Esta es una traduccion de la version original en ingles. Los documentos legales subyacentes (Privacy Policy, Terms of Service, EULA, etc.) solo estan disponibles en ingles. En caso de conflicto, prevalece la version original en ingles.

Ultima revision: 2026-04-26 Empresa: withVR BV Registrada: Belgium · BE-0790.909.294 Compras: legal@withvr.app

Que es Therapy withVR. Una herramienta de realidad virtual personalizable para logopedas, educadores e investigadores. No es un dispositivo medico. No diagnostica, no trata, no califica, no mide. Todas las decisiones clinicas, educativas y de investigacion permanecen como responsabilidad exclusiva del profesional supervisor. La plataforma esta disenada de manera que ninguna Protected Health Information (PHI), ningun registro estudiantil protegido por FERPA y ninguna categoria especial de datos bajo el articulo 9 del GDPR ingrese al sistema.

Resumen

Marco / normaJurisdiccionEstadoFuente
GDPR / UK GDPREU / EEA / UKConformePrivacy Policy (ingles)
HIPAAUSFuera del alcance por disenoPrivacy Policy (ingles)
FERPAUSFuera del alcance por disenoEducational Use Policy (ingles)
COPPAUS menores de 13Aplica la school-official exception; sin recogida directa de datos de menoresEducational Use Policy §3.2 (ingles)
EU AI ActEURiesgo limitadoEU AI Act Statement (ingles)
EU MDR / FDA / UKCAEU / US / UKNo es dispositivo medicoEULA (ingles)
Leyes estatales de privacidad estudiantil (SOPIPA, NY 2-d, Colorado, Texas, etc.)Estados de EE. UU.La arquitectura apoya el cumplimiento · Acuerdos suplementarios disponiblesEducational Use Policy §3.4 (ingles)
ICO Children's CodeUKNo dirigido a menores · Solo uso supervisado · Titular profesional 18+Educational Use Policy §3.3 (ingles)
WCAG 2.2 AAEU / USEn progreso · Lighthouse 100/100Accessibility Statement (ingles)
EAAEUEn monitoreoAccessibility Statement (ingles)
Section 508USAlineamiento parcialAccessibility Statement (ingles)
SOC 2 / ISO 27001GlobalHeredado (Google Cloud)BCDR (on request)
NIS2EUAlineado con NIS2 belgaPatch Management Policy (on request)
EU Consumer Rights DirectiveEUDesistimiento 14 diasRefund Policy (ingles)

El detalle y las citas de fuente para cada fila aparecen en las secciones siguientes, organizadas segun las nueve categorias de la Technology Checklist for SLPs.

Una nota sobre la estructura. Las secciones siguientes reflejan las nueve categorias de nuestra Technology Checklist for SLPs publica - el mismo marco que recomendamos a los clinicos para evaluar cualquier tecnologia, incluida esta. Esta pagina es el ejemplo desarrollado para nuestro propio producto.

1. Privacidad de datos y cumplimiento

GDPR y UK GDPR

withVR BV es el responsable del tratamiento de los datos personales procesados a traves de Therapy withVR. Todos los datos de la plataforma se alojan en Google Cloud / Firebase en Frankfurt, Alemania (europe-west1) - dentro del EEE. Los datos personales se tratan licitamente segun GDPR Article 6 sobre las bases de ejecucion contractual, intereses legitimos, obligacion legal y consentimiento (para comunicaciones de marketing). Los datos personales del Reino Unido se tratan bajo UK GDPR con bases juridicas equivalentes. Las transferencias del Reino Unido a terceros paises se rigen por el UK IDTA o el UK Addendum to EU SCCs, segun corresponda. Los interesados disponen de plenos derechos de acceso, rectificacion, supresion, limitacion, portabilidad, oposicion y retirada del consentimiento conforme a GDPR Articles 15-22.

Fuente: Privacy Policy §3, §7, §9 · Terms of Service §11

HIPAA - fuera del alcance por diseno

Therapy withVR no es una HIPAA covered entity y no funciona como Business Associate bajo HIPAA. La plataforma esta arquitectada de manera que la Protected Health Information (PHI) no entra al sistema - no se almacenan registros clinicos, diagnosticos, identificadores de pacientes ni historias clinicas. Para entornos sanitarios estadounidenses, la plataforma queda fuera del alcance de los requisitos de Business Associate Agreement por diseno. Que un proveedor no tenga BAA no implica necesariamente incumplimiento; en nuestro caso significa que la arquitectura evita la PHI desde el diseno. Los usuarios en entornos sanitarios estadounidenses son responsables de garantizar que ninguna PHI se introduzca en la plataforma.

