Los siguientes subencargados son contratados por Project Line (קו פרויקטים, n.º 310333984) para prestar la Plataforma inteligente de gestión clínica. Los cambios sustanciales (alta o sustitución) se notifican a todas las clínicas con 30 días de antelación a su entrada en vigor.
| Subencargado | Finalidad | Datos alojados | Región | Garantías |
|---|---|---|---|---|
| Microsoft Azure (Microsoft Corp.) | Alojamiento en la nube: App Service, SQL Database, Blob Storage, Key Vault | Todos los historiales de la clínica y los pacientes, archivos adjuntos, copias de seguridad | Israel Central por defecto; otras regiones de Azure según contrato de la clínica | CCT UE; Azure Data Protection Addendum; ISO 27001/27018; lista de servicios HIPAA-eligible |
| OpenAI, L.L.C. | Inferencia LLM para agente de voz, agente de chat y OCR de imágenes | Flujo de audio en tiempo real (voz a voz, no conservado), instrucciones enviadas al modelo, imágenes de documentos/tarjetas | EE. UU.; residencia en la UE cuando esté disponible | CCT; DPA de OpenAI; nivel de API sin retención; sin entrenamiento de modelos con datos de clientes |
| Twilio Inc. | Voz y SMS entrantes y salientes; aprovisionamiento de números de teléfono | Números de teléfono, encaminamientos de llamadas, cuerpo de los SMS | EE. UU.; regiones de la UE disponibles | CCT; DPA de Twilio; no se ha suscrito un BAA con Twilio; para las clínicas de EE. UU. el asistente telefónico de IA y los SMS a pacientes están desactivados y las llamadas entrantes solo se transfieren al teléfono de la clínica —Twilio actúa como mero conducto de telecomunicaciones (conduit)—, sin grabación y sin envío a la IA |
| Stripe Payments Europe Ltd. | Tokenización de tarjetas, cobro, devolución (ámbito PCI SAQ-A) | Medios de pago tokenizados, metadatos de pago; el PAN nunca se almacena en el encargado | UE / Reino Unido / EE. UU. | CCT UE; DPA de Stripe; PCI-DSS nivel 1 |
| Meta Platforms Ireland Ltd. | Mensajería por WhatsApp Business Cloud API | Teléfono del paciente, cuerpo de la plantilla, estado de entrega | UE / Irlanda | DPA de Meta; términos de WhatsApp Business; CCT para transferencias fuera de la UE |
| Google LLC | OAuth de Google Workspace — la clínica vincula su propio Drive / Gmail | Solo lo que la clínica comparte; los tokens OAuth se almacenan cifrados | UE / EE. UU. | CCT; DPA de Google Workspace. Opcional; alta voluntaria de la clínica. |
| Microsoft (Azure AD / Microsoft Graph) | OAuth opcional de la clínica — Outlook / OneDrive | Solo lo que la clínica comparte; los tokens OAuth se almacenan cifrados | UE / EE. UU. | DPA de Microsoft 365; CCT. Opcional. |
| PayPal Holdings, Inc. | Procesamiento de pagos con tarjeta / banco para facturas de la clínica (alta voluntaria por proveedor) | Medios de pago tokenizados, importe de la transacción, metadatos de la factura; el PAN no se almacena en el procesador (PCI-DSS SAQ-A) | UE / Reino Unido / EE. UU. | Opcional — alta voluntaria de la clínica. CCT; DPA del proveedor; PCI-DSS nivel 1. |
| Cardcom Ltd. (Israel) | Procesamiento de pagos con tarjeta / banco para facturas de la clínica (alta voluntaria por proveedor) | Medios de pago tokenizados, importe de la transacción, metadatos de la factura; el PAN no se almacena en el procesador (PCI-DSS SAQ-A) | Israel | Opcional — alta voluntaria de la clínica. Adquirente israelí PCI-DSS nivel 1; la clínica firma el contrato directamente con el proveedor. |
| Tranzila Ltd. (Israel) | Procesamiento de pagos con tarjeta / banco para facturas de la clínica (alta voluntaria por proveedor) | Medios de pago tokenizados, importe de la transacción, metadatos de la factura; el PAN no se almacena en el procesador (PCI-DSS SAQ-A) | Israel | Opcional — alta voluntaria de la clínica. Adquirente israelí PCI-DSS nivel 1; la clínica firma el contrato directamente con el proveedor. |
