Política de Privacidad
Última actualización: [COMPLETAR: fecha de última revisión]
⚠️ Este documento es una plantilla de trabajo. Antes de publicarlo, completa los campos marcados en amarillo con los datos reales y haz que lo revise un profesional jurídico. OLUX trata datos de salud (categoría especial del art. 9 RGPD), por lo que la exactitud aquí es crítica.
01 Responsable del tratamiento
El responsable del tratamiento de los datos recogidos a través de esta plataforma es:
- Titular: [COMPLETAR: razón social / nombre completo]
- NIF / CIF: [COMPLETAR]
- Domicilio: [COMPLETAR: dirección postal completa]
- Correo electrónico: [COMPLETAR: email de contacto de privacidad]
- Delegado de Protección de Datos (DPD/DPO): [COMPLETAR: nombre y contacto, o indicar "no designado" si no procede]
Al tratar datos de salud a gran escala puede ser obligatorio designar un DPD (art. 37 RGPD). Verifica con tu asesor si tu caso lo requiere.
02 ¿Quién es responsable de los datos de los pacientes?
OLUX es una herramienta profesional dirigida a personal sanitario. Conviene distinguir dos situaciones:
- Datos del profesional usuario (nombre, correo, credenciales de acceso, registros de actividad): OLUX actúa como responsable.
- Datos de los pacientes que el profesional introduce (identificativos, imágenes oculares, datos ópticos, etc.): el profesional o centro sanitario es el responsable del tratamiento y OLUX actúa como encargado del tratamiento, tratando esos datos únicamente siguiendo sus instrucciones y para prestarle el servicio.
Esta relación se regula mediante el correspondiente contrato de encargo de tratamiento (art. 28 RGPD) entre OLUX y cada profesional/centro. [COMPLETAR: enlace o referencia al contrato de encargo (DPA) que firman los clientes]
03 Datos que tratamos
De los profesionales usuarios
- Datos identificativos y de contacto: nombre de usuario, nombre, correo electrónico.
- Datos de autenticación: contraseña (almacenada cifrada mediante hashing) y, en su caso, segundo factor (MFA).
- Datos de uso y seguridad: dirección IP, agente de usuario, fecha/hora e identificador de las acciones realizadas (registro de auditoría), intentos de acceso.
De los pacientes (introducidos por el profesional)
- Identificativos (en pacientes no anónimos): nombre, apellidos, fecha de nacimiento, correo electrónico. Se almacenan cifrados a nivel de columna en la base de datos.
- Pacientes anónimos: código de paciente y año de nacimiento, sin datos identificativos directos.
- Datos de salud (categoría especial, art. 9 RGPD): imágenes de los ojos, máscaras y áreas de segmentación CUVAF, datos de refracción/ópticos (esfera, cilindro, eje, longitud axial), antecedentes de miopía y los reportes generados.
04 Finalidades y base jurídica
| Tratamiento | Finalidad | Base jurídica |
|---|---|---|
| Cuenta del profesional | Prestar el servicio, autenticar y dar soporte. | Ejecución de un contrato (art. 6.1.b RGPD). |
| Seguridad y auditoría | Prevenir accesos no autorizados y mantener trazabilidad. | Interés legítimo y cumplimiento de obligaciones legales (art. 6.1.f y 6.1.c). |
| Datos de pacientes (como encargado) | Analizar el CUVAF y generar reportes, por cuenta del profesional. | La determina el profesional responsable (normalmente art. 9.2.h — fines de medicina/diagnóstico — junto con su base del art. 6). [COMPLETAR/AJUSTAR según el criterio del cliente] |
El profesional responsable debe asegurarse de contar con una base jurídica válida y, cuando proceda, con el consentimiento explícito del paciente o su representante legal para el tratamiento de datos de salud.
05 Plazos de conservación
- Datos de la cuenta del profesional: mientras la cuenta esté activa y, después, durante los plazos de prescripción legal aplicables.
- Registros de auditoría: [COMPLETAR: p. ej. 2 años] (existe un proceso de purga configurable).
- Datos de pacientes: durante el tiempo que indique el profesional responsable y conforme a la normativa sanitaria aplicable (p. ej. la normativa de historia clínica). [COMPLETAR: plazo concreto acordado con los clientes]
06 Destinatarios y encargados de tratamiento
No vendemos ni cedemos datos personales. Para prestar el servicio nos apoyamos en proveedores que actúan como encargados:
- Alojamiento / infraestructura: [COMPLETAR: proveedor del servidor/VPS y ubicación]
- Envío de correo electrónico: [COMPLETAR: proveedor SMTP, si se usa]
- Monitorización de errores: [COMPLETAR: p. ej. Sentry, si se activa]
- Otros: [COMPLETAR: cualquier otro subencargado]
Con todos ellos se suscriben los contratos de encargo exigidos por el art. 28 RGPD.
07 Transferencias internacionales
[COMPLETAR: indicar si algún proveedor trata datos fuera del EEE. Si es así, detallar las garantías (cláusulas contractuales tipo, decisión de adecuación, etc.). Si todos los datos permanecen en el EEE, indicarlo expresamente.]
08 Medidas de seguridad
Aplicamos medidas técnicas y organizativas proporcionadas al riesgo, entre ellas:
- Cifrado en tránsito (HTTPS/TLS con HSTS) y cifrado de los datos identificativos de pacientes a nivel de columna.
- Control de acceso por usuario: cada profesional solo accede a sus propios pacientes; los archivos multimedia se sirven con verificación de propiedad.
- Autenticación reforzada opcional (segundo factor), bloqueo tras intentos fallidos y contraseñas con hashing robusto.
- Registro de auditoría de los accesos a datos sensibles.
En caso de violación de seguridad que afecte a datos personales, se seguirá el procedimiento de notificación previsto en los arts. 33 y 34 RGPD.
09 Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento, escribiendo a [COMPLETAR: email/dirección para ejercer derechos], acreditando tu identidad.
Si eres paciente, dirige tu solicitud al profesional o centro sanitario que te atendió (responsable de tus datos); OLUX le dará soporte como encargado.
Si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD, www.aepd.es).
10 Datos de menores
Dado que la miopía infantil es un ámbito central de OLUX, es habitual el tratamiento de datos de menores. Este tratamiento lo realiza el profesional sanitario responsable, que debe recabar el consentimiento de los titulares de la patria potestad o tutela cuando la normativa lo exija y garantizar el interés superior del menor.
11 Cambios en esta política
Podremos actualizar esta política para adaptarla a cambios legales o del servicio. Publicaremos la versión vigente en esta página, indicando la fecha de última actualización.