Aviso de Privacidad Global
1 de enero de 2026
Responsable principal: Higia, Inc. (que opera bajo la marca comercial "Eden").
Contacto del Oficial de Protección de Datos (DPO): legal@edenmed.com
1. PREÁMBULO
1.1 Este Aviso de Privacidad Global (el "Aviso") establece el Estándar Universal de Privacidad y Datos de Eden (EUPD). Este instrumento no es un ejercicio de cumplimiento mínimo: es una declaración de principios que adopta deliberada y permanentemente el nivel más alto de protección de datos personales reconocido en cualquier jurisdicción donde Eden opere o pueda llegar a operar.
1.2 El EUPD se fundamenta en un axioma único: si una ley local, presente o futura, otorga al titular de los datos una protección más amplia que la contenida en este Aviso, dicha protección se incorpora automáticamente al tratamiento que Eden realice en esa jurisdicción, sin necesidad de modificar este documento. Nos referimos a este mecanismo como la Cláusula de Protección Máxima Automática (MPA, por sus siglas en inglés).
1.3 No obstante, cuando Eden identifique que una jurisdicción impone un estándar más exigente que el nivel base global del EUPD, Eden elevará dicho estándar para todas las jurisdicciones, a menos que hacerlo sea técnica o legalmente inviable.
1.4 Este Aviso es aplicable en todas las jurisdicciones donde Eden, a través de Higia, Inc. o cualquiera de sus subsidiarias, ofrezca productos o servicios, o lleve a cabo cualquier operación de tratamiento de datos personales.
2. IDENTIDAD DEL RESPONSABLE Y ENTIDADES RELACIONADAS
2.1 El responsable principal del tratamiento de datos personales es Higia, Inc., con domicilio en 300 Delaware Ave., Suite 210 #215, Wilmington, DE 19801, Estados Unidos de América. La dirección de correo electrónico del Delegado de Protección de Datos (DPO) es legal@edenmed.com.
2.2 Higia, Inc. opera bajo la marca comercial "Eden" y cuenta con las siguientes subsidiarias, cada una de las cuales puede actuar como responsable o encargado del tratamiento dependiendo de la operación en cuestión:
2.2.1 Higia, Inc. — Jurisdicción: Estados Unidos (Delaware). Domicilio: 300 Delaware Ave., Suite 210 #215, Wilmington, DE 19801, Estados Unidos de América. Rol: Matriz — Responsable principal del tratamiento.
2.2.2 Eva Health, S.A.P.I. de C.V. — Jurisdicción: México. Domicilio: Av. Horacio 632, Piso 1, Polanco IV Sección, Miguel Hidalgo, 11550, Ciudad de México, México. Rol: Subsidiaria — Responsable o encargado del tratamiento.
2.2.3 United Surgical Importação e Exportação Ltda. — Jurisdicción: Brasil. Domicilio: Av. Ordem e Progresso 157, Cj. 1713, Várzea da Barra Funda, São Paulo – SP, 01141-030, Brasil. Rol: Subsidiaria — Responsable o encargado del tratamiento.
2.2.4 Eden Colombia Latinoamérica S.A.S. — Jurisdicción: Colombia. Domicilio: Calle 96 # 10-29, Oficina 502, Bogotá D.C., Colombia. Rol: Subsidiaria — Responsable o encargado del tratamiento.
2.3 En países donde Eden no cuenta con una subsidiaria constituida (incluyendo, a título enunciativo pero no limitativo, Perú, Ecuador, Chile y otras jurisdicciones de América Latina, la Unión Europea y el resto del mundo), los servicios son prestados por una de las subsidiarias mencionadas, actuando como responsable del tratamiento bajo las instrucciones y políticas de Higia, Inc.
2.4 En la Unión Europea y el Espacio Económico Europeo, cuando Higia, Inc. o cualquiera de sus subsidiarias no establecidas en la UE actúe como responsable del tratamiento de datos de personas ubicadas en ese territorio, Eden designará un representante de conformidad con el Artículo 27 del Reglamento (UE) 2016/679 (RGPD — Reglamento General de Protección de Datos). Los datos de contacto del representante se publicarán en legal.edenmed.com y se comunicarán a la autoridad de control competente.
3. CLÁUSULA DE PROTECCIÓN MÁXIMA AUTOMÁTICA (MPA)
Este Aviso incorpora el siguiente mecanismo de actualización continua:
3.1 Incorporación automática. Si en cualquier jurisdicción donde Eden opere o llegue a operar, una ley, reglamento, decisión judicial o criterio de una autoridad de protección de datos establece un derecho, garantía, estándar de seguridad u obligación de transparencia más favorable para el titular que lo previsto en este Aviso, dicha disposición se considerará automáticamente incorporada al tratamiento que Eden realice en esa jurisdicción, sin necesidad de una enmienda formal a este documento.
3.2 No regresión. Los estándares de protección contenidos en este Aviso constituyen un piso mínimo irreducible. Ninguna disposición local que ofrezca menor protección que este Aviso reducirá los derechos aquí reconocidos.
3.3 Elevación global. Cuando la revisión del Anexo de Correspondencia Regulatoria identifique que una jurisdicción impone un estándar más exigente que el piso global de EUPD, Eden evaluará la viabilidad de elevar ese piso para todas las jurisdicciones. Si la elevación es viable, se incorporará en la siguiente versión del Aviso.
3.4 Transparencia proactiva. Eden publicará y mantendrá actualizado un Anexo de Correspondencia Regulatoria en su sitio web (legal.edenmed.com), indicando, para cada jurisdicción, las normas aplicables y cualquier derecho adicional que el titular pueda ejercer bajo la ley local. Este Anexo es vinculante para Eden y sus subsidiarias.
3.5 Revisión periódica. Sin perjuicio de la incorporación automática, Eden llevará a cabo revisiones semestrales del panorama regulatorio global para actualizar el Anexo de Correspondencia Regulatoria y, cuando corresponda, elevar los estándares de este Aviso.
4. ÁMBITO DE APLICACIÓN
4.1 Alcance territorial. Este Aviso se aplica a toda persona física (el "Titular") cuyos datos personales sean tratados por Eden, independientemente de: (a) la ubicación geográfica del Titular; (b) el país desde el cual se acceda a los servicios; (c) la nacionalidad o residencia del Titular; y (d) la entidad del Grupo Eden que actúe como responsable o encargado del tratamiento.
4.2 Alcance material. Este Aviso se aplica a todo tratamiento de datos personales realizado por Eden, ya sea automatizado, parcialmente automatizado o no automatizado, incluyendo las operaciones realizadas a través de Eden Suite y cada uno de sus módulos:
4.2.1 Eden PACS (Picture Archiving and Communication System): almacenamiento y gestión de imágenes DICOM (Digital Imaging and Communications in Medicine).
