Saltar al contenido

Documento público · Actualizado: 11 de junio de 2026

Centro de confianza

La página que tu departamento de tecnología, tu oficial de protección de datos y tu auditor nos van a pedir: cómo viaja cada dato, qué leyes nos rigen en Colombia, cómo gobernamos la IA y qué firmamos contigo. Pública, sin rodeos y hecha para compartirse con tu equipo técnico.

Cifrado
AES-256 en reposo · TLS 1.2+ en tránsito
Aislamiento
Base de datos dedicada por organización
Tus datos y los modelos
Cero retención · cero entrenamiento
Marco normativo
Ley 1581 de 2012 · SIC · HIPAA (EE. UU.)
01

Compromisos

Seis cosas que firmamos — no que prometemos. Cada una está respaldada por un contrato, una configuración técnica verificable o una ley que nos sanciona directamente si fallamos.

  1. 01 Tus datos nunca entrenan modelos de terceros

    Nuestros proveedores de modelos de IA operan bajo configuraciones de cero retención: procesan y devuelven, no almacenan ni entrenan. Lo que el agente aprende de tu operación vive solo dentro de tu organización.

  2. 02 Nunca se venden, nunca van a anunciantes

    Ni tus datos ni los de tus pacientes. Sin excepciones y sin letra pequeña.

  3. 03 Cada organización es una caja aparte

    El aislamiento no es una regla de software: es infraestructura. Cada organización opera sobre una base de datos dedicada, con verificación de propiedad del dato en cada operación encima. Los datos de dos instituciones jamás se cruzan — ni para responder, ni para predecir, ni para «mejorar el servicio».

  4. 04 La persona siempre sabe

    El agente se identifica como asistente virtual al inicio de cada conversación y anuncia la grabación. La transparencia es exigencia legal — aquí viene activada por defecto y no se puede ocultar.

  5. 05 Todo queda auditado

    Cada conversación queda grabada, transcrita y con registro de auditoría de quién accedió a qué y cuándo. Lo que el agente hizo se verifica — no hay que creerlo.

  6. 06 Eliminación verificable

    Exportas todo cuando quieras (CSV/JSON). Al terminar el contrato eliminamos tus datos y te lo confirmamos por escrito. La custodia de la historia clínica fue, es y será de tu institución.

02

El recorrido del dato

Seis pasos entre que un paciente marca y el dato queda bajo tu control. Esto es lo que recorremos con cada comité técnico que nos lo pregunta.

  1. La persona llama o escribe

    El paciente marca tu número o escribe a tu WhatsApp. Desde el primer paquete la conexión viaja cifrada (TLS 1.2+ para datos, medios de voz cifrados). El agente se identifica como asistente virtual de tu institución y anuncia la grabación antes de continuar.

    TLS 1.2+El agente se identifica

  2. La voz se vuelve texto

    La conversación se transcribe en tiempo real con proveedores de procesamiento de voz configurados en modo de cero retención: procesan el audio, devuelven el texto y no conservan nada. Donde hay PHI, operan además bajo BAA.

    Cero retenciónBAA

  3. El agente consulta solo lo tuyo

    Para responder, el agente consulta únicamente la configuración de tu organización: servicios, agendas, tarifas, protocolos aprobados por tu comité. Y la consulta cae en la base de datos dedicada de tu organización — una institución no puede ver datos de otra ni por error, porque ni siquiera comparten base de datos.

    Base de datos dedicadaSolo respuestas aprobadas

  4. El modelo razona, no memoriza

    Los modelos de lenguaje y los modelos predictivos procesan bajo acuerdos de cero retención y nunca entrenan con tus datos. Las predicciones — la brecha de atención, el riesgo de inasistencia, a quién buscar primero — se calculan solo con los datos de tu organización y para tus finalidades registradas, como la demanda inducida.

    Cero entrenamientoPredicción intra-organización

  5. Todo queda guardado — cifrado

    Grabación, transcripción y los campos estructurados de la conversación se almacenan cifrados en reposo (AES-256) en la base de datos dedicada de tu organización, con acceso por roles (RBAC), mínimo privilegio y registro de auditoría sobre cada acceso. Nuestros proveedores de base de datos y analítica operan bajo BAA y certificación SOC 2 Type II / ISO 27001.

    AES-256RBAC + auditoría

  6. Tú decides cuánto vive

    La retención la configura tu institución según sus deberes legales — la historia clínica, por ejemplo, exige mínimo 15 años bajo tu custodia (Res. 839 de 2017). Borras cuando quieras: eliminamos de sistemas activos en ≤30 días y de respaldos en ≤90, con confirmación escrita.

