Este Acuerdo de Tratamiento de Datos regula la forma en que Similia trata la información de los pacientes por cuenta del profesional o de la organización identificados en el registro de aceptación. Incluye la descripción del tratamiento, las obligaciones de seguridad y conservación, y los acuerdos con proveedores de servicios recogidos en los Anexos A–C. Pasa a formar parte del acuerdo de prestación de servicios cuando un representante autorizado del Cliente lo acepta electrónicamente.
1. Partes y aceptación
Este Acuerdo de Tratamiento de Datos (ATD) se celebra entre SIMILIA LTD, con domicilio social en 71–75 Shelton Street, Covent Garden, Londres, Reino Unido, WC2H 9JQ (Similia), y el profesional, la clínica u otra organización identificados en el registro electrónico de aceptación (Cliente).
La persona que lo acepta confirma que está autorizada para obligar al Cliente. Cuando un profesional ejerza a título personal y no a través de una entidad independiente, dicho profesional será el Cliente. El registro de aceptación identifica al Cliente, al representante, la cuenta autenticada, la versión del ATD y los anexos aceptados, así como la fecha de aceptación. Similia proporciona una copia de dicho registro y de los documentos acordados.
Cuando el Cliente acepta la oferta de Similia relativa a este ATD mediante el proceso de activación de datos de pacientes, ambas partes quedan vinculadas. Este ATD pasa a formar parte del acuerdo de prestación de servicios y abarca el tratamiento descrito a continuación. No es necesario volver a aceptarlo para cada paciente o caso. La aceptación abarca el uso por parte del Cliente identificado a través de la cuenta indicada en el registro. No abarca automáticamente a otros titulares de cuentas. Cada Cliente diferente deberá formalizar su propio acuerdo.
2. Alcance y funciones
«Datos de Pacientes del Cliente» significa la información personal enviada por el Cliente o en su nombre acerca de pacientes y personas mencionadas en sus historiales, junto con la información identificable derivada de ella. Esto incluye notas clínicas, síntomas, antecedentes, datos de contacto, fotografías, grabaciones, transcripciones y resultados de análisis. La información vinculada a un paciente mediante un código u otra información razonablemente disponible continúa estando sujeta a este acuerdo.
El Cliente determina los fines de este tratamiento y actúa como responsable del tratamiento. Similia trata los Datos de Pacientes del Cliente en nombre del Cliente como encargado del tratamiento. La descripción del tratamiento figura en el Anexo A.
Cuando el propio Cliente actúe como encargado del tratamiento para otro responsable, este ATD se aplicará a Similia como su subencargado del tratamiento. El Cliente deberá contar con la autorización de dicho responsable para designar a Similia y proporcionar las instrucciones y autorizaciones incluidas en este ATD; las referencias a las obligaciones del responsable del tratamiento se aplicarán al Cliente en la medida de sus responsabilidades e instrucciones autorizadas.
El tratamiento independiente que Similia realiza de la información de cuenta, facturación y administración empresarial para sus propios fines se describe en su Política de Privacidad. Esa función no autoriza a Similia a utilizar los Datos de Pacientes del Cliente para fines propios. Este ATD no se aplica a la consulta de material de referencia ni a material de estudio completamente ficticio o anonimizado de manera efectiva, aunque siguen vigentes las obligaciones ordinarias de privacidad relativas a la cuenta.
«Legislación Aplicable en Materia de Protección de Datos» significa las leyes sobre datos personales aplicables a la parte y al tratamiento correspondientes, incluidos el RGPD del Reino Unido, la Ley de Protección de Datos del Reino Unido de 2018 y el RGPD de la UE, cuando sean aplicables. El uso internacional de este ATD común no hace, por sí solo, que todos los Clientes estén sujetos al RGPD de la UE o del Reino Unido.
3. Instrucciones y uso permitido
Similia tratará los Datos de Pacientes del Cliente únicamente siguiendo instrucciones documentadas del Cliente, incluidas las instrucciones relativas a las transferencias. El contrato de servicio, este DPA, las funcionalidades seleccionadas y las acciones autorizadas dentro del servicio constituyen dichas instrucciones. Podrán acordarse instrucciones adicionales por escrito.
Similia informará inmediatamente al Cliente si, en su opinión, una instrucción infringe la legislación aplicable en materia de protección de datos del Reino Unido, la UE o un Estado miembro, y suspenderá la instrucción afectada mientras se resuelve la cuestión.
