Contrato de encargado del tratamiento
Artículo 28 del Reglamento (UE) 2016/679 (RGPD) · Versión 1.0 · 8 de octubre de 2026
Este contrato forma parte de las condiciones de uso de Autonomía Sanitaria. Se acepta de forma electrónica al crear la cuenta en la aplicación (la app guarda la fecha y la versión aceptada) o firmándolo al final.
1. Partes
| Responsable del tratamiento | El profesional que crea la cuenta en la aplicación (en adelante, «el Responsable»), con los datos que indica en ella. |
| Encargado del tratamiento | Alejandro Heredia Ávila, NIF 43472819J, C/ Arxiduc Lluís Salvador, 108, 07004 Palma (Illes Balears), citas@autonomiasanitaria.es, titular de Autonomía Sanitaria (en adelante, «el Encargado»). |
2. Objeto, naturaleza y finalidad
El Encargado presta al Responsable el servicio de la aplicación Autonomía Sanitaria · Gestor Fisio. Para ello trata datos personales por cuenta del Responsable con estas finalidades:
- Alojar y sincronizar la base de datos del Responsable entre sus dispositivos, y guardar copias de seguridad diarias durante 14 días.
- Enlace de reservas: publicar los huecos libres y recibir las reservas de los pacientes.
- Recordatorios y avisos por email a los pacientes (confirmación, recordatorio, cancelación y enlace para confirmar asistencia).
El Encargado no usa los datos para ningún otro fin, no los vende ni los cede.
3. Datos y personas afectadas
| Personas afectadas | Pacientes y clientes del Responsable (también menores, a través de sus representantes) y, en su caso, otros contactos que el Responsable registre. |
| Datos cifrados de extremo a extremo (el Encargado no puede leerlos) | Toda la base de datos de la aplicación: datos identificativos y de contacto, citas, notas, documentación clínica, consentimientos, cobros y facturas. Se cifra en el dispositivo del Responsable con AES-GCM de 256 bits y una clave derivada de su contraseña (PBKDF2-SHA256, 310.000 iteraciones). El Encargado no conoce esa contraseña. Lo mismo ocurre con el nombre, el teléfono y el email que un paciente deja al reservar, que se cifran con una clave que solo tiene el Responsable. |
| Datos que el servidor necesita leer | Para enviar los emails y mostrar la página de reservas: nombre de pila y email del paciente, fecha, hora y centro de la cita, y si la confirma o la cancela. Del Responsable: nombre público, centros y email de avisos. |
| Categorías especiales | Datos de salud (art. 9 RGPD), que viajan y se guardan cifrados. Que una persona tenga una cita con un profesional sanitario puede revelar información de salud, por lo que los datos del apartado anterior se tratan con el mismo cuidado. |
4. Duración
Mientras el Responsable tenga cuenta en la aplicación. Al terminar, se aplica el apartado 10.
5. Obligaciones del Encargado
- Tratar los datos solo siguiendo las instrucciones documentadas del Responsable: este contrato y el uso que haga de la aplicación. Si una instrucción le parece contraria a la ley, lo avisará de inmediato.
- Garantizar que las personas autorizadas a acceder al servicio se han comprometido a guardar confidencialidad.
- Aplicar las medidas de seguridad del apartado 7.
- Recurrir a otros encargados (subencargados) solo según el apartado 8.
- Ayudar al Responsable a atender los derechos de los pacientes (acceso, rectificación, supresión, oposición, limitación y portabilidad). La aplicación permite exportar, corregir, bloquear y suprimir los datos de cada paciente. Si un paciente se dirige al Encargado, este le remitirá su petición al Responsable en un plazo máximo de 5 días hábiles.
- Ayudar al Responsable a cumplir sus obligaciones de seguridad, de notificación de brechas y, en su caso, de evaluación de impacto, con la información de que disponga.
- Notificar al Responsable cualquier violación de seguridad que afecte a sus datos sin dilación indebida y, como máximo, en 48 horas desde que la conozca, con la información necesaria para que pueda notificarla a la autoridad de control si procede.
- Poner a disposición del Responsable la información necesaria para demostrar que cumple este contrato y permitir las auditorías razonables que pida, con un preaviso de 30 días.
- Llevar el registro de actividades de tratamiento que realiza por cuenta de sus clientes (art. 30.2 RGPD).
6. Obligaciones del Responsable
- Tener una base legal para tratar los datos de sus pacientes e informarles (art. 13 RGPD). La aplicación le ofrece una hoja informativa que puede enviarles.
- Enviar recordatorios y emails solo a pacientes que lo hayan autorizado, y no incluir datos de salud en ellos.
- Guardar su contraseña y hacer sus propias copias: el Encargado no puede descifrar ni recuperar los datos.
- Supervisar el tratamiento y comunicar al Encargado cualquier instrucción adicional por escrito.
7. Medidas de seguridad
- Cifrado de extremo a extremo de la base de datos en el dispositivo (apartado 3) y conexiones cifradas (HTTPS/TLS).
- Control de versiones al guardar y copias diarias cifradas durante 14 días.
- Aislamiento entre cuentas en la base de datos: cada usuario solo puede leer y escribir lo suyo (seguridad por filas).
- Bloqueo automático de la aplicación por inactividad y registro de actividad dentro de la cuenta.
- Servidores de base de datos en la Unión Europea (Frankfurt).
- Acceso de administración limitado al titular, con contraseñas robustas.
8. Subencargados
El Responsable autoriza al Encargado a usar estos proveedores, cuyas condiciones incluyen un contrato de encargado del tratamiento con las obligaciones del art. 28 RGPD:
| Proveedor | Para qué | Dónde |
|---|---|---|
| Supabase Inc. | Base de datos, cuentas de usuario y funciones del servidor | Servidores en la UE (Frankfurt) |
| Cloudflare, Inc. | Alojamiento de la aplicación web y de la página de reservas | Red global; los datos de pacientes no se guardan allí |
| Mailjet SAS (grupo Sinch) | Envío de los emails a pacientes | Unión Europea |
Cuando un proveedor pertenece a un grupo de fuera del Espacio Económico Europeo, cualquier transferencia se ampara en el Marco de Privacidad de Datos UE-EE. UU. o en las cláusulas contractuales tipo de la Comisión Europea (art. 46 RGPD). El Encargado avisará al Responsable con 30 días de antelación antes de añadir o cambiar un subencargado, para que pueda oponerse o darse de baja.
9. Transferencias internacionales
Fuera de lo indicado en el apartado 8, el Encargado no transfiere datos fuera del Espacio Económico Europeo.
10. Fin del contrato: devolución y borrado
El Responsable puede exportar sus datos en cualquier momento (copia cifrada y Excel). Al terminar el servicio, el Encargado borrará de la nube sus datos, las copias y los datos de reservas y recordatorios en un máximo de 30 días, salvo que la ley obligue a conservarlos. Lo que esté guardado en los dispositivos del Responsable es suyo y queda bajo su control.
11. Responsabilidad
Cada parte responde de sus propios incumplimientos del RGPD conforme al artículo 82. Lo demás se rige por las condiciones de uso.
Firma (solo si se firma en papel o con firma digital)
Nombre, NIF y fecha:
Alejandro Heredia Ávila · NIF 43472819J
Fecha: