Volver al sitio

Política de privacidad

Información sobre el tratamiento de datos personales conforme a los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD) y al Decreto Legislativo italiano 196/2003, modificado por el Decreto Legislativo 101/2018.

Última actualización: · Versión 1.0

Esta es una traducción de cortesía. El responsable está establecido en Italia: en caso de discrepancia, prevalece la versión italiana de esta política.

1. Quién trata sus datos

El responsable del tratamiento es Giuseppe Buomprisco, empresario individual establecido en Italia, que gestiona el servicio VisioScreening (en adelante, «el Servicio», disponible en visioscreening.com).

El responsable está localizable en assistenza@medcompetente.it para toda comunicación relativa a esta política, incluidas las solicitudes de ejercicio de los derechos descritos en la sección 10. Quien necesite los datos identificativos completos del responsable — incluidos el n.º de IVA y el domicilio — puede solicitarlos en esa misma dirección y los recibirá sin coste alguno.

ResponsableGiuseppe Buomprisco
Nombre comercialVisioScreening
Forma jurídicaEmpresario individual (impresa individuale) de derecho italiano
País de establecimientoItalia
Correo electrónicoassistenza@medcompetente.it

No se ha designado un Delegado de Protección de Datos (DPO): el tratamiento no se encuadra en los supuestos del artículo 37 del RGPD, ya que no consiste en una observación habitual y sistemática a gran escala ni en el tratamiento a gran escala de categorías especiales de datos. Para cualquier cuestión relativa a datos personales puede escribir directamente a las direcciones indicadas arriba.

2. Dos tipos de datos, dos funciones distintas

VisioScreening es una herramienta profesional: quien la utiliza es un médico, un óptico, un técnico de prevención u otro profesional sanitario que administra pruebas visuales a un trabajador usuario de pantallas de visualización. Esto genera dos categorías de datos completamente separadas que es esencial no confundir.

DatosQuién es el responsableDónde se encuentran
Datos del profesional que usa el Servicio (cuenta, centro, pago)Giuseppe Buomprisco es el responsable del tratamientoEn los servidores del Servicio
Datos del trabajador evaluado (identificación, respuestas, resultados, informe)El profesional o el centro sanitario es responsable autónomoExclusivamente en el dispositivo del profesional

Los datos clínicos del trabajador nunca se envían a nuestros servidores. Permanecen en la memoria del navegador mientras dura el cribado, y el informe PDF se genera localmente, en el dispositivo del profesional. Respecto de esos datos no somos ni responsables ni encargados del tratamiento, porque nunca llegan a nuestro poder. La sección 4 explica en detalle cómo funciona.

3. Qué datos tratamos y con qué finalidad

Tratamos únicamente los datos necesarios para darle una cuenta, permitirle generar informes y cobrar el pago. No elaboramos perfiles, no enviamos boletines no solicitados, no cedemos datos a terceros con fines de marketing y no utilizamos herramientas de análisis del comportamiento.

