OLUX HEALTH OLUX
Producto Tecnología Aplicación Investigación Equipo
Iniciar sesión Solicitar acceso
Protección de datos

Política de Privacidad

Última actualización: [COMPLETAR: fecha de última revisión]

Índice

  1. 1 · Responsable del tratamiento
  2. 2 · Responsable y encargado
  3. 3 · Datos que tratamos
  4. 4 · Finalidades y base jurídica
  5. 5 · Plazos de conservación
  6. 6 · Destinatarios y encargados
  7. 7 · Transferencias internacionales
  8. 8 · Medidas de seguridad
  9. 9 · Tus derechos
  10. 10 · Datos de menores
  11. 11 · Cambios en esta política

⚠️ Este documento es una plantilla de trabajo. Antes de publicarlo, completa los campos marcados en amarillo con los datos reales y haz que lo revise un profesional jurídico. OLUX trata datos de salud (categoría especial del art. 9 RGPD), por lo que la exactitud aquí es crítica.

01 Responsable del tratamiento

El responsable del tratamiento de los datos recogidos a través de esta plataforma es:

  • Titular: [COMPLETAR: razón social / nombre completo]
  • NIF / CIF: [COMPLETAR]
  • Domicilio: [COMPLETAR: dirección postal completa]
  • Correo electrónico: [COMPLETAR: email de contacto de privacidad]
  • Delegado de Protección de Datos (DPD/DPO): [COMPLETAR: nombre y contacto, o indicar "no designado" si no procede]

Al tratar datos de salud a gran escala puede ser obligatorio designar un DPD (art. 37 RGPD). Verifica con tu asesor si tu caso lo requiere.

02 ¿Quién es responsable de los datos de los pacientes?

OLUX es una herramienta profesional dirigida a personal sanitario. Conviene distinguir dos situaciones:

  • Datos del profesional usuario (nombre, correo, credenciales de acceso, registros de actividad): OLUX actúa como responsable.
  • Datos de los pacientes que el profesional introduce (identificativos, imágenes oculares, datos ópticos, etc.): el profesional o centro sanitario es el responsable del tratamiento y OLUX actúa como encargado del tratamiento, tratando esos datos únicamente siguiendo sus instrucciones y para prestarle el servicio.

Esta relación se regula mediante el correspondiente contrato de encargo de tratamiento (art. 28 RGPD) entre OLUX y cada profesional/centro. [COMPLETAR: enlace o referencia al contrato de encargo (DPA) que firman los clientes]

03 Datos que tratamos

De los profesionales usuarios

  • Datos identificativos y de contacto: nombre de usuario, nombre, correo electrónico.
  • Datos de autenticación: contraseña (almacenada cifrada mediante hashing) y, en su caso, segundo factor (MFA).
  • Datos de uso y seguridad: dirección IP, agente de usuario, fecha/hora e identificador de las acciones realizadas (registro de auditoría), intentos de acceso.

De los pacientes (introducidos por el profesional)

  • Identificativos (en pacientes no anónimos): nombre, apellidos, fecha de nacimiento, correo electrónico. Se almacenan cifrados a nivel de columna en la base de datos.
  • Pacientes anónimos: código de paciente y año de nacimiento, sin datos identificativos directos.
  • Datos de salud (categoría especial, art. 9 RGPD): imágenes de los ojos, máscaras y áreas de segmentación CUVAF, datos de refracción/ópticos (esfera, cilindro, eje, longitud axial), antecedentes de miopía y los reportes generados.

04 Finalidades y base jurídica

Tratamiento Finalidad Base jurídica
Cuenta del profesional Prestar el servicio, autenticar y dar soporte. Ejecución de un contrato (art. 6.1.b RGPD).
Seguridad y auditoría Prevenir accesos no autorizados y mantener trazabilidad. Interés legítimo y cumplimiento de obligaciones legales (art. 6.1.f y 6.1.c).
Datos de pacientes (como encargado) Analizar el CUVAF y generar reportes, por cuenta del profesional. La determina el profesional responsable (normalmente art. 9.2.h — fines de medicina/diagnóstico — junto con su base del art. 6). [COMPLETAR/AJUSTAR según el criterio del cliente]

El profesional responsable debe asegurarse de contar con una base jurídica válida y, cuando proceda, con el consentimiento explícito del paciente o su representante legal para el tratamiento de datos de salud.