Si la legislación aplicable del Reino Unido, la UE o un Estado miembro exige un tratamiento que exceda dichas instrucciones, Similia lo notificará al Cliente antes de realizarlo, salvo que dicha legislación prohíba la notificación por razones importantes de interés público. Otras solicitudes gubernamentales se evaluarán conforme a la legislación aplicable y las garantías relativas a las transferencias; no constituyen una excepción general a este DPA.
Los Datos de Pacientes del Cliente no se venderán, utilizarán con fines publicitarios ni se usarán para entrenar o ajustar modelos de IA. Similia no autorizará a sus subencargados a utilizarlos para dichos fines. El tratamiento mediante IA se limita a la funcionalidad autorizada y a los proveedores, fines y disposiciones de conservación indicados en el Anexo C. Esta cláusula no garantiza que todos los proveedores apliquen una retención nula.
4. Responsabilidades del Cliente
El Cliente es responsable de la recopilación, el uso y la divulgación lícitos de los Datos de Pacientes del Cliente, de facilitar la información adecuada a los pacientes, de la minimización de datos y del acceso y el intercambio autorizados. Cuando corresponda, deberá identificar una base jurídica conforme al artículo 6 y una condición conforme al artículo 9 para la información sanitaria, así como cumplir los requisitos pertinentes de confidencialidad y de la legislación nacional.
El Cliente deberá obtener el consentimiento cuando este sea necesario. La aceptación de este DPA o la activación de una funcionalidad de IA no constituye el consentimiento del paciente. Los estudiantes deberán actuar dentro de la autorización de la consulta o institución responsable cuando utilicen la información de sus pacientes; una cuenta de estudiante por sí sola no otorga dicha autorización.
Estas responsabilidades no eliminan las obligaciones legales o contractuales propias de Similia.
5. Confidencialidad y seguridad
Similia limitará el acceso al personal que lo necesite para el tratamiento acordado y que esté sujeto a obligaciones contractuales o legales de confidencialidad.
Similia mantendrá medidas técnicas y organizativas adecuadas a los riesgos, incluida la sensibilidad de la información sanitaria, según se especifica en el Anexo B. Estas medidas abordan el control de acceso, el cifrado, la resiliencia y la recuperación, la gestión de incidentes y la evaluación periódica de las garantías. Los cambios sustanciales no reducirán el nivel de protección acordado.
6. Subencargados del tratamiento
El Cliente otorga una autorización general por escrito para que los subencargados del tratamiento descritos en el Anexo C, con sujeción a sus requisitos de divulgación, realicen el tratamiento especificado. Similia notificará por escrito con al menos 30 días de antelación cualquier incorporación o sustitución propuesta, proporcionando información suficiente para evaluar sus efectos.
El Cliente podrá oponerse durante ese período por motivos razonables relacionados con la protección de datos. Las partes buscarán una alternativa o garantías adecuadas. El subencargado propuesto no recibirá los datos de ese Cliente mientras no se resuelva su objeción presentada dentro del plazo. Si no fuera posible encontrar una solución, cualquiera de las partes podrá poner fin a la funcionalidad o al servicio afectados; el Cliente podrá recuperar sus datos y recibir un reembolso proporcional de las tarifas prepagadas no utilizadas correspondientes al servicio interrumpido.
Similia impondrá a cada subencargado obligaciones pertinentes y equivalentes en materia de protección de datos mediante un contrato vinculante y seguirá siendo responsable ante el Cliente del cumplimiento de dichas obligaciones por parte de sus subencargados. El enrutamiento de IA no constituye una autorización general para proveedores posteriores no divulgados.
7. Tratamiento internacional
Antes de que comience el tratamiento afectado, Similia comunicará los países pertinentes en los que se realizarán el tratamiento y el acceso, así como los mecanismos de transferencia aplicables conforme al Anexo C. Antes de que tenga lugar una transferencia que requiera garantías, la parte responsable establecerá el mecanismo exigido y llevará a cabo cualquier evaluación y medida complementaria necesarias. Similia seguirá siendo responsable de las transferencias que inicie a sus subencargados.
Cuando proceda, las garantías podrán incluir una decisión de adecuación válida, cláusulas contractuales tipo de la UE debidamente formalizadas para la transferencia o un instrumento británico aplicable para transferencias internacionales. Estas garantías deberán abarcar la transferencia y las partes reales; este DPA por sí solo no suple las cláusulas de transferencia que falten. También deberá tenerse en cuenta el acceso remoto desde otro país.
