Identidad: Clínicas LSCU
NIF/CIF: B26785725
Domicilio: Calle Barcelona, 27 - Piso 6, 1ª, 17002 Girona (Girona)
Correo de protección de datos: rgpd@podopilot.com
Sitio web: podopilot.com
Delegado de Protección de Datos (DPO): no se designa DPO, al no ser obligatoria su designación conforme al art. 37 RGPD; la función de protección de datos la asume directamente el responsable del tratamiento. Para cualquier cuestión de protección de datos puedes escribir a rgpd@podopilot.com.
PodoPilot es una plataforma multi-tenant: cada clínica cliente que usa PodoPilot es responsable independiente del tratamiento de los datos de sus propios pacientes, y Clínicas LSCU actúa como encargado del tratamiento de todas ellas (art. 28 RGPD). El uso principal de la plataforma es del personal de cada clínica; el paciente interactúa con PodoPilot de forma limitada, principalmente para recibir y firmar enlaces de consentimiento.
Usuarios de la web: los datos que nos facilites a través de formularios de contacto o registro (como nombre, correo electrónico y teléfono).
Profesionales clientes: datos de la cuenta y de facturación necesarios para prestar el servicio (identidad, datos de contacto, datos fiscales).
Datos de pacientes (categorías especiales — datos de salud, art. 9 RGPD): datos identificativos y de contacto, datos de salud (historia clínica, antecedentes y notas clínicas estructuradas), imágenes de pies y heridas, grabaciones de audio de la consulta, y documentos generados (facturas, presupuestos y consentimientos firmados). En relación con estos datos, el cliente (la clínica o profesional que usa PodoPilot) es el responsable del tratamiento y Clínicas LSCU actúa como encargado del tratamiento, tratándolos únicamente conforme a sus instrucciones documentadas, con el fin exclusivo de prestar el servicio técnico de la plataforma. Esta relación debe formalizarse mediante un contrato de encargo de tratamiento (DPA) firmado con cada clínica cliente, que debe redactar/validar el asesor y vincularse desde el proceso de alta de cada organización.
Personal de cada clínica: nombre, correo electrónico y rol dentro de la organización, para gestionar su acceso a la plataforma.
Pacientes menores de edad o que no pueden prestar el consentimiento por sí mismos: en estos casos firma un representante o persona autorizada, y la plataforma registra su nombre, DNI y la relación con el paciente. Este mecanismo ya está implementado.
Tratamos los datos para: (a) prestar y gestionar el servicio de PodoPilot a las clínicas y profesionales clientes; (b) atender tus consultas y solicitudes a través del sitio web; (c) gestionar la relación contractual y la facturación; y (d) enviarte comunicaciones operativas relacionadas con el servicio (avisos técnicos, cambios contractuales, recordatorios de consentimiento). Está previsto que en el futuro se activen además comunicaciones comerciales o de marketing directo. Cuando esto ocurra, solicitaremos tu consentimiento previo, expreso y específico (opt-in, nunca premarcado por defecto), que podrás revocar en cualquier momento, conforme al art. 21 LSSI-CE y al art. 6.1.a RGPD.
La base jurídica depende de cada tratamiento y finalidad:
El asesor debe confirmar esta clasificación y, en particular, si algún tratamiento adicional (p. ej. IA para generación de notas clínicas) requiere una base legal específica o cláusulas adicionales en el DPA.
El paciente presta su consentimiento (incluido el necesario para grabar el audio de la consulta) por tres vías posibles: en una pantalla dentro de la propia clínica, mediante un código QR que escanea desde su móvil estando en la clínica, o por correo electrónico a distancia.
La grabación de audio de la consulta requiere un consentimiento explícito, previo y firmado: la plataforma bloquea técnicamente el inicio de la grabación si el paciente no lo ha firmado, salvo que la propia clínica haya configurado ese consentimiento como no obligatorio.
Historia clínica: se conserva mientras el paciente esté activo en la clínica, con un mínimo legal de 5 años desde el último acto asistencial (art. 17 Ley 41/2002). El paciente puede solicitar a su clínica la anonimización o supresión de sus datos, que la propia clínica gestiona como responsable del tratamiento.
Grabaciones de audio de la consulta: se borran automáticamente a las 48 horas de realizarse.