4.2.2 Eden Management (RIS — Radiology Information System): flujos de trabajo, agendas y reportes.
4.2.3 Eden Intelligence: analítica y métricas.
4.2.4 Eden Creator: asistente para la redacción de conclusiones; no genera diagnósticos.
4.2.5 AI Report: agente que transforma el dictado en borradores estructurados; requiere la firma del médico para su liberación.
4.2.6 Eden AI: apoyo al diagnóstico mediante modelos de inteligencia artificial aplicados a estudios DICOM; no sustituye el juicio clínico.
4.2.7 Portal Eden: portal web con visor DICOM para pacientes.
5. DEFINICIONES
Para los fines de este Aviso, los términos definidos a continuación tendrán el significado indicado. Cuando un término no esté definido aquí, se aplicará la definición otorgada por la ley aplicable en la jurisdicción correspondiente.
5.1 Autoridad de Protección de Datos: cualquier organismo público con competencia en materia de protección de datos personales en una jurisdicción determinada (por ejemplo, la autoridad competente en México, la ANPD en Brasil, la SIC en Colombia, la ANPDP en Perú, la SPDP en Ecuador, la Agencia de Protección de Datos en Chile, la AEPD en España, la CNIL en Francia, entre otras).
5.2 Cliente: persona física o jurídica que contrata los productos o servicios de Eden, incluyendo Eden Suite, mediante un contrato de servicios. El Cliente actúa como corresponsable respecto a los datos personales que transmite a Eden, y como encargado respecto a los datos personales que recibe de Eden.
5.3 Consentimiento: manifestación de voluntad libre, específica, informada e inequívoca del Titular, mediante la cual acepta el tratamiento de sus datos personales. En el caso de datos personales sensibles, el consentimiento también debe ser explícito.
5.4 Datos personales: cualquier información relativa a una persona física identificada o identificable. Se considera identificable a una persona cuya identidad pueda determinarse, directa o indirectamente, incluso mediante información de ubicación e identificadores en línea.
5.5 Datos personales sensibles: datos personales que revelan el origen racial o étnico, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos genéticos, datos biométricos, datos relativos a la salud, la vida sexual o la orientación sexual del Titular. Para los fines de Eden, toda imagen médica DICOM y todos los datos clínicos asociados a un paciente se consideran datos personales sensibles.
5.6 Delegado de Protección de Datos (DPO): persona designada por Eden para supervisar el cumplimiento de las obligaciones de protección de datos personales, servir como punto de contacto para los Titulares y las Autoridades de Protección de Datos, y asesorar al Grupo Eden en la materia.
5.7 Disociación (Anonimización): procedimiento técnico mediante el cual los datos personales dejan de poder asociarse al Titular de forma irreversible, de modo que la información resultante no permite la identificación.
5.8 Eden / Grupo Eden: Higia, Inc. y cualquiera de sus subsidiarias, afiliadas o entidades relacionadas que participen en el tratamiento de datos personales.
5.9 Encargado del tratamiento: la persona física o jurídica que trata datos personales por cuenta y bajo las instrucciones del Responsable del tratamiento.
5.10 Evaluación de Impacto en la Protección de Datos (EIPD): un análisis sistemático de los riesgos que una operación de tratamiento puede suponer para los derechos y libertades de los Titulares de los datos, incluyendo las medidas para mitigar dichos riesgos. También conocida como DPIA (por sus siglas en inglés) o RIPD (Relatório de Impacto à Proteção de Dados).
5.11 Incidente de seguridad: cualquier evento que comprometa la confidencialidad, integridad o disponibilidad de los datos personales, incluyendo el acceso no autorizado, pérdida, destrucción, alteración o divulgación indebida.
5.12 Responsable del tratamiento: la persona física o jurídica que determina los fines y los medios del tratamiento de datos personales. En el contexto de Eden, el Responsable varía según la relación jurídica y la jurisdicción aplicable, tal como se describe en la Cláusula 2 de este Aviso.
5.13 Sistema de IA de alto riesgo: un sistema de inteligencia artificial clasificado como de alto riesgo conforme al Reglamento (UE) 2024/1689 (Ley de IA) o cualquier otra legislación aplicable en materia de inteligencia artificial. Eden AI puede clasificarse como tal cuando procesa datos de salud.
5.14 Titular: la persona física a quien corresponden los datos personales objeto de tratamiento.
5.15 Tratamiento: cualquier operación o conjunto de operaciones realizadas sobre datos personales, por cualquier medio, incluyendo la obtención, registro, organización, estructuración, conservación, adaptación, modificación, extracción, consulta, utilización, comunicación por transmisión, difusión, cotejo, interconexión, limitación, supresión y destrucción.
5.16 Usuario: persona física que utiliza Eden Suite a través de un Cliente de Eden, sin una relación contractual directa con Eden. El Usuario incluye a pacientes, personal médico y personal administrativo del Cliente.
6. PRINCIPIOS RECTORES
Todo tratamiento de datos personales realizado por Eden se rige por los siguientes principios, los cuales constituyen obligaciones vinculantes para todas las entidades del Grupo Eden y prevalecen sobre cualquier interpretación restrictiva:
6.1 Licitud, lealtad y transparencia. Todo tratamiento tendrá una base legal válida, se llevará a cabo de buena fe y se comunicará al Titular de manera clara, accesible y comprensible.
6.2 Limitación de la finalidad. Los datos personales se recopilarán con fines determinados, explícitos y legítimos, y no serán tratados posteriormente de manera incompatible con dichos fines.
6.3 Minimización de datos. Solo se recopilarán los datos personales que sean adecuados, pertinentes y estrictamente necesarios para los fines del tratamiento.
6.4 Exactitud. Los datos personales serán exactos y, cuando sea necesario, se mantendrán actualizados. Se tomarán medidas razonables para borrar o rectificar sin demora los datos inexactos.
6.5 Limitación del plazo de conservación. Los datos personales se conservarán únicamente durante el tiempo necesario para cumplir con las finalidades para las que fueron recopilados, a menos que una obligación legal exija un periodo de conservación más largo.
6.6 Integridad y confidencialidad. Los datos personales serán tratados de manera que se garantice su seguridad, incluyendo la protección contra el tratamiento no autorizado o ilícito y contra su pérdida, destrucción o daño accidental.
6.7 Responsabilidad proactiva. Eden será capaz de demostrar el cumplimiento de todos los principios anteriores y de las obligaciones derivadas de este Aviso y de la legislación aplicable.
