Política de privacidad
Exora Health Pty Ltd (ABN 16 690 025 462)
Fecha de vigencia: 20 de agosto de 2026 | Versión: 2.0
Resumen
- Tus datos de salud se almacenan en Australia (centros de datos en Sídney). El procesamiento con IA ocurre en el extranjero - los modelos que usamos no se ofrecen en una región australiana, por lo que la inferencia se ejecuta en infraestructura internacional bajo protecciones contractuales (ver Sección 6)
- Nunca vendemos tus datos ni los usamos para publicidad
- Tú controlas quién ve tus datos - compartir siempre lo inicias tú, y puedes revocar el acceso en cualquier momento
- Puedes eliminar tu cuenta en cualquier momento - ventana de recuperación de 30 días, luego eliminación permanente de tus datos de salud, documentos e información personal (los registros de auditoría se conservan por cumplimiento normativo)
- Si exora alguna vez se vende, tus registros de salud no están a la venta por separado - se transfieren únicamente junto con el servicio, solo a un propietario que siga operándolo, y dispones de al menos 30 días para exportarlos o eliminarlos antes (ver Sección 5)
- Los profesionales de la salud verificados conservan su propia copia de lo que crean para ti - las consultas, notas y documentos que redactan durante tu atención permanecen en su propio archivo incluso si revocas el acceso o eliminas tu cuenta (consulta la Sección 8), y también conservan un registro de que compartiste con ellos - tu nombre, tu fecha de nacimiento y las fechas en que duró el acceso, y nada más; los familiares y otros contactos que no son profesionales no conservan nada
- Nuestra IA de procesamiento de documentos se ejecuta en Google Cloud Gemini Enterprise bajo un Cloud Data Processing Addendum firmado, con el almacenamiento en caché de datos del lado del servidor desactivado - las entradas y salidas no son retenidas por Google después de que la solicitud se completa, con una excepción: las instrucciones marcadas por los clasificadores automáticos de seguridad de Google pueden registrarse y revisarse. Hemos solicitado una exención (ver Sección 6). También usamos OpenAI para dos tareas específicas (correspondencia de códigos médicos y parte de la transcripción de voz). Bajo todos nuestros acuerdos comerciales, los proveedores no entrenan modelos de IA con tus datos.
- El dictado por voz se transcribe en tu dispositivo cuando tu teléfono lo permite - en ese caso el audio nunca sale de tu teléfono
- Usamos informes de fallos y analítica de producto dentro de la aplicación (Sentry y PostHog, ambos alojados en la Unión Europea). Reciben tu identificador de cuenta y qué funciones se usan - nunca tu información de salud, nunca grabaciones de pantalla (ver Sección 12)
- No incluimos detalles sensibles de salud en las notificaciones push
- Contáctanos en hello@exora.au con cualquier pregunta sobre privacidad
Contenido
- Acerca de esta política
- ¿Qué recopilamos?
- ¿Cómo lo recopilamos?
- ¿Por qué lo utilizamos?
- ¿Con quién lo compartimos?
- ¿Dónde se almacenan y procesan tus datos?
- ¿Cómo protegemos tu información?
- ¿Cuánto tiempo lo conservamos?
- Inteligencia artificial
- Tus derechos
- Menores y jóvenes
- Cookies y rastreo
- Cambios a esta política
- Usuarios fuera de Australia
- Reclamaciones
- Contáctanos
1. Acerca de esta política
Esta política de privacidad explica cómo Exora Health Pty Ltd (ABN 16 690 025 462) (“exora”, “nosotros”, “nos”, “nuestro”) recopila, utiliza, almacena, divulga y protege la información personal cuando visitas nuestro sitio web de marketing en exora.au o usas la plataforma exora, es decir, nuestra aplicación móvil y nuestra aplicación web en app.exora.au (conjuntamente, el “Servicio”).
exora es una plataforma personal de datos de salud que te ayuda a organizar tus registros médicos utilizando inteligencia artificial. Subes tus documentos médicos y nuestra IA extrae y estructura la información de salud para tu uso personal.
A quién se aplica esta política. Esta política se aplica a todas las personas cuya información personal conservamos. Eso incluye a los titulares de cuentas, las personas cuyos registros de salud se guardan en un perfil, los profesionales de la salud y otras personas con quienes compartes registros, los visitantes de nuestro sitio web, y las personas cuya información personal aparece en un documento que sube un usuario. La Sección 2 explica cómo tratamos la información sobre personas que no son usuarias de exora.
Desde dónde se opera exora. exora es operada desde Australia por una empresa australiana, y los registros de salud se almacenan en Australia. El Servicio está disponible en otros países. Aplicamos el estándar establecido en esta política a todos los usuarios, dondequiera que se encuentren. La Sección 14 explica lo que esto significa si estás fuera de Australia.
Estamos sujetos a la Ley de Privacidad Australiana de 1988 (Cth) y los 13 Principios de Privacidad Australianos (APP). La información de salud se clasifica como información sensible bajo la Ley, y la tratamos con cuidado adicional.
exora no es un dispositivo médico, proveedor de salud ni sistema de apoyo a decisiones clínicas. La información proporcionada por exora, incluidos los resúmenes generados por IA y los registros de salud estructurados, es solo para tu referencia personal y no constituye asesoramiento médico, diagnóstico ni tratamiento. Siempre consulta a un profesional de la salud calificado para decisiones médicas.
Términos utilizados en esta política. Los tres primeros tienen el mismo significado que en nuestros Términos de servicio.
- Datos de salud significa los documentos médicos que subes, la información clínica que nuestra IA extrae de ellos (afecciones, medicamentos, alergias, signos vitales, resultados de laboratorio, procedimientos, vacunaciones) y cualquier dato relacionado almacenado en tu cuenta de exora.
- Procesamiento con IA significa el uso de inteligencia artificial para extraer, estructurar, organizar y resumir información de los documentos que subes y para impulsar el asistente de chat con IA. En esta política también abarca el asistente de voz en tiempo real descrito en la Sección 9.
- Perfil significa una identidad de registro de salud dentro de tu cuenta. Puedes tener un perfil para ti y perfiles para las personas dependientes que gestionas. Varias configuraciones descritas en esta política se aplican a un perfil y no a una cuenta.
- Cuenta significa el acceso que pertenece a una sola persona, identificado por una dirección de correo electrónico o un número de teléfono. Una cuenta puede contener más de un perfil.
- Profesional de la salud verificado significa un usuario cuyo registro profesional exora ha verificado y que, por tanto, tiene acceso a las funciones para profesionales. La Sección 8 establece qué registros conserva un profesional de la salud verificado.
