Saltar al contenido

Política de privacidad

Esta política explica qué datos personales almacena OPALEVI, por qué, quién más los trata, cuánto tiempo se conservan y qué puede pedirnos. Cubre el sitio de OPALEVI y la aplicación que usan las clínicas.

Quién es responsable

La práctica que utiliza OPALEVI (una clínica, hospital, laboratorio, laboratorio dental, servicio de atención o práctica veterinaria) es la controladora de los registros que mantiene sobre sus pacientes, clientes y personal: decide qué se registra y por qué. OPALEVI procesa esos registros en nombre de la práctica y solo según sus instrucciones, para brindar el servicio. Cualquiera que quiera ver, corregir o eliminar su registro debe consultar con el consultorio que lo conserva.

OPALEVI es el responsable del tratamiento de los datos necesarios para operar el propio servicio: la cuenta del centro, los datos de inicio de sesión de sus usuarios, los registros de facturación y los mensajes que nos envían a través de este sitio.

Qué almacenamos

  • Datos de la cuenta y de los usuarios: nombres, direcciones de correo, números de teléfono, roles y un hash de cada contraseña (nunca la contraseña en sí).
  • Lo que el centro registra sobre sus pacientes, que puede incluir datos de salud (visitas, diagnósticos, resultados, imágenes y documentos), junto con citas, facturas, pagos y stock.
  • Datos de la suscripción: el plan, el número de puestos de personal y el estado de pago. En un pago con tarjeta, Paddle nos comunica el estado; los datos de la tarjeta se introducen en Paddle y nunca llegan a OPALEVI. En un pago en EURC o USDC, conservamos la dirección de la cartera que pagó, el mensaje que firmó, la firma y la transacción en la cadena de bloques.
  • Registros técnicos necesarios para mantener el servicio seguro: intentos de inicio de sesión, cuándo se realizaron acciones importantes en la aplicación, y los correos que envía el servicio.
  • Su país, para su idioma: cuando abre el sitio sin haber elegido un idioma, nuestro servidor consulta a qué país pertenece su dirección IP, en una base de datos alojada en el propio servidor, y abre el sitio en el idioma de ese país. La dirección no se almacena ni se envía a ningún sitio. Geolocalización IP de DB-IP (db-ip.com), con licencia CC BY 4.0.
  • Mensajes enviados a través del formulario de contacto: su nombre, dirección de correo y lo que escribió.

Por qué los usamos

Usamos estos datos para prestar y proteger el servicio, gestionar suscripciones y facturación, responder mensajes y enviar los correos que el servicio necesita, como los enlaces de restablecimiento de contraseña. No vendemos datos personales, y no usamos expedientes de pacientes para publicidad ni para ningún fin propio.

Quién más los trata

  • Paddle.com, nuestro comerciante registrado, trata los pagos y los datos de facturación que necesita.
  • Privy proporciona la conexión de billetera utilizada para pagos en EURC o USDC.
  • El proveedor de alojamiento que opera nuestros servidores y la base de datos almacena los datos en nuestro nombre.
  • Supabase almacena las credenciales de inicio de sesión (cada contraseña solo como hash) y las verifica cuando inicia sesión.
  • Cloudflare distribuye este sitio web y ejecuta la verificación de seguridad en sus formularios públicos, que examina su navegador y conexión para distinguir a las personas de los programas automatizados.
  • PostHog (PostHog Inc., Estados Unidos) mide cómo se usa nuestro sitio web público: qué páginas se abren, dónde hacen clic las personas y cuánto se desplazan, qué tan rápido cargan las páginas, y si se completa un registro o un mensaje de contacto. También conserva grabaciones de pantalla de las visitas a las páginas públicas, con todo lo escrito en un formulario oculto, y puede plantear una encuesta de una sola pregunta. No establece cookies, no almacena nada en su navegador, nunca ve la aplicación en sí, y recibe las direcciones de las páginas sin sus cadenas de consulta. El formulario de registro y el recibo de pago se cuentan pero no se registran. Estos datos se procesan en Estados Unidos, conforme a las cláusulas contractuales tipo de la Comisión Europea.
  • Para cada clínica, identificada únicamente por su número, PostHog también recibe cómo se usa el servicio: cuándo se registró la clínica, cuándo añadió su primer paciente y su primera visita, los cambios en su suscripción y los pagos realizados, y para cada día de uso, recuentos como cuántos miembros del personal trabajaron en ella y qué partes del servicio se abrieron. No se incluyen nombres, direcciones de correo ni datos de pacientes.
  • Sentry (Functional Software, Inc., datos almacenados en la UE, Fráncfort) recibe informes técnicos cuando el servicio falla o es lento: el tipo de error, el lugar de nuestro código donde ocurrió, qué parte del servicio se estaba usando, el número de la clínica afectada y cuánto tardaron las páginas y las solicitudes. Los nombres, direcciones de correo, números de registro, cualquier cosa escrita y las cadenas de consulta de las direcciones se eliminan antes de enviar un informe, y las pantallas nunca se graban.
  • Brevo (Sendinblue SAS, Francia) entrega los correos electrónicos del servicio, como invitaciones, restablecimientos de contraseña, confirmaciones de cuenta y recordatorios, a sus destinatarios.