6.8 Privacidad desde el diseño y por defecto. La protección de datos personales se integrará en el diseño de todos los productos, servicios y procesos de Eden. La configuración predeterminada será siempre la que ofrezca mayor protección a la privacidad del Titular. En el desarrollo de software y sistemas de información que traten datos personales, Eden adoptará prácticas de DevPrivOps y DevSecOps, integrando la gestión de riesgos de privacidad y seguridad desde las etapas iniciales del ciclo de vida de desarrollo.
6.9 No discriminación. Ningún Titular sufrirá consecuencias adversas por ejercer sus derechos de protección de datos personales.
6.10 Confidencialidad permanente. El deber de secreto y confidencialidad sobre los datos personales del Titular subsiste incluso después de que la relación entre Eden y el Titular, o entre Eden y el Cliente, haya finalizado.
7. CATEGORÍAS DE TITULARES, DATOS PERSONALES Y FINALIDADES
Eden trata datos personales de las categorías de Titulares descritas en esta cláusula. Para cada categoría, se detallan los tipos de datos recopilados, las finalidades primarias (necesarias para la relación jurídica) y las finalidades secundarias (no necesarias; sujetas a oposición o revocación del consentimiento). Las categorías son: (A) Usuarios navegantes; (B) Clientes; (B.1) Corresponsabilidad del Cliente; (C) Usuarios de Eden Suite; (D) Candidatos; (E) Empleados; (F) Suscriptores; y (G) Proveedores y potenciales proveedores.
7.1 Usuarios navegantes. Son aquellos Titulares que navegan por el sitio web edenmed.com sin mantener una relación contractual con Eden.
7.1.1 Datos recopilados: (a) dirección IP (anonimizada para fines analíticos); (b) datos de navegación: páginas visitadas, tiempo de permanencia, secuencia de navegación y clics realizados; (c) datos técnicos del dispositivo: tipo de navegador, sistema operativo, resolución de pantalla e idioma; y (d) datos obtenidos a través de cookies, web beacons y JavaScript, sujetos a las preferencias del Titular (ver Cláusula 13).
7.1.2 Fines principales: (a) garantizar el funcionamiento técnico y la seguridad del sitio web; y (b) detectar y prevenir actividades fraudulentas o amenazas al portal.
7.1.3 Fines secundarios: (a) análisis estadístico y de geolocalización para mejorar la experiencia de navegación; y (b) personalización de contenido.
7.2 Clientes. Son los Titulares (personas físicas o representantes de personas morales) que contratan los productos o servicios de Eden a través de un contrato de servicios.
7.2.1 Datos recabados: (a) datos de identificación: nombre completo, fecha y lugar de nacimiento, edad, género, nacionalidad, número de teléfono, correo electrónico, copia de identificación oficial (pasaporte u otro documento) y comprobante de domicilio; (b) para personas morales: acta constitutiva, identificación fiscal (RFC, CNPJ, NIT o equivalente) y datos del representante legal; (c) datos financieros: cuentas bancarias, CLABE u otros datos financieros necesarios para la relación comercial; y (d) datos de ubicación: domicilio fiscal y comercial.
7.2.2 Fines primarios: (a) verificar la identidad y existencia del Cliente; (b) celebrar, ejecutar y desarrollar el contrato de servicios y sus instrumentos accesorios; (c) cumplir con obligaciones legales, fiscales y regulatorias; y (d) crear y gestionar las bases de datos necesarias para la prestación del servicio.
7.2.3 Fines secundarios: (a) enviar información sobre productos, servicios, promociones o eventos de Eden; y (b) realizar encuestas de satisfacción, análisis de mercado y estudios estadísticos.
7.3 Corresponsabilidad del Cliente. Eden declara que, para la prestación de sus servicios, los Clientes transmitirán a Eden datos personales de terceros bajo su custodia, incluyendo datos de pacientes, personal médico, médicos tratantes y personas autorizadas para recibir información médica. En consecuencia:
7.3.1 El Cliente se compromete a obtener el consentimiento del Titular antes de transmitir sus datos a Eden, de conformidad con la ley aplicable en su jurisdicción.
7.3.2 El Cliente se compromete a establecer la documentación legal necesaria con el Titular (incluyendo contratos laborales, contratos de servicios, sus propios avisos de privacidad y consentimientos informados, según corresponda).
7.3.3 El Cliente se compromete a implementar sus propias medidas de seguridad administrativas, técnicas y físicas para proteger los datos personales que gestiona.
7.3.4 El Cliente actúa como corresponsable respecto a los datos que transmite a Eden, y como encargado respecto a los datos que recibe de Eden.
7.3.5 Eden, a su vez, actúa como responsable respecto a los datos almacenados en sus servidores de acuerdo con la relación contractual con el Cliente.
7.4 Usuarios de Eden Suite. Son los Titulares (personas físicas) que utilizan Eden Suite a través de los Clientes de Eden, sin una relación contractual directa con Eden. Esta categoría incluye a pacientes, personal médico, radiólogos y personal administrativo del Cliente.
7.4.1 Datos recabados: (a) de pacientes: número de identificación (expediente hospitalario u otro), nombre, sexo, fecha de nacimiento, estado civil, nacionalidad, datos de contacto, historial médico, información sobre diagnósticos y procedimientos, imágenes radiológicas DICOM e informes asociados, y resultados de exámenes y pruebas de laboratorio; (b) de profesionales de la salud: datos de identificación, datos de registro profesional (cédula profesional, CRM o equivalente), datos de formación y especialización, y credenciales de acceso al sistema; (c) de uso del sistema: registros de acceso, registros de transacciones realizadas, y preferencias y configuraciones de uso; y (d) de seguridad: registros de seguridad electrónica, intentos de acceso y datos de autenticación.
7.4.2 Fines primarios: (a) prestar los servicios de salud contratados por el Cliente, incluyendo el almacenamiento, gestión y visualización de imágenes médicas e informes; (b) gestionar el expediente clínico electrónico del paciente; (c) facilitar la comunicación clínica entre profesionales de la salud; (d) garantizar la seguridad, integridad y trazabilidad de la información médica; y (e) cumplir con las obligaciones legales y regulatorias del sector salud.
7.4.3 Fines secundarios: (a) mejora de la calidad y la experiencia de los servicios de Eden Suite; y (b) investigación y desarrollo de nuevas funcionalidades, siempre con datos anonimizados o con el consentimiento explícito del Titular.
7.4.4 Nota sobre la titularidad. Los datos almacenados por el Cliente en los servidores de Eden son propiedad del Cliente o del Usuario, respectivamente, de acuerdo con la relación legal-contractual aplicable. El Usuario de un Cliente debe remitirse primero al aviso de privacidad proporcionado por el Cliente que contrató los servicios de Eden.
