← Volver a inicio

Política de Privacidad

Versión borrador: 31 de julio de 2026 — pendiente de fecha de publicación definitiva
⚠ Borrador redactado con criterio jurídico — pendiente de validación por un abogado/DPO antes de publicar Los datos identificativos, de proveedores y de plazos son datos reales aportados por Clínicas LSCU. Los campos resaltados señalan lo que sigue pendiente a día de hoy: el contrato de encargo de tratamiento con cada clínica cliente, el contrato de encargo de tratamiento con OVHcloud (solicitado, sin respuesta), el proveedor BSP de la futura integración de WhatsApp (sin determinar), el borrado automático de leads a 30 días y el registro de trazabilidad de accesos, ambos todavía en desarrollo. No los interpretes como resueltos hasta que tu asesor legal / DPO los confirme.

1. Responsable del tratamiento

Identidad: Clínicas LSCU
NIF/CIF: B26785725
Domicilio: Calle Barcelona, 27 - Piso 6, 1ª, 17002 Girona (Girona)
Correo de protección de datos: rgpd@podopilot.com
Sitio web: podopilot.com
Delegado de Protección de Datos (DPO): no se designa DPO, al no ser obligatoria su designación conforme al art. 37 RGPD; la función de protección de datos la asume directamente el responsable del tratamiento. Para cualquier cuestión de protección de datos puedes escribir a rgpd@podopilot.com.

2. ¿Qué datos tratamos?

PodoPilot es una plataforma multi-tenant: cada clínica cliente que usa PodoPilot es responsable independiente del tratamiento de los datos de sus propios pacientes, y Clínicas LSCU actúa como encargado del tratamiento de todas ellas (art. 28 RGPD). El uso principal de la plataforma es del personal de cada clínica; el paciente interactúa con PodoPilot de forma limitada, principalmente para recibir y firmar enlaces de consentimiento.

Usuarios de la web: los datos que nos facilites a través de formularios de contacto o registro (como nombre, correo electrónico y teléfono).

Profesionales clientes: datos de la cuenta y de facturación necesarios para prestar el servicio (identidad, datos de contacto, datos fiscales).

Datos de pacientes (categorías especiales — datos de salud, art. 9 RGPD): datos identificativos y de contacto, datos de salud (historia clínica, antecedentes y notas clínicas estructuradas), imágenes de pies y heridas, grabaciones de audio de la consulta, y documentos generados (facturas, presupuestos y consentimientos firmados). En relación con estos datos, el cliente (la clínica o profesional que usa PodoPilot) es el responsable del tratamiento y Clínicas LSCU actúa como encargado del tratamiento, tratándolos únicamente conforme a sus instrucciones documentadas, con el fin exclusivo de prestar el servicio técnico de la plataforma. Esta relación debe formalizarse mediante un contrato de encargo de tratamiento (DPA) firmado con cada clínica cliente, que debe redactar/validar el asesor y vincularse desde el proceso de alta de cada organización.

Personal de cada clínica: nombre, correo electrónico y rol dentro de la organización, para gestionar su acceso a la plataforma.

Pacientes menores de edad o que no pueden prestar el consentimiento por sí mismos: en estos casos firma un representante o persona autorizada, y la plataforma registra su nombre, DNI y la relación con el paciente. Este mecanismo ya está implementado.

3. Finalidad del tratamiento

Tratamos los datos para: (a) prestar y gestionar el servicio de PodoPilot a las clínicas y profesionales clientes; (b) atender tus consultas y solicitudes a través del sitio web; (c) gestionar la relación contractual y la facturación; y (d) enviarte comunicaciones operativas relacionadas con el servicio (avisos técnicos, cambios contractuales, recordatorios de consentimiento). Está previsto que en el futuro se activen además comunicaciones comerciales o de marketing directo. Cuando esto ocurra, solicitaremos tu consentimiento previo, expreso y específico (opt-in, nunca premarcado por defecto), que podrás revocar en cualquier momento, conforme al art. 21 LSSI-CE y al art. 6.1.a RGPD.

4. Base legal (legitimación)

La base jurídica depende de cada tratamiento y finalidad:

El asesor debe confirmar esta clasificación y, en particular, si algún tratamiento adicional (p. ej. IA para generación de notas clínicas) requiere una base legal específica o cláusulas adicionales en el DPA.

5. Consentimiento y canales de comunicación con el paciente

El paciente presta su consentimiento (incluido el necesario para grabar el audio de la consulta) por tres vías posibles: en una pantalla dentro de la propia clínica, mediante un código QR que escanea desde su móvil estando en la clínica, o por correo electrónico a distancia.

La grabación de audio de la consulta requiere un consentimiento explícito, previo y firmado: la plataforma bloquea técnicamente el inicio de la grabación si el paciente no lo ha firmado, salvo que la propia clínica haya configurado ese consentimiento como no obligatorio.