Tenemos un acuerdo de tratamiento de datos con cada uno de estos proveedores, según lo exige el artículo 28 del RGPD (GDPR). Este los obliga a tratar los datos solo según nuestras instrucciones, a mantenerlos confidenciales y seguros, y a ayudarnos a responder cuando ejerza sus derechos.

Cada uno trata los datos solo para prestar su parte del servicio. La lista actual de proveedores, con el lugar donde tratan los datos, está disponible en soporte bajo petición.

Cuánto tiempo los conservamos

Los datos de un centro se conservan mientras exista su cuenta. Cancelar la suscripción no los elimina, para que el centro pueda volver o pedir una copia.

Cuando el titular de la cuenta pide la eliminación, eliminamos los datos del centro en un plazo de 30 días desde la solicitud. Los registros que el centro deba conservar por ley deben extraerse antes; conservarlos es responsabilidad del centro.

Las copias de seguridad de la base de datos se conservan hasta 30 días, de modo que los datos eliminados también salen de las copias en ese plazo.

Los mensajes enviados a través del formulario de contacto se conservan el tiempo necesario para responderlos y hacer el seguimiento.

Cómo los protegemos

  • Los datos de cada centro se mantienen separados: cada solicitud se limita al centro al que pertenece el usuario con sesión iniciada.
  • El personal solo ve lo que su rol permite, y el titular de la cuenta decide el rol de cada persona.
  • Las contraseñas se almacenan solo como un hash con sal, se limitan los inicios de sesión fallidos reiterados, y un enlace de restablecimiento de contraseña caduca a los 30 minutos.
  • El servicio funciona a través de conexiones HTTPS cifradas, y la cookie de sesión solo se envía por ellas.

Cookies

OPALEVI configura solo las cookies que necesita para funcionar: la sesión de inicio de sesión y sus controles de seguridad (incluido uno de corta duración durante el inicio de sesión de dos pasos), una cookie que mantiene su registro mientras lo completa, una que recuerda qué clínica está abierta, una para un aviso de seguridad único, una que recuerda su idioma durante un año, y una que recuerda que cerró la bienvenida en la página de inicio. No utilizamos cookies publicitarias ni analíticas.

Cuando compra una suscripción, el pago lo proporciona Paddle, que puede establecer sus propias cookies según su propia política de privacidad.

Sus derechos

Puede pedirnos una copia de los datos personales que tenemos sobre usted, y pedirnos que los corrijamos, los eliminemos, limitemos su uso o se los entreguemos en un formato portátil, y puede oponerse a cómo los usamos. Escriba a soporte; respondemos en un plazo de 30 días. Si su solicitud se refiere a un expediente de paciente, la trasladamos al centro que lo controla.

Si considera que hemos tratado mal sus datos, puede reclamar ante la autoridad de protección de datos de su país.

Cambios de esta política

Cuando esta política cambia, actualizamos la fecha al inicio de esta página y, si el cambio es importante, avisamos a los titulares de cuenta por correo o en la aplicación.

Contacto

Para cualquier pregunta sobre este documento, o para una solicitud sobre sus datos, escríbanos a [email protected]. Respondemos en un plazo de 30 días.