Facturas y presupuestos: se conservan de forma indefinida, un plazo que supera el mínimo legal de 6 años exigido por el art. 30 del Código de Comercio.
Contactos o leads que no llegan a convertirse en paciente: está previsto un borrado automático a los 30 días sin vincularse a un paciente. Esta funcionalidad está en desarrollo y todavía no está activa.
Con carácter general no cedemos datos a terceros, salvo obligación legal. Para prestar el servicio utilizamos los siguientes proveedores tecnológicos, que actúan como encargados de tratamiento y acceden a los datos estrictamente para prestar su servicio:
| Proveedor | Función | Sede | Contrato de encargo (DPA) |
|---|---|---|---|
| Supabase | Base de datos, autenticación y almacenamiento de imágenes clínicas. | Frankfurt (UE) | Vigente automáticamente, incluido en el acuerdo de servicio. |
| OVHcloud | VPS y hosting del ERP y de la landing. | Francia (UE) | Solicitado, pendiente de respuesta del proveedor. |
| Azure OpenAI (Microsoft) | Transcripción de audio y análisis de imágenes clínicas. | Sweden Central (UE) | Vigente automáticamente, incluido en el contrato de Azure. |
| Resend | Envío de correos electrónicos transaccionales. | eu-west-1, Irlanda (UE) | Vigente automáticamente. |
| Google Workspace | Correo corporativo e ingesta de correo del canal de comunicación con pacientes. | Variable — el plan contratado no incluye control de región de datos configurable. | Cloud Data Processing Addendum aceptado. Al no poder fijarse la región de los datos, aplican además las garantías estándar de Google: las Cláusulas Contractuales Tipo de la Comisión Europea y su certificación bajo el EU-US Data Privacy Framework. |
| WhatsApp Business API | Previsto a futuro como canal de comunicación con pacientes, a través de un proveedor BSP (Business Solution Provider) todavía sin determinar. | — | No operativo en producción a fecha de este documento. |
La mayoría de los proveedores de esta lista alojan sus servidores dentro del Espacio Económico Europeo (EEE). La excepción es Google Workspace: el plan contratado no incluye control de región de datos configurable, por lo que pueden producirse transferencias internacionales de los datos de correo corporativo. Estas transferencias se amparan en las garantías estándar de Google (Cláusulas Contractuales Tipo de la Comisión Europea y certificación bajo el EU-US Data Privacy Framework).
Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad escribiendo a rgpd@podopilot.com, indicando el derecho que deseas ejercer y acompañando copia de un documento que acredite tu identidad. Responderemos en el plazo máximo de un mes desde la recepción de la solicitud (art. 12.3 RGPD). Si eres paciente de una clínica que usa PodoPilot, te recomendamos dirigir la solicitud directamente a tu clínica (responsable del tratamiento de tus datos de salud); si la recibimos nosotros, la trasladaremos a la clínica correspondiente. Está previsto incorporar en el futuro un mecanismo self-service para que puedas ejercer estos derechos directamente desde la plataforma; a día de hoy la gestión es manual. Si consideras que el tratamiento no se ajusta a la normativa, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (aepd.es).
Aplicamos medidas técnicas y organizativas para proteger los datos, entre ellas: cifrado de la información en tránsito (TLS) y en reposo (AES-256), por defecto en Supabase; control de acceso basado en roles (propietario, administrador, doctor, superadministrador) además del aislamiento por organización; copias de seguridad diarias con recuperación a un punto en el tiempo (Point-in-Time Recovery, plan Supabase Pro); y autenticación de doble factor (2FA), disponible de forma opcional para el personal de cada clínica.
Ante un incidente de seguridad, el responsable evalúa en un plazo máximo de 24 horas si existe riesgo para los derechos y libertades de los pacientes afectados. Si se confirma ese riesgo, se notifica a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas desde que se tuvo constancia del incidente, y a los pacientes afectados sin dilación indebida cuando el riesgo sea alto (arts. 33 y 34 RGPD). Se mantiene un registro interno de todos los incidentes de seguridad, incluidos los que no requieren notificación. Existe un sistema de trazabilidad de accesos (registro de auditoría) en desarrollo continuo, con implementación parcial a día de hoy.