Política de Privacidad · SOAPscribe AI
Última actualización: 24 de agosto de 2026
Responsable: Diego Emiliano Battipiedi
Contacto: hola@corefide.com
Resumen en tres frases
SOAPscribe no tiene servidores. Todo el procesamiento ocurre en tu navegador, y el contenido de tus sesiones viaja únicamente entre tu ordenador y el proveedor de inteligencia artificial que tú contratas con tu propia clave.
Ni el desarrollador de SOAPscribe ni ningún tercero relacionado con esta extensión puede leer, almacenar ni acceder al contenido que procesas.
No hay analítica, no hay seguimiento, no hay cuentas de usuario.
1 · Quién es el responsable
Esta extensión está desarrollada y mantenida por
Diego Emiliano Battipiedi, con domicilio en Yautepec, Morelos, México.
Para cualquier consulta relacionada con esta política puedes escribir a
hola@corefide.com.
2 · Qué datos trata la extensión
2.1 · Datos que tú introduces
| Dato | Para qué | Dónde se guarda |
|---|---|---|
| Material de la sesión | Generar la nota clínica | En memoria, se descarta al cerrar |
| Alias del paciente | Encabezar el documento | En memoria, se descarta al cerrar |
| Número de sesión, duración, modalidad | Metadatos del documento | En memoria, se descarta al cerrar |
| Nombre del profesional | Firmar el documento | En memoria, se descarta al cerrar |
Nada de esto se guarda en disco. Al cerrar el panel lateral, desaparece.
2.2 · Datos que la extensión sí almacena
Solo dos cosas, y ambas en tu propio ordenador:
| Dato | Cómo | Dónde |
|---|---|---|
| Tu clave de la API de Gemini | Cifrada con AES-GCM de 256 bits | chrome.storage.local |
| Si aceptaste el aviso legal | Un valor verdadero/falso | chrome.storage.local |
Se usa chrome.storage.local y nunca chrome.storage.sync. La diferencia importa: lo que se guarda en sync viaja a los servidores de Google y se replica en todos los dispositivos donde tengas sesión iniciada. Tu clave cifrada no sale de este ordenador.
2.3 · Datos que NO se tratan
- No se recoge tu nombre, correo ni ningún dato identificativo
- No hay cuentas de usuario ni registro
- No se usa analítica ni telemetría de ningún tipo
- No se leen cookies, historial, marcadores ni pestañas
- No se instala ningún script en las páginas que visitas
- No hay publicidad ni identificadores publicitarios
3 · Cómo se protege tu clave de API
Tu clave se cifra antes de guardarse, con una contraseña que solo tú conoces:
| Parámetro | Valor |
|---|---|
| Derivación de clave | PBKDF2 con 600.000 iteraciones, SHA-256 |
| Sal | 16 bytes aleatorios, distintos en cada guardado |
| Cifrado | AES-GCM de 256 bits |
| Vector de inicialización | 12 bytes aleatorios, distintos en cada guardado |
| Etiqueta de autenticación | 128 bits |
| Implementación | crypto.subtle, la API nativa del navegador |
Las 600.000 iteraciones siguen la recomendación de la OWASP Password Storage Cheat Sheet. Hacen que descifrar la clave tarde alrededor de un segundo, lo que vuelve inviable probar contraseñas por fuerza bruta.
Tu contraseña no se guarda en ningún sitio. No está en tu ordenador ni en ninguna parte. Si la olvidas, la clave cifrada es irrecuperable y tendrás que volver a introducir tu clave de Gemini. Esto es intencionado: si la contraseña se guardara, cifrar no serviría de nada.
4 · A dónde van tus datos
Cuando pulsas «Generar nota», ocurre esto:
` Tu navegador ──────────────► Google (API de Gemini) ◄────────────── `
Eso es todo. No hay ningún paso intermedio. No existe un servidor de SOAPscribe por el que pasen tus datos, porque SOAPscribe no tiene servidores.
La conexión se hace a https://generativelanguage.googleapis.com y a ningún otro dominio. Es el único permiso de red que declara la extensión, y puedes comprobarlo en el archivo manifest.json del paquete instalado.
Tu relación con Google es directa
El contenido que procesas se envía a Google usando tu propia clave de API. Eso significa que la relación contractual sobre esos datos es entre tú y Google, no entre tú y SOAPscribe.