    Retención configurableConfirmación escrita

03

Quién responde por el dato

La primera pregunta de todo departamento jurídico: ¿quién es el Responsable y quién el Encargado? Tu institución manda; nosotros ejecutamos — y respondemos ante la SIC.

Tu institución

Responsable del Tratamiento

  • Decide las finalidades del tratamiento y recoge la autorización de sus pacientes (Ley 1581, art. 17).
  • Conserva siempre la guarda y custodia de la historia clínica (Res. 1995 de 1999; Ley 2015 de 2020).
  • Registra sus bases de datos en el RNBD cuando está obligada, declarando a Arbol como Encargado.
  • Define la retención y autoriza cada flujo que el agente ejecuta.

Arbol

Encargado del Tratamiento

  • Trata los datos solo por cuenta tuya y bajo tus instrucciones, con los deberes del art. 18 de la Ley 1581: seguridad, confidencialidad, actualización en ≤5 días hábiles, manual interno de políticas.
  • Firma contigo el contrato de transmisión de datos (Decreto 1377, arts. 24–25) antes de procesar el primer dato.
  • Soporta el habeas data de los titulares: consultas en ≤10 días hábiles, reclamos en ≤15, supresión y revocatoria, marca de «reclamo en trámite».
  • Responde directamente ante la SIC: la ley sanciona también a los Encargados — hasta 2.000 SMMLV y cierre de operaciones con datos sensibles. Nos jugamos la operación contigo.

Los papeles que firmamos contigo

Documento Cuándo aplica Qué cubre
Contrato de transmisión de datos Todo cliente en Colombia El «DPA colombiano» (Decreto 1377, arts. 24–25): alcance, actividades, seguridad y confidencialidad. Con él, la transmisión internacional a nuestros subprocesadores no requiere autorización adicional del titular.
NDA para documentación Bajo solicitud Bajo acuerdo de confidencialidad entregamos la lista nominal de subprocesadores, políticas internas y resúmenes de evaluaciones de seguridad.
BAA — Business Associate Agreement Operaciones regidas por HIPAA Usos permitidos de PHI, salvaguardas de la Security Rule, reporte de brechas, devolución o destrucción al terminar. Detalle en la versión global.
DPA — Acuerdo de procesamiento de datos Operaciones bajo leyes de EE. UU. Rol de service provider / processor: solo instrucciones documentadas, sin venta ni cruce de datos. Detalle en la versión global.
05

Gobernanza de la IA

Modelos generativos y predictivos bajo el mismo gobierno: lineamientos de la Circular 002 de 2024 de la SIC y gestión de riesgos alineada con NIST AI RMF.

  1. 01 Se identifica, siempre

    Asistente virtual desde la primera frase, en cada canal. Exigido por la Circular 002 de 2024 (transparencia) — aquí no es configurable a «oculto».

  2. 02 No inventa

    Responde únicamente desde la configuración que tu institución aprobó: servicios, tarifas, agendas, protocolos. Si no lo sabe, lo dice — y escala.

  3. 03 Supervisión humana real

    Síntomas de alarma, casos delicados y todo lo que requiere criterio pasa a tu equipo, con resumen y datos recogidos. La decisión clínica y administrativa final siempre es humana y siempre es tuya.

  4. 04 No memoriza por fuera

    Cero retención en los proveedores de modelos y cero entrenamiento con tus datos. Privacidad desde el diseño y por defecto, como exige la SIC.

  5. 05 Predice para cuidar, nunca para vender

    Las predicciones — la brecha de atención, el riesgo de inasistencia, a quién buscar primero — se calculan solo con datos de tu organización y para finalidades registradas, como la demanda inducida de la Res. 3280 de 2018. Ofrecer servicios comerciales con base en la condición de salud de alguien sería otra finalidad y no hace parte del producto. Estudio de impacto de privacidad disponible para tu comité.

  6. 06 Todo se mide y queda escrito

    Cada conversación queda grabada, transcrita y auditada; el desempeño del agente se evalúa de forma continua. Gestión de riesgos alineada con NIST AI RMF.

06

Subprocesadores

Solo los estrictamente necesarios para operar, cada uno bajo contrato de transmisión espejo y — donde hay PHI — bajo BAA. La lista nominal completa se entrega bajo NDA, y te avisamos antes de añadir o cambiar cualquiera.

