Política de Privacidad

Esta política describe cómo Marco Antonio García Aranda (Nayla) (“Nayla”, “nosotros”) trata los datos personales en el marco del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

1. Identidad del responsable

2. Dos roles distintos: responsable y encargado del tratamiento

Nayla trata datos personales en dos contextos diferentes, con un régimen de responsabilidad distinto en cada caso:

3. Categorías de datos tratados

Según el contexto anterior, podemos tratar las siguientes categorías de datos:

El contenido de las conversaciones de WhatsApp es texto libre escrito por el paciente y, aunque el servicio no incluye campos específicos de historial médico, es posible que dicho texto contenga incidentalmente referencias a datos de salud (por ejemplo, síntomas o tratamientos mencionados por el paciente). Estos datos, cuando existen, se consideran categoría especial de datos conforme al artículo 9 RGPD y se someten a medidas de acceso reforzadas dentro de la plataforma.

4. Finalidades y bases jurídicas

5. Destinatarios y encargados del tratamiento

Para prestar el servicio recurrimos a los siguientes proveedores, que actúan como encargados del tratamiento (o subencargados) bajo contrato y con las garantías exigidas por el art. 28 RGPD:

ProveedorFinalidadUbicación
SupabaseAlojamiento de base de datos, autenticación y datos en tiempo realUnión Europea / Estados Unidos, según región del proyecto
Anthropic (Claude), OpenAI (GPT) y Google (Gemini)Procesamiento del lenguaje natural de la asistente conversacional (proveedor de IA seleccionable por la clínica)Estados Unidos
YCloud (BSP de WhatsApp) y Meta (WhatsApp Business Platform)Canal de mensajería con los pacientes de la clínica: YCloud actúa como proveedor de negocio (BSP) oficial de MetaEstados Unidos / Unión Europea
Google Calendar APISincronización de citas con el calendario de la clínicaEstados Unidos / Unión Europea
ResendEnvío de correos electrónicos transaccionales y de recordatorioEstados Unidos
StripeProcesamiento de pagos y facturación de la suscripciónEstados Unidos / Unión Europea
Railway CorporationAlojamiento y despliegue de la aplicación, incluida la caché interna de limitación de peticionesUnión Europea (Países Bajos); empresa con sede en Estados Unidos
VercelGestión DNS del dominio holanayla.es (no procesa datos de pacientes)Estados Unidos / Unión Europea
SentryMonitorización de errores técnicos de la aplicaciónUnión Europea
PostHogAnalítica de uso del sitio web (solo con tu consentimiento previo mediante el aviso de cookies)Unión Europea

6. Transferencias internacionales

Algunos de los proveedores anteriores están ubicados o procesan datos en Estados Unidos. En estos casos, la transferencia internacional de datos se ampara en las garantías previstas por el RGPD para cada proveedor: cláusulas contractuales tipo aprobadas por la Comisión Europea, adhesión al Data Privacy Framework UE-EE. UU. u otro mecanismo de adecuación equivalente, según corresponda al proveedor concreto. El proveedor de inteligencia artificial utilizado en cada cuenta es configurable por la clínica, por lo que el proveedor efectivo (y su mecanismo de garantía) puede variar.

7. Plazos de conservación

Los datos de la cuenta se conservan mientras la clínica mantenga el servicio contratado y, posteriormente, durante los plazos exigidos por la normativa mercantil y fiscal aplicable. Los datos de pacientes se conservan según las instrucciones de la clínica responsable y se suprimen o devuelven al finalizar el contrato de servicio, conforme al Acuerdo de Encargado de Tratamiento. Las conversaciones del asistente virtual de la web en las que no se facilitan datos de contacto se suprimen automáticamente a los 90 días; los datos de contacto facilitados en él se conservan mientras sean necesarios para atender tu solicitud o hasta que pidas su supresión.

8. Derechos de las personas interesadas

Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, escribiendo a hola@holanayla.es, indicando el derecho que deseas ejercer y aportando documentación que acredite tu identidad. Si tus datos son tratados por Nayla por cuenta de una clínica (encargado), debes dirigir tu solicitud directamente a dicha clínica.

Si consideras que el tratamiento de tus datos no se ajusta a la normativa, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es.

9. Medidas de seguridad

Aplicamos medidas técnicas y organizativas apropiadas para proteger los datos personales, incluyendo cifrado de credenciales y tokens de acceso, control de acceso basado en roles, políticas de seguridad a nivel de fila (Row Level Security) en la base de datos, y aislamiento reforzado de los datos más sensibles (como NIF y fecha de nacimiento de los pacientes).

10. Menores de edad

El sitio web y el panel de gestión de Nayla están dirigidos a profesionales y titulares de negocios mayores de edad. No recopilamos deliberadamente datos de menores a través de este sitio web.

11. Cambios en esta política

Podemos actualizar esta política de privacidad para reflejar cambios normativos o en el servicio. La versión vigente será siempre la publicada en esta página.