Fuente: Privacy Policy §12 · ToS §11.1

FERPA - fuera del alcance por diseno

Las obligaciones FERPA recaen en las instituciones educativas, no en los proveedores. Therapy withVR no esta directamente sujeta a FERPA. La plataforma esta disenada de modo que los expedientes educativos del estudiante no necesitan entrar al sistema - los datos de sesion consisten unicamente en ajustes de configuracion y etiquetas de texto, que no constituyen un expediente educativo segun la definicion FERPA. El profesional supervisor es responsable de asegurar que no se introduzcan datos protegidos por FERPA. Para distritos escolares estadounidenses, withVR BV revisara el acuerdo FERPA estandar de su institucion o el Student Data Privacy Consortium (SDPC) National DPA y trabajara con ustedes para encontrar un camino apropiado - firmar tal como se presenta cuando los terminos sean viables, proponer enmiendas cuando sea necesario, o aportar una plantilla withVR en su lugar. Contacten legal@withvr.app para iniciar la conversacion.

Fuente: Educational Use Policy §3.1, §7 · Privacy Policy §13

COPPA

COPPA se aplica a servicios en linea que recopilan informacion personal de menores de 13 anos. Therapy withVR no esta dirigida a ninos y no recopila informacion personal directamente de ningun usuario, incluidos los ninos. Cuando la plataforma se utiliza con menores de 13 anos en un contexto escolar, la escuela actua como titular de la cuenta bajo la school official exception de COPPA - los estudiantes no interactuan directamente con la plataforma como usuarios. Las instituciones educativas son responsables de los procedimientos de consentimiento parental aplicables a su jurisdiccion.

Fuente: Educational Use Policy §3.2

Leyes estatales y regionales de privacidad estudiantil

Diversos estados de EE. UU. han promulgado leyes de privacidad estudiantil mas alla de FERPA - incluidos California (SOPIPA), Nueva York (Education Law 2-d), Colorado, Texas y otros. Los compromisos arquitectonicos anteriores (sin recogida de PII, sin publicidad a estudiantes, sin venta de datos, sin seguimiento conductual, sin elaboracion de perfiles) estan disenados para apoyar el cumplimiento de estos marcos. Las instituciones en jurisdicciones con requisitos especificos mas alla de lo descrito aqui pueden solicitar acuerdos suplementarios desde legal@withvr.app.

Fuente: Educational Use Policy §3.4

Alojamiento, transferencias y subencargados

Todos los datos de la plataforma se alojan en Google Cloud / Firebase en Frankfurt, Alemania. Las transferencias a OpenAI (Estados Unidos, solo para funciones de IA opcionales) se rigen por las EU Standard Contractual Clauses 2021 conforme a GDPR Article 46(2)(c). Las transferencias de Stripe operan bajo SCCs y participacion en el EU-US Data Privacy Framework cuando proceda. La lista completa de subencargados con el rol, ubicacion y mecanismo de transferencia de cada proveedor se publica en withvr.app/sub-processor-list; se da aviso con al menos 30 dias de antelacion antes de anadir cualquier nuevo subencargado.

Fuente: Privacy Policy §5, §7 · Sub-Processor List

Datos que no recopilamos

Sin grabaciones de audio o video de las sesiones. Sin muestras de habla de la persona dentro de VR. Sin datos biometricos de los sensores del visor VR. Sin PHI. Sin expedientes educativos. Sin datos de localizacion precisa. Sin datos financieros de pago (Stripe gestiona las tarjetas). Sin categorias especiales de datos bajo GDPR Article 9. Los nombres de perfil se cifran a nivel de aplicacion mediante AES-256 con vectores de inicializacion unicos por registro.

