Para profesionales que usan Vitena

Tratamiento de datos, alojamiento y subencargados

Si usas Vitena para llevar registros sobre tus pacientes, tú eres el responsable del tratamiento de esos datos y Vitena es tu encargado. Esta página cubre lo que es cierto ejerzas donde ejerzas: dónde residen físicamente los datos, quién más los toca y qué permanece bajo tu control. Las reglas que cambian según el país —qué contrato aplica y cómo se tratan los datos de salud— están en la página de tu régimen, enlazada abajo.

Quién es quién

Tú decides a qué pacientes registras, qué escribes sobre ellos y cuánto tiempo lo conservas, así que eres el responsable del tratamiento según el art. 4(7) del RGPD. Vitena almacena y trata esos datos siguiendo tus instrucciones y para ningún otro fin, lo que la convierte en encargada según el art. 4(8). Vitena no usa tus datos clínicos para fines propios, no los vende y no los usa para entrenar modelos de IA.

Hay una parte de la plataforma donde los papeles cambian. Tu perfil público en el directorio, y los datos que una persona introduce al reservar contigo antes de ser paciente tuyo, los trata Vitena como responsable por derecho propio: es la parte de marketplace del producto. Todo lo que hay dentro de tu espacio de trabajo es tratamiento por encargo.

Qué normativa se te aplica

Elige el régimen bajo el que ejerces. Cada página contiene el contrato que Vitena ofrece bajo esa ley, cómo se tratan los datos de salud de categoría especial y las reglas sobre transferencias al extranjero.

HIPAA (Estados Unidos): Vitena no da servicio actualmente al mercado estadounidense, no actúa como Business Associate y no firma BAA. Si manejas Información de Salud Protegida bajo HIPAA, Vitena no es hoy la herramienta adecuada. Preferimos decirlo antes que insinuar un cumplimiento que no tenemos.

Dónde se almacenan tus datos

Todas las fichas de pacientes, citas, notas, formularios, registros de consentimiento y archivos subidos se almacenan en la Unión Europea, en la región de Fráncfort de Amazon Web Services (eu-central-1). Cada consulta tiene su propio esquema de base de datos aislado. Los datos se cifran en tránsito (TLS) y en reposo, y las copias de seguridad permanecen en la misma región.

El domicilio de la empresa y la ubicación de los datos son cosas distintas

Vitena está operada por Ahmet Çakıl, una empresa registrada en Türkiye (Kartal tepe mh. Kılıçaslan cd. 11/22 Merkez, Karabük 78100, Türkiye). Es quien te factura y es lo que indican nuestras condiciones del servicio. No es donde se guardan tus datos: los servidores están en Fráncfort, dentro de la UE, como se describe arriba. Ambos hechos son ciertos a la vez y ninguno sustituye al otro. Türkiye no figura en la lista de adecuación de la Comisión Europea, así que cualquier acceso desde el lado del operador se rige por el contrato de encargado y las Cláusulas Contractuales Tipo, no por una decisión de adecuación.

Subencargados

Estos son los terceros que pueden tratar datos por cuenta de Vitena. La lista se mantiene actualizada; se te avisará antes de añadir un nuevo subencargado y podrás oponerte.

SubencargadoPara qué se usaLugar de tratamiento
Amazon Web Services EMEA SARLAlojamiento: servidores de aplicación, base de datos, almacenamiento de archivos y distribución de contenidoUnión Europea — Fráncfort (eu-central-1)
Amazon SES (AWS)Correo transaccional: confirmaciones de cita, recordatorios, enlaces al portal, avisos de cuentaUnión Europea — Fráncfort (eu-central-1)
Amazon Rekognition (AWS)Moderación automática de las imágenes subidas a perfiles públicos. Los archivos clínicos no se envíanUnión Europea — Fráncfort (eu-central-1)
OpenAI, L.L.C.Funciones de IA, solo cuando el profesional inicia una deliberadamente (borrador de plan, borrador de nota, lectura de documento)Estados Unidos — Cláusulas Contractuales Tipo
Groq, Inc.Proveedor de reserva para las mismas funciones de IA cuando el principal no está disponibleEstados Unidos — Cláusulas Contractuales Tipo
Google Ireland Ltd.Sincronización de calendario: solo para profesionales que conectan su propio Google CalendarUnión Europea

Sobre las funciones de IA: nunca se ejecutan solas. Un proveedor de IA solo ve contenido cuando tú inicias deliberadamente una acción de IA: redactar un plan de comidas, redactar una nota de sesión o leer un documento que hayas adjuntado. Si nunca usas esas funciones, ningún dato de pacientes llega a un proveedor de IA. Ninguno de los dos proveedores entrena modelos con el contenido enviado por la API. Y si prefieres no usar IA en absoluto, todo el producto funciona sin ella.

Mantener el control de tus datos

  • Exportación: puedes exportar tus datos de pacientes tú mismo, en cualquier momento y sin pedir permiso.
  • Supresión: el derecho de supresión de un paciente puede ejecutarse desde tu espacio de trabajo, y se emite un certificado de borrado como prueba.
  • Control de acceso: los roles de Administrador, Profesional y Asistente limitan quién de tu equipo ve qué.
  • Si te vas: al terminar el contrato tus datos se devuelven o se borran, según prefieras.
  • Incidentes: se te notifica sin dilación indebida si una brecha afecta a tus datos, con lo que se sepa en ese momento, para que puedas cumplir tu propia obligación de 72 horas.

Preguntas y solicitudes

Las preguntas sobre protección de datos, las solicitudes del contrato y las objeciones a subencargados van todas a la misma dirección: info@vitena.care. Lecturas relacionadas: seguridad y privacidad, la política de privacidad y las condiciones del servicio.