Volver a inicio

Protección de datos en ClinicSmart

Lo que una clínica necesita comprobar antes de contratar: quién responde de qué, dónde acaban los datos de sus pacientes y qué no guardamos. Sin adjetivos.

Esta página resume nuestra posición. El documento que obliga es el contrato de encargado del tratamiento, que forma parte del alta —pídenoslo si su asesor quiere revisarlo antes de contratar.

La clínica es la responsable; nosotros el encargado

La clínica decide para qué se tratan los datos de sus pacientes. ClinicSmart los trata solo siguiendo sus instrucciones, con contrato de encargo firmado (art. 28 RGPD).

Alojamiento en Reino Unido

País con decisión de adecuación de la Comisión Europea, así que la transferencia no necesita garantías adicionales. Cifrado y acceso por roles.

El audio de las llamadas no se almacena

Se procesa en tiempo real y se descarta. Solo queda la transcripción y el resumen de lo gestionado.

El asistente se identifica como IA

Al inicio de cada conversación, por teléfono y por WhatsApp (art. 50 del Reglamento Europeo de IA). El paciente siempre puede pedir hablar con una persona.

Consentimiento en el primer contacto

Antes de gestionar nada. Cada decisión —otorgado, denegado, retirado— queda registrada en un histórico que solo añade y nunca reescribe.

Subencargados publicados

Cada proveedor que toca datos, con su finalidad, qué trata y en qué región. Sin letra pequeña y con versión.

Preguntas frecuentes

¿ClinicSmart cumple el RGPD?

ClinicSmart está diseñado para el marco europeo: la clínica es la responsable del tratamiento y ClinicSmart actúa como encargado por cuenta de ella (art. 28 RGPD), con contrato de encargo firmado. Los datos se alojan en Reino Unido, país con decisión de adecuación de la Comisión Europea, cifrados y con acceso por roles. El cumplimiento, sin embargo, no es un sello que se compra: depende también de cómo use la clínica la herramienta, y por eso publicamos la lista de subencargados y el contrato para que su asesor pueda revisarlos.

¿Firmáis un contrato de encargado del tratamiento (DPA)?

Sí. Es obligatorio para prestar el servicio (art. 28.3 RGPD) y forma parte del alta: no hay que pedirlo aparte ni pagarlo. Regula qué datos tratamos, para qué, durante cuánto tiempo, qué medidas de seguridad aplicamos y qué pasa al terminar el contrato. Si su asesor quiere revisarlo antes de contratar, se lo enviamos escribiendo a privacidad@clinicsmart.es.

¿Dónde se guardan los datos de mis pacientes?

En Reino Unido, bajo la decisión de adecuación de la Comisión Europea, que permite la transferencia sin garantías adicionales. Algunos proveedores auxiliares tratan datos en Estados Unidos amparados en el EU-US Data Privacy Framework o en Cláusulas Contractuales Tipo. La lista completa, con la finalidad de cada uno, qué datos toca y su región, está publicada en la página de subencargados y se actualiza cuando cambia.

¿Se graban las llamadas de los pacientes?

No se almacena el audio. La llamada se procesa en tiempo real y el audio se descarta; solo se conserva la transcripción y el resumen de lo que se gestionó. Es una decisión de diseño, no una obligación legal: el RGPD no prohíbe grabar, exige justificarlo y aplicar garantías. Preferimos no tener el dato.

¿El paciente sabe que está hablando con una inteligencia artificial?

Sí, siempre. El asistente se identifica como IA al principio de la conversación, tanto por teléfono como por WhatsApp, tal como exige el art. 50 del Reglamento Europeo de IA. Además, el paciente puede pedir hablar con una persona en cualquier momento y la conversación pasa a su equipo.

¿Se pide consentimiento al paciente antes de escribirle?

Sí. En el primer contacto por WhatsApp o por voz, antes de gestionar nada, el sistema informa y pide el consentimiento del paciente, y registra la decisión —otorgado, denegado o retirado— en un registro que solo añade, nunca reescribe. Si el paciente lo retira, deja de recibir mensajes del asistente.

¿Qué pasa si un paciente ejerce su derecho de supresión?

El sistema borra sus datos de paciente y deja constancia del ejercicio del derecho con su plazo legal. Hay una excepción, y conviene conocerla: los consentimientos informados que el paciente haya firmado NO se borran. La Ley 41/2002 obliga a conservarlos un mínimo de cinco años y esa obligación prevalece sobre la supresión (art. 17.3.b RGPD). El resumen de la supresión indica expresamente cuántos se han conservado.

¿Quién es el responsable de los datos, la clínica o ClinicSmart?

La clínica. Es ella quien decide para qué se tratan los datos de sus pacientes y quien responde ante ellos y ante la Agencia Española de Protección de Datos. ClinicSmart es el encargado: trata esos datos únicamente siguiendo sus instrucciones y para prestarle el servicio. Por eso el aviso de privacidad que ve el paciente es el de la clínica, no el nuestro.

Lo que no tenemos

No tenemos certificación ISO 27001 ni Esquema Nacional de Seguridad, ni auditoría de seguridad de un tercero. Tampoco somos un despacho: no damos asesoría jurídica ni redactamos los consentimientos de su clínica —ponemos el sistema para gestionarlos, el texto lo pone su asesor o su Colegio profesional—. Si alguien del sector le enseña un sello, pregúntele de qué es exactamente.

Subencargados (v2026-06)Política de PrivacidadPolítica de Cookiesprivacidad@clinicsmart.es