2. ¿Qué recopilamos?
Información de la cuenta: Tu nombre, dirección de correo electrónico o número de teléfono, fecha de nacimiento y campos opcionales como sexo biológico e identidad de género. Tu PIN se almacena solo como un hash seguro. Nunca vemos ni almacenamos el PIN en sí. Si verificas tu identidad a través de ConnectID, recibimos tu nombre legal verificado y fecha de nacimiento de tu banco.
Información de salud: Documentos médicos que subes (PDF, imágenes, escaneos) y los datos clínicos que nuestra IA extrae de ellos, incluidas afecciones, medicamentos, alergias, signos vitales, resultados de laboratorio, procedimientos y registros de vacunación. Esta es información sensible bajo la Ley de Privacidad y solo se recopila con tu consentimiento expreso.
Información sobre otras personas: Un documento que subes con frecuencia contiene información personal sobre personas distintas de aquella a la que se refiere el perfil: el nombre de tu médico de cabecera o especialista, una persona registrada como tu contacto de emergencia, o un familiar cuya condición aparece en un historial familiar. Nuestra IA lee el documento completo, por lo que esta información se procesa, y parte de ella se almacena como parte de tu registro de salud: con qué profesional fue una cita, por ejemplo, o una entrada de historial familiar. La recopilamos porque aparece en un documento que tú has elegido subir, y la usamos únicamente para organizar y mostrar tu propio registro. No creamos una cuenta de exora ni un registro independiente para esas personas, y no las contactamos. Si crees que apareces mencionado en un documento que otra persona ha subido y deseas saber qué conservamos, escríbenos a hello@exora.au. Trataremos tu solicitud del mismo modo que una solicitud de un titular de cuenta bajo la Sección 10.
Datos de chat: Mensajes que envías a nuestro asistente de salud con IA y fotos que compartes en el chat para análisis. Las fotos compartidas en el chat se almacenan en nuestros servidores junto con tu historial de chat y se eliminan cuando borras la sesión de chat o tu cuenta.
Entrada de voz a texto (micrófono del compositor de chat): Cuando tocas el micrófono en el compositor de chat, tu voz se convierte en texto. Cuando tu dispositivo admite el reconocimiento de voz local, esto ocurre por completo en tu teléfono y el audio nunca sale del dispositivo. Cuando no lo admite, incluidos los dispositivos más antiguos y la aplicación web, el clip se sube y lo transcribe Google Speech-to-Text en Singapur. Cuando un clip supera los 60 segundos, que ese servicio no puede procesar en una sola solicitud, lo transcribe OpenAI. En todos los casos el audio se transcribe y se descarta inmediatamente; no retenemos clips de voz en nuestros servidores.
Conversaciones de voz con IA (Asistente de IA): Cuando habilitas las conversaciones de voz con IA en Ajustes -> Asistente de IA y aceptas explícitamente el diálogo de consentimiento la primera vez que las usas, puedes mantener una conversación hablada con nuestro asistente de IA. Tu audio de micrófono se transmite en tiempo real al servicio Gemini Live AI de Google durante la duración de la conversación. Grabamos la conversación (tanto tu parte como la del asistente) como un archivo de audio almacenado de forma segura con tu historial de chat para que puedas reproducirla; solo tú puedes acceder a ella. También conservamos los metadatos estructurados de la sesión y la transcripción de texto de la conversación (ver Sección 8). Ver Sección 9 para la descripción completa de cómo funciona esto.
Información del dispositivo: Un identificador único generado por la aplicación (no un ID de hardware del dispositivo), el nombre de tu dispositivo, plataforma (iOS o Android), versión de la aplicación y token de notificación push si habilitas las notificaciones.
Información de ubicación (opcional): Si concedes el permiso de ubicación, usamos la ubicación aproximada de tu dispositivo para mejorar dos funciones: sugerir lugares cercanos cuando agregas una cita y dar al asistente de salud con IA un contexto a nivel de ciudad. Usamos únicamente la ubicación aproximada (de baja precisión), nunca la ubicación precisa, y solo en el momento en que usas estas funciones. No te rastreamos y no creamos un historial de ubicaciones. Puedes rechazar el acceso a la ubicación y ambas funciones seguirán funcionando sin él.
Información de contacto de marketing: Si envías cualquier formulario en nuestro sitio web (formulario de contacto, suscripción “sigue las novedades” del blog, solicitud de historia familiar, futuras superficies de EOI), recopilamos tu dirección de correo electrónico, el formulario enviado y metadatos limitados de envío (URL de la página, parámetros UTM, país e idioma al momento del envío, dirección IP y el texto exacto de consentimiento que viste). Esto se almacena en nuestra base de datos Supabase alojada en Sídney (ver Sección 6) y se utiliza como se describe en la Sección 4.
Diagnósticos y analítica de producto: Informes de fallos y un registro de qué funciones usas, para que podamos encontrar errores y entender qué partes de exora son útiles. Estos llevan únicamente tu identificador de cuenta, no tu nombre, correo electrónico ni dirección IP, y nunca el contenido de tus registros de salud. Ver Sección 12 para saber exactamente qué se recopila y qué no.
Lo que no recopilamos: Contactos, historial de navegación, identificadores publicitarios, datos biométricos (Face ID y Touch ID se procesan completamente en tu dispositivo), ubicación precisa (nivel GPS) ni información de pago.
3. ¿Cómo lo recopilamos?
Directamente de ti: Cuando creas una cuenta, configuras perfiles, subes documentos, envías mensajes de chat, tomas fotos o usas la entrada de voz.
Automáticamente de tu dispositivo: Los identificadores del dispositivo, información de la plataforma y tokens de notificación push se recopilan cuando usas la aplicación.
De tus documentos mediante procesamiento con IA: Cuando subes un documento médico, nuestra IA lo lee y extrae información de salud estructurada. Este procesamiento lo inicias tú y sirve al propósito principal de organizar tus datos de salud.
De proveedores de verificación de identidad: Si eliges verificar tu identidad, ConnectID devuelve tu nombre verificado y fecha de nacimiento de tu banco. Esto solo ocurre cuando tú inicias el proceso.
De fuentes externas de datos de salud: En el futuro, podemos permitirte conectar exora a fuentes externas de datos de salud como registros de salud gubernamentales o laboratorios de análisis clínicos. Si lo hacemos, tú iniciarás y autorizarás cada conexión, y podrás desconectarte en cualquier momento. Actualizaremos esta política antes de lanzar cualquier integración de este tipo.