Te corresponde revisar y aceptar las condiciones de Google:
- Términos de servicio de la API de Gemini
- Política de privacidad de Google
- Condiciones de uso de datos según el nivel de servicio que contrates
Importante para uso clínico: el nivel gratuito de Google AI Studio puede utilizar el contenido enviado para mejorar sus modelos. Si vas a procesar información sujeta a secreto profesional, considera usar un nivel de pago o Vertex AI con un acuerdo de tratamiento de datos, donde ese uso está excluido.
5 · Los permisos que pide la extensión, y por qué
| Permiso | Para qué se usa |
|---|---|
storage | Guardar tu clave cifrada en este ordenador |
sidePanel | Mostrar el panel lateral donde trabajas |
contextMenus | La opción «Generar nota SOAP» del clic derecho |
activeTab | Leer solo el texto que tú seleccionas y solo cuando pulsas esa opción |
generativelanguage.googleapis.com | Enviar tu petición a Gemini con tu clave |
No se pide <all_urls>, ni tabs, ni cookies, ni history, ni webNavigation, ni downloads.
activeTab es el permiso más acotado que existe para leer contenido de una página: solo se activa cuando el usuario ejecuta explícitamente una acción de la extensión, y solo da acceso a la pestaña en la que está en ese momento.
6 · Datos de salud y secreto profesional
SOAPscribe está pensado para profesionales sanitarios que documentan sesiones clínicas. El contenido que procesas puede constituir datos de categoría especial según el artículo 9 del RGPD.
Lo que hace la extensión para protegerlos
- No los almacena en disco
- No los transmite a ningún servidor propio
- No los comparte con terceros distintos del proveedor de IA que tú eliges
- El prompt indica al modelo que sustituya nombres reales por etiquetas
genéricas como [FAMILIAR] o [LUGAR]
Lo que sigue siendo tu responsabilidad
- Usar un alias, nunca el nombre real del paciente. La extensión te lo
recuerda en pantalla, pero no puede impedírtelo.
- Verificar que la nota generada no contiene datos identificativos antes de
archivarla o compartirla.
- Cumplir la normativa que te aplique como profesional: RGPD y LOPDGDD en
España, HIPAA en Estados Unidos, Ley 25 en Quebec, y las obligaciones deontológicas de tu colegio profesional.
- Elegir un nivel de servicio de IA compatible con tus obligaciones de
confidencialidad.
Lo que SOAPscribe no afirma
Esta extensión no está certificada como software médico y no se declara conforme con HIPAA. Está diseñada para poder integrarse en flujos de trabajo que cumplan esas normativas cuando se usa con un proveedor de IA que ofrezca las garantías contractuales correspondientes, pero esa evaluación te corresponde a ti.
7 · Tus derechos
Como SOAPscribe no recoge ni almacena datos personales tuyos en ningún servidor, no hay nada que solicitar, rectificar ni suprimir por nuestra parte.
Aun así:
Para borrar todo lo que la extensión guarda, desinstálala desde chrome://extensions. Chrome elimina automáticamente todo su almacenamiento local, incluida la clave cifrada.
Para borrar solo la clave, entra en Ajustes dentro del panel y pulsa «He olvidado la contraseña».
Sobre los datos que envías a Google, ejerce tus derechos directamente ante Google. Nosotros no tenemos acceso a ellos ni podemos actuar sobre ellos.
8 · Menores
SOAPscribe es una herramienta profesional y no está dirigida a menores de edad. No se recogen datos de menores de forma consciente.
Si documentas sesiones con pacientes menores, las obligaciones sobre esos datos te corresponden a ti como profesional responsable del tratamiento.
9 · Cambios en esta política
Si esta política cambia, se actualizará la fecha del encabezado y se publicará la nueva versión en esta misma dirección.
Si algún cambio afectara a cómo se tratan tus datos, se avisará dentro de la propia extensión antes de que entre en vigor, tal como exige la política de divulgación del Chrome Web Store desde el 1 de agosto de 2026.
10 · Contacto
hola@corefide.com
Para cuestiones de seguridad: hola@corefide.com
<sub>SOAPscribe AI · Política de privacidad · Versión 1.0</sub>