Categoría de datosFinalidadBase jurídicaConservación
Datos de la cuenta: dirección de correo electrónico, nombre (opcional), contraseña conservada solo como hash bcrypt; si accede con Google, el nombre, correo e imagen de perfil que Google transmiteCrear y gestionar la cuenta, autenticarle y permitirle recuperar la contraseñaArt. 6(1)(b) RGPD — ejecución del contratoMientras exista la cuenta y hasta 30 días desde la solicitud de supresión (copias de seguridad hasta 90 días)
Datos del centro: denominación y dirección del centro, nombre del médico, logotipo e imagen de la firma que carguePersonalizar el encabezado del informe PDF con los datos de su consultaArt. 6(1)(b) RGPD — ejecución del contratoHasta la supresión de la cuenta o la modificación de la configuración
Registro de informes: identificador aleatorio del informe, fecha y hora, idioma, si el informe era gratuito o de pago, y hash SHA-256 con sal de la dirección IPHacer valer la licencia adquirida, contar los informes gratuitos ya utilizados y detectar abusos del informe gratuito (creación masiva de cuentas)Art. 6(1)(b) y art. 6(1)(f) RGPD — ejecución del contrato e interés legítimo en prevenir abusosLa fila permanece mientras exista la cuenta, porque es la prueba de la licencia adquirida; el hash de la IP se elimina una vez agotada la ventana de pocos días en la que sirve para detectar abusos
Datos de pago: identificador de la sesión de pago, importe, moneda, estado y datos de facturación y fiscales que introduzca en StripeCobrar el importe único y emitir y conservar los documentos contablesArt. 6(1)(b) RGPD — ejecución del contrato; art. 6(1)(c) RGPD — obligaciones fiscales y contablesLos documentos contables, 10 años desde el asiento (art. 2220 del Código Civil italiano y normativa fiscal); los datos técnicos de la transacción, hasta la supresión de la cuenta
Datos técnicos y de seguridad: dirección IP, tipo de navegador, fecha y hora de las peticiones, intentos de acceso fallidos, tokens de sesión y de restablecimiento de contraseñaMantener el servicio en funcionamiento, protegerlo frente a accesos no autorizados y limitar los intentos de adivinar contraseñasArt. 6(1)(f) RGPD — interés legítimo en la seguridad de las redes y de la informaciónIntentos de acceso: minutos. Tokens: hasta su caducidad. Registros de los proveedores de alojamiento: normalmente 30 días
Correspondencia: contenido de los correos o mensajes que nos envíe para solicitar asistenciaResponder a sus solicitudes y gestionar eventuales reclamacionesArt. 6(1)(b) y art. 6(1)(f) RGPD — ejecución del contrato e interés legítimo en la defensa de derechosHasta 24 meses desde el último contacto, salvo litigio pendiente

Facilitar los datos marcados como obligatorios en los formularios es necesario para activar la cuenta y utilizar el Servicio: sin ellos no es técnicamente posible prestarlo. Facilitar los demás datos es libre y su omisión no afecta al uso del Servicio.

4. Los datos del trabajador evaluado

El cuestionario anamnésico, los datos identificativos del trabajador, las respuestas a las siete pruebas y el informe final son datos relativos a la salud, es decir, categorías especiales de datos con arreglo al artículo 9 del RGPD. El Servicio está diseñado para no recibirlos nunca.

  • Los datos introducidos durante el cribado permanecen en la memoria del navegador, en el dispositivo del profesional, y no se transmiten a nuestros servidores en ninguna fase.
  • El informe PDF se compone íntegramente en el navegador: no pasa por nosotros, no lo almacenamos y no conservamos copia alguna.
  • Si interrumpe el cribado para completar el pago, los datos introducidos se guardan temporalmente en la sessionStorage del navegador durante un máximo de dos horas, para poder retomarlo donde lo dejó. La sessionStorage se borra al cerrar el navegador, y el logotipo y la firma nunca se escriben en ella.
  • El único dato que llega a nuestros servidores cuando descarga un informe es un identificador aleatorio del informe, sin referencia alguna al trabajador: sirve únicamente para descontar el contador de informes disponibles.

Dado que nunca llegamos a poseer los datos sanitarios del trabajador, consideramos que no concurren los presupuestos para designarnos encargados del tratamiento conforme al artículo 28 del RGPD. Dicho esto, a petición suya firmamos igualmente un contrato de encargo del tratamiento o emitimos una declaración escrita que describa la arquitectura aquí expuesta: escríbanos a la dirección indicada en la sección 14.

Corresponden al profesional que utiliza el Servicio todas las obligaciones relativas a los datos del trabajador: determinar la base jurídica del tratamiento (por lo general el art. 9(2)(h) del RGPD para la medicina del trabajo, en relación con el art. 41 del Decreto Legislativo italiano 81/2008), facilitar su propia información al interesado, conservar el informe de forma segura y respetar el secreto profesional. Giuseppe Buomprisco no responde del uso que el profesional haga del informe una vez generado.

5. Con quién compartimos los datos

No vendemos ni cedemos sus datos. Los compartimos únicamente con los proveedores que hacen técnicamente posible el Servicio, designados encargados del tratamiento conforme al artículo 28 del RGPD y obligados a tratarlos solo siguiendo nuestras instrucciones.