4. ¿Por qué lo utilizamos?
Recopilamos tu información para proporcionarte una plataforma personal de datos de salud impulsada por IA. Específicamente:
- Prestación del servicio: Almacenar, organizar y mostrar tus registros de salud; procesar tus documentos a través de nuestro sistema de IA; alimentar el asistente de salud con IA
- Gestión de la cuenta: Autenticación, gestión de dispositivos, notificaciones push (con tu permiso)
- Compartir: Permitirte compartir tus datos de salud con personas y proveedores de salud que elijas
- Verificación de identidad: Verificar tu identidad cuando eliges usar ConnectID
- Mejora del servicio: Usar patrones de uso agregados y desidentificados e informes de fallos para corregir problemas y mejorar la plataforma (no usamos datos de salud individuales para este propósito: ver Sección 12)
- Comunicaciones de marketing: Crear una lista de personas que han enviado un formulario expresando interés en exora, para enviarles actualizaciones de producto y boletines ocasionales. Cada correo electrónico de marketing incluye un enlace de cancelación de suscripción de un clic. Puedes revocar en cualquier momento en exora.au/unsubscribe (usa el enlace de cualquier correo que te hayamos enviado) o escribiéndonos a hello@exora.au.
- Cumplimiento legal: Cumplir con nuestras obligaciones bajo la ley australiana
Para qué no usamos tus datos: Publicidad, venta a terceros, minería de datos ni perfilado comercial. No usamos tus datos de salud para entrenar modelos de IA, y nuestros proveedores de IA no entrenan sus modelos con ellos. Si alguna vez quisiéramos usar datos desidentificados para mejorar nuestros propios sistemas, primero te pediríamos tu consentimiento explícito y por separado (ver Sección 9). No enviamos mensajes de marketing a menos que optes explícitamente por recibirlos.
Cuando subes un documento médico, consientes su procesamiento por nuestros sistemas de IA para extraer, estructurar y organizar tus datos de salud. También enviamos comunicaciones de servicio necesarias (códigos de autenticación, alertas de seguridad, actualizaciones de políticas) por correo electrónico o SMS. Estas no son marketing.
5. ¿Con quién lo compartimos?
Las personas que tú elijas: Tú controlas quién ve tus datos de salud. Puedes compartir registros específicos con familiares, cuidadores o profesionales de la salud mediante las funciones de compartir de exora. Tú eliges el nivel de permiso y puedes revocar el acceso en cualquier momento. Todas las acciones de compartir quedan registradas.
Proveedores de servicios que usamos actualmente: Estos son los proveedores que operan exora hoy, y lo que recibe cada uno:
- Supabase - base de datos y almacenamiento de archivos (datos alojados en Sídney, Australia)
- Google Cloud Platform - infraestructura (cómputo de procesamiento, OCR, almacenamiento en Sídney, Australia)
- Google Maps Platform (Places) - impulsa las sugerencias de lugares cercanos cuando agregas una cita; recibe tu ubicación aproximada y el texto de búsqueda solo cuando usas esa función
- Google Cloud Gemini Enterprise (Vertex AI) - inferencia de IA para la comprensión de documentos, el chat (texto), la generación de narrativas y la transcripción de voz a texto. Enrutado a través del punto de acceso global de Google Cloud bajo nuestro Cloud Data Processing Addendum firmado, con el almacenamiento en caché de datos desactivado a nivel de proyecto. Las entradas y salidas no son retenidas por Google después de que la solicitud se completa, salvo cuando son marcadas por los clasificadores automáticos de detección de abuso de Google. La Sección 6 establece el detalle y la exención que hemos solicitado.
- Google AI Studio (Gemini Live API) - inferencia de IA para las conversaciones de voz con IA en tiempo real (Beta). Este es un producto de Google distinto de Gemini Enterprise mencionado arriba. El audio se transmite a la infraestructura global de Google (actualmente con base en Estados Unidos para el modelo que usamos); el Cloud Data Processing Addendum que cubre nuestro uso de Gemini Enterprise no se extiende aquí. Su uso está condicionado a la aceptación explícita por perfil y al consentimiento informado (ver Sección 9). Estamos evaluando migrar este flujo a Vertex AI en Sídney una vez que Google publique allí la variante del modelo de voz en vivo; esta política se actualizará cuando eso ocurra.
- Google Speech-to-Text (Singapur) - convierte un clip de voz dictado en texto cuando tu dispositivo no puede hacerlo localmente. Recibe únicamente el clip de audio, y solo para esa solicitud
- OpenAI - únicamente dos usos específicos: generar las representaciones matemáticas que usamos para hacer corresponder tus términos clínicos con códigos médicos estándar, y transcribir un clip de voz dictado en el reducido número de casos que las vías anteriores no pueden atender. No procesa tus mensajes de chat y no recibe tus documentos
- Sentry (Unión Europea) - informes de fallos y errores dentro de la aplicación. Recibe tu identificador de cuenta, el error y en qué parte de la aplicación ocurrió. Nunca información de salud (ver Sección 12)
- PostHog (Unión Europea) - analítica de producto dentro de la aplicación. Recibe tu identificador de cuenta y qué funciones se usan. Nunca información de salud, y la grabación de pantalla está desactivada (ver Sección 12)
- Vercel - aloja nuestro sitio web de marketing y nuestras rutas de API (capa de tránsito sin estado para los datos de la aplicación; los datos de la aplicación se almacenan en Australia). También proporciona analítica agregada sin cookies para el sitio web de marketing (ver Sección 12)
- ConnectID - verificación de identidad (solo Australia)
- Expo - enrutamiento de entrega de notificaciones push
- Resend - entrega de correo electrónico para mensajes de autenticación y correos de marketing (recibe únicamente tu dirección de correo electrónico; nunca recibe datos de salud)
- Twilio - entrega de SMS para mensajes de autenticación (recibe únicamente tu número de teléfono)
Proveedores que podemos usar. Identificamos a estos proveedores por adelantado para poder cambiar de proveedor de IA sin modificar antes esta política. Nombrar a un proveedor aquí no significa que actualmente reciba tus datos. La lista anterior recoge los proveedores realmente en uso, y la mantenemos.
- Anthropic (Claude) - no se usa actualmente. Si se activara, serviría a los mismos fines que Google Gemini Enterprise cumple hoy (comprensión de documentos, chat y generación de narrativas) bajo términos comerciales equivalentes: sin entrenamiento con tus datos, y retención únicamente para la propia supervisión de abusos del proveedor. Sustituiría a un proveedor existente para esas tareas o funcionaría junto a él, y no recibiría nada que no enviemos ya para ellas. Extender el procesamiento con IA a una categoría de datos no descrita ya en esta política sería un cambio sustancial que requeriría aviso bajo la Sección 13.
