Política de privacidad
Fecha de entrada en vigor: 11 de noviembre de 2025
Contacto: [email protected] | (310) 390-6612
Sitio web: https://didihirsch.org
1. Objetivo y ámbito de aplicación
Didi Hirsch Mental Health Services («Didi Hirsch», «nosotros», «nuestro» o «nos») es una organización sin ánimo de lucro 501(c)(3) con sede en California que presta servicios de salud mental, tratamiento de adicciones y prevención del suicidio.
Somos una entidad cubierta por la HIPAA para operaciones clínicas y una organización sin ánimo de lucro dedicada a la educación comunitaria, la formación y las actividades de recaudación de fondos.
Recopilamos y utilizamos información para apoyar nuestra misión de proporcionar una atención equitativa, sensible al trauma y culturalmente receptiva.
Esta Política explica cómo recopilamos, utilizamos, compartimos y protegemos la información obtenida a través de nuestros sitios web, formularios en línea, comunicaciones por correo electrónico, eventos virtuales y plataformas de donaciones (en conjunto, el «Sitio»).
Cuando usted recibe o solicita información sobre servicios clínicos o de salud conductual, sus datos pueden constituir información médica protegida (PHI, por sus siglas en inglés) y, por lo tanto, se rigen por nuestro Aviso de prácticas de privacidad (HIPAA).
2 Información que recopilamos
| Categoría | Ejemplos | Propósito |
|---|---|---|
| Identificadores personales | Nombre, correo electrónico, teléfono | Coordinación de servicios y comunicación |
| Datos de la transacción | Información sobre donaciones o inscripción a eventos | Procesamiento de pagos y recibos |
| Datos técnicos | Dirección IP, tipo de dispositivo, cookies | Funcionalidad y análisis del sitio web |
| Datos confidenciales | Información sanitaria o demográfica | Coordinación de la atención o informes sobre equidad (con consentimiento) |
A. Información que usted proporciona directamente
Incluye información enviada a través de formularios de servicio, recomendación, donación, empleo, voluntariado, medios de comunicación o formación, como datos de contacto, preferencias de programas, datos de pago y datos demográficos opcionales.
B. Información recopilada automáticamente
Dirección IP, ubicación aproximada, tipo de navegador y dispositivo, páginas visitadas e identificadores analíticos (véase el apartado 11).
C. Información confidencial o relacionada con la salud
Si describe síntomas, crisis o necesidades de servicio en un formulario, esa información se convierte en PHI una vez introducida en nuestros sistemas clínicos y está protegida por la HIPAA y el título 42 del CFR, parte 2.
Los datos sensibles, como la raza, el origen étnico, el género o la discapacidad, solo se recopilan cuando se proporcionan voluntariamente o cuando lo exige la ley.
3 Bases legales y operativas para el uso
Procesamos información para:
- Prestar los servicios solicitados y responder a las consultas.
- Administrar las donaciones y mantener los registros financieros requeridos.
- Operar intereses legítimos sin ánimo de lucro, como la educación y la mejora de la calidad.
- Cumplir con las leyes y normativas.
- Proteger los intereses vitales, incluyendo la seguridad de las personas y la respuesta ante crisis.
- Actuar con su consentimiento cuando sea necesario (por ejemplo, al utilizar un testimonio o una foto).
4 Cómo utilizamos la información
Utilizamos la información para: prestar servicios, procesar donaciones, comunicar novedades, analizar el rendimiento del sitio web, contratar personal y garantizar la accesibilidad y la equidad.
Nunca vendemos datos personales ni de donantes, y nunca utilizamos información médica protegida (PHI) con fines de marketing sin autorización.
5 Cuándo y cómo divulgamos la información
Solo compartimos información cuando es necesario y bajo estrictos controles:
- Proveedores de servicios que realizan funciones tales como procesamiento de donaciones, distribución de correos electrónicos, alojamiento en la nube, análisis o seguridad.
- Obligaciones legales y de seguridad para cumplir con las leyes o proteger a las personas de cualquier daño.
- Transiciones del programa en caso de fusión o reorganización de operaciones, con garantías de confidencialidad.
- Con consentimiento para el reconocimiento o las historias de los donantes.
Todos los proveedores deben cumplir con normas de privacidad y seguridad equivalentes a los requisitos de la HIPAA y la CPRA.
6 Proveedores externos y ejemplos
- Blackbaud / JustGiving / Stripe / PayPal: procesamiento de donaciones (PCI-DSS Nivel 1)
- Constant Contact / Mailchimp: distribución de correos electrónicos e invitaciones a eventos.
- Google Analytics / Tag Manager: análisis y rendimiento del sitio web.
- Microsoft 365 / Salesforce Nonprofit Cloud: gestión segura de documentos y constituyentes
Los proveedores son revisados periódicamente y contratados bajo obligaciones escritas de protección de datos.
7 Seguridad de los datos y respuesta ante incidentes
Mantenemos medidas de seguridad administrativas, técnicas y físicas:
- Cifrado SSL/TLS de 256 bits en tránsito
- Autenticación multifactorial y acceso basado en roles
- Formación anual sobre la HIPAA y la ciberseguridad
- Copias de seguridad cifradas y recuperación ante desastres
- Supervisión continua de intrusiones y malware
Si se produce un incidente relacionado con los datos, activamos nuestro plan de respuesta ante incidentes: contención, revisión forense, notificación a las personas afectadas y notificación reglamentaria según la HIPAA y la legislación estatal.