Fuente: Privacy Policy §2.6, §8

Plazos de conservacion

Datos de cuenta y suscripcion: 5 anos tras la finalizacion de la suscripcion (plazo belga de prescripcion comercial). Datos de sesion y perfil: 3 anos tras la finalizacion de la suscripcion. Datos de investigacion bajo un Research Agreement: 24 meses tras el fin del proyecto. Registros contables: 7 anos (ley contable belga). Se puede solicitar la supresion anticipada en cualquier momento en legal@withvr.app y se atiende en un plazo de 30 dias, salvo cuando la ley exija una conservacion mas larga.

Fuente: Privacy Policy §6

2. IA y transparencia

Clasificacion bajo el EU AI Act

Therapy withVR ha sido evaluada formalmente conforme al EU AI Act y no esta clasificada como sistema de IA de alto riesgo bajo Article 6 ni Annex III. No evalua resultados de aprendizaje, no monitorea el comportamiento del estudiante, no califica evaluaciones, no realiza toma de decisiones clinicas y no asiste funciones de dispositivo medico. Aun si alguna funcionalidad se considerase tocar una categoria del Annex III, se aplicarian las exenciones del Article 6(3) (tareas procedimentales acotadas, mejorar el resultado de una actividad humana previa, no sustituir la evaluacion humana). No se requiere evaluacion de conformidad, registro en la base de datos de la UE ni marcado CE.

Fuente: EU AI Act Statement §2

Article 5 - practicas prohibidas

Revisado y confirmado: no se presentan practicas prohibidas conforme al Article 5. Sin tecnicas subliminales, sin explotacion de vulnerabilidades, sin social scoring, sin identificacion biometrica remota en tiempo real, sin reconocimiento de emociones en contextos laborales o educativos.

Fuente: EU AI Act Statement §2.4

Article 4 - alfabetizacion en IA

En vigor desde febrero de 2025. Conforme. withVR BV imparte formacion de onboarding en directo a todos los usuarios cubriendo el uso, las limitaciones y el uso responsable de las funciones de IA. La documentacion de las funciones de IA esta incluida en la documentacion de la plataforma. Las instituciones son responsables de asegurar que su personal disponga de un nivel suficiente de alfabetizacion en IA; nuestro onboarding apoya esta obligacion.

Fuente: EU AI Act Statement §3

Article 50 - transparencia para voces sintetizadas y texto generado por IA

Aplicable desde el 2 de agosto de 2026. En preparacion. La divulgacion ya esta presente en la EULA, ToS, Privacy Policy y EU AI Act Compliance Statement. La divulgacion dentro de la plataforma se confirmara conforme antes del plazo del 2 de agosto de 2026. Las voces de los avatares en cada sesion son sintetizadas por IA mediante Google Text-to-Speech; cuando se activan funciones opcionales de OpenAI, el texto introducido en los campos de IA es procesado por un sistema de IA. Los profesionales supervisores son responsables de informar a las personas con quienes trabajan donde lo exijan las obligaciones profesionales o institucionales.

Fuente: EU AI Act Statement §5

Funciones de IA: proveedor, datos, postura sobre entrenamiento

Siempre activas: sintesis de voz de avatar (Google Text-to-Speech). Solo se envia el texto del habla del avatar para la sintesis de voz; ningun dato de usuario, cliente o participante. Opcionales, desactivadas por defecto: traduccion de oraciones, generacion de texto, autocorreccion, reconocimiento de voz Whisper, gramatica del hablante, ajuste de formalidad, habla emocional (todas mediante OpenAI API). Bajo la politica de uso de datos de la API de OpenAI, las entradas de la API no se utilizan por defecto para entrenar los modelos de OpenAI. Ningun nombre de cliente, grabacion de sesion o PII sobre las personas con quienes trabaja se envia a ninguno de los proveedores en el funcionamiento normal. Se instruye explicitamente a los usuarios para que no introduzcan PII en los campos de texto con IA.

Fuente: Privacy Policy §4 · Sub-Processor List

3. Consentimiento informado

El profesional supervisor es responsable de obtener el consentimiento informado de las personas con quienes trabaja, conforme a su codigo profesional, la politica institucional y la legislacion aplicable. Para apoyar esto, withVR ofrece una VR Informed Consent Template gratuita, un folleto explicativo de VR en lenguaje claro para clientes y familias gratuito, y la EU AI Act Compliance Statement con texto de divulgacion listo para incorporar en sus propios documentos de consentimiento. La participacion de la IA (voces sinteticas y cualquier funcion OpenAI activada) debe divulgarse cuando lo exijan sus estandares profesionales o la legislacion aplicable.