Cualquier proveedor que activemos de esta lista queda sujeto a las mismas condiciones que los anteriores, y actualizamos la lista de uso actual cuando ocurre. Si alguna vez necesitáramos compartir tus datos de una forma que no esté ya descrita en esta política, eso sería un cambio sustancial y recibirías al menos 14 días de aviso bajo la Sección 13.
Trasladar el procesamiento fuera de un tercero, por ejemplo ejecutando un modelo en nuestra propia infraestructura, reduce quién recibe tus datos en lugar de ampliarlo, y no requiere aviso previo.
Los proveedores de entrega de autenticación (Resend, Twilio) reciben únicamente tu correo electrónico o número de teléfono para entregar los códigos de acceso. No reciben datos de salud.
Quién no puede acceder a tus datos: Otros usuarios de exora (salvo que compartas con ellos), anunciantes, intermediarios de datos, aseguradoras o empleadores.
Acceso por parte del personal de exora: Un número reducido de personas autorizadas de exora puede acceder a tus registros cuando sea necesario para operar el servicio: por ejemplo, para prestar soporte, investigar un problema, proteger la seguridad o mantener la plataforma. Este acceso se limita a quienes lo necesitan, queda registrado en un registro de auditoría y está sujeto a obligaciones de confidencialidad. No accedemos a tu información de salud para ningún otro propósito.
Podemos divulgar tu información personal si así lo exige la ley o un proceso legal (como una orden judicial). Si recibimos una solicitud legal de tus datos, te lo notificaremos antes de divulgarlos salvo que tengamos prohibido hacerlo legalmente.
Si exora se vende, se fusiona o cierra. exora podría algún día ser adquirida, fusionarse con otra empresa o dejar de operar. Si eso ocurre, la información personal que se conserva en el Servicio puede transferirse al nuevo propietario como parte del negocio. Se aplica lo siguiente.
Te avisaremos antes de que tu información se transfiera, y te daremos al menos 30 días para exportar tus registros o eliminar tu cuenta primero.
El adquirente queda obligado por esta política tal como esté redactada en el momento de la transferencia. Si posteriormente desea cambiar la forma en que se maneja tu información, debe notificártelo conforme a la Sección 13, y podrás irte con tus datos.
No venderemos tus registros de salud como un activo separado. Los datos de salud se transfieren únicamente junto con el Servicio que los contiene, y solo a un propietario que continúe operando ese Servicio. No venderemos, licenciaremos ni transferiremos registros de salud a un corredor de datos, una empresa de publicidad, una aseguradora, ni a ningún comprador que los adquiera para su propio uso en lugar de para operar exora.
Si exora entra en insolvencia, las facultades de un administrador externo las fija la ley y pueden exceder lo que podemos prometer aquí. Buscaríamos avisarte y darte una ventana de exportación, y plantearíamos el compromiso anterior al administrador, pero no podemos garantizar sus decisiones. Lo decimos con claridad porque una promesa que depende de nuestra solvencia vale menos que una que no, y tienes derecho a saber cuál es esta.
6. ¿Dónde se almacenan y procesan tus datos?
Almacenados en Australia. Tus registros de salud, documentos y datos de cuenta se almacenan en Sídney, Australia, mediante Supabase (en AWS ap-southeast-2) y Google Cloud Platform (australia-southeast1).
El procesamiento con IA ocurre en el extranjero. Esto se aplica a todas las solicitudes de IA, no a una parte de ellas. Los modelos Gemini de los que depende exora no se ofrecen en la región australiana de Google, por lo que la inferencia se ejecuta en el punto de acceso global de Google, que no garantiza una ubicación de procesamiento. Cuando nuestra IA procesa tus documentos, mensajes de chat o conversaciones de voz, el contenido se envía a proveedores de IA externos. Nuestro proveedor principal para la IA de documentos y chat es Google Cloud Gemini Enterprise. Para las conversaciones de voz con IA en tiempo real (una función Beta condicionada a tu consentimiento explícito), usamos además la Gemini Live API de Google AI Studio. También usamos OpenAI para la correspondencia de códigos médicos y parte de la transcripción de voz, y Google Speech-to-Text para el dictado por voz que no puede atenderse en tu dispositivo. Dónde procesa cada uno: Sentry y PostHog en la Unión Europea; Google Speech-to-Text en Singapur; Gemini Enterprise en el punto de acceso global de Google, que puede ser cualquier región en la que Google opere; Gemini Live actualmente en infraestructura con base en Estados Unidos; OpenAI en Estados Unidos. El domicilio social de un proveedor no determina dónde ocurre el procesamiento: Vercel, por ejemplo, está constituida en Estados Unidos pero sirve nuestras rutas de API desde Sídney. Podemos cambiar, añadir o retirar proveedores de IA en función de la calidad, la fiabilidad y el coste. Términos por proveedor:
- Google Cloud Gemini Enterprise (nuestro proveedor principal): procesado bajo nuestro Cloud Data Processing Addendum firmado. El almacenamiento en caché de datos del lado del servidor está explícitamente desactivado a nivel de proyecto, y tus datos no se usan para entrenar los modelos de Google. Las entradas y salidas no se retienen después de que la solicitud se completa, con una excepción: Google ejecuta clasificadores automáticos de seguridad sobre el tráfico de IA generativa y, cuando una solicitud queda marcada, Google puede registrar esa instrucción y personal autorizado de Google puede revisarla. Los datos marcados se conservan durante un periodo limitado y no se usan para entrenamiento. El 2 de agosto de 2026 solicitamos a Google una exención de este registro, y actualizaremos esta política con el resultado.
- Google AI Studio - Gemini Live API (solo conversaciones de voz): el audio en tiempo real se transmite desde nuestro servidor proxy en Sídney al punto de acceso global de Gemini Live de Google, que actualmente se enruta a infraestructura con base en Estados Unidos para el modelo de audio que usamos. A la fecha de esta versión de la política, este flujo no está cubierto por nuestro Cloud Data Processing Addendum de Gemini Enterprise. Usamos una cuenta de pago de AI Studio, bajo la cual los términos de Google establecen que las instrucciones y respuestas enviadas no se usan para mejorar ni entrenar sus productos. En el nivel gratuito sí pueden usarse. Las sesiones de la Live API tienen una retención predeterminada documentada de hasta 24 horas. Puedes desactivar la voz para cualquier perfil en Ajustes -> Asistente de IA.