Función Ubicación Salvaguardas
Infraestructura y hosting EE. UU. Nube SOC 2 / ISO 27001 · contrato de transmisión · BAA
Base de datos y analítica EE. UU. BAA · SOC 2 Type II · ISO 27001 · BD dedicada por organización
Telefonía y mensajería EE. UU. Contrato de transmisión · configuración elegible para HIPAA
Procesamiento de voz EE. UU. Cero retención · BAA · sin entrenamiento con tus datos
Modelos de IA (lenguaje y predicción) EE. UU. Cero retención · cero entrenamiento · BAA
Autenticación e identidad EE. UU. Contrato de transmisión · MFA · SOC 2
Pagos EE. UU. PCI DSS · nunca vemos números completos de tarjeta
Correo transaccional EE. UU. Contrato de transmisión · solo correos operativos
Seguridad y CDN Global Protección DDoS · TLS extremo a extremo

Estados Unidos figura en la lista de países con nivel adecuado de protección de la SIC (Circular Externa 005 de 2017) — y aun así cada transmisión va, además, amparada por contrato. Pide la lista nominal (bajo NDA).

07

Cuestionario de due diligence

Las preguntas que los departamentos técnicos de IPS, clínicas, veterinarias y aseguradoras nos hacen — con las respuestas que firmamos. Si falta alguna, la respondemos por escrito en el paquete de due diligence.

Cifrado e infraestructura

¿Cómo se cifran los datos?
En tránsito, TLS 1.2 o superior en toda conexión. En reposo, AES-256. Las llaves se gestionan con el KMS de la nube, con rotación y cifrado de sobre (envelope encryption).
¿Dónde se alojan los datos?
En centros de datos en Estados Unidos — país con nivel adecuado de protección según la SIC (Circular 005 de 2017). Nuestros proveedores de base de datos y analítica están certificados SOC 2 Type II / ISO 27001 y operan bajo BAA, además del contrato de transmisión.
¿Separan ambientes de producción y pruebas?
Sí. Producción y staging están separados y los datos reales de clientes no salen de producción: no se usan en desarrollo ni en pruebas.

Acceso y autenticación

¿Quién puede ver los datos de mi institución?
Solo las personas que tu institución autorice, con control de acceso por roles (administrador y miembro) y mínimo privilegio. Del lado de Arbol, el acceso a producción es restringido, justificado caso por caso y queda registrado en el log de auditoría.
¿Exigen MFA?
El equipo de Arbol opera con MFA obligatoria en todos los sistemas internos. Para tu equipo, la plataforma soporta los métodos de tu proveedor de identidad; el SSO empresarial se habilita para los clientes que lo requieran.
¿Hay registro de auditoría?
Sí: quién accedió a qué dato, cuándo y desde dónde, en registros centralizados. Disponible para tu oficial de protección de datos cuando lo solicite.

Retención, exportación y eliminación

¿Cuánto tiempo conservan los datos?
Lo que tu institución configure según sus deberes legales (la historia clínica exige mínimo 15 años bajo tu custodia). Grabaciones, transcripciones y contactos se pueden borrar desde el panel en cualquier momento.
¿Qué pasa cuando borro algo — o cuando termina el contrato?
Lo borrado desaparece de sistemas activos en ≤30 días y de respaldos en ≤90. Al terminar el contrato, exportas todo (CSV/JSON), eliminamos el resto y te lo confirmamos por escrito.
¿Puedo llevarme mis datos si me voy?
Siempre. Exportación completa en formatos abiertos, sin costo y sin fricción. Tus datos nunca son rehenes del contrato.

IA y modelos

¿Entrenan modelos con nuestros datos?
No. Nunca. Los proveedores de modelos operan bajo configuraciones de cero retención y contratos que prohíben entrenar con tus datos. El ajuste del agente a tu operación vive aislado dentro de tu organización.
¿Los datos cruzan entre clientes?
Jamás — y no por una regla de software, sino por arquitectura: cada organización tiene su propia base de datos dedicada, y encima verificamos la propiedad del dato en cada operación. Ni para responder, ni para predecir, ni para análisis agregados.
¿Pueden usar el diagnóstico de un paciente para ofrecerle servicios?
Para cuidarlo, sí — para venderle, no. Las predicciones disparan contacto clínico dentro de la finalidad de atención en salud que tu institución ya tiene autorizada: el control que venció, la tamización pendiente — la demanda inducida que la Res. 3280 de 2018 te obliga a hacer. Una oferta comercial basada en la condición de salud sería otra finalidad: exigiría autorización específica del titular y no hace parte de los flujos del producto.
¿Y si somos una veterinaria u otro sector sin datos de salud humanos?
El régimen es más simple: los datos sensibles solo existen para personas naturales, así que el diagnóstico de una mascota no es dato sensible. Lo que protegemos igual es el dato del dueño — contacto, autorización de finalidad, opt-out — bajo la Ley 1581, con la misma arquitectura: base de datos dedicada, cifrado y auditoría.
¿El paciente sabe que habla con una IA?
Sí, desde la primera frase y en todos los canales. Es exigencia de la Circular 002 de 2024 de la SIC — y aquí no se puede desactivar.
¿Qué pasa si el agente no sabe responder?
Lo dice con honestidad y escala a tu equipo con el resumen y los datos ya recogidos. No improvisa respuestas clínicas ni administrativas: responde solo desde tu configuración aprobada.