Fuente: Acceptable Use Policy §2 · EU AI Act Statement

4. Idioma y accesibilidad

WCAG 2.2 nivel AA

Sitio de marketing (withvr.app): autoevaluacion contra WCAG 2.2 AA completada en abril de 2026. Lighthouse Accessibility 100/100 en escritorio y movil en las paginas prioritarias. Los analisis automatizados de pa11y y axe-core muestran todos los hard failures resueltos. Web App: en progreso contra WCAG 2.2 AA, con vacios parciales conocidos documentados honestamente en la Accessibility Statement (zoom del navegador, pruebas formales de lector de pantalla, auditoria formal de contraste). VR App: seguimiento de manos como alternativa a los mandos; la accesibilidad fisica de VR es una decision clinica del profesional supervisor.

Fuente: Accessibility Statement §1, §4, §5

VPAT / ACR

VPAT v2.5 (International Edition) completado en marzo de 2026, cubriendo WCAG 2.0/2.1/2.2, Section 508 y EN 301 549 para la plataforma v4.0.0. Disponible bajo solicitud en legal@withvr.app.

European Accessibility Act, EN 301 549, Section 508

EAA en vigor desde junio de 2025. Therapy withVR es principalmente una plataforma B2B para profesionales; la aplicabilidad de la EAA a herramientas B2B se monitorea conforme se desarrollan las directrices belgas de transposicion. Las mejoras de accesibilidad apuntan a EN 301 549 / WCAG 2.2 AA con independencia de la aplicabilidad de la EAA. Section 508: alineamiento parcial mediante el trabajo en WCAG 2.2 AA; sin evaluacion formal Section 508 completada.

Fuente: Accessibility Statement §3, §7

Idiomas

Interfaz de la Web App disponible en 59 idiomas. 52 combinaciones idioma-region de voces de avatar. Sitio de marketing disponible en 11 localizaciones (ingles mas neerlandes, frances, aleman, noruego, italiano, checo, espanol, portugues, griego, arabe, turco), con atributo lang correcto y soporte RTL para el arabe.

5. Adecuacion cultural y clinica

Todos los escenarios, oraciones y contenido de conversacion son configurables por el profesional supervisor - la pertinencia cultural y contextual la determina el usuario, no nosotros. Los entornos de habla personalizables y una sala vacia libremente configurable apoyan una practica que refleja el contexto real del individuo. Los estudios revisados por pares que utilizan Therapy withVR o escenarios desarrollados por withVR estan catalogados en el Evidence Hub con cita completa, resumen en lenguaje claro y justificacion de certeza para cada uno. La plataforma no realiza ninguna afirmacion de eficacia clinica propia; la evidencia procede de la literatura.

Fuente: Evidence Hub · Scenarios

6. Seguridad y notificacion de brechas

Cifrado y almacenamiento

Todos los datos en reposo en Google Cloud Firestore se cifran mediante AES-256 (cifrado de infraestructura por defecto de Google Cloud). Los nombres de perfil se cifran adicionalmente a nivel de aplicacion con AES-256 con vectores de inicializacion unicos por registro. Todos los datos en transito se cifran mediante TLS 1.2 o superior. Las contrasenas se gestionan integramente por Firebase Authentication - withVR BV nunca tiene acceso a las contrasenas de los usuarios.

Fuente: Privacy Policy §8 · DPA §6 (bajo solicitud)

Gestion de parches

Parches criticos (CVSS 9.0+, zero-days, vulnerabilidades que afectan Firebase auth o storage): en 48 horas. Altos (CVSS 7.0-8.9): en 7 dias. Medios (CVSS 4.0-6.9): en 30 dias o en la siguiente entrega. Identificacion mediante boletines de proveedores, NVD/CVE y GitHub Dependabot. Alineado con las obligaciones del GDPR Article 32 y la transposicion belga de NIS2.

