01.Marco regulatorio
TerraMédica S.A. está sujeta a la Ley N.° 8968 de Protección de la Persona frente al Tratamiento de sus Datos Personales de Costa Rica, supervisada por PRODHAB, y al Decreto Ejecutivo 44363-S para teleconsulta. La Health Insurance Portability and Accountability Act (HIPAA) de Estados Unidos no es la ley aplicable a nuestra prestación clínica en Costa Rica; la usamos únicamente como estándar organizacional voluntario adicional (Privacy Rule, Security Rule y Breach Notification Rule como referencia interna).
02.Lo que esto significa para ti
- Estándar organizacional voluntario (HIPAA)Además de la Ley 8968 de Costa Rica (nuestra ley aplicable), alineamos controles internos con HIPAA (45 CFR §§160, 162, 164) de EE. UU. como estándar organizacional opcional; HIPAA no es exigida por la ley costarricense.
- BAA con proveedoresMantenemos Business Associate Agreements firmados con cada proveedor que procesa PHI (videoconferencia, almacenamiento, correo, IA).
- Cifrado de extremo a extremoTLS 1.2+ en tránsito, AES-256 en reposo, y video clínico cifrado con BAA del proveedor.
- MFA y mínimo necesarioMFA obligatorio, control de acceso por rol, bitácora completa de cada acceso a PHI.
- Notificación de brechasPlan documentado de respuesta a incidentes; notificación sin demora ante PRODHAB (Ley 8968), con un objetivo interno voluntario de 60 días inspirado en HIPAA.
03.Telemedicina y videoconsulta
Nuestras videoconsultas se realizan únicamente sobre plataformas con un Business Associate Agreement (BAA) firmado, cifrado en tránsito y configuración de cuenta empresarial reforzada (sin grabación local, salas con contraseña, sala de espera y autenticación del clínico), como Zoom for Healthcare, cuyos controles se alinean voluntariamente con el estándar HIPAA-Ready.
Ninguna PHI se almacena en dispositivos personales; todo el expediente vive en infraestructura cifrada con respaldos auditados.
04.Sub-encargados (Business Associates)
Cada proveedor con acceso a PHI firma un BAA antes del go-live. La lista incluye, entre otros: proveedor de videoconferencia clínica, almacenamiento en la nube, correo transaccional, infraestructura de base de datos y servicios de IA usados con datos desidentificados o bajo BAA específico.
Solicita el listado actualizado de sub-encargados a dpo@terramed.org.
05.Tus derechos y cómo ejercerlos
Puedes acceder, rectificar, restringir, portar o eliminar tu PHI según corresponda; revocar consentimientos no obligatorios; y recibir un registro de divulgaciones. Lee el Aviso completo de HIPAA.
Oficial de Protección de Datos (DPO): dpo@terramed.org