Responsable del tratamiento: el Profesional (nutricionista, dietista u otro profesional sanitario) que se registra y usa NutriDesk, identificado por su dirección de correo electrónico de registro.
Encargado del tratamiento: Darío Martínez Pazos, titular del servicio NutriDesk, con domicilio en España. Contacto: [email protected].
El presente acuerdo regula las condiciones en que NutriDesk (en adelante, «el Encargado») tratará datos personales de los pacientes del Profesional (en adelante, «el Responsable») para prestar el servicio de software descrito en los Términos de Uso.
| Aspecto | Detalle |
|---|---|
| Naturaleza | Almacenamiento, organización y recuperación de datos en entorno cloud cifrado. |
| Finalidad | Exclusivamente prestar el servicio NutriDesk al Responsable. Los datos no se usarán para ninguna otra finalidad. |
| Duración | Mientras el Responsable mantenga su cuenta activa en NutriDesk. Tras la cancelación, los datos se eliminan en 30 días. |
| Categoría | Detalle |
|---|---|
| Interesados | Pacientes del Profesional: personas físicas que reciben atención nutricional o dietética. |
| Datos identificativos | Nombre, apellidos, fecha de nacimiento, sexo. |
| Datos de salud (art. 9 RGPD) | Peso, talla, IMC, porcentaje de grasa corporal, perímetros corporales, enfermedades crónicas, alergias alimentarias, historial de mediciones antropométricas, planes dietéticos. |
| Datos introducidos libremente | Notas clínicas del Profesional sobre el paciente. |
El Encargado se compromete a:
El Responsable declara y se compromete a:
El Responsable autoriza expresamente el uso de los siguientes subencargados, que ofrecen garantías suficientes conforme al art. 28.4 RGPD:
| Subencargado | Servicio | País / Garantías |
|---|---|---|
| Supabase Inc. | Base de datos PostgreSQL y autenticación. Servidor en Frankfurt (eu-central-1, AWS) | UE · Cláusulas Contractuales Tipo (CCT) |
| Netlify Inc. | Alojamiento del frontend (solo código de la aplicación, sin datos de pacientes) | EEUU · CCT |
Cualquier cambio en los subencargados será comunicado al Responsable con al menos 30 días de antelación mediante correo electrónico o aviso en la aplicación, dándole la oportunidad de oponerse.
Los datos de pacientes se almacenan en servidores de Supabase ubicados en la Unión Europea (Frankfurt). Netlify aloja únicamente el código de la aplicación, sin datos personales de pacientes. Cualquier transferencia fuera de la UE se realizará con las garantías adecuadas conforme al Capítulo V del RGPD.
El Encargado aplica, como mínimo, las siguientes medidas técnicas y organizativas:
En caso de producirse una brecha de seguridad que afecte a datos de pacientes, el Encargado notificará al Responsable en un plazo máximo de 48 horas desde que tenga conocimiento de ella, indicando:
El Responsable es el obligado a notificar la brecha a la AEPD en el plazo de 72 horas (art. 33 RGPD) y a los pacientes afectados si procede (art. 34 RGPD).
Cuando un paciente del Responsable ejerza sus derechos ante el Encargado (por error), este lo comunicará al Responsable en el plazo de 5 días hábiles para que sea el Responsable quien los atienda. El Encargado asistirá técnicamente al Responsable para dar respuesta (por ejemplo, exportando los datos del paciente en cuestión).
Este acuerdo entra en vigor con la aceptación de los Términos de Uso y tiene la misma vigencia que el contrato de servicio. Su terminación conlleva la obligación del Encargado de suprimir o devolver todos los datos al Responsable en el plazo de 30 días.
Este acuerdo se rige por el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) y la legislación española aplicable.