Anexo a las Condiciones del servicio
Contrato de encargado del tratamiento (art. 28 RGPD)
Este es el contrato que Vitena celebra con cada profesional que registra datos de clientes o pacientes en la plataforma. Es el documento que en Alemania se llama Auftragsverarbeitungsvertrag (AVV), en los Países Bajos verwerkersovereenkomst y en España contrato de encargado del tratamiento. Una sola norma, varios nombres.
Cómo se celebra este contrato. Es un anexo a las Condiciones del servicio, por lo que entra en vigor cuando usted acepta las Condiciones: al registrarse, o en su siguiente inicio de sesión tras la publicación de una nueva versión. No hace falta una firma aparte: el art. 28.9 RGPD exige que el contrato conste por escrito y el formato electrónico cumple ese requisito. Si su colegio profesional o su aseguradora quieren una copia para el expediente, imprima esta página.
Este contrato cubre la parte del producto correspondiente a su consulta: los clientes, las citas, las notas, los cuestionarios, los documentos y los mensajes que conserva sobre las personas a las que atiende. No cubre su perfil público en el directorio ni una consulta que alguien envíe antes de ser cliente suyo; ahí Vitena actúa como responsable por derecho propio, tal como se explica en la página de protección de datos.
1. Partes y funciones
Usted, el profesional o la consulta titular de la cuenta de Vitena, es el responsable del tratamiento conforme al art. 4.7 RGPD. Vitena es su encargado del tratamiento conforme al art. 4.8 y trata datos personales únicamente para usted y únicamente para prestar el servicio. Vitena no trata sus datos clínicos para fines propios, no los vende, no los comparte con otros profesionales de la plataforma y no los utiliza para entrenar modelos de IA.
2. Objeto, naturaleza, finalidad y duración
Objeto y finalidad: operar por cuenta de usted una plataforma de gestión de la consulta y de comunicación con los clientes. Naturaleza del tratamiento: recogida, conservación, organización, consulta, visualización, comunicación, copia de seguridad y supresión. Duración: mientras exista su cuenta, más los plazos de supresión de la cláusula 10.
3. Categorías de interesados y de datos personales
Interesados: sus clientes o pacientes, las personas que le hacen consultas o reservan cita y los miembros de su propio equipo que usan la cuenta.
- Datos identificativos y de contacto: nombre, dirección de correo electrónico, teléfono, fecha de nacimiento
- Registros de citas y servicios, estado de pago y facturas
- Datos de salud (art. 9 RGPD): respuestas a cuestionarios, mediciones, notas de sesión, planes, registros de consentimiento, documentos e imágenes cargados y cualquier resumen personal que usted elabore
- Mensajes intercambiados a través de la plataforma y del área de clientes
- Datos técnicos necesarios para prestar el servicio: registros de actividad, dirección IP, información del dispositivo y del navegador
Vitena está construido partiendo de que habrá datos de salud de categoría especial. Establecer la base jurídica para tratarlos le corresponde a usted como responsable, normalmente el art. 9.2.h) junto con sus normas profesionales nacionales. Las obligaciones de este contrato se aplican a todas las categorías anteriores, incluidas las notas de texto libre, las notas privadas internas y los archivos que usted cargue, no solo a los campos estructurados de los cuestionarios.
4. Tratamiento conforme a sus instrucciones
Vitena trata los datos personales únicamente siguiendo sus instrucciones documentadas. Sus instrucciones son: este contrato, las Condiciones del servicio, los ajustes que usted elija en el producto y las acciones que realice en él. Vitena le informará si, en su opinión, una instrucción infringe el RGPD. Cuando el Derecho de la Unión o de un Estado miembro obligue a Vitena a tratar datos más allá de sus instrucciones, se le informará antes del tratamiento, salvo que ese Derecho lo prohíba.
Las funciones de IA son una instrucción que usted da, acción por acción. Ningún proveedor de IA recibe contenido de clientes salvo que usted inicie deliberadamente una acción de IA: redactar un plan, redactar una nota o leer un documento que usted haya adjuntado. Si nunca usa esas funciones, ningún dato de clientes llega a un proveedor de IA. Ninguno de los dos proveedores entrena modelos con el contenido enviado a través de su API.
5. Confidencialidad
Toda persona del lado de Vitena que pueda acceder a datos personales está sujeta a un deber de confidencialidad que subsiste tras el fin de su relación, y solo se le concede acceso en la medida necesaria para operar, dar soporte y proteger el servicio.