7.4.4 Datos generados por sistemas de IA. Cuando un estudio DICOM es procesado por Eden AI o AI Report, los metadatos de procesamiento (fecha, versión del modelo, tipo de análisis y resultado sugerido) se consideran datos personales asociados al paciente y están sujetos a las mismas protecciones que las imágenes originales. El Titular tiene derecho a saber que sus datos fueron procesados por un sistema de inteligencia artificial y a obtener información significativa sobre la lógica del procesamiento.
7.5 Candidatos. Son los Titulares que participan en los procesos de selección y reclutamiento de Eden.
7.5.1 Datos recabados: (a) datos de identificación: nombre, domicilio, datos de contacto y documento de identidad; (b) datos de ubicación: domicilio; y (c) datos profesionales y académicos: formación académica, experiencia laboral, referencias personales y profesionales, y certificaciones.
7.5.2 Fines primarios: (a) verificar la identidad del candidato; (b) evaluar su perfil profesional y su idoneidad para el puesto; (c) establecer contacto durante el proceso de selección; y (d) crear y mantener bases de datos internas de candidatos.
7.6 Empleados. Son Titulares que realizan un trabajo personal, subordinado y remunerado para Eden, en cualquier jurisdicción.
7.6.1 Datos recabados: (a) datos de identificación: nombre, domicilio, teléfono, correo electrónico personal e institucional, estado civil, firma, fotografía, identificación fiscal, número de seguridad social o equivalente, y datos de familiares y beneficiarios; (b) datos financieros: cuenta bancaria e información necesaria para la nómina y el cumplimiento fiscal; (c) datos laborales: contrato de trabajo, incidencias, evaluaciones, capacitación y datos de nómina; (d) datos académicos: títulos, cédulas profesionales y certificaciones; (e) datos biométricos: huella dactilar para control de acceso a instalaciones (cuando aplique, con consentimiento explícito); y (f) datos de voz: grabación de llamadas realizadas a través de aplicaciones corporativas, para fines de calidad (cuando aplique, con previo aviso).
7.6.2 Finalidades primarias: (a) celebrar y ejecutar el contrato de trabajo y sus instrumentos accesorios; (b) cumplir con obligaciones laborales, fiscales y de seguridad social; (c) gestionar la relación laboral, incluyendo nómina, prestaciones, capacitación y evaluación; y (d) garantizar la seguridad de las instalaciones y sistemas de información.
7.7 Suscriptores. Son Titulares que se suscriben voluntariamente a las comunicaciones de Eden (boletines, información comercial, eventos).
7.7.1 Datos recabados: nombre, cargo, empresa, industria, correo electrónico y número de teléfono.
7.7.2 Finalidades: (a) envío de comunicaciones comerciales, noticias, eventos y promociones relacionadas con Eden; y (b) realización de encuestas de satisfacción y estudios de mercado.
7.7.3 El Suscriptor puede retirar su consentimiento y darse de baja en cualquier momento a través del enlace de cancelación incluido en cada comunicación o contactando a legal@edenmed.com.
7.8 Proveedores y Proveedores Potenciales.
7.8.1 Datos recabados: (a) identificación de la empresa y sus representantes; (b) presencia en internet y redes sociales; y (c) antecedentes corporativos, reputación, permisos, licencias y certificaciones.
7.8.2 Finalidades primarias: (a) verificar la identidad y existencia del proveedor; (b) evaluar la viabilidad de la relación comercial; y (c) celebrar y ejecutar contratos de servicios.
8. BASES LEGALES PARA EL TRATAMIENTO
8.1 Eden fundamenta cada operación de tratamiento en al menos una de las siguientes bases legales, de conformidad con la ley aplicable en cada jurisdicción:
8.1.1 Consentimiento. Una expresión de voluntad libre, específica, informada e inequívoca del Titular; explícita para datos sensibles. Ejemplo: suscripción a boletines informativos; tratamiento de datos biométricos de empleados.
8.1.2 Ejecución contractual. El tratamiento es necesario para celebrar o ejecutar un contrato con el Titular. Ejemplo: gestión de la cuenta del Cliente; prestación de Eden Suite.
8.1.3 Obligación legal. El tratamiento es requerido por una norma legal aplicable. Ejemplo: conservación de registros fiscales; notificación a las autoridades sanitarias.
8.1.4 Interés legítimo. El tratamiento es necesario para satisfacer los intereses legítimos de Eden o de un tercero, siempre que no prevalezcan los derechos del Titular. Eden documenta y equilibra dichos intereses. Ejemplo: seguridad de redes y sistemas; prevención de fraudes.
8.1.5 Interés vital. El tratamiento es necesario para proteger la vida del Titular o de otra persona física. Ejemplo: emergencias médicas en el contexto de Eden Suite.
8.1.6 Interés público o ejercicio de autoridad. El tratamiento es necesario para el cumplimiento de una misión realizada en interés público. Ejemplo: notificación de enfermedades transmisibles a las autoridades sanitarias.
8.1.7 Protección de la salud. En jurisdicciones que lo reconocen (Brasil, LGPD art. 11), el tratamiento de datos de salud para la protección de la salud del Titular. Ejemplo: almacenamiento y gestión de imágenes médicas DICOM.
8.1.8 Cumplimiento normativo sectorial. El tratamiento es necesario para cumplir con la normativa sectorial de salud (Regla de Privacidad de HIPAA, NOM-004-SSA3, reglas de CFM, entre otras). Ejemplo: Acuerdos de Asociado de Negocios en EE. UU.; conservación de expedientes clínicos en México.
8.2 Eden aplica la base legal más protectora disponible en cada jurisdicción. En caso de duda sobre la base legal aplicable, Eden optará por solicitar el consentimiento del Titular de los datos.
9. DERECHOS DEL TITULAR DE LOS DATOS
Eden reconoce y garantiza a todo Titular de datos, independientemente de su jurisdicción, el ejercicio de los siguientes derechos. Este catálogo constituye la unión de todos los derechos reconocidos por las leyes aplicables y, en virtud de la Cláusula de Protección Máxima Automática, se extiende por igual a todos los Titulares de datos:
9.1 Acceso. A obtener la confirmación de si Eden trata sus datos personales y, en su caso, a acceder a ellos, incluyendo información sobre los fines del tratamiento, las categorías de datos, los destinatarios, los plazos de conservación y el origen de los datos.
9.2 Rectificación. A solicitar la corrección de datos personales inexactos o incompletos.
9.3 Cancelación o supresión (derecho al olvido). A solicitar la eliminación de sus datos personales cuando ya no sean necesarios para los fines para los que fueron recogidos, cuando retire su consentimiento, cuando se oponga al tratamiento, cuando los datos hayan sido tratados ilícitamente o cuando deba cumplirse una obligación legal.