Fuente: Patch Management Policy §4 (bajo solicitud)

Notificacion de brechas

Notificacion de brecha de datos personales a la autoridad belga de proteccion de datos (GBA) en un plazo de 72 horas desde el conocimiento (GDPR Article 33). Notificacion a la UK ICO bajo UK GDPR. Los usuarios afectados son notificados sin demora indebida cuando la brecha pueda implicar un alto riesgo. Los clientes institucionales con un DPA firmado son notificados en un plazo de 72 horas conforme a los terminos del DPA.

Fuente: Privacy Policy §10 · ToS §11.3 · DPA §11 (bajo solicitud)

Disponibilidad y resiliencia del servicio

Alojado en Google Cloud Firebase (Frankfurt) bajo el SLA de uptime del 99,95% de Google. Replicacion multi-zona dentro de la region UE. Firestore point-in-time recovery con ventana de 7 dias. Copias de seguridad diarias conservadas 30 dias, copias semanales conservadas 98 dias. Prioridades de respuesta a incidentes (P1 caida total / brecha en 2 horas; P2 caida parcial en 4 horas; P3 degradacion menor el siguiente dia laborable). La Web App opera independientemente del sitio de marketing, y la VR App opera independientemente del canal de distribucion Meta Quest Store tras la instalacion.

Fuente: Business Continuity & Disaster Recovery Summary (bajo solicitud)

Certificaciones de seguridad independientes

Postura honesta: withVR BV no posee actualmente certificaciones SOC 2 Type II ni ISO 27001 independientes. La infraestructura de la plataforma hereda ambas de Google Cloud / Firebase, que las mantiene. Las certificaciones independientes se evaluaran a medida que la plataforma madure. Actualmente no se realiza pruebas de penetracion programadas; tambien se evaluaran a medida que la plataforma madure.

Fuente: Patch Management Policy §9 · BCDR §8.2 (bajo solicitud)

Acceso administrativo

Postura honesta: withVR BV es operado por una sola persona (el fundador). El acceso administrativo al proyecto Firebase esta restringido a esa persona. Ningun otro personal o tercero tiene acceso directo a la base de datos de produccion ni a la infraestructura. La autenticacion multifactor en cuentas administrativas esta planificada. La infraestructura subyacente de la plataforma se ejecuta sobre servicios gestionados de Google Cloud que operan con independencia de la implicacion diaria de withVR BV, lo que mitiga la dependencia de una sola persona a nivel de infraestructura. Los escenarios de indisponibilidad del fundador se abordan en el Business Continuity Summary.

Fuente: Privacy Policy §8 · BCDR §5 (bajo solicitud)

Registro de auditoria

Los Google Cloud Audit Logs estan habilitados en todo el proyecto de produccion y proporcionan un rastro a prueba de manipulaciones de cada accion administrativa y de cada operacion sobre datos de clientes. Los registros Admin Activity siempre activos capturan cada cambio de configuracion. Los registros Admin Read, Data Read y Data Write estan habilitados para Cloud Firestore (donde residen los datos de los clientes), la Cloud Storage for Firebase API (reglas y configuracion) y Google Cloud Storage (operaciones de archivo - carga, descarga, eliminacion). Los registros se conservan segun la politica de retencion predeterminada de Google Cloud (400 dias para los data access logs, 400 dias para los admin activity) y se utilizan unicamente para la investigacion de incidentes de seguridad y la verificacion de conformidad. Esto forma parte de las medidas tecnicas y organizativas de withVR BV en virtud de GDPR Article 32.

Fuente: Google Cloud Audit Logs (proyecto Firebase) · BCDR §6 (bajo solicitud)

Requisitos de red (para TI institucional)

Todo el trafico de withVR BV utiliza HTTPS en el puerto 443. La Web App requiere withvr.app, firestore.googleapis.com, firebasestorage.googleapis.com, texttospeech.googleapis.com y (solo cuando las funciones de IA estan habilitadas) api.openai.com. La VR App no se conecta a OpenAI. El hardware Meta Quest requiere ademas dominios de la plataforma Meta - las instituciones con redes restringidas (especialmente escuelas) deben asegurarse de que estos no esten bloqueados. La lista completa de dominios, puertos, navegadores y sistemas operativos esta en la pagina Compatibility.