6. Conservación de los datos

Historia clínica: se conserva mientras el paciente esté activo en la clínica, con un mínimo legal de 5 años desde el último acto asistencial (art. 17 Ley 41/2002). El paciente puede solicitar a su clínica la anonimización o supresión de sus datos, que la propia clínica gestiona como responsable del tratamiento.

Grabaciones de audio de la consulta: se borran automáticamente a las 48 horas de realizarse.

Facturas y presupuestos: se conservan de forma indefinida, un plazo que supera el mínimo legal de 6 años exigido por el art. 30 del Código de Comercio.

Contactos o leads que no llegan a convertirse en paciente: está previsto un borrado automático a los 30 días sin vincularse a un paciente. Esta funcionalidad está en desarrollo y todavía no está activa.

7. Destinatarios y encargados del tratamiento

Con carácter general no cedemos datos a terceros, salvo obligación legal. Para prestar el servicio utilizamos los siguientes proveedores tecnológicos, que actúan como encargados de tratamiento y acceden a los datos estrictamente para prestar su servicio:

Proveedor Función Sede Contrato de encargo (DPA)
Supabase Base de datos, autenticación y almacenamiento de imágenes clínicas. Frankfurt (UE) Vigente automáticamente, incluido en el acuerdo de servicio.
OVHcloud VPS y hosting del ERP y de la landing. Francia (UE) Solicitado, pendiente de respuesta del proveedor.
Azure OpenAI (Microsoft) Transcripción de audio y análisis de imágenes clínicas. Sweden Central (UE) Vigente automáticamente, incluido en el contrato de Azure.
Resend Envío de correos electrónicos transaccionales. eu-west-1, Irlanda (UE) Vigente automáticamente.
Google Workspace Correo corporativo e ingesta de correo del canal de comunicación con pacientes. Variable — el plan contratado no incluye control de región de datos configurable. Cloud Data Processing Addendum aceptado. Al no poder fijarse la región de los datos, aplican además las garantías estándar de Google: las Cláusulas Contractuales Tipo de la Comisión Europea y su certificación bajo el EU-US Data Privacy Framework.
WhatsApp Business API Previsto a futuro como canal de comunicación con pacientes, a través de un proveedor BSP (Business Solution Provider) todavía sin determinar. No operativo en producción a fecha de este documento.

8. Transferencias internacionales

La mayoría de los proveedores de esta lista alojan sus servidores dentro del Espacio Económico Europeo (EEE). La excepción es Google Workspace: el plan contratado no incluye control de región de datos configurable, por lo que pueden producirse transferencias internacionales de los datos de correo corporativo. Estas transferencias se amparan en las garantías estándar de Google (Cláusulas Contractuales Tipo de la Comisión Europea y certificación bajo el EU-US Data Privacy Framework).

9. Derechos de los usuarios (acceso, rectificación, supresión, oposición, limitación y portabilidad)

Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad escribiendo a rgpd@podopilot.com, indicando el derecho que deseas ejercer y acompañando copia de un documento que acredite tu identidad. Responderemos en el plazo máximo de un mes desde la recepción de la solicitud (art. 12.3 RGPD). Si eres paciente de una clínica que usa PodoPilot, te recomendamos dirigir la solicitud directamente a tu clínica (responsable del tratamiento de tus datos de salud); si la recibimos nosotros, la trasladaremos a la clínica correspondiente. Está previsto incorporar en el futuro un mecanismo self-service para que puedas ejercer estos derechos directamente desde la plataforma; a día de hoy la gestión es manual. Si consideras que el tratamiento no se ajusta a la normativa, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (aepd.es).

10. Medidas de seguridad

Aplicamos medidas técnicas y organizativas para proteger los datos, entre ellas: cifrado de la información en tránsito (TLS) y en reposo (AES-256), por defecto en Supabase; control de acceso basado en roles (propietario, administrador, doctor, superadministrador) además del aislamiento por organización; copias de seguridad diarias con recuperación a un punto en el tiempo (Point-in-Time Recovery, plan Supabase Pro); y autenticación de doble factor (2FA), disponible de forma opcional para el personal de cada clínica.

11. Brechas de seguridad

Ante un incidente de seguridad, el responsable evalúa en un plazo máximo de 24 horas si existe riesgo para los derechos y libertades de los pacientes afectados. Si se confirma ese riesgo, se notifica a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas desde que se tuvo constancia del incidente, y a los pacientes afectados sin dilación indebida cuando el riesgo sea alto (arts. 33 y 34 RGPD). Se mantiene un registro interno de todos los incidentes de seguridad, incluidos los que no requieren notificación. Existe un sistema de trazabilidad de accesos (registro de auditoría) en desarrollo continuo, con implementación parcial a día de hoy.

Pendiente de confirmación final de tu asesor — Privacidad