Política de Privacidad
Última actualización: 25 de agosto de 2026
Esta política describe cómo [PENDIENTE — Razón social o nombre y apellidos del titular] (“Nayla”, “nosotros”) trata los datos personales en el marco del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Identidad del responsable
- Razón social: [PENDIENTE — Razón social o nombre y apellidos del titular]
- NIF/CIF: [PENDIENTE — NIF / CIF]
- Domicilio: [PENDIENTE — Domicilio fiscal completo]
- Correo electrónico: hola@holanayla.es
2. Dos roles distintos: responsable y encargado del tratamiento
Nayla trata datos personales en dos contextos diferentes, con un régimen de responsabilidad distinto en cada caso:
- Como responsable del tratamiento: respecto de los datos de la clínica que contrata el servicio y de las personas que gestionan la cuenta (titular, personal autorizado) — datos de registro, facturación, uso de la plataforma y comunicaciones comerciales.
- Como encargado del tratamiento (art. 28 RGPD): respecto de los datos de los pacientes de la clínica (contactos, citas, mensajes de WhatsApp) que Nayla trata exclusivamente por cuenta y siguiendo instrucciones de la clínica, que actúa como responsable de ese tratamiento frente a sus propios pacientes. Esta relación se rige por un Acuerdo de Encargado de Tratamiento incorporado o anexo al contrato de servicio (ver Términos y Condiciones). Si eres paciente de una clínica que usa Nayla y quieres ejercer tus derechos sobre tus datos, debes dirigirte directamente a esa clínica, como responsable del tratamiento.
3. Categorías de datos tratados
Según el contexto anterior, podemos tratar las siguientes categorías de datos:
- Datos de la cuenta (responsable): nombre, correo electrónico, teléfono, datos de facturación y de la clínica.
- Datos de pacientes (encargado, por cuenta de la clínica): nombre, teléfono, correo electrónico, dirección, código postal, ciudad, provincia, NIF, fecha de nacimiento, historial de citas y contenido de las conversaciones de WhatsApp.
El contenido de las conversaciones de WhatsApp es texto libre escrito por el paciente y, aunque el servicio no incluye campos específicos de historial médico, es posible que dicho texto contenga incidentalmente referencias a datos de salud (por ejemplo, síntomas o tratamientos mencionados por el paciente). Estos datos, cuando existen, se consideran categoría especial de datos conforme al artículo 9 RGPD y se someten a medidas de acceso reforzadas dentro de la plataforma.
4. Finalidades y bases jurídicas
- Gestión de la relación contractual con la clínica (ejecución de un contrato, art. 6.1.b RGPD).
- Prestación del servicio de asistente de IA por WhatsApp y gestión de citas por cuenta de la clínica (ejecución del encargo de tratamiento, art. 6.1.b y art. 28 RGPD).
- Facturación y cumplimiento de obligaciones fiscales y mercantiles (obligación legal, art. 6.1.c RGPD).
- Envío de comunicaciones comerciales sobre el servicio, cuando exista consentimiento o relación previa (art. 6.1.a y art. 21 LSSI-CE).
- Mejora y seguridad de la plataforma (interés legítimo, art. 6.1.f RGPD).
5. Destinatarios y encargados del tratamiento
Para prestar el servicio recurrimos a los siguientes proveedores, que actúan como encargados del tratamiento (o subencargados) bajo contrato y con las garantías exigidas por el art. 28 RGPD:
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Supabase | Alojamiento de base de datos, autenticación y datos en tiempo real | Unión Europea / Estados Unidos, según región del proyecto |
| Anthropic (Claude), OpenAI (GPT) y Google (Gemini) | Procesamiento del lenguaje natural de la asistente conversacional (proveedor de IA seleccionable por la clínica) | Estados Unidos |
| Meta (WhatsApp Cloud API) | Canal de mensajería con los pacientes de la clínica | Estados Unidos / Unión Europea |
| Google Calendar API | Sincronización de citas con el calendario de la clínica | Estados Unidos / Unión Europea |
| Resend | Envío de correos electrónicos transaccionales y de recordatorio | Estados Unidos |
| Upstash (Redis) | Limitación de tasa de peticiones e infraestructura técnica interna | Estados Unidos / Unión Europea |
| Stripe | Procesamiento de pagos y facturación de la suscripción | Estados Unidos / Unión Europea |
| Vercel | Alojamiento y despliegue de la aplicación | Estados Unidos / Unión Europea |
| Sentry | Monitorización de errores técnicos de la aplicación | Unión Europea |
| PostHog | Analítica de uso del sitio web (solo con tu consentimiento previo mediante el aviso de cookies) | Unión Europea |
6. Transferencias internacionales
Algunos de los proveedores anteriores están ubicados o procesan datos en Estados Unidos. En estos casos, la transferencia internacional de datos se ampara en las garantías previstas por el RGPD para cada proveedor: cláusulas contractuales tipo aprobadas por la Comisión Europea, adhesión al Data Privacy Framework UE-EE. UU. u otro mecanismo de adecuación equivalente, según corresponda al proveedor concreto. El proveedor de inteligencia artificial utilizado en cada cuenta es configurable por la clínica, por lo que el proveedor efectivo (y su mecanismo de garantía) puede variar.
7. Plazos de conservación
Los datos de la cuenta se conservan mientras la clínica mantenga el servicio contratado y, posteriormente, durante los plazos exigidos por la normativa mercantil y fiscal aplicable. Los datos de pacientes se conservan según las instrucciones de la clínica responsable y se suprimen o devuelven al finalizar el contrato de servicio, conforme al Acuerdo de Encargado de Tratamiento.
8. Derechos de las personas interesadas
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, escribiendo a hola@holanayla.es, indicando el derecho que deseas ejercer y aportando documentación que acredite tu identidad. Si tus datos son tratados por Nayla por cuenta de una clínica (encargado), debes dirigir tu solicitud directamente a dicha clínica.
Si consideras que el tratamiento de tus datos no se ajusta a la normativa, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es.
9. Medidas de seguridad
Aplicamos medidas técnicas y organizativas apropiadas para proteger los datos personales, incluyendo cifrado de credenciales y tokens de acceso, control de acceso basado en roles, políticas de seguridad a nivel de fila (Row Level Security) en la base de datos, y aislamiento reforzado de los datos más sensibles (como NIF y fecha de nacimiento de los pacientes).
10. Menores de edad
El sitio web y el panel de gestión de Nayla están dirigidos a profesionales y titulares de negocios mayores de edad. No recopilamos deliberadamente datos de menores a través de este sitio web.
11. Cambios en esta política
Podemos actualizar esta política de privacidad para reflejar cambios normativos o en el servicio. La versión vigente será siempre la publicada en esta página.