6. Seguridad del tratamiento (art. 32)
Vitena mantiene medidas técnicas y organizativas apropiadas, detalladas íntegramente en el Anexo A. Las medidas pueden modificarse conforme evolucione la tecnología, siempre que no se reduzca el nivel de protección.
7. Subencargados
Usted autoriza de forma general que Vitena recurra a los subencargados enumerados en el Anexo B. Vitena les impone obligaciones de protección de datos no menos protectoras que las de este contrato y sigue siendo plenamente responsable ante usted de su actuación. Antes de añadir o sustituir un subencargado, Vitena se lo notificará para que pueda oponerse; si se opone por motivos razonables de protección de datos y no se encuentra solución, podrá resolver el servicio afectado.
8. Ayuda para responder a sus clientes
Vitena le asiste, en la medida de lo posible, para responder a las solicitudes de los interesados que ejerzan sus derechos del capítulo III RGPD: acceso, rectificación, supresión, limitación, portabilidad y oposición. La mayoría puede atenderlas usted mismo desde el producto; cuando no sea posible, Vitena ayuda a petición suya. Si un interesado se dirige directamente a Vitena por datos de su espacio de trabajo, Vitena no responderá en su nombre, sino que le remitirá a usted.
9. Violaciones de seguridad y apoyo en los arts. 32 a 36
Vitena le notifica sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales que afecte a sus datos, con la información que necesita para su propia notificación conforme al art. 33: qué ha ocurrido, qué categorías y aproximadamente cuántos registros se ven afectados, las consecuencias probables y las medidas adoptadas. Vitena también le asiste, teniendo en cuenta la naturaleza del tratamiento y la información de que dispone, en sus obligaciones de los arts. 32 a 36, incluida una evaluación de impacto cuando usted la necesite.
10. Supresión y devolución de los datos
Mientras la cuenta esté activa, puede exportar sus datos en cualquier momento y suprimir registros concretos usted mismo. Cuando finaliza el contrato, Vitena suprime los datos personales que trata por cuenta de usted, salvo que el Derecho de la Unión o de un Estado miembro exija conservarlos. La supresión en los sistemas activos se produce dentro de los 30 días siguientes al fin del contrato. Las copias de seguridad se mantienen en una ventana móvil y se sobrescriben en el curso ordinario, de modo que un registro suprimido desaparece de ellas, como muy tarde, dentro de esa ventana: consulte el Anexo A para el plazo actual. Las copias de seguridad nunca se usan para restaurar datos que usted haya suprimido deliberadamente.
11. Derechos de información y auditoría
Vitena pone a su disposición toda la información necesaria para demostrar el cumplimiento del art. 28 y permite y contribuye a auditorías, incluidas inspecciones, realizadas por usted o por un auditor que usted designe. En primera instancia, esta obligación se satisface con este documento, el Anexo A y el Anexo B. Más allá de eso, puede formular preguntas concretas por escrito y Vitena las responderá; podrá solicitarse una inspección presencial cuando un motivo documentado la haga necesaria, con preaviso razonable, en horario laboral, sin perturbar la actividad y sujeta a confidencialidad.
12. Dónde se tratan los datos y transferencias fuera del EEE
Los datos de su espacio de trabajo se almacenan en la Unión Europea, en la región de AWS de Fráncfort (eu-central-1). Hay una excepción, y está bajo su control: los dos proveedores de IA del Anexo B están establecidos en Estados Unidos, y el contenido solo les llega cuando usted inicia una acción de IA. Esas transferencias se realizan al amparo de las Cláusulas Contractuales Tipo de la Comisión Europea. La sociedad que opera Vitena está establecida en Türkiye; el domicilio social y la ubicación de los datos son dos cosas distintas, y el acceso de soporte desde fuera del EEE queda cubierto por las mismas garantías contractuales.
13. Vigencia, modificaciones y prevalencia
Este contrato está vigente mientras exista su cuenta de Vitena. Si se modifica, la nueva versión se publica aquí con un número de versión y una fecha de entrada en vigor nuevos, y se le notifica antes de que surta efecto. Las aceptaciones ya prestadas siguen vinculadas a la versión vigente en ese momento. Cuando este contrato y las Condiciones del servicio entren en conflicto en una cuestión de protección de datos, prevalece este contrato.
Anexo A: medidas técnicas y organizativas (art. 32)
Se describe lo que está implantado, no lo que se aspira a tener. Lo que no existe no figura en esta lista.
Aquí la protección es por capas y no descansa en un único control. Cada consulta está aislada de las demás; el acceso dentro de una consulta está limitado por rol; todo lo que viaja va cifrado; los archivos y documentos están cifrados allí donde se almacenan; la base de datos no es accesible desde internet; y todo cambio en el sistema en funcionamiento pasa por una cadena de despliegue automatizada y revisada. Una debilidad en una capa no abre el expediente, porque todavía hay que superar la siguiente.
Control de acceso y separación
- Los registros de cada consulta se mantienen separados de los de cualquier otra, y una petición hecha con las credenciales de una cuenta no puede alcanzar los datos de otra; si la capa de datos no puede atribuir una petición a una única consulta, la rechaza en lugar de recurrir a una vista compartida
- Permisos por rol dentro de la cuenta, de modo que una persona de apoyo no ve automáticamente el contenido clínico
- Las notas privadas se guardan en un campo separado que nunca se envía al área de clientes
- Las contraseñas se guardan únicamente como hashes unidireccionales con sal, mediante un algoritmo consolidado de hash de contraseñas (bcrypt), nunca en claro; se exige una longitud mínima y una política de complejidad
- Las sesiones usan tokens firmados de corta duración; los enlaces al área de clientes y a los cuestionarios tienen una única finalidad, caducan y pueden revocarse volviéndolos a emitir
- Para el acceso del propio profesional está disponible la verificación en dos pasos (TOTP, RFC 6238), que se activa por usuario desde los ajustes de la cuenta y se respalda con códigos de recuperación de un solo uso; iniciar sesión con una cuenta de Google con verificación en dos pasos es el segundo factor alternativo
Transmisión y almacenamiento
- Todo el tráfico entre navegador, aplicación móvil y servidores va cifrado con TLS; el HTTP simple se redirige
- Los archivos y documentos cargados se almacenan en almacenamiento de objetos en la UE con cifrado del lado del servidor en reposo (AES-256) y sin acceso público; solo se sirven mediante enlaces firmados de corta duración
- La base de datos no es accesible desde internet: no tiene dirección pública y solo acepta conexiones de la propia aplicación
- Los secretos y las claves de API se guardan en un almacén de parámetros gestionado, nunca en el código fuente
- Los correos de notificación están redactados para anunciar que hay algo disponible y nunca incluyen contenido clínico en el cuerpo del mensaje
Disponibilidad y resiliencia
- Copias de seguridad automáticas diarias de la base de datos con recuperación a un punto en el tiempo, conservadas 7 días y sobrescritas después
- Protección contra borrado en la base de datos, de modo que un cambio de infraestructura no pueda eliminarla
- Alojamiento gestionado con escalado automático, con supervisión y alertas sobre tasas de error y límites de recursos
Medidas organizativas
- El acceso a los sistemas de producción se limita a las personas que los operan, bajo obligación de confidencialidad
- Los cambios llegan a producción a través de una cadena de despliegue automatizada y revisada, no a mano en el servidor
- La actividad en una cuenta queda registrada, de modo que puede reconstruirse quién hizo qué y cuándo
- La exportación de datos y la supresión de la cuenta están disponibles para usted en el producto, sin pasar por soporte
Dicho con claridad: qué no existe
Vitena no dispone de certificación ISO 27001 ni SOC 2, y no afirma tenerla. No es un business associate a efectos de HIPAA ni ofrece un BAA, porque no presta servicio al mercado sanitario estadounidense. Tampoco hay un informe formal de test de intrusión que entregar: la seguridad se revisa como parte de cómo se construye y se opera el producto, no la certifica un tercero.
Anexo B: subencargados autorizados
La lista vigente, con el uso que se da a cada uno y dónde trata los datos, se publica y se mantiene actualizada en la página de protección de datos. Forma parte de este contrato por remisión, de modo que un cambio en la lista no exige una nueva versión del contrato y aun así le llega como notificación conforme a la cláusula 7.
Dudas, o una copia para su expediente
Escriba a info@vitena.care indicando el nombre con el que ejerce y el país en el que trabaja. No tiene coste, y este contrato se aplica tanto en el plan gratuito como en los de pago.
Relacionado: protección de datos, alojamiento y subencargados · RGPD y los derechos de sus clientes · Condiciones del servicio · Política de privacidad