- OpenAI: procesado bajo sus términos comerciales de API; los datos no se usan para entrenar modelos de IA; OpenAI puede retener datos de API hasta 30 días para supervisión de seguridad y abusos. Hemos solicitado retención cero de datos para nuestra cuenta.
- Todos los proveedores: los datos se procesan y se nos devuelven, y no se usan para entrenar modelos de IA. La retención se limita a los casos concretos de supervisión de abusos descritos arriba; ningún proveedor conserva tus datos de forma habitual.
Nos apoyamos en protecciones contractuales firmadas (Cloud Data Processing Addendum con Google; términos comerciales de servicio con OpenAI, y términos de procesamiento de datos con Sentry y PostHog) como nuestra salvaguarda bajo el APP 8 de la Ley de Privacidad. Si un proveedor incumple los APP en el tratamiento de tus datos, exora sigue siendo responsable bajo la sección 16C de la Ley de Privacidad.
Nuestras rutas de API están alojadas en Vercel, que puede procesar solicitudes a través de servidores en múltiples regiones durante el tránsito. Todos los datos se almacenan en Australia; Vercel actúa únicamente como capa de tránsito sin estado.
Todos los proveedores de infraestructura mantienen registros operativos estándar (incluidas direcciones IP y metadatos de solicitudes) para supervisión de seguridad y depuración, sujetos a sus propias políticas de retención.
7. ¿Cómo protegemos tu información?
Empleamos las siguientes medidas para proteger tu información:
- Cifrado: Todos los datos están cifrados en tránsito (TLS) y en reposo por nuestros proveedores de infraestructura
- Controles de acceso: La seguridad a nivel de fila (Row-Level Security) en todas las tablas clínicas de la base de datos garantiza que otros usuarios no puedan acceder a tus datos. El personal autorizado y los sistemas internos acceden a ellos únicamente por vías controladas y auditadas (ver “Acceso por parte del personal de exora” en la Sección 5)
- Almacenamiento aislado por usuario: Los documentos de cada usuario se almacenan en su propia carpeta
- Autenticación: El acceso se realiza mediante códigos de un solo uso enviados a tu correo electrónico o teléfono. No usamos contraseñas y no almacenamos ninguna
- Desbloqueo biométrico: Face ID y Touch ID se procesan en tu dispositivo; los datos biométricos nunca salen de tu dispositivo
- Seguridad de sesión: Los tokens de autenticación se rotan con cada uso
- Registro de auditoría: Los cambios en tus datos de salud, y el acceso del personal a tus registros, quedan recogidos en un registro de auditoría
- Certificación de infraestructura: Nuestro proveedor de base de datos (Supabase) mantiene la certificación SOC 2 Tipo II
Ningún sistema es completamente seguro. Si alguna vez sufrimos una violación de datos que afecte a tu información personal, te lo notificaremos a ti y a la Oficina del Comisionado de Información de Australia (OAIC) según lo exige el esquema de Violaciones de Datos Notificables.
8. ¿Cuánto tiempo lo conservamos?
Mientras tu cuenta esté activa: Tus datos de salud, documentos e historial de chat se conservan mientras exista tu cuenta. Puedes eliminar registros individuales en cualquier momento.
Cuando eliminas tu cuenta: Todos los datos se retiran de los sistemas activos de inmediato y quedan inaccesibles. Tu cuenta entra en una ventana de recuperación de 30 días durante la cual puedes reactivarla volviendo a iniciar sesión. Después de 30 días, un proceso automatizado elimina permanentemente todos tus datos, incluidos registros de salud, documentos, datos de procesamiento, historial de chat y archivos de almacenamiento.
Lo que sobrevive a la eliminación: Las entradas del registro de auditoría se conservan durante al menos 7 años después de la eliminación de la cuenta por motivos de cumplimiento. Estos registros contienen identificadores de usuario, marcas de tiempo, registros de cambios de datos y registros del acceso administrativo a las cuentas. No están anonimizados. También se conservan métricas de procesamiento agregadas (que no contienen datos de salud).
Registros conservados por tus profesionales de la salud: Cuando un profesional de la salud verificado con quien te conectas graba una consulta, sube un documento o redacta una nota para ti en exora, exora conserva una copia de ese elemento en nombre del profesional, como parte del propio registro del profesional sobre la atención que prestó. Los profesionales de la salud están legalmente obligados a conservar dichos registros. La copia de un profesional contiene únicamente los elementos que ese profesional redactó o subió, nunca tu registro de salud más amplio, y recoge tu nombre tal como era en el momento en que se creó. Se conserva incluso si revocas el acceso del profesional, eliminas el elemento de tu propio registro o eliminas tu cuenta de exora. Para solicitar la eliminación de la copia de un profesional, contacta directamente con ese profesional. Los familiares y otros contactos que no son profesionales no conservan copias. exora conserva estas copias como una comodidad para los profesionales y no es el sistema de registro del profesional; los profesionales siguen siendo responsables de cumplir sus propias obligaciones de conservación de registros.
Registros de con quién compartiste: Cuando das a un profesional de la salud verificado acceso a tu registro, exora conserva un registro de ese acceso en nombre del profesional: tu nombre, tu fecha de nacimiento y las fechas en que su acceso comenzó y terminó. Esto forma parte del propio registro del profesional sobre a quién atendió y cuándo pudo ver tu información. Este registro no contiene nada más: ninguna información de salud, ningún documento y ninguna parte de tu registro más amplio. En la aplicación del profesional aparece como una entrada inactiva que muestra tu nombre, tu fecha de nacimiento y esas fechas, con un botón para volver a pedirte acceso. Puedes rechazarlo y puedes bloquear a un profesional para que no te lo pida en absoluto. Se conserva incluso si revocas el acceso de ese profesional o eliminas tu cuenta de exora. Cuando un profesional conserva un registro de acceso pero nunca ha creado nada para ti, puedes pedirnos que lo eliminemos y lo haremos. Cuando sí ha creado algo, ese elemento forma parte de su propio registro clínico y debes contactarlo directamente, como se describe arriba.
Retención de copias de seguridad: Las copias de seguridad automatizadas de la base de datos se conservan durante 7 días de forma rotativa. Los documentos subidos se guardan en el almacenamiento de archivos y se conservan mientras tu cuenta esté activa. No se incluyen en las copias de seguridad de la base de datos y se eliminan permanentemente cuando eliminas tu cuenta.