9.4 Oposición. A oponerse al tratamiento de sus datos personales en cualquier momento, por motivos relacionados con su situación particular. Eden dejará de tratar los datos a menos que demuestre motivos legítimos imperiosos.
9.5 Limitación del tratamiento (bloqueo). A solicitar que Eden limite el tratamiento de sus datos personales mientras se verifica la exactitud de los datos, la licitud del tratamiento o la ponderación de intereses legítimos.
9.6 Portabilidad. A recibir sus datos personales en un formato estructurado, de uso común y lectura mecánica, y a transmitirlos a otro responsable del tratamiento sin impedimentos.
9.7 No ser objeto de decisiones automatizadas. A no ser objeto de una decisión basada únicamente en el tratamiento automatizado de sus datos, incluida la elaboración de perfiles, que produzca efectos jurídicos o le afecte significativamente. Eden AI y AI Report generan resultados que siempre requieren la revisión y validación de un profesional médico; en ningún caso se adopta una decisión clínica de forma exclusivamente automatizada.
9.8 Retirada del consentimiento. A retirar su consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento previo. La retirada será tan sencilla como otorgar el consentimiento.
9.9 Información sobre transferencias. A conocer a qué terceros se han transferido sus datos personales y las salvaguardas aplicables.
9.10 No discriminación. A no sufrir represalias, sanciones o degradación del servicio por ejercer cualquiera de los derechos aquí reconocidos.
9.11 Reclamación ante una autoridad. A presentar una reclamación ante la Autoridad de Protección de Datos competente en su jurisdicción, sin perjuicio de cualquier otro recurso administrativo o judicial.
9.12 Confirmación de la existencia de tratamiento. A obtener la confirmación de si Eden trata o no sus datos personales (derecho autónomo reconocido por la LGPD de Brasil).
9.13 Información sobre la posibilidad de no otorgar el consentimiento. A ser informado sobre la posibilidad de no otorgar su consentimiento y sobre las consecuencias de la negativa (derecho autónomo reconocido por la LGPD de Brasil).
9.14 Supresión de datos tratados con consentimiento. A solicitar la eliminación de los datos personales tratados sobre la base de su consentimiento, incluso cuando el tratamiento sea lícito (derecho autónomo reconocido por la LGPD de Brasil).
9.15 Consulta gratuita. A consultar sus datos personales de forma gratuita al menos una vez cada mes calendario y siempre que existan modificaciones sustanciales en las políticas de tratamiento (reconocido por la Ley 1581 de 2012 de Colombia y normas análogas).
9.16 Indemnización. El Titular de los datos que sufra daños como resultado del incumplimiento de la ley aplicable o de este Aviso tiene derecho a obtener la indemnización correspondiente de acuerdo con la ley (reconocido por el Artículo 25 de la Ley 29733 de Perú; extensible a todas las jurisdicciones donde la ley local lo permita).
9.17 Prevención de la divulgación. El Titular de los datos tiene derecho a impedir que sus datos personales sean suministrados a terceros, especialmente cuando esto afecte sus derechos fundamentales (reconocido por el Artículo 21 de la Ley 29733 de Perú).
9.18 Habeas data. En jurisdicciones donde existe una acción constitucional de habeas data (Ecuador, Perú, Brasil, Colombia, entre otras), el Titular podrá recurrir directamente al remedio constitucional para la protección de sus datos personales, independientemente de la vía administrativa. Eden reconoce y respeta este derecho y cooperará con las autoridades judiciales que conozcan de dichas acciones.
9.19 Procedimiento para el ejercicio de derechos.
9.19.1 El Titular puede ejercer cualquiera de sus derechos enviando una solicitud al correo electrónico del Oficial de Protección de Datos: legal@edenmed.com. La solicitud debe contener, como mínimo: (a) el nombre completo del Titular y un medio para recibir notificaciones (correo electrónico o dirección postal); (b) documentos que acrediten su identidad o, cuando corresponda, la representación legal del Titular; (c) una descripción clara del derecho que desea ejercer y de los datos personales involucrados; y (d) cualquier otra información que facilite la localización de los datos personales.
9.19.2 Eden responderá a la solicitud en un plazo máximo de diez (10) días hábiles a partir de la recepción de la solicitud completa. Cuando la complejidad o el volumen de las solicitudes lo justifiquen, este plazo podrá prorrogarse por un periodo adicional de diez (10) días hábiles, previa notificación al Titular. En Perú, el plazo de respuesta será de ocho (8) días hábiles de acuerdo con la legislación local vigente.
9.19.3 Usuarios de Clientes. Cuando el Titular sea un Usuario que accede a Eden Suite a través de un Cliente, la solicitud para ejercer sus derechos debe dirigirse en primera instancia al Cliente (el proveedor de servicios de salud) a través del cual se recopilaron los datos. Eden cooperará con el Cliente para responder a la solicitud.
10. TRATAMIENTO DE DATOS PERSONALES SENSIBLES
10.1 Dada la naturaleza de los servicios de Eden en el sector de tecnología de la salud (healthtech), Eden trata las siguientes categorías de datos personales sensibles: (a) datos relacionados con la salud: historial médico, diagnósticos, procedimientos, imágenes radiológicas DICOM, resultados de exámenes e informes médicos; (b) datos biométricos: huella dactilar (para control de acceso de empleados, cuando corresponda); (c) datos que puedan revelar origen racial o étnico, cuando formen parte del historial médico del paciente; y (d) datos generados por sistemas de IA: metadatos del procesamiento de estudios DICOM por Eden AI o AI Report, incluyendo resultados sugeridos, los cuales se clasifican como datos sensibles debido a su asociación directa con el estado de salud del Titular.
10.2 El tratamiento de datos personales sensibles se llevará a cabo solo cuando se cumpla al menos una de las siguientes condiciones: (a) el Titular de los datos haya otorgado su consentimiento explícito, habiendo sido informado clara y específicamente de los fines; (b) el tratamiento sea necesario para la prestación de servicios de salud, incluyendo medicina preventiva, diagnóstico médico y gestión de servicios de salud; (c) el tratamiento sea requerido por una obligación legal o reglamentaria; (d) el tratamiento sea necesario para proteger la vida o la integridad física del Titular o de otra persona, cuando el Titular no pueda otorgar su consentimiento; o (e) el tratamiento se realice con datos que hayan sido manifiestamente hechos públicos por el Titular.
10.3 En cualquier caso, Eden aplicará medidas de seguridad reforzadas para el tratamiento de datos personales sensibles, incluyendo cifrado en tránsito y en reposo, controles de acceso basados en roles y registros de auditoría detallados.