ProveedorFunciónDatos afectados
Stripe Payments Europe, Ltd. (Irlanda)Gestión de pagos con tarjetaDatos de facturación, importe, resultado. Los datos de la tarjeta los trata directamente Stripe y nunca se nos comunican
MongoDB, Inc. / MongoDB AtlasBase de datos gestionadaTodos los datos de cuenta y de licencia
Render Services, Inc.Alojamiento de la aplicación de servidorDatos enviados a la API y registros técnicos
Netlify, Inc.Alojamiento y CDN del sitio y de la aplicación webDatos de conexión (dirección IP, user agent)
Proveedor de correo transaccional (Resend / proveedor SMTP configurado)Envío de correos del sistema, como el restablecimiento de contraseñaDirección de correo electrónico y contenido del mensaje
Google Ireland LimitedAcceso con Google, solo si decide utilizarloIdentificador, nombre, correo e imagen de perfil de Google
Asesores contables y fiscalesCumplimiento administrativo y fiscalDatos de facturación

Los datos también pueden comunicarse a autoridades públicas cuando lo imponga una obligación legal o sea necesario para formular, ejercer o defender reclamaciones. La lista actualizada de encargados está disponible escribiendo a assistenza@medcompetente.it.

6. Transferencias fuera del Espacio Económico Europeo

Algunos de los proveedores enumerados tienen sede en Estados Unidos o pueden tratar datos fuera del Espacio Económico Europeo. En tal caso, la transferencia se ampara en alguna de las garantías previstas en el Capítulo V del RGPD: una decisión de adecuación de la Comisión Europea —en particular el EU-U.S. Data Privacy Framework para los proveedores certificados— o las Cláusulas contractuales tipo adoptadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914, completadas cuando sea necesario con medidas adicionales.

Algunos de los servicios empleados operan en regiones situadas fuera de la Unión Europea, en particular en Estados Unidos. En cualquier momento y sin coste puede solicitar la indicación actualizada de dónde se encuentran los datos y copia de las garantías adoptadas para cada proveedor escribiendo a assistenza@medcompetente.it.

7. Durante cuánto tiempo conservamos los datos

Los plazos de conservación se indican por categoría en la tabla de la sección 3. En resumen:

  • Los datos de la cuenta se conservan mientras la cuenta exista. La aplicación no ofrece una función de autosupresión: la supresión la ejecuta manualmente el responsable a petición enviada a la dirección indicada en la sección 14, sin dilación indebida y en todo caso en un plazo de 30 días, y abarca cuenta, licencia, configuración del centro, sesiones y registros de informes.
  • El hash de la dirección IP sirve para detectar abusos del informe gratuito en una ventana de pocos días. Superada esa ventana ya no tiene utilidad y se elimina en las revisiones periódicas del responsable; la fila del informe a la que estaba asociado permanece, sin el hash, porque es la prueba de la licencia.
  • Los documentos contables y fiscales relativos al pago se conservan 10 años, como exige la ley italiana: esta obligación prevalece sobre una solicitud de supresión y afecta solo a los documentos contables, no a todo el historial técnico del pago.
  • Los datos técnicos y de seguridad tienen vida breve: los contadores de intentos de acceso duran minutos, los tokens de sesión y de restablecimiento caducan por sí solos y los registros de los proveedores de alojamiento siguen la rotación que fijan dichos proveedores.
  • Las copias de seguridad gestionadas por el proveedor de la base de datos siguen la rotación del plan en uso: la supresión de los sistemas activos es inmediata; la de las copias de seguridad se produce en el siguiente ciclo de rotación.

Que la supresión sea manual no reduce ni su alcance ni sus plazos: el artículo 17 del RGPD se ejerce escribiendo al responsable, y la solicitud se atiende dentro de los plazos de la sección 10. Si prefiere comprobar que se ha realizado, pídalo en el mismo correo y recibirá confirmación por escrito.