Retención por parte de los proveedores de IA: Google Cloud Gemini Enterprise (nuestro proveedor principal) no retiene datos de API; el almacenamiento en caché del lado del servidor está desactivado a nivel de proyecto bajo nuestro Cloud Data Processing Addendum. OpenAI puede retener datos de API hasta 30 días para supervisión de seguridad bajo sus términos comerciales de API; hemos solicitado retención cero de datos para nuestra cuenta.
Datos locales del dispositivo: Las grabaciones de voz almacenadas en tu dispositivo se eliminan automáticamente después de 7 días. Los datos de sesión en caché se borran cuando cierras sesión.
Conversaciones de voz con IA: Cuando mantienes una conversación de voz en tiempo real con el asistente de IA, conservamos tres cosas: (1) una grabación de audio de la conversación (tanto tu parte como la del asistente) almacenada de forma segura con tu historial de chat para que puedas reproducirla, accesible únicamente por ti; (2) metadatos de sesión (hora de inicio, hora de fin, motivo de finalización, volumen de datos transferidos y cualquier estado de error) en nuestro registro de auditoría, con fines de seguridad y detección de abusos; y (3) la transcripción de texto en tu historial de chat. La grabación y la transcripción siguen a tu historial de chat: si eliminas la conversación, también se eliminan (después de la ventana de recuperación de 30 días), y se retiran cuando eliminas tu cuenta. Actualmente conservamos las grabaciones de voz de forma indefinida mientras mejoramos nuestra transcripción de voz. Revisaremos este periodo de retención y modificaremos esta política en consecuencia. El audio nunca se usa para entrenar modelos de IA.
Información de contacto de marketing: Se conserva mientras sigas suscrito. Cuando cancelas la suscripción (con un clic desde cualquier correo de marketing o en exora.au/unsubscribe), conservamos el registro marcado como dado de baja para tener prueba de tu revocación del consentimiento y para no volver a suscribirte por error. Para solicitar la eliminación completa del registro, escribe a hello@exora.au; lo tramitaremos en un plazo de 30 días.
9. Inteligencia artificial
Qué hace nuestra IA. Cuando subes un documento médico, nuestra IA lee el contenido completo de ese documento, incluidos los nombres, fechas y otros datos personales que contenga, para identificar información de salud (afecciones, medicamentos, alergias, signos vitales, resultados de laboratorio, procedimientos, vacunaciones) y organizarla en tu registro de salud estructurado. Nuestro asistente de chat con IA puede responder preguntas sobre tus datos de salud. También puedes enviar fotos para su análisis por IA y usar la entrada de voz, que se transcribe mediante IA.
Proveedores de IA. La comprensión de documentos (extracción de entidades, estructuración, generación de narrativas) y el chat se ejecutan principalmente en Google Cloud Gemini Enterprise con modelos Gemini. El OCR de escaneo de documentos se ejecuta en Google Cloud Vision. El dictado por voz se transcribe en tu dispositivo cuando es posible y, en caso contrario, mediante Google Speech-to-Text. También usamos OpenAI para hacer corresponder tus términos clínicos con códigos médicos estándar, y como alternativa para la transcripción de voz. Podemos cambiar, añadir o retirar proveedores en función de la calidad, la fiabilidad y el coste. La lista actual de proveedores y qué datos recibe cada uno está en la Sección 5.
Tus datos y el entrenamiento de IA. Tus datos de salud no se usan para entrenar modelos de IA. Nuestros proveedores de IA procesan tus datos únicamente para devolverte resultados, bajo sus términos comerciales de API. Los proveedores pueden retener datos temporalmente para supervisión de seguridad (ver Sección 8). Actualmente no usamos tus datos para entrenar ni mejorar los propios sistemas de IA de exora. En el futuro, podríamos ofrecerte la oportunidad de contribuir con datos desidentificados para mejorar nuestros sistemas. Cualquier uso de ese tipo requeriría tu consentimiento explícito y por separado.
Precisión de la IA. La información extraída por IA puede contener errores, omisiones o interpretaciones incorrectas. Los indicadores de calidad de datos mostrados en la aplicación reflejan la confianza del procesamiento y no constituyen una validación clínica. Los códigos médicos son asignados por IA y no han sido verificados por un profesional de la salud. Verifica siempre la información de salud importante con tu profesional de la salud y contra tus documentos originales.
Sin decisiones automatizadas. Nuestra IA organiza y resume tu información de salud. No toma decisiones médicas, diagnósticos ni recomendaciones de tratamiento. Nuestros sistemas no toman decisiones automatizadas que afecten a tus derechos o intereses legales. Usar exora no crea una relación médico-paciente ni una relación con un profesional de la salud.
Emergencias. La aplicación exora no está diseñada para emergencias médicas. Si estás sufriendo una emergencia médica, llama al 000 (Australia) o al número de emergencias de tu país de inmediato.
Conversaciones de voz con IA (Beta). Una función Beta independiente te permite mantener una conversación hablada en tiempo real con nuestro asistente de IA sobre los registros de salud de un perfil concreto. Esto es estructuralmente distinto de la entrada de voz a texto del chat (donde un único clip se transcribe y se descarta). Aquí, el audio de tu micrófono se transmite de forma continua, la respuesta hablada de la IA se transmite de vuelta, y la conversación puede incluir múltiples turnos de ida y vuelta.
Cómo funciona la conexión. Tu dispositivo establece una conexión autenticada con nuestro servidor en Sídney, que guarda nuestras credenciales del servicio de Google de modo que nunca estén presentes en tu dispositivo. El audio de tu micrófono pasa a través de ese servidor hacia la Gemini Live API de Google, y el audio de respuesta del asistente regresa por la misma vía. Conservamos metadatos de sesión (hora de inicio, duración, motivo de finalización y volumen de datos transferidos) y la transcripción de texto con fines de auditoría y detección de abusos. También grabamos la conversación, por ambas partes, como un archivo de audio almacenado con tu historial de chat para que puedas reproducirla; solo tú puedes acceder a esa grabación. La Sección 8 establece cuánto tiempo se conserva cada uno de estos elementos.
Aceptación por perfil. Las conversaciones de voz están DESACTIVADAS de forma predeterminada para todos los perfiles. Para habilitarlas, la persona propietaria del perfil accede a Ajustes -> Asistente de IA y activa “Conversaciones de voz con IA”. La configuración sigue al perfil, no al titular de la cuenta. Si compartes un perfil con otra persona, la disponibilidad de voz en ese perfil es decisión de quien lo posee.