8 Donaciones e información financiera
- Todas las donaciones se procesan a través de proveedores que cumplen con la normativa PCI; no almacenamos los datos completos de pago.
- Las donaciones recurrentes utilizan credenciales tokenizadas.
- Los registros de donantes se conservan durante siete años para fines fiscales y de auditoría.
- Se respetan las donaciones anónimas.
- Puede optar por no recibir más solicitudes en cualquier momento a través de [email protected].
9 HIPAA e información médica protegida (PHI)
La PHI se utiliza y divulga únicamente para tratamientos, pagos y operaciones sanitarias. Firmamos acuerdos de asociación comercial con los proveedores que manejan la PHI y nunca utilizamos la PHI con fines comerciales sin autorización.
Para obtener más información, consulte nuestro Aviso sobre prácticas de privacidad (HIPAA) o solicite una copia en [email protected].
10 Cookies, análisis y tecnologías de seguimiento
Utilizamos cookies y herramientas similares para recordar preferencias, analizar el tráfico y mejorar la seguridad.
| Tipo | Propósito | Retención |
|---|---|---|
| Esencial | Habilitar funciones básicas | Sesión |
| Análisis | Datos de rendimiento agregados (Google Analytics) | 26 meses |
| Rendimiento | Equilibrio de carga y velocidad | 12 meses |
Puede desactivar las cookies en su navegador. No respondemos a las señales de «No rastrear». Desactive Google Analytics en tools.google.com/dlpage/gaoptout.
Consulte nuestro Aviso sobre cookies y seguimiento para obtener más información.
11 Herramientas automatizadas e inteligencia artificial
Utilizamos tecnologías automatizadas limitadas, filtros de spam, validación de formularios y análisis para proteger y mejorar nuestro Sitio. Estas herramientas nunca toman decisiones sobre la elegibilidad del servicio o la atención.
12 Enlaces de terceros y redes sociales
Nuestro sitio web puede contener enlaces a sitios externos o incluir contenido social. No controlamos esas plataformas. Las páginas protegidas por Google reCAPTCHA están sujetas a la Política de privacidad y a los Términos de servicio de Google.
13 Comunicaciones por correo electrónico y mensajes de texto
- Los correos electrónicos de marketing incluyen enlaces para darse de baja.
- Los correos electrónicos transaccionales (por ejemplo, recibos o actualizaciones de políticas) pueden seguir enviándose.
- Los programas SMS son opcionales; responda STOP para cancelar, HELP para obtener ayuda. No compartimos información de contacto con terceros con fines publicitarios.
| Tipo de registro | Retención típica | Base jurídica |
|---|---|---|
| Historiales clínicos (PHI) | ≥ 10 años o según la ley | Normas sobre historiales médicos |
| Registros de donantes | 7 años | IRS y auditoría |
| Registros/análisis del sitio web | ≤ 26 meses | Análisis de seguridad |
| Aplicaciones de RR. HH. | 3 años | Derecho laboral |
| Consultas generales | 2 años | Necesidades operativas |
Revisamos periódicamente los calendarios de conservación para garantizar el cumplimiento de las leyes y los requisitos de concesión en constante evolución. Los datos que se van a eliminar se borran de forma segura o se anonimizan según la norma NIST SP 800-88.
15 Privacidad de niños y jóvenes
Nuestro sitio web público no está destinado a niños menores de 13 años. No recopilamos deliberadamente datos de niños en línea. Los jóvenes que acceden a servicios clínicos o de crisis están protegidos por las leyes federales y estatales de confidencialidad y por nuestra NPP.
16 Derechos de privacidad de California (CPRA)
Aunque la mayoría de las organizaciones sin ánimo de lucro están exentas, podemos cumplir voluntariamente los principios de la CPRA.
| Correcto | Descripción |
|---|---|
| Acceso / Portabilidad | Solicite un resumen de los datos personales que conservamos (excluyendo la información médica protegida). |
| Corrección | Solicitar la corrección de datos inexactos. |
| Eliminación | Solicite la eliminación cuando lo permita la ley. |
| Exclusión voluntaria | No vendemos ni compartimos datos personales. |
| Agente autorizado | Designe a un agente para que presente una solicitud en su nombre. |
| Apelación | Si se rechaza una solicitud, envíe un correo electrónico a [email protected] con el asunto «Apelación de derechos de privacidad». |
| No discriminación | No denegaremos servicios por ejercer los derechos de privacidad. |
Verificamos la identidad antes de atender las solicitudes y respondemos en un plazo de 45 días.
17 Transferencias transfronterizas de datos
Nuestros sistemas están alojados en Estados Unidos. Los usuarios internacionales dan su consentimiento para la transferencia y el tratamiento aquí. Aplicamos medidas de seguridad contractuales y técnicas razonables, incluidas cláusulas contractuales estándar cuando es necesario.
18 Actualizaciones de esta política
Podemos revisar esta Política periódicamente. Los cambios sustanciales se publicarán en nuestra página web o se comunicarán por correo electrónico. Archivamos las versiones anteriores y las ponemos a disposición previa solicitud.
19 Contáctenos
Servicios de salud mental Didi Hirsch
Oficina de cumplimiento y privacidad
4760 Sepulveda Blvd., Culver City, CA 90230
[email protected]
(310) 390-6612
También puede informar sobre problemas de accesibilidad o posibles violaciones de la privacidad a esta dirección.