11. TRATAMIENTO DE DATOS DE NIÑOS Y ADOLESCENTES
Eden reconoce que, en el contexto de los servicios de salud, puede ser necesario tratar datos personales de menores de edad. El tratamiento de dichos datos se regirá por las siguientes reglas:
11.1 El tratamiento siempre se llevará a cabo en el mejor interés del menor.
11.2 Se requerirá el consentimiento del padre, tutor o representante legal del menor, a menos que una excepción legal permita lo contrario.
11.3 Eden considerará como menor de edad a cualquier persona menor de dieciocho (18) años, aplicando el umbral más protector entre las leyes de las jurisdicciones donde opera.
11.4 Los datos de menores de edad solo se recopilarán cuando sea estrictamente necesario para la prestación de servicios de salud.
11.5 Eden no dirigirá publicidad ni comunicaciones comerciales a menores de edad.
11.6 El sitio web edenmed.com está destinado a personas mayores de dieciocho (18) años. Los menores de edad no deben utilizarlo sin la supervisión de un representante legal.
12. TRANSFERENCIAS INTERNACIONALES DE DATOS
Dado que Eden opera a través de entidades en múltiples jurisdicciones y utiliza infraestructura en la nube, los datos personales pueden transferirse a países distintos de aquel donde fueron recopilados. Eden garantiza que toda transferencia internacional se llevará a cabo con las siguientes salvaguardas:
12.1 Salvaguardas para transferencias.
12.1.1 Cláusulas Contractuales Tipo (SCC). Eden utilizará cláusulas contractuales aprobadas por la autoridad competente (incluyendo las SCC de la Comisión Europea) para asegurar un nivel de protección adecuado.
12.1.2 Normas Corporativas Vinculantes (BCR). Las transferencias intragrupo se regirán por políticas internas que aseguren un nivel de protección equivalente al de este Aviso.
12.1.3 Decisiones de adecuación. Cuando la autoridad competente haya reconocido que el país de destino ofrece un nivel de protección adecuado, la transferencia se llevará a cabo sobre la base de dicha decisión.
12.1.4 Consentimiento explícito. Cuando ninguna de las salvaguardas anteriores sea aplicable, Eden solicitará el consentimiento explícito del Titular de los datos, informándole sobre los riesgos específicos de la transferencia.
12.2 Subprocesadores. Eden puede utilizar subprocesadores (incluyendo proveedores de infraestructura en la nube como Amazon Web Services, Inc.) para el almacenamiento y procesamiento de datos. Eden garantiza que cada subprocesador estará sujeto a obligaciones contractuales equivalentes a las contenidas en este Aviso, se someterá a una evaluación de riesgos previa y mantendrá un registro actualizado de subprocesadores disponible para consulta.
12.3 Representante en la Unión Europea. De conformidad con el Artículo 27 del RGPD, cuando Higia, Inc. o cualquier subsidiaria no establecida en la UE actúe como responsable del tratamiento de los datos de personas ubicadas en la Unión Europea o el Espacio Económico Europeo, Eden designará un representante establecido en un estado miembro. El representante servirá como punto de contacto adicional para las autoridades de control y los Titulares de los datos en la UE. Los datos de contacto del representante se publicarán en legal.edenmed.com.
12.4 Acuerdos de Asociado Comercial (BAA) en los Estados Unidos. Cuando Eden presta servicios a entidades calificadas como "entidad cubierta" bajo la Ley de Portabilidad y Responsabilidad del Seguro Médico de EE. UU. (HIPAA), Eden celebrará un Acuerdo de Asociado Comercial (BAA) de conformidad con los requisitos de la Regla de Privacidad de HIPAA (45 CFR § 164.502(e)) y la Regla de Seguridad de HIPAA (45 CFR §§ 164.308, 164.310, 164.312). El BAA establecerá las obligaciones de Eden como "asociado comercial", incluyendo las limitaciones sobre el uso y divulgación de Información de Salud Protegida (PHI).
13. COOKIES, BALIZAS WEB Y TECNOLOGÍAS DE SEGUIMIENTO
13.1 Eden utiliza cookies y tecnologías similares en su sitio web y aplicaciones para los siguientes fines:
13.1.1 Cookies estrictamente necesarias. Propósito: funcionamiento técnico del sitio, seguridad y autenticación. Duración: sesión. Base legal: interés legítimo o necesidad técnica.
13.1.2 Cookies de rendimiento o analíticas. Propósito: análisis de uso, estadísticas agregadas y mejora del servicio. Duración: hasta 24 meses. Base legal: consentimiento.
13.1.3 Cookies de funcionalidad. Propósito: recordar las preferencias del Titular de los datos (idioma, configuración). Duración: hasta 12 meses. Base legal: consentimiento.
13.1.4 Cookies de publicidad o marketing. Propósito: personalización de contenido y publicidad. Duración: hasta 12 meses. Base legal: consentimiento.
13.2 Al acceder al sitio web de Eden, el Titular de los datos será informado mediante un banner visible sobre el uso de cookies y podrá gestionar sus preferencias. Solo se activarán las cookies estrictamente necesarias sin consentimiento previo. El Titular de los datos puede modificar sus preferencias en cualquier momento a través de la configuración de su navegador o del panel de preferencias de cookies de Eden.
13.3 Desactivar las cookies puede afectar la funcionalidad del sitio web.
14. MEDIDAS DE SEGURIDAD
Eden implementa medidas de seguridad administrativas, técnicas y físicas diseñadas para proteger los datos personales contra el acceso no autorizado, pérdida, alteración, destrucción o uso indebido. Las medidas incluyen, a título ilustrativo pero no limitativo:
14.1 Medidas técnicas: (a) cifrado de datos en tránsito (TLS/SSL) y en reposo (AES-256 o equivalente); (b) autenticación multifactor (MFA) para el acceso a sistemas críticos; (c) control de acceso basado en roles (RBAC) con el principio de menor privilegio; (d) monitoreo y análisis continuo de registros de acceso y actividad; (e) pruebas de seguridad periódicas, incluyendo pruebas de penetración y evaluaciones de vulnerabilidad; (f) gestión oportuna de parches y actualizaciones de seguridad; y (g) arquitectura de red segmentada con firewalls y sistemas de detección y prevención de intrusiones (IDS/IPS).
14.2 Medidas administrativas: (a) políticas y procedimientos formales de seguridad de la información; (b) capacitación periódica sobre seguridad y privacidad para todo el personal; (c) Evaluaciones de Impacto en la Protección de Datos (EIPD) para nuevos proyectos o cambios significativos en el procesamiento; (d) un plan de respuesta ante incidentes de seguridad; y (e) Acuerdos de Nivel de Servicio (ANS) con proveedores que incluyan compromisos de seguridad y privacidad.
