Lo que hacemos con los datos de tus pacientes y lo que no, en los términos del artículo 28 del RGPD.
Versión 1.0 · redactada el 23 de agosto de 2026
Este texto está pendiente de dos cosas: la identidad jurídica con la que se firmará y la revisión de asesoría. Lo publicamos tal cual para que puedas leerlo y enseñárselo a la tuya, no para dar por hecho algo que no lo está. Si necesitas la versión firmada para una auditoría, escríbenos y te decimos en qué punto va.
Este contrato regula el tratamiento que Piagetia (el encargado) realiza por cuenta de la profesional usuaria del servicio (la responsable) sobre los datos personales que ella introduce en Piagetia, y se celebra al amparo del artículo 28 del Reglamento (UE) 2016/679.
Forma parte de los Términos del servicio y se acepta al crear la cuenta. Prevalece sobre los Términos en todo lo relativo al tratamiento de datos personales de los pacientes.
La responsable del tratamiento es la profesional. Ella decide qué datos recoge de sus pacientes, para qué y cuánto tiempo los conserva, informa a los interesados y atiende sus derechos.
Piagetia es encargada del tratamiento: trata esos datos únicamente por cuenta de la responsable y siguiendo sus instrucciones documentadas, sin ninguna finalidad propia.
Es distinto del tratamiento de los datos de la propia profesional (su cuenta, su facturación, su uso del producto), respecto de los cuales Piagetia es responsable y se rige por la política de privacidad.
Naturaleza y finalidad: alojar y hacer funcionar la agenda, la ficha de paciente, la historia clínica, los cobros, la facturación, los avisos de cita, los consentimientos y, si se activa, la videollamada.
Categorías de interesados: los pacientes de la responsable y, cuando el paciente es menor o tiene la capacidad modificada, sus padres, madres o tutores.
Este contrato rige mientras la cuenta esté activa. Al terminar se aplica lo previsto en la cláusula 9.
Piagetia se obliga a lo siguiente, en los términos del artículo 28.3:
Las medidas aplicadas están descritas y actualizadas en la página de tratamiento de datos, que forma parte de este contrato por referencia. Se describen las que están efectivamente implantadas, no las previstas.
Si alguna medida se retira o cambia sustancialmente a la baja, se avisará a la responsable con antelación razonable.
La responsable autoriza de forma general la subcontratación de los proveedores enumerados en este contrato, cada uno con la finalidad indicada.
Cualquier alta o baja de subencargado se comunicará con al menos treinta días de antelación. Durante ese plazo la responsable puede oponerse; si lo hace y el cambio es imprescindible para prestar el servicio, podrá resolver el contrato sin penalización y con devolución de la parte no consumida.
Se impondrán a cada subencargado, por contrato, las mismas obligaciones de esta cláusula y de la cláusula 5.
Ante una violación de seguridad que afecte a datos tratados por cuenta de la responsable, se le notificará sin dilación indebida y, en todo caso, en menos de 72 horas desde que se tenga constancia.
La notificación describirá la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. Notificar a la autoridad de control y, en su caso, a los interesados corresponde a la responsable.
Terminada la relación, la responsable dispone de un plazo de treinta días para exportar sus datos desde la propia aplicación. Transcurrido ese plazo, se suprimen, incluidas las copias, salvo que una norma obligue a conservarlos.
Excepción prevista por ley: las facturas emitidas y su registro de facturación son documentos con obligaciones fiscales de conservación propias y no se destruyen a petición. Se conservan bloqueados durante el plazo legal y sin ningún otro uso.
Cada parte responde de los daños causados por su propio incumplimiento de la normativa de protección de datos, en los términos del artículo 82 del RGPD.
Se aplica la legislación española y la de la Unión Europea. Para cualquier controversia, los juzgados que correspondan conforme a la ley.
Estos son todos los subencargados autorizados, con lo que hace cada uno. Los marcados como opcionales solo intervienen si activas esa función.
| Proveedor | Para qué | Dónde |
|---|---|---|
| Supabase | Base de datos y almacenamiento de archivos | Unión Europea |
| Vercel | Ejecución de la aplicación y de las funciones de servidor | Unión Europea |
| Resend | Envío de los correos del servicio | Unión Europea |
| Dailyopcional | Videollamada | Unión Europea |
| Googleopcional | Sincronización con Google Calendar | EE. UU., con las garantías de su marco de transferencias |
Stripe no aparece en esta lista porque no trata datos por nuestra cuenta: si conectas los cobros con tarjeta, tus datos de verificación se los das tú en sus pantallas y allí responde por sí mismo. Está explicado en privacidad.
Este documento forma parte de los Términos y se complementa con las medidas de seguridad de tratamiento de datos.