Saltar al contenido

Acuerdo de tratamiento de datos

Este acuerdo se aplica entre OPALEVI y cada centro o institución educativa que usa OPALEVI («el cliente»), siempre que la ley exija un acuerdo escrito para el tratamiento de datos personales por cuenta de otra persona. Forma parte de las condiciones que el cliente aceptó.

Funciones

El cliente es el responsable del tratamiento de los datos personales que conserva en OPALEVI y decide qué se registra y por qué. OPALEVI L.L.C. («OPALEVI») es el encargado del tratamiento: trata esos datos solo para prestar el servicio y solo siguiendo las instrucciones documentadas del cliente, que son estas condiciones y el uso del servicio por parte del cliente.

Objeto, duración y finalidad

El tratamiento es el alojamiento y la operación de OPALEVI para el cliente: almacenar, recuperar, mostrar, imprimir y transmitir los registros que introducen los usuarios del cliente. Dura mientras dure la cuenta del cliente y hasta que se supriman los datos tras terminar la cuenta.

Datos y personas afectadas

  • Usuarios: el personal, los docentes y los estudiantes del cliente: nombres, direcciones de correo electrónico, números de teléfono, funciones, registros de acceso y el registro de su trabajo.
  • Pacientes y clientes: los registros que un centro conserva sobre ellos, que pueden incluir datos de salud. En una clínica de aula de OPALEVI for Education son ficticios y no se tratan datos de ningún paciente real.

Obligaciones de OPALEVI

  • Trata los datos solo siguiendo las instrucciones documentadas del cliente e informa al cliente si considera que una instrucción infringe la ley.
  • Todas las personas de OPALEVI que pueden acceder a los datos están obligadas a mantenerlos confidenciales.
  • Mantiene los datos seguros con las medidas enumeradas a continuación.
  • Recurre a otros encargados del tratamiento solo como se enumera a continuación, con condiciones escritas que dan a los datos la misma protección, e informa a los clientes antes de añadir o sustituir a uno actualizando esta página y la política de privacidad.
  • Ayuda al cliente a responder a las solicitudes de las personas que ejercen sus derechos, y en las evaluaciones y consultas que la ley exige.
  • Informa al cliente sin dilación indebida, y a más tardar en 72 horas desde que tenga conocimiento, de una violación de la seguridad de los datos personales que afecte a los datos del cliente, con lo que sepa y lo que esté haciendo al respecto.
  • Cuando termina la cuenta, suprime los datos, o devuelve primero una copia si el cliente lo pide, en un plazo de 30 días desde la solicitud del cliente; las copias de seguridad se sobrescriben en otros 30 días.
  • Proporciona al cliente la información necesaria para demostrar que se cumplen estas obligaciones y responde a preguntas razonables de auditoría una vez al año, o tras una violación de seguridad.

Para un cliente en Nigeria, estas obligaciones son también las que un encargado del tratamiento debe cumplir conforme a la Ley de Protección de Datos de Nigeria de 2023 (NDPA), y las partes cooperarán con la Comisión de Protección de Datos de Nigeria cuando la ley lo exija.

