang pagbibigay ng kamalayan sa affected individuals nang walang unreasonable delay at hindi na-huli kaysa 60 calendar days pagkatapos ng discovery ng breach. Ang aming internal breach-response process ay sumusunod sa mga timeline na ito.
13. Children
Ang Service ay para sa adults (18+) at hindi nakatuon sa mga bata. Kami ay hindi sadyang nangongollect ng personal information mula sa mga bata sa ibaba 13. Kung kayo ay naniniwala na ang isang bata ay nagbigay sa amin ng impormasyon, email sa [email protected] at kami ay mag-delete nito.
14. Changes sa policy na ito
Kami ay maaaring mag-update ng policy na ito prospectively. Ang material changes ay magreflect sa version at effective date sa itaas at, kung kung saan appropriate, makipag-communicate sa inyo.
15. Makipag-ugnayan sa amin
VUGA Enterprises LLC 18117 Biscayne Blvd unit 1039, Aventura, FL 33160 Email: [email protected]
Ang related documents: Terms of Service · Refund Policy · UPL Disclaimer · Consumer Health Data Consent