Política de Privacidad

Esta política describe cómo [PENDIENTE — Razón social o nombre y apellidos del titular] (“Nayla”, “nosotros”) trata los datos personales en el marco del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

1. Identidad del responsable

2. Dos roles distintos: responsable y encargado del tratamiento

Nayla trata datos personales en dos contextos diferentes, con un régimen de responsabilidad distinto en cada caso:

3. Categorías de datos tratados

Según el contexto anterior, podemos tratar las siguientes categorías de datos:

El contenido de las conversaciones de WhatsApp es texto libre escrito por el paciente y, aunque el servicio no incluye campos específicos de historial médico, es posible que dicho texto contenga incidentalmente referencias a datos de salud (por ejemplo, síntomas o tratamientos mencionados por el paciente). Estos datos, cuando existen, se consideran categoría especial de datos conforme al artículo 9 RGPD y se someten a medidas de acceso reforzadas dentro de la plataforma.

4. Finalidades y bases jurídicas

5. Destinatarios y encargados del tratamiento

Para prestar el servicio recurrimos a los siguientes proveedores, que actúan como encargados del tratamiento (o subencargados) bajo contrato y con las garantías exigidas por el art. 28 RGPD:

ProveedorFinalidadUbicación
SupabaseAlojamiento de base de datos, autenticación y datos en tiempo realUnión Europea / Estados Unidos, según región del proyecto
Anthropic (Claude), OpenAI (GPT) y Google (Gemini)Procesamiento del lenguaje natural de la asistente conversacional (proveedor de IA seleccionable por la clínica)Estados Unidos
Meta (WhatsApp Cloud API)Canal de mensajería con los pacientes de la clínicaEstados Unidos / Unión Europea
Google Calendar APISincronización de citas con el calendario de la clínicaEstados Unidos / Unión Europea
ResendEnvío de correos electrónicos transaccionales y de recordatorioEstados Unidos
Upstash (Redis)Limitación de tasa de peticiones e infraestructura técnica internaEstados Unidos / Unión Europea
StripeProcesamiento de pagos y facturación de la suscripciónEstados Unidos / Unión Europea
VercelAlojamiento y despliegue de la aplicaciónEstados Unidos / Unión Europea
SentryMonitorización de errores técnicos de la aplicaciónUnión Europea
PostHogAnalítica de uso del sitio web (solo con tu consentimiento previo mediante el aviso de cookies)Unión Europea

6. Transferencias internacionales

Algunos de los proveedores anteriores están ubicados o procesan datos en Estados Unidos. En estos casos, la transferencia internacional de datos se ampara en las garantías previstas por el RGPD para cada proveedor: cláusulas contractuales tipo aprobadas por la Comisión Europea, adhesión al Data Privacy Framework UE-EE. UU. u otro mecanismo de adecuación equivalente, según corresponda al proveedor concreto. El proveedor de inteligencia artificial utilizado en cada cuenta es configurable por la clínica, por lo que el proveedor efectivo (y su mecanismo de garantía) puede variar.

7. Plazos de conservación

Los datos de la cuenta se conservan mientras la clínica mantenga el servicio contratado y, posteriormente, durante los plazos exigidos por la normativa mercantil y fiscal aplicable. Los datos de pacientes se conservan según las instrucciones de la clínica responsable y se suprimen o devuelven al finalizar el contrato de servicio, conforme al Acuerdo de Encargado de Tratamiento.

8. Derechos de las personas interesadas

Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, escribiendo a hola@holanayla.es, indicando el derecho que deseas ejercer y aportando documentación que acredite tu identidad. Si tus datos son tratados por Nayla por cuenta de una clínica (encargado), debes dirigir tu solicitud directamente a dicha clínica.

Si consideras que el tratamiento de tus datos no se ajusta a la normativa, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es.

9. Medidas de seguridad

Aplicamos medidas técnicas y organizativas apropiadas para proteger los datos personales, incluyendo cifrado de credenciales y tokens de acceso, control de acceso basado en roles, políticas de seguridad a nivel de fila (Row Level Security) en la base de datos, y aislamiento reforzado de los datos más sensibles (como NIF y fecha de nacimiento de los pacientes).

10. Menores de edad

El sitio web y el panel de gestión de Nayla están dirigidos a profesionales y titulares de negocios mayores de edad. No recopilamos deliberadamente datos de menores a través de este sitio web.

11. Cambios en esta política

Podemos actualizar esta política de privacidad para reflejar cambios normativos o en el servicio. La versión vigente será siempre la publicada en esta página.