Consentimiento informado antes del primer uso. La primera vez que inicies realmente una conversación de voz para un perfil, verás un diálogo de consentimiento que resume qué datos se envían, dónde se procesan, qué se conserva y que puedes retirar la función en cualquier momento en Ajustes. Debes tocar “Entiendo y doy mi consentimiento” antes de que cualquier audio salga de tu dispositivo. La aceptación se registra con una marca de tiempo.
Retirar el acceso de voz. Desactiva la función en Ajustes -> Asistente de IA en cualquier momento. Los registros de sesión, transcripciones y grabaciones de voz existentes permanecen en tu registro de auditoría e historial de chat bajo tu control (puedes eliminar sesiones de chat individuales, lo que también elimina sus grabaciones). Desactivar la voz no elimina los registros anteriores; te recomendamos revisar la sección correspondiente de esta política para conocer nuestros detalles de retención.
Región de procesamiento. A la fecha de esta versión de la política, las conversaciones de voz en tiempo real son procesadas por la Gemini Live API de Google en su infraestructura global, que actualmente se enruta a servidores con base en Estados Unidos para el modelo de audio que usamos. Estamos evaluando la migración a Vertex AI en Sídney una vez que el modelo de audio en vivo se publique en la región australiana. Esta política se actualizará cuando ese cambio ocurra.
Por qué esto se trata de forma distinta al chat de texto. La comprensión de documentos y el chat de texto se ejecutan en Google Cloud Gemini Enterprise (Vertex AI) bajo nuestro Cloud Data Processing Addendum firmado. Ese contrato no se extiende a la Gemini Live API en Google AI Studio. Hemos puesto la función de voz en vivo a disposición en estado Beta mientras evaluamos las opciones de residencia de datos y contractuales de que disponemos. La aceptación por perfil, el diálogo de consentimiento y el registro de auditoría existen para que tu decisión de usarla sea una decisión informada.
El asistente de voz no es un profesional médico. Todo lo de esta sección se aplica también a la voz: la IA organiza y resume tu información; no proporciona asesoramiento médico, diagnósticos ni recomendaciones de tratamiento. No confíes en el asistente de voz en una emergencia médica. Llama al 000, o al número de emergencias de tu país.
10. Tus derechos
Bajo los Principios de Privacidad Australianos, tienes derecho a:
Acceder a tus datos. Puedes ver todos tus datos de salud en la aplicación. Para solicitar una copia completa de tu información personal, contáctanos en hello@exora.au. Responderemos en un plazo de 30 días.
Corregir tus datos. Puedes editar la información de tu perfil en la aplicación. Para los registros de salud extraídos por IA, puedes añadir notas, eliminar registros inexactos o volver a subir documentos corregidos. Si crees que cualquier otra información que conservamos es inexacta, contáctanos y la corregiremos.
Eliminar tus datos. Puedes eliminar registros individuales en la aplicación, o eliminar tu cuenta completa desde Ajustes. La eliminación de la cuenta retira todos tus datos (ver Sección 8 para los detalles).
Controlar el uso compartido. Tú eliges con quién compartes tus datos de salud, qué compartes y durante cuánto tiempo. Puedes revocar el acceso en cualquier momento.
Retirar el consentimiento. Puedes retirar tu consentimiento para el tratamiento de datos de salud en cualquier momento eliminando tus datos o tu cuenta.
Tratar con nosotros de forma anónima o con seudónimo. Puedes tratar con nosotros de forma anónima o bajo un seudónimo para consultas generales. Esto no es posible cuando necesitamos identificarte para prestar el Servicio, como cuando tienes una cuenta que contiene registros de salud, o cuando la ley nos exige identificarte.
Reclamar. Ver Sección 15.
Cómo presentar una solicitud. El resto de esta sección explica cómo ejercer los derechos anteriores. Envía cualquier solicitud a hello@exora.au. Antes de actuar sobre una solicitud relativa a una cuenta, tomaremos medidas razonables para confirmar que eres el titular de la cuenta. Esto te protege frente a que otra persona obtenga o elimine tus registros. No cobramos ninguna tarifa por el acceso, la corrección o la eliminación. Cuando solicites una copia de tu información personal, te la proporcionamos en un formato de uso común y legible por máquina.
Cuándo podemos rechazar una solicitud. Podemos rechazar una solicitud cuando la ley nos lo permita o nos lo exija: por ejemplo, cuando conceder el acceso tendría un impacto no razonable sobre la privacidad de otra persona, cuando la solicitud sea frívola o vejatoria, o cuando la información se refiera a un procedimiento legal previsto. Si rechazamos una solicitud, te explicaremos por escrito los motivos y cómo reclamar.
Si estás fuera de Australia. La ley del lugar donde vives puede otorgarte derechos adicionales o distintos de los establecidos arriba. La Sección 14 explica cómo tramitamos esas solicitudes.
11. Menores y jóvenes
exora requiere una edad mínima de 14 años para crear una cuenta independiente en Australia. Esto se corresponde con la edad a la que las personas obtienen el control de su propio My Health Record.
Fuera de Australia, la edad mínima para crear una cuenta independiente es de 14 años, o una edad superior cuando la ley del país en el que vives así lo exija.
Las madres, padres y tutores pueden gestionar los registros de salud de menores de cualquier edad mediante perfiles dependientes en su cuenta. La madre, padre o tutor declara su autoridad al crear un perfil dependiente y controla todos los datos y el uso compartido de ese perfil.
No permitimos a sabiendas que menores por debajo de la edad mínima de su región creen cuentas independientes. Si descubrimos que una cuenta fue creada por alguien por debajo de la edad mínima, trabajaremos con la madre, padre o tutor del menor para resolver la situación, lo que puede incluir cerrar la cuenta o migrar los datos a un perfil dependiente gestionado por la madre, padre o tutor.
12. Cookies y rastreo
No usamos cookies publicitarias, píxeles de rastreo ni rastreo entre sitios.
Nuestra aplicación web usa únicamente cookies esenciales para la autenticación y la gestión de sesiones. Son necesarias para que la aplicación funcione y no te rastrean en otros sitios web.
Analítica del sitio web de marketing. Nuestro sitio web de marketing en exora.au usa Vercel Web Analytics y Speed Insights para medir el tráfico agregado de visitantes y el rendimiento de las páginas. Estas herramientas no usan cookies y no te identifican individualmente. Recopilan: la URL de la página visitada, el sitio web de referencia, tu país aproximado (derivado de tu dirección IP, que luego se descarta y no se almacena), tipo de dispositivo, navegador, sistema operativo y métricas de rendimiento Core Web Vitals. Los datos se agregan y se usan únicamente para entender cómo funciona nuestro sitio de marketing y mejorarlo. Vercel actúa como nuestro encargado del tratamiento.