9. Seguridad

Aplicamos medidas técnicas y organizativas adecuadas al riesgo, conforme al artículo 32 del RGPD, entre ellas:

  • transmisión de datos exclusivamente por conexiones cifradas (HTTPS/TLS);
  • contraseñas conservadas solo como hash bcrypt, nunca en claro ni reversibles;
  • tokens de sesión en cookies httpOnly y Secure, con caducidad;
  • aislamiento de los datos por cuenta: ningún usuario puede acceder a la configuración o a los informes de otro;
  • limitación automática de los intentos de acceso repetidos;
  • direcciones IP conservadas solo como hash SHA-256 con sal secreta, no reconducibles a la dirección original sin dicha sal;
  • minimización en origen: los datos sanitarios nunca salen del dispositivo del profesional.

Ninguna medida de seguridad puede considerarse absoluta. En caso de violación de la seguridad de los datos personales que entrañe un riesgo para los derechos y libertades de los interesados, lo notificaremos a la Autoridad italiana de protección de datos en un plazo de 72 horas y, cuando el riesgo sea alto, lo comunicaremos a los interesados, conforme a los artículos 33 y 34 del RGPD.

10. Sus derechos

En cualquier momento puede ejercer los derechos reconocidos en los artículos 15 a 22 del RGPD:

  • acceso: obtener confirmación de que se están tratando datos y recibir una copia (art. 15);
  • rectificación: corregir datos inexactos o completar datos incompletos (art. 16);
  • supresión: obtener la eliminación de los datos que no estemos obligados a conservar por ley (art. 17);
  • limitación: solicitar la suspensión del tratamiento en los casos previstos (art. 18);
  • portabilidad: recibir los datos que nos ha facilitado en un formato estructurado y legible por máquina, o hacer que se transmitan a otro responsable (art. 20);
  • oposición: oponerse en cualquier momento, por motivos relacionados con su situación particular, a los tratamientos basados en el interés legítimo (art. 21).

Para ejercer estos derechos escriba a assistenza@medcompetente.it. Respondemos en el plazo de un mes desde la recepción de la solicitud, prorrogable por dos meses más en caso de solicitudes especialmente complejas, de lo que le informaremos. El ejercicio de los derechos es gratuito, salvo solicitudes manifiestamente infundadas o excesivas.

Si considera que el tratamiento de sus datos infringe el RGPD, tiene derecho a presentar una reclamación ante la Autoridad italiana de protección de datos — Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma, Italia; teléfono +39 06 696771; correo garante@gpdp.it; correo certificado protocollo@pec.gpdp.it; www.garanteprivacy.it — o ante la autoridad de control del Estado miembro en el que resida. Queda a salvo su derecho a acudir a la vía judicial.

11. Decisiones automatizadas y elaboración de perfiles

No realizamos decisiones automatizadas ni elaboración de perfiles en el sentido del artículo 22 del RGPD. Los resultados de las pruebas se calculan localmente en el dispositivo, tienen valor de apoyo al cribado y no sustituyen en modo alguno la valoración y el diagnóstico del profesional sanitario.

12. Menores

El Servicio se dirige a profesionales en el ejercicio de su actividad y no está destinado a menores de edad. No recogemos conscientemente datos de menores a través del registro de cuentas. Si cree que un menor ha creado una cuenta, comuníquenoslo y procederemos a su supresión.

13. Modificaciones de esta política

Esta política puede actualizarse para adaptarla a cambios del Servicio, de los proveedores empleados o de la normativa aplicable. La versión vigente se publica siempre en esta página, con indicación de la fecha de última actualización y del número de versión. En caso de modificaciones sustanciales, avisaremos a los usuarios registrados por correo electrónico o dentro de la aplicación antes de que surtan efecto.

14. Contacto

Para cualquier pregunta sobre esta política o sobre el tratamiento de sus datos personales puede escribir a assistenza@medcompetente.it. Es la misma dirección de asistencia, atendida a diario y por decisión expresa: las solicitudes relativas a datos personales se reconocen y se tramitan como tales. Si necesita una dirección postal del responsable — para un burofax o una reclamación formal — solicítela ahí y se le facilitará sin coste.