Política de privacidad
Publicado Revisado
Esta política explica qué datos personales trata MedExtract de quien visita este sitio, escribe por el formulario o tiene una cuenta en la aplicación, y cómo ejercer los derechos que reconoce el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD). Las medidas técnicas que protegen los expedientes dentro del servicio se describen en Protección de datos.
Responsable del tratamiento
- Responsable
- MedExtract
- Correo de privacidad
- privacy@medextract.ai
- Delegado de protección de datos
- dpo@medextract.ai
Quien visita el sitio
Este sitio no usa cookies, ni analítica de terceros, ni rastreadores. Para servir las páginas, la red de distribución de Cloudflare procesa los datos técnicos de cada petición, como la dirección IP y el agente de usuario, durante el tiempo necesario para entregar la página y proteger el servicio frente a ataques. La medición de rendimiento se hace con una baliza propia que envía métricas técnicas agregadas, sin identificadores de persona ni cookies.
Quien escribe por el formulario de contacto
Tratamos el nombre, el despacho, el correo profesional y el mensaje para responder a la consulta y, si procede, preparar una demostración. La base jurídica es la aplicación de medidas precontractuales a petición de quien escribe (artículo 6.1.b del RGPD). Conservamos los mensajes durante doce meses desde la última comunicación, salvo que se convierta en una relación contractual. El formulario está protegido con Cloudflare Turnstile, que procesa la dirección IP y señales técnicas del navegador para distinguir a las personas de los programas automáticos, sin cookies de seguimiento. El envío del correo lo realiza Resend. No debe escribirse en el formulario información clínica ni datos de terceros; si llegaran, se eliminan sin incorporarlos a ningún sistema.
Quien tiene una cuenta en la aplicación
Para prestar el servicio tratamos los datos de identificación y contacto de las personas usuarias, los datos de facturación del despacho y los registros de actividad necesarios para la seguridad y la trazabilidad de cada expediente. La base jurídica es la ejecución del contrato (artículo 6.1.b) y, para los registros de seguridad y facturación, el cumplimiento de obligaciones legales (artículo 6.1.c). Los datos de facturación se conservan durante los plazos que fijan la normativa fiscal y mercantil. Tras la baja, el espacio del despacho permanece doce meses en modo lectura y después se destruyen las claves de cifrado, lo que hace irrecuperable su contenido.
Los expedientes clínicos
Los documentos que un despacho sube a la aplicación contienen datos de salud de terceros. De esos datos el despacho es el responsable y MedExtract actúa como encargado del tratamiento, conforme al artículo 28 del RGPD y al contrato de encargo que se firma antes de subir el primer documento. MedExtract los trata sólo para prestar el servicio, siguiendo las instrucciones del despacho, y nunca los usa para fines propios ni para entrenar modelos. Las personas cuyos datos constan en un expediente ejercen sus derechos ante el despacho; MedExtract le asiste para localizar, exportar y, si procede, destruir la información.
Encargados y destinatarios
MedExtract se apoya en los siguientes proveedores, con contratos que garantizan el nivel de protección exigido por el RGPD:
- Amazon Web Services, región eu-west-1 (Irlanda): alojamiento, base de datos, almacenamiento cifrado y cómputo.
- Anthropic, a través de Amazon Bedrock en la misma región: modelos de lenguaje para redactar borradores y responder a preguntas sobre el expediente. El contenido de las llamadas no se conserva ni se usa para entrenar modelos.
- Resend (Estados Unidos): envío de correos transaccionales, sin contenido clínico.
- Stripe Payments Europe (Irlanda): cobro de planes y facturación. Los datos de tarjeta nunca llegan a MedExtract.
- Cloudflare: distribución de este sitio, protección frente a ataques y verificación del formulario.
Las transferencias fuera de la Unión Europea (Resend, Stripe y Cloudflare, en la parte del tratamiento que realizan fuera de la UE) se amparan en cláusulas contractuales tipo aprobadas por la Comisión Europea. Anthropic presta el servicio a través de Amazon Bedrock en Irlanda, de modo que el contenido de las llamadas al modelo no sale de la Unión Europea. El detalle de cada encargado, su establecimiento y el lugar del tratamiento está en Protección de datos.
No cedemos datos a terceros con fines comerciales ni tomamos decisiones automatizadas con efectos jurídicos sobre las personas.
Derechos
Cualquier persona puede pedir el acceso a sus datos, su rectificación o supresión, la limitación del tratamiento, la portabilidad y oponerse a él escribiendo a privacy@medextract.ai, indicando qué derecho ejerce y un medio para verificar su identidad. Para el ejercicio de derechos respondemos en el plazo de un mes desde la solicitud. Si la respuesta no fuera satisfactoria, puede reclamar ante la Agencia Española de Protección de Datos en aepd.es.
Seguridad
Las medidas técnicas y organizativas del servicio (cifrado por expediente y por despacho, aislamiento de bases de datos, segundo factor obligatorio, registro de sólo anotaciones y entregas con huella) se describen en Protección de datos.
Cambios en esta política
Cuando cambie esta política, actualizaremos la fecha de revisión que figura al principio y, si el cambio afecta a personas con cuenta, se lo comunicaremos por correo con antelación.