8. Asistencia e incidentes
Teniendo en cuenta la naturaleza del tratamiento, Similia prestará la asistencia adecuada para que el Cliente pueda responder a solicitudes de acceso, rectificación, supresión, limitación, portabilidad y demás derechos individuales aplicables. Similia remitirá al Cliente, sin dilación indebida, las solicitudes de pacientes relacionadas con los Datos de Pacientes del Cliente y no decidirá sobre ellas ni las atenderá de forma independiente, salvo que reciba instrucciones para hacerlo o que la ley así lo exija.
Teniendo en cuenta la información de la que disponga, Similia prestará asistencia en relación con las obligaciones de seguridad, la evaluación y notificación de violaciones de seguridad, las evaluaciones de impacto relativas a la protección de datos y las consultas previas a las autoridades reguladoras cuando sean necesarias.
Similia notificará al Cliente sin dilación indebida después de tener conocimiento de una violación de datos personales que afecte a los Datos de Pacientes del Cliente. La notificación inicial no se demorará hasta que concluya toda la investigación. La información disponible abarcará la naturaleza del incidente, los datos y las personas afectados, las consecuencias probables, las medidas de respuesta y un punto de contacto; se facilitará información adicional a medida que esté disponible. El Cliente seguirá siendo responsable de sus propias decisiones y plazos de notificación, sin perjuicio de las obligaciones directas de Similia.
Las notificaciones al Cliente se enviarán al contacto de privacidad que figure en el registro de aceptación o a cualquier contacto sustituto notificado por escrito. Las solicitudes relativas a la protección de datos, los informes de incidentes y las notificaciones dirigidas a Similia deberán enviarse a info@similia.io. Similia supervisará este contacto y remitirá las solicitudes al personal responsable.
9. Devolución, supresión y duración
El DPA seguirá vigente mientras Similia trate Datos de Pacientes del Cliente por cuenta del Cliente, incluidas las copias residuales protegidas que puedan conservarse tras la finalización del servicio.
Cuando finalicen los servicios de tratamiento pertinentes, el Cliente podrá optar por la devolución de los Datos de Pacientes del Cliente seguida de su supresión, o por su supresión directa. Similia eliminará las copias existentes, salvo que la legislación aplicable del Reino Unido, de la UE o de un Estado miembro exija su conservación. La exportación, la supresión y la gestión de las copias residuales se regirán por el Anexo B.
Las copias residuales permanecerán protegidas, no estarán disponibles para el uso ordinario del servicio y se eliminarán en el siguiente ciclo de supresión programado aplicable. Si se restaura una copia de seguridad con fines de recuperación, las instrucciones de supresión ya ejecutadas volverán a aplicarse antes de que los datos restaurados regresen al uso ordinario. Similia proporcionará confirmación de la finalización cuando se solicite.
La información sobre los pacientes no se conservará al amparo de una excepción general relativa a la mejora del servicio, el contenido compartido o la desidentificación. Cualquier finalidad de tratamiento distinta requerirá su propia base jurídica y contractual válida.
10. Responsabilidad proactiva, auditorías y cambios
Similia proporcionará la información necesaria para demostrar el cumplimiento de sus obligaciones como encargado del tratamiento y permitirá las auditorías del Cliente, incluidas las inspecciones realizadas por un auditor independiente autorizado, además de contribuir a ellas. Cuando sean suficientes, podrán utilizarse en primer lugar los informes pertinentes y las pruebas remotas; esto no eliminará el derecho a realizar una inspección cuando sea necesaria. Las medidas razonables deberán proteger los datos de otros clientes y la seguridad del servicio sin obstaculizar una supervisión eficaz ni la labor de las autoridades reguladoras.
Si este DPA entra en conflicto con las condiciones generales en lo relativo a los Datos de Pacientes del Cliente, prevalecerá este DPA. Las cláusulas de transferencia obligatorias aplicables prevalecerán sobre cualquier disposición incompatible. Nada limitará las responsabilidades legales ni los derechos de las personas.
Los cambios de este DPA requerirán una notificación directa y un mecanismo de aceptación válido antes de entrar en vigor. La mera sustitución de la página publicada no será suficiente. Los cambios de subencargados se regirán por la cláusula 6. Este DPA se rige por la legislación de Inglaterra y Gales, y sus tribunales tendrán jurisdicción, con sujeción a la legislación obligatoria en materia de protección de datos, los derechos legales de las personas y los requisitos de las cláusulas de transferencia. La versión lingüística aceptada y sus anexos se conservarán en el registro de aceptación.