05 Plazos de conservación

  • Datos de la cuenta del profesional: mientras la cuenta esté activa y, después, durante los plazos de prescripción legal aplicables.
  • Registros de auditoría: [COMPLETAR: p. ej. 2 años] (existe un proceso de purga configurable).
  • Datos de pacientes: durante el tiempo que indique el profesional responsable y conforme a la normativa sanitaria aplicable (p. ej. la normativa de historia clínica). [COMPLETAR: plazo concreto acordado con los clientes]

06 Destinatarios y encargados de tratamiento

No vendemos ni cedemos datos personales. Para prestar el servicio nos apoyamos en proveedores que actúan como encargados:

  • Alojamiento / infraestructura: [COMPLETAR: proveedor del servidor/VPS y ubicación]
  • Envío de correo electrónico: [COMPLETAR: proveedor SMTP, si se usa]
  • Monitorización de errores: [COMPLETAR: p. ej. Sentry, si se activa]
  • Otros: [COMPLETAR: cualquier otro subencargado]

Con todos ellos se suscriben los contratos de encargo exigidos por el art. 28 RGPD.

07 Transferencias internacionales

[COMPLETAR: indicar si algún proveedor trata datos fuera del EEE. Si es así, detallar las garantías (cláusulas contractuales tipo, decisión de adecuación, etc.). Si todos los datos permanecen en el EEE, indicarlo expresamente.]

08 Medidas de seguridad

Aplicamos medidas técnicas y organizativas proporcionadas al riesgo, entre ellas:

  • Cifrado en tránsito (HTTPS/TLS con HSTS) y cifrado de los datos identificativos de pacientes a nivel de columna.
  • Control de acceso por usuario: cada profesional solo accede a sus propios pacientes; los archivos multimedia se sirven con verificación de propiedad.
  • Autenticación reforzada opcional (segundo factor), bloqueo tras intentos fallidos y contraseñas con hashing robusto.
  • Registro de auditoría de los accesos a datos sensibles.

En caso de violación de seguridad que afecte a datos personales, se seguirá el procedimiento de notificación previsto en los arts. 33 y 34 RGPD.

09 Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento, escribiendo a [COMPLETAR: email/dirección para ejercer derechos], acreditando tu identidad.

Si eres paciente, dirige tu solicitud al profesional o centro sanitario que te atendió (responsable de tus datos); OLUX le dará soporte como encargado.

Si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD, www.aepd.es).

10 Datos de menores

Dado que la miopía infantil es un ámbito central de OLUX, es habitual el tratamiento de datos de menores. Este tratamiento lo realiza el profesional sanitario responsable, que debe recabar el consentimiento de los titulares de la patria potestad o tutela cuando la normativa lo exija y garantizar el interés superior del menor.

11 Cambios en esta política

Podremos actualizar esta política para adaptarla a cambios legales o del servicio. Publicaremos la versión vigente en esta página, indicando la fecha de última actualización.

OLUX HEALTH OLUX

Sistema profesional de análisis del CUVAF. Acceso restringido a profesionales sanitarios.

Producto
  • OLUX One
  • Tecnología CUVAF
  • Aplicación clínica
Investigación
  • Publicaciones
  • Prensa
  • Equipo
Legal
  • Política de privacidad
  • Términos y condiciones
  • Política de cookies
  • hello@oluxhealth.com
© 2026 OLUX HEALTH SISTEMA PROFESIONAL · v0.5

Cookies

Solo usamos cookies técnicas necesarias para que la plataforma funcione. No hacemos analítica ni rastreo. Más información.