14.3 Medidas físicas: (a) control de acceso físico a las instalaciones donde se procesan los datos personales; y (b) redundancia geográfica de las copias de seguridad en múltiples ubicaciones.
14.4 Certificaciones. Eden mantiene la certificación ISO 27001 (Sistema de Gestión de Seguridad de la Información) y trabaja continuamente para obtener y mantener certificaciones adicionales relevantes para el sector salud.
14.5 Privacidad desde el diseño en el desarrollo de software. En cumplimiento de las directrices técnicas emitidas por la Superintendencia de Protección de Datos Personales (SPDP) de Ecuador, el Artículo 14 quáter de la Ley 21.719 de Chile y el Artículo 25 del RGPD, Eden integrará la protección de datos personales en todas las fases del ciclo de vida de desarrollo de software de Eden Suite y sus módulos. Esto incluye: (a) selección y minimización de datos desde la fase de diseño de cada funcionalidad; (b) análisis de riesgos de privacidad integrado en el flujo de desarrollo (DevPrivOps); (c) pruebas de seguridad de aplicaciones (SAST, DAST, SCA) como parte del proceso de despliegue; y (d) documentación de las decisiones de diseño relacionadas con la privacidad y justificación de las métricas de riesgo utilizadas.
15. NOTIFICACIÓN DE INCIDENTES DE SEGURIDAD
En caso de un Incidente de Seguridad que pueda suponer un riesgo o daño relevante para los derechos y libertades de los Titulares, Eden se compromete a:
15.1 Notificar a la Autoridad de Protección de Datos competente en un plazo de cuarenta y ocho (48) horas desde el momento en que Eden tenga conocimiento del incidente. Este plazo adopta el estándar más exigente entre las jurisdicciones de operación de Eden (Perú, D.S. 016-2024-JUS, Artículo 34).
15.2 Notificar a los Titulares afectados sin dilación indebida cuando el incidente pueda suponer un alto riesgo para sus derechos y libertades.
15.3 Documentar todos los incidentes de seguridad, incluyendo sus efectos y las medidas correctivas adoptadas.
15.4 Cuando Eden actúe como encargado del tratamiento, notificar al responsable (Cliente) sin demora para que este pueda cumplir con sus obligaciones de notificación.
15.5 En Perú, adicionalmente, notificar al Centro Nacional de Seguridad Digital cuando el incidente ocurra en entornos digitales, de conformidad con el Reglamento de la Ley de Protección de Datos Personales.
16. PLAZOS DE CONSERVACIÓN
16.1 Los datos personales se conservarán únicamente durante el tiempo necesario para cumplir con las finalidades para las que fueron recabados, de acuerdo con los siguientes criterios: (a) mientras subsista la relación jurídica que dio origen al tratamiento; (b) durante el plazo de prescripción de las acciones legales o contractuales derivadas de dicha relación; (c) durante el periodo requerido por la normativa aplicable (fiscal, laboral, sanitaria, entre otras); y (d) cuando existan procedimientos judiciales, administrativos o arbitrales pendientes.
16.2 Una vez transcurridos los plazos de conservación aplicables, los datos personales serán eliminados de forma segura o anonimizados de manera irreversible.
16.3 Periodo de bloqueo. Durante el periodo comprendido entre el cumplimiento de la finalidad y la supresión definitiva, los datos personales serán bloqueados y solo se podrá acceder a ellos para determinar responsabilidades legales o contractuales.
17. ANONIMIZACIÓN Y USO DE DATOS DISOCIADOS
17.1 Eden podrá llevar a cabo procesos de anonimización irreversible de datos personales para los siguientes fines: (a) investigación científica y desarrollo tecnológico; (b) análisis estadístico y desarrollo de métricas; (c) mejora de algoritmos de inteligencia artificial y modelos de aprendizaje automático; y (d) estudios de mercado y análisis comercial.
17.2 Una vez que los datos han sido sometidos a un proceso de anonimización irreversible, dejan de ser datos personales y, por lo tanto, su tratamiento posterior no está sujeto a las disposiciones de este Aviso ni a la legislación aplicable en materia de protección de datos personales.
17.3 Eden documenta los métodos de anonimización utilizados y evalúa periódicamente el riesgo de reidentificación.
18. DECISIONES AUTOMATIZADAS E INTELIGENCIA ARTIFICIAL
Eden utiliza modelos de inteligencia artificial en los módulos Eden AI y AI Report de Eden Suite. Es fundamental que el Titular de los datos comprenda lo siguiente:
18.1 Sin diagnóstico autónomo. Eden AI proporciona apoyo diagnóstico; no sustituye el juicio clínico del médico. Todo resultado generado por Eden AI es una sugerencia que debe ser evaluada, validada o descartada por un profesional médico calificado.
18.2 AI Report requiere la firma de un médico. AI Report transforma el dictado médico en borradores estructurados. Ningún borrador se publica como informe final sin la revisión y firma del médico responsable.
18.3 Eden Creator no genera diagnósticos. Eden Creator ayuda a redactar conclusiones médicas, pero no produce diagnósticos clínicos.
18.4 Intervención humana garantizada. En ningún caso se adoptará una decisión clínica o médica de forma exclusivamente automatizada. El Titular de los datos tiene derecho a solicitar la intervención humana, a expresar su punto de vista y a impugnar la decisión.
18.5 Transparencia algorítmica. El Titular de los datos tiene derecho a obtener información significativa sobre la lógica aplicada en el tratamiento automatizado de sus datos, así como sobre la importancia y las consecuencias previstas de dicho tratamiento.
18.6 Cumplimiento del Reglamento de Inteligencia Artificial de la UE (AI Act). Eden reconoce que los módulos Eden AI y AI Report, al operar con datos de salud mediante modelos de inteligencia artificial, pueden clasificarse como sistemas de IA de alto riesgo según el Reglamento (UE) 2024/1689 (AI Act). En consecuencia, Eden adoptará las siguientes medidas con respecto a estos módulos:
18.6.1 Sistema de gestión de riesgos: implementación de un sistema continuo para identificar, analizar, estimar y evaluar los riesgos asociados con el uso de Eden AI.
18.6.2 Gobernanza de datos: los conjuntos de datos utilizados para el entrenamiento, validación y prueba de los modelos de IA cumplirán con criterios de calidad, representatividad y ausencia de sesgos, en la medida en que sea técnicamente factible.
18.6.3 Documentación técnica: Eden mantendrá una documentación técnica actualizada que permita a las autoridades competentes evaluar el cumplimiento de los requisitos aplicables.
18.6.4 Registro y trazabilidad: los sistemas de IA generarán registros automáticos (logs) que permitan rastrear el funcionamiento del sistema a lo largo de su ciclo de vida.