Anexo A — descripción del tratamiento
| Elemento | Alcance |
|---|---|
| Objeto | Registros y flujos de trabajo relacionados con pacientes que el Cliente decida utilizar en Similia. |
| Finalidad | Proporcionar al Cliente las funciones autorizadas de almacenamiento, recuperación, organización, intercambio y exportación de registros, así como determinadas funciones de análisis y transcripción. |
| Operaciones | Recopilación del Cliente, almacenamiento, recuperación, estructuración, divulgación autorizada, inferencia/análisis, transcripción, exportación y eliminación, según las instrucciones recibidas. |
| Personas | Pacientes, incluidos menores cuando sus datos se faciliten lícitamente, y familiares, cuidadores u otras personas mencionadas en sus registros. |
| Datos | Nombres o identificadores, datos de contacto y demográficos, síntomas, historiales, notas de consulta, rúbricas seleccionadas, evaluaciones, imágenes, grabaciones de voz, transcripciones y resultados, según se faciliten o generen. |
| Información sensible | Información sobre la salud y cualquier otra información de categoría especial incluida lícitamente en los registros. Las imágenes y la voz no constituyen automáticamente datos de identificación biométrica; no se autoriza aquí ninguna finalidad de identificación biométrica. |
| Frecuencia y duración | Mientras el Cliente utilice las funciones seleccionadas; las disposiciones relativas a la conservación y la terminación se especifican en el Anexo B. |
| Registros compartidos | Únicamente los destinatarios y usos autorizados por el Cliente. Las obligaciones propias de una escuela o de un destinatario independiente como responsable del tratamiento requieren una evaluación por separado. |
Anexo B — seguridad y conservación
Similia implementará y mantendrá las siguientes medidas para los Datos de Pacientes del Cliente. Estas obligaciones se aplicarán a los propios sistemas de Similia y, mediante controles contractuales y técnicos adecuados, a los servicios que esta contrate.
| Área | Medidas exigidas |
|---|---|
| Control de acceso | Autenticar el acceso a los registros de pacientes; restringir los registros al Cliente y a los destinatarios autorizados; comprobar los permisos en las operaciones del servidor y el acceso directo a la base de datos. Limitar el acceso privilegiado al personal autorizado que lo necesite, exigir una autenticación robusta y revocar el acceso cuando deje de ser necesario. |
| Confidencialidad | Sujetar al personal a obligaciones de confidencialidad e instruirlo en el tratamiento de información sanitaria, las solicitudes de acceso y los incidentes. |
| Cifrado | Proteger los datos en tránsito mediante conexiones cifradas y utilizar el cifrado en reposo de los proveedores de almacenamiento. Restringir el acceso a las credenciales de los servicios y a las claves de cifrado. Este no es un servicio de cifrado de extremo a extremo. |
| Supervisión y minimización | Utilizar la supervisión de seguridad y errores para detectar fallos e investigar incidentes. Excluir las narraciones, imágenes y grabaciones de audio de pacientes de la publicidad y del análisis del producto; minimizar y restringir cualquier dato personal necesario para los registros de diagnóstico o soporte. |
| Resiliencia | Mantener mecanismos de recuperación para los registros almacenados, restringir el acceso a las copias de recuperación y evaluar periódicamente los procedimientos de restauración. Volver a aplicar las instrucciones de supresión ya ejecutadas antes de que los datos restaurados regresen al uso ordinario. |
| Mantenimiento de la seguridad | Evaluar periódicamente y después de cambios sustanciales la eficacia de las garantías; investigar vulnerabilidades, aplicar actualizaciones adecuadas al riesgo y mantener procedimientos de respuesta ante incidentes. |
| Controles de proveedores | Evaluar las garantías de los servicios que reciban datos de pacientes, establecer condiciones vinculantes para los encargados del tratamiento y limitar su tratamiento a las finalidades autorizadas. No enviar datos de pacientes a un servicio cuyas condiciones o configuraciones permitan utilizarlos para entrenamiento. |
Registros activos y devolución. Los registros permanecerán disponibles mientras el Cliente utilice el servicio, hasta que este ordene su supresión o finalice el tratamiento correspondiente. El Cliente podrá exportar los datos de la cuenta en el formato legible por máquina disponible y recuperar los archivos adjuntos conservados. Similia prestará asistencia con cualquier solicitud de devolución que las herramientas de exportación no puedan atender. Tras la terminación, Similia ofrecerá una oportunidad razonable para recibir los datos antes de eliminarlos, salvo que el Cliente haya ordenado su supresión inmediata o que la ley impida su devolución.
Supresión. La supresión autenticada de un registro o una cuenta constituye una instrucción para que Similia retire los datos afectados del uso activo del servicio. Similia completará la supresión de los sistemas activos sin dilación indebida y transmitirá la instrucción a los subencargados pertinentes. Los objetos eliminados de Google Cloud Storage podrán permanecer durante un máximo de siete días en un almacenamiento restringido de eliminación temporal. Este período se refiere a dichos objetos y no describe la conservación de todos los sistemas.
