Acuerdo de Tratamiento de Datos
Última actualización: 1 de enero de 2026. Este Acuerdo de Tratamiento de Datos (“DPA”) forma parte del contrato entre GATMEDI Ltd, que opera comercialmente como ClinixSummary (“Encargado del Tratamiento”, “nosotros”), y la entidad que utiliza nuestros servicios (“Responsable del Tratamiento”, “Usted”), conforme al RGPD del Reino Unido y al RGPD de la UE.
1. Alcance y finalidad del tratamiento
El Encargado trata datos personales por cuenta del Responsable con la única finalidad de prestar el servicio de documentación clínica con IA de ClinixSummary. Las actividades de tratamiento incluyen: recibir y procesar grabaciones de audio de consultas clínicas; generar notas clínicas estructuradas, transcripciones y códigos; almacenar la documentación generada en la cuenta del Responsable; y procesar información de la cuenta y de facturación.
2. Tipos de datos personales
Información de la cuenta. Nombre, correo electrónico, credenciales profesionales, nombre de la organización y datos de facturación. Grabaciones de audio. Grabaciones de consultas clínicas, que se eliminan de forma inmediata y permanente al generarse la nota. Notas clínicas. Documentación clínica generada con IA, incluidas transcripciones, notas estructuradas, códigos y cartas de referencia. Analíticas de uso. Datos de uso anonimizados y sin PHI (uso de funciones, duración de las sesiones, registros de errores).
3. Categorías de titulares de los datos
Los titulares de los datos son: (a) los profesionales de la salud que usan la plataforma ClinixSummary; y (b) los pacientes cuyas consultas clínicas se documentan a través del servicio. Los datos de los pacientes se tratan únicamente como parte de la documentación clínica generada a partir del audio.
4. Obligaciones del Responsable y del Encargado
El Responsable deberá: contar con una base legal para el tratamiento; informar con claridad a los titulares de los datos; e impartir instrucciones documentadas sobre el tratamiento. El Encargado deberá: tratar los datos personales únicamente conforme a las instrucciones documentadas del Responsable; asegurar que su personal esté sujeto a obligaciones de confidencialidad; implementar medidas técnicas y organizativas apropiadas; asistir al Responsable en las solicitudes de derechos de los titulares; y eliminar o devolver todos los datos personales al terminar el contrato.
5. Gestión de subprocesadores
El Encargado recurre a subprocesadores para ayudar a prestar el servicio. La lista vigente de subprocesadores se publica en nuestro Centro de Confianza. El Encargado avisará por escrito al Responsable con al menos 30 días de anticipación antes de incorporar un nuevo subprocesador. Todos los subprocesadores quedan sujetos a obligaciones de protección de datos no menos estrictas que las de este DPA.
6. Transferencias internacionales de datos
Cuando se transfieran datos personales fuera del Reino Unido o del EEE, el Encargado asegurará que existan garantías apropiadas, incluido el uso de Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea, por la Information Commissioner’s Office del Reino Unido, o por ambas. El Encargado realizará evaluaciones de impacto de las transferencias cuando corresponda.
7. Medidas técnicas y organizativas
El Encargado mantiene las siguientes medidas para proteger los datos personales: cifrado AES-256 en reposo; cifrado TLS 1.2+ en tránsito; controles de acceso por rol con principio de menor privilegio; registro de auditoría completo de todo acceso a los datos; pruebas de penetración y evaluaciones de vulnerabilidades periódicas; eliminación inmediata y permanente del audio al generarse la nota; y procedimientos de respuesta a incidentes.
8. Derechos de los titulares de los datos
El Encargado asistirá al Responsable en la atención de las solicitudes de los titulares, incluidas las de acceso, rectificación, supresión, limitación del tratamiento, portabilidad y oposición. El Encargado atenderá sin demora indebida las instrucciones del Responsable sobre dichas solicitudes.
9. Derechos de auditoría
El Responsable tiene derecho a auditar las actividades de tratamiento del Encargado, incluidas inspecciones, para verificar el cumplimiento de este DPA. Las auditorías se realizarán como máximo una vez al año, con aviso previo por escrito de al menos 30 días. El Encargado pondrá a disposición toda la información necesaria para demostrar el cumplimiento.
10. Notificación de brechas
El Encargado notificará al Responsable sin demora indebida y, en todo caso, dentro de las 72 horas siguientes a tener conocimiento de una violación de seguridad de los datos personales. La notificación incluirá: la naturaleza de la violación; las categorías y el número aproximado de titulares afectados; las consecuencias probables; y las medidas adoptadas o propuestas para atenderla.
11. Vigencia y duración
Este DPA permanece vigente mientras dure el contrato de servicio subyacente. Al terminar, el Encargado, a elección del Responsable, eliminará o devolverá todos los datos personales y certificará por escrito su eliminación, salvo que la ley aplicable exija conservarlos.
12. Contacto
Si tiene preguntas sobre este DPA o desea solicitar su firma, escriba a nuestro Delegado de Protección de Datos a dpo@clinixsummary.ai.