Otros encargados del tratamiento

  • Paddle.com, nuestro comerciante registrado, trata los pagos y los datos de facturación que necesita.
  • Freemius, Inc., comerciante registrado de las suscripciones pagadas a través de su pasarela de pago, trata esos pagos y los datos de facturación que necesita.
  • Privy proporciona la conexión de billetera utilizada para pagos en EURC o USDC.
  • El proveedor de alojamiento que opera nuestros servidores y la base de datos almacena los datos en nuestro nombre.
  • Supabase almacena las credenciales de inicio de sesión (cada contraseña solo como hash) y las verifica cuando inicia sesión.
  • Cloudflare distribuye este sitio web y ejecuta la verificación de seguridad en sus formularios públicos, que examina su navegador y conexión para distinguir a las personas de los programas automatizados.
  • PostHog (PostHog Inc., Estados Unidos) mide cómo se usa nuestro sitio web público: qué páginas se abren, dónde hacen clic las personas y cuánto se desplazan, qué tan rápido cargan las páginas, y si se completa un registro o un mensaje de contacto. También conserva grabaciones de pantalla de las visitas a las páginas públicas, con todo lo escrito en un formulario oculto, y puede plantear una encuesta de una sola pregunta. No establece cookies, no almacena nada en su navegador, nunca ve la aplicación en sí, y recibe las direcciones de las páginas sin sus cadenas de consulta. El formulario de registro y el recibo de pago se cuentan pero no se registran. Estos datos se procesan en Estados Unidos, conforme a las cláusulas contractuales tipo de la Comisión Europea.
  • Google Analytics (Google Ireland Limited; los datos pueden ser tratados por Google LLC en Estados Unidos conforme al Marco de Privacidad de Datos UE-EE. UU. y a las cláusulas contractuales tipo) mide cómo se usa nuestro sitio web público: qué páginas se abren, desde qué país y tipo de dispositivo, y qué sitio o campaña trajo al visitante. Funciona solo en las páginas públicas y en la página de registro, nunca dentro de la aplicación, y no recibe datos de la clínica ni de los pacientes. Las funciones de publicidad están desactivadas.
  • Para cada clínica, identificada únicamente por su número, PostHog también recibe cómo se usa el servicio: cuándo se registró la clínica, cuándo añadió su primer paciente y su primera visita, los cambios en su suscripción y los pagos realizados, y para cada día de uso, recuentos como cuántos miembros del personal trabajaron en ella y qué partes del servicio se abrieron. No se incluyen nombres, direcciones de correo ni datos de pacientes.
  • Sentry (Functional Software, Inc., datos almacenados en la UE, Fráncfort) recibe informes técnicos cuando el servicio falla o es lento: el tipo de error, el lugar de nuestro código donde ocurrió, qué parte del servicio se estaba usando, el número de la clínica afectada y cuánto tardaron las páginas y las solicitudes. Los nombres, direcciones de correo, números de registro, cualquier cosa escrita y las cadenas de consulta de las direcciones se eliminan antes de enviar un informe, y las pantallas nunca se graban.
  • Brevo (Sendinblue SAS, Francia) entrega los correos electrónicos del servicio, como invitaciones, restablecimientos de contraseña, confirmaciones de cuenta y recordatorios, a sus destinatarios.
  • Infobip envía los mensajes de WhatsApp y los mensajes de texto (SMS) que un centro ha activado para sus pacientes. Recibe el número de móvil del paciente o del propietario del animal y el texto fijo del mensaje.
  • WhatsApp, un servicio de Meta, entrega los mensajes de WhatsApp a la cuenta de WhatsApp del destinatario, y recibe el número y el mensaje como ocurre con cualquier mensaje de WhatsApp.

Cada uno de ellos trata los datos solo para prestar su parte del servicio, conforme a un acuerdo escrito con OPALEVI.

Medidas de seguridad

  • Los datos de cada cliente se mantienen separados: cada solicitud se limita a la organización a la que pertenece el usuario que ha iniciado sesión.
  • El acceso dentro de una organización sigue la función de cada persona, establecida por los administradores del cliente.
  • Las contraseñas se almacenan solo como hashes; una persona puede añadir un segundo factor a su propio inicio de sesión.
  • El servicio funciona únicamente mediante conexiones HTTPS cifradas.
  • Los cambios en los registros y las acciones administrativas se escriben en un registro de actividad que no se puede editar.
  • La base de datos se respalda cada día y las copias de seguridad se conservan hasta 30 días.

Dónde se tratan los datos

Los servidores y la base de datos están en centros de datos de la Unión Europea. Cuando un proveedor de los enumerados arriba trata datos fuera de ella, la política de privacidad lo indica, y la transferencia se apoya en las garantías que prevé el GDPR, como las cláusulas contractuales tipo de la Comisión Europea.

Ley aplicable y controversias

Este acuerdo se rige por la ley de la República de Kosovo. Las partes intentarán primero resolver cualquier controversia hablando entre sí; una controversia que no pueda resolverse así se somete a los tribunales competentes de Pristina.

Contacto

Para cualquier pregunta sobre este documento, o para una solicitud sobre sus datos, escríbanos a [email protected]. Respondemos en un plazo de 30 días.