18.6.5 Supervisión humana: Eden AI está diseñado para ser utilizado bajo la supervisión de un profesional médico calificado. La arquitectura del sistema impide la emisión de resultados sin intervención humana.
18.6.6 Precisión, robustez y ciberseguridad: Eden aplicará medidas para garantizar niveles adecuados de precisión, robustez y ciberseguridad de los modelos de IA, incluyendo pruebas periódicas y monitoreo posterior a la implementación.
18.7 Estas obligaciones se aplicarán independientemente de la jurisdicción del Titular de los datos, como parte del compromiso de Eden con los estándares globales más elevados. En jurisdicciones donde no exista una legislación específica sobre IA, Eden adoptará estas medidas como una mejor práctica voluntaria.
19. OFICIAL DE PROTECCIÓN DE DATOS (DPO)
19.1 Eden ha designado un Oficial de Protección de Datos (DPO) como punto de contacto para todos los asuntos relacionados con el tratamiento de datos personales. El DPO está disponible en español, portugués e inglés a través de los siguientes medios: (a) correo electrónico: legal@edenmed.com; y (b) dirección postal: Higia, Inc. — Attn: Data Protection Officer — 300 Delaware Ave., Suite 210 #215, Wilmington, DE 19801, EE. UU.
19.2 El DPO tiene las siguientes funciones: (a) supervisar el cumplimiento de este Aviso y de la legislación aplicable; (b) asesorar a Eden en las Evaluaciones de Impacto de Protección de Datos; (c) servir como punto de contacto para los Titulares de los datos y las Autoridades de Protección de Datos; y (d) cooperar con las Autoridades de Protección de Datos en el ejercicio de sus funciones.
19.3 En Ecuador, el DPO de Eden debe estar registrado ante la SPDP de conformidad con la Resolución SPDP-SPD-2025-0028-R. En Brasil, actuará como Encarregado conforme al Artículo 41 de la LGPD. En Perú, actuará como Oficial de Protección de Datos conforme al D.S. 016-2024-JUS. Eden podrá designar un único DPO para el grupo corporativo, según lo permitan las leyes aplicables, siempre que pueda desempeñar sus funciones en cada jurisdicción.
20. ACEPTACIÓN DEL AVISO DE PRIVACIDAD
La aceptación de este Aviso se rige por los siguientes principios:
20.1 Consentimiento afirmativo. Eden no presume el consentimiento del Titular de los datos por el simple uso del sitio web o de los servicios. Cuando el consentimiento sea la base legal para el tratamiento, Eden solicitará una acción afirmativa clara por parte del Titular de los datos (opt-in).
20.2 Granularidad. El Titular de los datos podrá otorgar su consentimiento de manera diferenciada para cada finalidad del tratamiento, cuando la legislación aplicable así lo requiera.
20.3 Revocabilidad. El consentimiento podrá ser retirado en cualquier momento, de forma tan sencilla como fue otorgado.
21. ACTUALIZACIONES DEL AVISO DE PRIVACIDAD
21.1 Eden se reserva el derecho de modificar este Aviso en cualquier momento para adaptarlo a cambios regulatorios, jurisprudenciales, tecnológicos u operativos. Cualquier modificación sustancial será comunicada al Titular de los datos a través de: (a) publicación en el sitio web legal.edenmed.com, con indicación clara de la fecha de última actualización; (b) notificación por correo electrónico a los Titulares de los datos cuya dirección obre en poder de Eden, cuando la modificación afecte derechos previamente otorgados; y (c) aviso dentro de la plataforma Eden Suite, cuando la modificación afecte a los Usuarios de la plataforma.
21.2 Cuando la modificación requiera un nuevo consentimiento del Titular de los datos, Eden lo solicitará de manera explícita antes de que la modificación entre en vigor.
22. AUTORIDADES DE PROTECCIÓN DE DATOS Y QUEJAS
22.1 Sin perjuicio del derecho del Titular de los datos a contactar directamente a Eden, el Titular tiene derecho a presentar una queja ante la autoridad de protección de datos competente en su jurisdicción. A continuación, se enumeran las principales autoridades en las jurisdicciones donde opera Eden:
22.1.1 México — Autoridad competente en materia de protección de datos personales. Marco legal principal: LFPDPPP y su Reglamento.
22.1.2 Brasil — ANPD (Autoridade Nacional de Proteção de Dados). Marco legal principal: LGPD (Ley N.º 13.709/2018).
22.1.3 Colombia — SIC (Superintendencia de Industria y Comercio). Marco legal principal: Ley 1581 de 2012 y Decreto 1377 de 2013.
22.1.4 Perú — ANPDP (Autoridad Nacional de Protección de Datos Personales). Marco legal principal: Ley 29733 y su Reglamento.
22.1.5 Ecuador — SPDP (Superintendencia de Protección de Datos Personales). Marco legal principal: LOPDP (Ley Orgánica de Protección de Datos Personales).
22.1.6 Chile — Agencia de Protección de Datos Personales (en proceso de implementación). Marco legal principal: Ley 19.628 y Ley 21.719.
22.1.7 Unión Europea — Autoridad de control del estado miembro correspondiente. Marco legal principal: RGPD (Reglamento (UE) 2016/679).
22.1.8 Estados Unidos — FTC (Comisión Federal de Comercio) y autoridades estatales. Marco legal principal: legislación federal y estatal aplicable (HIPAA, CCPA/CPRA, entre otras).
22.2 Eden reafirma su disposición para resolver cualquier controversia de manera pronta y amistosa a través de su DPO, sin perjuicio del derecho del Titular de los datos a acudir ante las autoridades competentes.
23. LEY APLICABLE Y JURISDICCIÓN
23.1 Este Aviso se interpreta y aplica de conformidad con la legislación de protección de datos personales vigente en cada jurisdicción donde opera Eden. En caso de conflicto entre disposiciones de distintas jurisdicciones, prevalecerá la interpretación más favorable para el Titular de los datos, de acuerdo con el principio de Máxima Protección Automática establecido en la Cláusula 3 de este Aviso.
23.2 Para cualquier controversia derivada del tratamiento de datos personales, serán competentes los tribunales del domicilio del Titular de los datos, salvo que la legislación aplicable establezca una regla distinta.
24. CONTACTO
24.1 Para cualquier duda, solicitud o queja: (a) correo electrónico: legal@edenmed.com; (b) dirección postal: Higia, Inc. — Attn: Data Protection Officer — 300 Delaware Ave., Suite 210 #215, Wilmington, DE 19801, EE. UU.; (c) idiomas de atención: español, portugués e inglés; y (d) representante en la UE: datos de contacto disponibles en legal.edenmed.com.