Copias residuales. Las copias de seguridad, las copias para recuperación ante desastres y los registros de seguridad de los proveedores que no puedan eliminarse selectivamente de inmediato deberán quedar fuera del uso ordinario, permanecer protegidos y eliminarse lo antes posible en el siguiente ciclo de supresión aplicable. Similia documentará cada período de conservación aplicable, pondrá esos detalles a disposición del Cliente y garantizará que cualquier demora sea necesaria y proporcionada. Similia confirmará la supresión cuando se solicite. Cualquier conservación exigida legalmente se limitará a los datos y al período requeridos por la ley, y se comunicará el motivo salvo que la ley lo prohíba.
Audio, imágenes e IA. Solo podrá remitirse el contenido necesario para la función seleccionada. El audio pregrabado de experimentación homeopática es temporal y se elimina del almacenamiento activo después de su transcripción; el objeto de almacenamiento eliminado correspondiente queda sujeto al tratamiento de eliminación temporal descrito anteriormente. Las transcripciones, imágenes y resultados de análisis guardados se regirán por las instrucciones del Cliente relativas a los registros. La conservación por parte del proveedor por motivos de seguridad u operativos deberá ser limitada, divulgarse y quedar sujeta a las obligaciones aplicables a los subencargados; este DPA no autoriza el entrenamiento ni la reutilización para fines no relacionados y tampoco promete una retención cero universal.
Anexo C — proveedores de servicios y tratamiento
El Cliente otorga una autorización general por escrito para que Similia contrate los servicios incluidos en el ámbito que se indica a continuación, de conformidad con la cláusula 6. Esto no autoriza una cadena de tratamiento no revelada. Antes de que un servicio reciba Datos de Pacientes del Cliente, Similia comunicará al Cliente la identidad jurídica y los datos de contacto de la entidad contratante, la finalidad, los países de tratamiento y acceso, las disposiciones de conservación aplicables y las garantías de transferencia exigidas. Similia mantendrá esta información para toda la cadena de tratamiento, incluidos los proveedores ulteriores, y la pondrá fácilmente a disposición. Los cambios se regirán por la cláusula 6.
| Servicio | Tratamiento permitido |
|---|---|
| Google Firebase y Google Cloud | Autenticación asociada al acceso a los registros, almacenamiento de bases de datos y archivos, seguridad de la infraestructura, recuperación y asistencia necesaria. |
| Vercel | Alojamiento de la aplicación, ejecución de solicitudes y diagnóstico necesario del servicio. |
| OpenAI y los servicios de IA de Google | Tratamiento de los datos de entrada necesarios para una función de IA seleccionada por el Cliente y devolución de su resultado. |
| OpenRouter | Enrutamiento de las solicitudes de IA seleccionadas a un proveedor de modelos revelado por separado. Solo podrán recibir datos de pacientes los proveedores sujetos a las condiciones exigidas para encargados del tratamiento, la finalidad permitida y las garantías de transferencia; la conmutación automática a un proveedor alternativo no elimina estos requisitos. |
| Deepgram | Transcripción de audio en directo o cargado cuando el Cliente seleccione la función correspondiente. |
| Upstash y Sentry | El tratamiento limitado de almacenamiento en caché, estado del servicio, seguridad o diagnóstico necesario para operar el servicio, en la medida en que contenga Datos de Pacientes del Cliente. El contenido de los pacientes deberá minimizarse conforme al Anexo B. |
El uso de una función opcional constituye una instrucción para realizar el tratamiento necesario a fin de prestar dicha función. No constituye una autorización para finalidades adicionales. Similia no enviará Datos de Pacientes del Cliente a un servicio opcional de IA o transcripción por el mero hecho de que el Cliente haya aceptado este DPA.
El alojamiento, el tratamiento por modelos y el acceso autorizado para prestar asistencia pueden implicar transferencias internacionales. La marca de un proveedor o la ubicación de una base de datos no determinan dónde se lleva a cabo cada operación de tratamiento. Similia deberá revelar las ubicaciones reales y el tratamiento ulterior, y establecer una base jurídica válida que los ampare antes de la transferencia, conforme a lo exigido por la cláusula 7.
El contacto de Similia en materia de protección de datos es info@similia.io. La identidad jurídica, dirección, país, representante autorizado y contacto de privacidad del Cliente se registran en el momento de la aceptación. No deberán incluirse datos de pacientes en dicho registro.