Fuente: pagina Compatibility · BCDR §8.1 (bajo solicitud)

7. Trabajo con menores y en escuelas

Los titulares de cuenta deben tener 18+ anos. La plataforma solo puede usarse con menores bajo supervision y control directo de un profesional adulto cualificado. Los estudiantes nunca crean cuentas, inician sesion ni envian datos personales directamente a la plataforma. Ningun nombre de estudiante, identificador o PII puede ser introducido en la plataforma. El hardware Meta Quest tiene una edad minima separada de 10 anos establecida por Meta - es politica de Meta, no nuestra, y se aplica con independencia de la supervision profesional.

Pueden aplicarse simultaneamente tres umbrales: la politica de edad de la plataforma, la legislacion de privacidad aplicable (p. ej. los 13 de COPPA, los 13-16 de GDPR Article 8 segun el Estado miembro) y el consentimiento clinico (tipicamente menores de 18). Prevalece el umbral mas alto. El profesional supervisor es responsable del consentimiento parental o del tutor en su jurisdiccion.

Para escuelas estadounidenses, hay disponible un acuerdo FERPA, un Student Data Privacy Agreement o el SDPC National DPA - vease la seccion 8 (Acuerdos disponibles) mas abajo.

Fuente: Educational Use Policy §1, §3 · EULA §8

8. Preparacion organizativa

Certificacion de dispositivo medico

Therapy withVR no es un dispositivo medico. Sin marcado CE bajo EU MDR. No regulado por la FDA. Sin marcado UKCA. La plataforma no diagnostica, no trata, no califica, no mide ni toma decisiones clinicas. Todas las decisiones clinicas permanecen como responsabilidad exclusiva del profesional supervisor. Las funciones de IA generan unicamente sugerencias de contenido y no constituyen consejo clinico ni evaluacion.

Fuente: EULA §1 · AUP §1 · EU AI Act Statement §2

SLA y disponibilidad

withVR BV no ofrece una garantia de uptime separada, pero la plataforma hereda el SLA de uptime del 99,95% de Google Cloud para la infraestructura subyacente. Las tareas de mantenimiento programadas se comunican con antelacion siempre que sea posible. La indisponibilidad no programada se comunica por correo electronico y en el sitio web.

Fuente: ToS §12.2 · EULA §11

Precios e impuestos

Suscripcion estandar EUR 49 al mes por puesto (sin IVA, en facturacion anual). Descuentos plurianuales hasta 5 anos. Tantos puestos como sean necesarios. Presupuestos en papel timbrado, facturacion por orden de compra y documentacion de compras suplementaria disponibles bajo solicitud. Podemos hablar directamente con TI, compras o equipos de proteccion de datos para resolver los requisitos de onboarding del proveedor.

Fuente: ToS §6 · Refund Policy

Proteccion del consumidor (UE)

Derecho legal de desistimiento de 14 dias bajo la EU Consumer Rights Directive 2011/83/EU y la ley belga de transposicion. Derecho belga / jurisdiccion de Gante. Los consumidores de la UE conservan el derecho a iniciar procedimientos en su lugar de residencia habitual; la plataforma europea de resolucion de litigios en linea esta disponible en ec.europa.eu/consumers/odr (se abre en nueva pestana).

Fuente: ToS §6.4, §16 · Refund Policy §2, §9

9. Validacion entre pares

Therapy withVR se utiliza activamente en investigacion revisada por pares en universidades y hospitales de muchos paises. El Evidence Hub cataloga cada estudio publicado, con cita completa, resumen en lenguaje claro y calificacion de certeza. Universidades, NHS trusts y distritos escolares que ya han completado sus procesos de aprobacion institucional estan disponibles como referencias - solicitar a traves de hello@withvr.app.

Acuerdos disponibles

A peticion en legal@withvr.app:

Documentos

Todos los documentos publicos estan enlazados desde withvr.app/es/legal:

Lo que no afirmamos

La transparencia sobre los limites es parte del diseno:

Contacto

Compras, cuestionarios de proveedores, revisiones de seguridad y solicitudes de acuerdos: legal@withvr.app. Nuestra Technology Checklist for SLPs publica es el marco sobre el que se estructura esta pagina - usenlo en nosotros, o en cualquier otra herramienta que evaluen.

withVR BV · Jozef Hebbelynckstraat 21, Merelbeke 9820, Belgium · BE-0790.909.294 · ultima revision 2026-04-26