| PayPlus Ltd. (Israel) | Procesamiento de pagos con tarjeta / banco para facturas de la clínica (alta voluntaria por proveedor) | Medios de pago tokenizados, importe de la transacción, metadatos de la factura; el PAN no se almacena en el procesador (PCI-DSS SAQ-A) | Israel | Opcional — alta voluntaria de la clínica. Adquirente israelí PCI-DSS nivel 1; la clínica firma el contrato directamente con el proveedor. |
| Meshulam Ltd. (Israel) | Procesamiento de pagos con tarjeta / banco para facturas de la clínica (alta voluntaria por proveedor) | Medios de pago tokenizados, importe de la transacción, metadatos de la factura; el PAN no se almacena en el procesador (PCI-DSS SAQ-A) | Israel | Opcional — alta voluntaria de la clínica. Adquirente israelí PCI-DSS nivel 1; la clínica firma el contrato directamente con el proveedor. |
| GreenInvoice Ltd. (Israel) | Generación de facturas electrónicas para la autoridad fiscal israelí (Heshbonit Mas / חשבונית מס) | Nombre del paciente, conceptos de la factura, total, IVA (sin contenido clínico) | Israel | Opcional — alta voluntaria de la clínica. Proveedor de facturación, no adquirente de tarjetas; la clínica firma el contrato directamente con el proveedor. |
| iCount Ltd. (Israel) | Generación de facturas electrónicas para la autoridad fiscal israelí (Heshbonit Mas / חשבונית מס) | Nombre del paciente, conceptos de la factura, total, IVA (sin contenido clínico) | Israel | Opcional — alta voluntaria de la clínica. Proveedor de facturación, no adquirente de tarjetas; la clínica firma el contrato directamente con el proveedor. |
| Stedi, Inc. (USA) | Cámara de compensación de reclamaciones de seguros de EE. UU. (reclamaciones 837P electrónicas, estados 277, remesas 835) — solo clínicas de EE. UU. | Datos de la reclamación: datos demográficos del paciente, diagnósticos (ICD-10), procedimientos (CPT), importes | EE. UU. | Opcional — activación por la clínica (solo clínicas de EE. UU.). La clínica utiliza su propia cuenta y su propia clave API de Stedi y contrata directamente con Stedi; la clínica es responsable de su propio BAA HIPAA con Stedi. Los datos de la reclamación solo salen del sistema cuando la clínica presenta una reclamación. |
| Zoho Corporation (Zoho Mail) | Envío de correo electrónico transaccional: avisos a pacientes y clínicas, códigos de acceso y facturas | Dirección de correo electrónico, nombre del destinatario y contenido del mensaje | EE. UU. (centro de datos de zoho.com) | DPA de Zoho; cláusulas contractuales tipo (CCT) |
Mecanismos de transferencia para el Reino Unido e Israel. Para los datos personales del Reino Unido, las CCT de la UE arriba indicadas se aplican junto con el UK Addendum (B1.0) del ICO o el acuerdo UK IDTA; las transferencias a Microsoft y Twilio pueden además basarse en la UK Extension al EU-US Data Privacy Framework (UK-US Data Bridge). Para las clínicas israelíes, las transferencias al extranjero se basan en los compromisos contractuales del destinatario conforme a la regla 2(4) de las Privacy Protection (Transfer of Data Abroad) Regulations 5761-2001.
Al añadir o sustituir un subencargado, Project Line crea un SubProcessorChangeRecord con un preaviso mínimo de 30 días. Se envía un correo a todas las clínicas. Las clínicas que se opongan podrán resolver el Acuerdo de Servicio antes de la fecha de efecto (DPA §5).
Para oponerse a un subencargado, escriba a support@projectlineil.com antes de la fecha de efecto indicada en la notificación.
© 2026 Project Line. Todos los derechos reservados.