Incidentes y continuidad

¿Tienen plan de respuesta a incidentes?
Sí: monitoreo continuo, clasificación por severidad, contención, notificación al cliente sin dilación indebida y post-mortem escrito con causa raíz y correctivos. Los relojes legales están en la sección de incidentes.
¿Respaldo y recuperación ante desastres?
Respaldos automáticos cifrados con el mismo estándar que los datos activos y redundancia del proveedor de nube. Como cada organización tiene su base de datos dedicada, la restauración a un punto en el tiempo se hace por organización, sin tocar a ninguna otra. Objetivos de recuperación (RTO/RPO) documentados en el paquete de due diligence.
¿Hacen pruebas de seguridad?
Gestión continua de vulnerabilidades con corrección por severidad y evaluaciones de seguridad independientes. Los resúmenes ejecutivos se comparten bajo NDA.

Cumplimiento y papeles

¿Qué documentos firman con nosotros?
Contrato de transmisión de datos (Decreto 1377, arts. 24–25) para Colombia; BAA y DPA para operaciones regidas por la ley de EE. UU.; NDA para la entrega de documentación técnica. Todos antes de procesar el primer dato.
¿Qué certificaciones tienen?
Respuesta honesta: nuestra infraestructura corre sobre nubes certificadas SOC 2 / ISO 27001, y nuestro programa propio está construido sobre los Trust Services Criteria de SOC 2 y alineado con NIST CSF 2.0 y NIST AI RMF. El estado de atestaciones se comparte bajo NDA. Decimos «certificado» solo cuando hay certificado.
¿Nos apoyan con el RNBD y el habeas data?
Sí. Te entregamos la ficha completa del Encargado para tu registro y sus actualizaciones, y soportamos consultas (≤10 días hábiles) y reclamos (≤15) de los titulares, incluida la supresión y la revocatoria.
¿Avisan antes de cambiar un subprocesador?
Sí: notificación previa a los clientes antes de añadir o sustituir un subprocesador, con la información necesaria para actualizar tu RNBD dentro del plazo legal.
08

Respuesta a incidentes

Ningún sistema es infalible. Lo que sí se puede garantizar es qué pasa en las horas siguientes — y cada plazo de abajo es un deber legal o contractual, no una cortesía.

  1. Hora 0

    Detección y contención

    Monitoreo continuo, clasificación por severidad y contención inmediata. El reloj empieza a correr — y lo documentamos todo desde el primer minuto.

  2. ≤ 72 horas

    Te avisamos a ti

    Notificación al cliente afectado sin dilación indebida: qué pasó, qué datos toca, qué hicimos y qué sigue. Sin eufemismos.

  3. ≤ 15 días hábiles

    Reporte a la SIC

    El incidente se reporta a la SIC (vía RNBD cuando aplica) dentro de los 15 días hábiles. Te entregamos el insumo completo para tu reporte como Responsable — y como Encargado reportamos lo que nos corresponde.

  4. Después

    Post-mortem por escrito

    Causa raíz, correctivos aplicados y cambios al programa de seguridad — por escrito y disponible para tu comité.

Para operaciones regidas por HIPAA, los relojes de la Breach Notification Rule (≤60 días) están en la versión global.

09

Documentación y contacto

El paquete de due diligence

Para tu comité, tu jurídico y tu oficial de protección de datos. Lo enviamos por escrito y sin costo:

  • Contratos modelo: transmisión de datos, NDA — y BAA/DPA si tu operación lo exige
  • Ficha del Encargado lista para tu registro en el RNBD
  • Estudio de impacto de privacidad del sistema de IA
  • Objetivos de recuperación (RTO/RPO) y resumen del plan de continuidad
  • Respuestas por escrito a tu cuestionario de seguridad

Documentos relacionados: Política de Privacidad, Términos del Servicio y Gobernanza del paciente.

Esta página informa; no constituye asesoría legal. Las versiones contractuales prevalecen. Norma verificada a 11 de junio de 2026.