Informes de fallos y analítica de producto dentro de la aplicación. Dentro de las aplicaciones de exora usamos dos herramientas: Sentry para informes de fallos y errores, y PostHog para analítica de producto. Ambas están alojadas en la Unión Europea y no en Estados Unidos. Ambas están configuradas para recopilar sustancialmente menos de lo que permiten sus ajustes predeterminados, porque esos ajustes predeterminados no son apropiados para una aplicación de salud.
Lo que reciben: tu identificador de cuenta, qué funciones y controles usas y, cuando algo falla, los detalles técnicos del error y en qué parte de la aplicación ocurrió.
Lo que no reciben: tu nombre, dirección de correo electrónico ni dirección IP; ninguna parte de tus registros de salud; el contenido de tus documentos, mensajes de chat o términos de búsqueda. En concreto, y porque son estos los ajustes que de otro modo capturarían información de pacientes:
- La repetición de sesión está desactivada. Esta función graba el contenido de la pantalla, que en una aplicación de salud incluiría información de salud.
- La captura automática está desactivada. Esta función registra automáticamente los toques y el texto visible en pantalla.
- El seguimiento de rendimiento está desactivado, por lo que no muestreamos las solicitudes de red que realiza la aplicación.
- Los informes de error se depuran de contenidos de solicitudes, cookies, cabeceras y mensajes de diagnóstico antes de enviarse.
Usamos esta información para identificar fallos y entender qué partes de exora se usan. No se usa para publicidad, nunca se vende ni se comparte con terceros, y no se usa para entrenar modelos de IA. Si deseas que se eliminen tus datos de analítica y de fallos, escribe a hello@exora.au.
13. Cambios a esta política
Podemos actualizar esta política para reflejar cambios en nuestras prácticas o en los requisitos legales.
Cambios sustanciales (cambios en qué datos recopilamos, cómo los usamos o con quién los compartimos): Te daremos al menos 14 días de aviso previo mediante notificación en la aplicación o correo electrónico antes de que los cambios entren en vigor.
Cambios menores (aclaraciones, formato, corrección de errores): Podemos actualizar la política sin aviso previo.
La fecha en la parte superior de esta política indica cuándo se actualizó por última vez. Las versiones anteriores están disponibles previa solicitud escribiendo a hello@exora.au. El uso continuado de exora después de que los cambios entren en vigor constituye la aceptación de la política actualizada. Si no estás de acuerdo con los cambios, puedes eliminar tu cuenta antes de que entren en vigor.
14. Usuarios fuera de Australia
exora se opera desde Australia y está diseñada principalmente para usuarios australianos. Nuestras aplicaciones están disponibles en otros países, y esta sección explica lo que eso significa para ti.
Tu información se conserva en Australia. Si usas exora desde fuera de Australia, tu información personal se transfiere a Australia y se almacena allí, y se trata bajo la ley australiana. La Sección 6 establece dónde ocurre el procesamiento, incluido el procesamiento con IA que tiene lugar fuera de Australia para todos los usuarios.
El estándar que aplicamos. Aplicamos los Principios de Privacidad Australianos a todos los usuarios independientemente de su ubicación. No operamos un estándar inferior para los usuarios fuera de Australia.
La ley del lugar donde vives puede otorgarte derechos adicionales. La legislación de privacidad de tu país puede concederte derechos que los Principios de Privacidad Australianos no contemplan, como el derecho a la portabilidad de los datos, a limitar el tratamiento o a oponerte a él. Cuando la ley nos exija atender una solicitud de ese tipo, lo haremos. Escríbenos a hello@exora.au e indícanos dónde te encuentras, para que podamos determinar qué ley se aplica a tu solicitud.
El idioma de esta política. Esta política está redactada en inglés. Publicamos traducciones a otros idiomas para tu comodidad y trabajamos para mantenerlas exactas. Si una traducción difiere de la versión en inglés, prevalece la versión en inglés. Esto no limita ningún derecho que tengas, según la ley del lugar donde vivas, a recibir información en tu propio idioma.
Reclamaciones desde fuera de Australia. Puedes reclamarnos primero a nosotros bajo la Sección 15. También es posible que puedas reclamar ante la autoridad de privacidad del lugar donde vives:
- Espacio Económico Europeo: la autoridad de control de tu país. El Comité Europeo de Protección de Datos mantiene una lista en edpb.europa.eu
- Reino Unido: la Information Commissioner’s Office, ico.org.uk
- Nueva Zelanda: la Office of the Privacy Commissioner, privacy.org.nz
- Canadá: la Oficina del Comisionado de Privacidad de Canadá, priv.gc.ca, o el comisionado de privacidad de tu provincia
- Brasil: la Autoridade Nacional de Proteção de Dados, gov.br/anpd
- Otros lugares: contáctanos y te indicaremos qué autoridad, si la hay, supervisa nuestro tratamiento de tu información en tu país
15. Reclamaciones
Si tienes una inquietud sobre cómo tratamos tu información personal:
Paso 1 - Contáctanos. Escribe a nuestro Responsable de Privacidad a hello@exora.au. Acusaremos recibo de tu reclamación en un plazo de 5 días hábiles.
Paso 2 - Investigación. Investigaremos tu reclamación y te daremos una respuesta sustantiva en un plazo de 30 días. Si necesitamos más tiempo, te lo comunicaremos.
Paso 3 - Escalamiento. Si no estás satisfecho con nuestra respuesta, puedes presentar una reclamación ante la Oficina del Comisionado de Información de Australia (OAIC). Si estás fuera de Australia, la Sección 14 también indica la autoridad de privacidad de tu país. Los datos de contacto de la OAIC son:
- Sitio web: www.oaic.gov.au
- Teléfono: 1300 363 992
- Formulario de reclamación en línea: www.oaic.gov.au/privacy/privacy-complaints
- Correo postal: GPO Box 5288, Sydney NSW 2001
16. Contáctanos
Exora Health Pty Ltd
ABN 16 690 025 462
Responsable de Privacidad: hello@exora.au
Para preguntas sobre esta política de privacidad, sobre cómo tratamos tus datos o para ejercer cualquiera de tus derechos, contáctanos en la dirección de correo electrónico anterior.
Ley aplicable. Esta política de privacidad se rige por las leyes de Australia. Nada en esta política limita ningún derecho que tengas bajo la ley del país en el que vives y que no pueda excluirse por acuerdo.
Consulta también nuestros Términos de servicio para conocer las reglas que rigen tu uso de exora.