← Autonomía Sanitaria

Contrato de encargado del tratamiento

Artículo 28 del Reglamento (UE) 2016/679 (RGPD) · Versión 1.0 · 8 de octubre de 2026

Este contrato forma parte de las condiciones de uso de Autonomía Sanitaria. Se acepta de forma electrónica al crear la cuenta en la aplicación (la app guarda la fecha y la versión aceptada) o firmándolo al final.

1. Partes

Responsable del tratamientoEl profesional que crea la cuenta en la aplicación (en adelante, «el Responsable»), con los datos que indica en ella.
Encargado del tratamientoAlejandro Heredia Ávila, NIF 43472819J, C/ Arxiduc Lluís Salvador, 108, 07004 Palma (Illes Balears), citas@autonomiasanitaria.es, titular de Autonomía Sanitaria (en adelante, «el Encargado»).

2. Objeto, naturaleza y finalidad

El Encargado presta al Responsable el servicio de la aplicación Autonomía Sanitaria · Gestor Fisio. Para ello trata datos personales por cuenta del Responsable con estas finalidades:

El Encargado no usa los datos para ningún otro fin, no los vende ni los cede.

3. Datos y personas afectadas

Personas afectadasPacientes y clientes del Responsable (también menores, a través de sus representantes) y, en su caso, otros contactos que el Responsable registre.
Datos cifrados de extremo a extremo (el Encargado no puede leerlos)Toda la base de datos de la aplicación: datos identificativos y de contacto, citas, notas, documentación clínica, consentimientos, cobros y facturas. Se cifra en el dispositivo del Responsable con AES-GCM de 256 bits y una clave derivada de su contraseña (PBKDF2-SHA256, 310.000 iteraciones). El Encargado no conoce esa contraseña. Lo mismo ocurre con el nombre, el teléfono y el email que un paciente deja al reservar, que se cifran con una clave que solo tiene el Responsable.
Datos que el servidor necesita leerPara enviar los emails y mostrar la página de reservas: nombre de pila y email del paciente, fecha, hora y centro de la cita, y si la confirma o la cancela. Del Responsable: nombre público, centros y email de avisos.
Categorías especialesDatos de salud (art. 9 RGPD), que viajan y se guardan cifrados. Que una persona tenga una cita con un profesional sanitario puede revelar información de salud, por lo que los datos del apartado anterior se tratan con el mismo cuidado.

4. Duración

Mientras el Responsable tenga cuenta en la aplicación. Al terminar, se aplica el apartado 10.

5. Obligaciones del Encargado

  1. Tratar los datos solo siguiendo las instrucciones documentadas del Responsable: este contrato y el uso que haga de la aplicación. Si una instrucción le parece contraria a la ley, lo avisará de inmediato.
  2. Garantizar que las personas autorizadas a acceder al servicio se han comprometido a guardar confidencialidad.
  3. Aplicar las medidas de seguridad del apartado 7.
  4. Recurrir a otros encargados (subencargados) solo según el apartado 8.
  5. Ayudar al Responsable a atender los derechos de los pacientes (acceso, rectificación, supresión, oposición, limitación y portabilidad). La aplicación permite exportar, corregir, bloquear y suprimir los datos de cada paciente. Si un paciente se dirige al Encargado, este le remitirá su petición al Responsable en un plazo máximo de 5 días hábiles.
  6. Ayudar al Responsable a cumplir sus obligaciones de seguridad, de notificación de brechas y, en su caso, de evaluación de impacto, con la información de que disponga.
  7. Notificar al Responsable cualquier violación de seguridad que afecte a sus datos sin dilación indebida y, como máximo, en 48 horas desde que la conozca, con la información necesaria para que pueda notificarla a la autoridad de control si procede.
  8. Poner a disposición del Responsable la información necesaria para demostrar que cumple este contrato y permitir las auditorías razonables que pida, con un preaviso de 30 días.
  9. Llevar el registro de actividades de tratamiento que realiza por cuenta de sus clientes (art. 30.2 RGPD).

6. Obligaciones del Responsable

7. Medidas de seguridad

8. Subencargados

El Responsable autoriza al Encargado a usar estos proveedores, cuyas condiciones incluyen un contrato de encargado del tratamiento con las obligaciones del art. 28 RGPD:

ProveedorPara quéDónde
Supabase Inc.Base de datos, cuentas de usuario y funciones del servidorServidores en la UE (Frankfurt)
Cloudflare, Inc.Alojamiento de la aplicación web y de la página de reservasRed global; los datos de pacientes no se guardan allí
Mailjet SAS (grupo Sinch)Envío de los emails a pacientesUnión Europea

Cuando un proveedor pertenece a un grupo de fuera del Espacio Económico Europeo, cualquier transferencia se ampara en el Marco de Privacidad de Datos UE-EE. UU. o en las cláusulas contractuales tipo de la Comisión Europea (art. 46 RGPD). El Encargado avisará al Responsable con 30 días de antelación antes de añadir o cambiar un subencargado, para que pueda oponerse o darse de baja.

9. Transferencias internacionales

Fuera de lo indicado en el apartado 8, el Encargado no transfiere datos fuera del Espacio Económico Europeo.

10. Fin del contrato: devolución y borrado

El Responsable puede exportar sus datos en cualquier momento (copia cifrada y Excel). Al terminar el servicio, el Encargado borrará de la nube sus datos, las copias y los datos de reservas y recordatorios en un máximo de 30 días, salvo que la ley obligue a conservarlos. Lo que esté guardado en los dispositivos del Responsable es suyo y queda bajo su control.

11. Responsabilidad

Cada parte responde de sus propios incumplimientos del RGPD conforme al artículo 82. Lo demás se rige por las condiciones de uso.

Firma (solo si se firma en papel o con firma digital)

El Responsable
Nombre, NIF y fecha:
El Encargado
Alejandro Heredia Ávila · NIF 43472819J
Fecha: