Protección de datos para profesionales
Esta página explica quién responde de qué cuando un profesional o una clínica gestiona a sus pacientes con Sanidalia. Resume el Anexo de encargo del tratamiento que forma parte del contrato de servicio; en caso de discrepancia, prevalece el contrato firmado.
1. Los dos papeles, y por qué no son el mismo
Sanidalia es una herramienta de gestión. No presta asistencia sanitaria ni decide para qué se tratan los datos de los pacientes. Eso hace que los papeles del RGPD se repartan así:
- Usted —profesional o clínica— es el Responsable del Tratamiento de los datos de sus pacientes. Decide qué datos recoge, para qué y durante cuánto tiempo, y es el sujeto obligado por la normativa sanitaria y deontológica.
- SANIDALIA SOFTWARE, S.L.U. es el Encargado del Tratamiento (art. 28 RGPD). Trata esos datos únicamente por cuenta de usted y siguiendo sus instrucciones.
Sanidalia sí es Responsable, en cambio, de los datos de sus propios clientes: alta, facturación, soporte y comunicaciones comerciales. Eso se explica en la Política de Privacidad. Son tratamientos distintos y por eso se documentan por separado.
2. Qué se trata por cuenta del profesional
- Finalidad: gestión profesional, clínica, administrativa, documental, fiscal y operativa del Cliente.
- Categorías de datos: identificativos y de contacto, datos de salud y clínicos, y datos administrativos, económicos y de facturación.
- Interesados: los pacientes del Cliente y, en su caso, sus usuarios autorizados.
- Duración: mientras dure la relación contractual y durante los plazos de reversibilidad, bloqueo y conservación legal aplicables.
3. Instrucciones documentadas
Sanidalia trata los datos únicamente siguiendo instrucciones documentadas del Cliente. Se consideran tales el contrato, la configuración del servicio, las funcionalidades que el Cliente active, las cargas y modificaciones de datos que realice, y cualquier instrucción escrita comunicada por los canales habilitados.
Sanidalia no valida el contenido clínico incorporado por el Cliente y no utiliza los datos del Cliente para finalidades comerciales propias incompatibles con la prestación del servicio.
4. Subencargados autorizados
Para prestar el servicio, Sanidalia se apoya en los siguientes subencargados, todos con contrato de encargo conforme al artículo 28 del RGPD:
| Proveedor | Servicio | Área y garantías |
|---|---|---|
| Axarnet Comunicaciones, S.L. | Hosting, servidores y bases de datos de producción | España (EEE) |
| Google Cloud / Workspace / Drive | Almacenamiento en la nube y copias de seguridad | Región europea según configuración. Cláusulas Contractuales Tipo cuando proceda |
| Mailjet (Sinch Email) | Email transaccional | Unión Europea |
| Twilio Ireland Limited | Mensajería, SMS y WhatsApp | Unión Europea. Cláusulas Contractuales Tipo cuando proceda |
Proveedores que actúan como responsables independientes
Estos no son subencargados: tratan datos por cuenta propia y bajo su propia responsabilidad.
- Stripe Technology Europe, Ltd. — procesamiento de pagos y prevención del fraude.
- Redsys, entidades bancarias y emisores de tarjetas — procesamiento financiero y liquidación.
- Operadores de telecomunicaciones y plataformas de mensajería — transmisión de comunicaciones.
- Administraciones públicas y autoridades tributarias — cumplimiento de requerimientos legales.
5. Medidas técnicas y organizativas
- Cifrado: comunicaciones HTTPS/TLS 1.2+ y protección de datos en reposo.
- Control de acceso: usuarios individualizados, roles, mínimo privilegio y autenticación reforzada (MFA) para perfiles sensibles.
- Segregación lógica: aislamiento de datos entre clientes.
- Trazabilidad: registro de eventos protegido frente a modificación no autorizada.
- Copias de seguridad: periódicas, cifradas, con ciclos de retención y rotación.
- Gestión de vulnerabilidades: parches y actualizaciones priorizados por criticidad.
- Confidencialidad del personal: accesos restringidos y compromisos de confidencialidad.
6. Transferencias internacionales
El alojamiento principal y el procesamiento se realizan en el Espacio Económico Europeo. Cuando la prestación del servicio implique una transferencia fuera del EEE, se aplican las garantías del Capítulo V del RGPD —decisiones de adecuación, Cláusulas Contractuales Tipo y medidas complementarias razonables—.
7. Al terminar el contrato
El Cliente dispone de un plazo ordinario de 30 días naturales desde la finalización de la relación contractual para exportar sus datos, documentación clínica y ficheros de facturación en formatos estructurados, salvo acuerdo escrito distinto.
8. Contacto
Para ejercer derechos o para cualquier cuestión sobre este encargo: info@sanidalia.com.
Los pacientes deben dirigirse a su profesional o clínica, que es el Responsable del Tratamiento de sus datos.
SANIDALIA SOFTWARE, S.L.U. · NIF B93768026 · Calle Anunciadora 2, 28224 Pozuelo de Alarcón (Madrid). Véase también el Aviso Legal y la Política de Privacidad.