🔒 Política de Privacidad

Cartagenaeste · Área de Salud II · Cartagena
Resumen rápido. Cartagenaeste es una plataforma formativa para profesionales sanitarios. No tratamos datos de paciente identificable. Las consultas IA se enrutan por una Cloud Function propia (UE) y solo se almacenan metadatos de auditoría (sin texto del prompt). Las cookies analíticas (Google Analytics 4 y Microsoft Clarity con masking estricto) sólo se cargan si las aceptas en el banner.

1. Responsable del tratamiento

Carlos Galera Román · Médico de Familia · Registro Propiedad Intelectual 00765-03096622.

Contacto: carlosgalera2roman@gmail.com

Esta plataforma se desarrolla como recurso docente vinculado a la Atención Primaria del Área de Salud II y al Hospital General Universitario Santa Lucía (Área II Cartagena · Servicio Murciano de Salud), pero el responsable del tratamiento RGPD es el autor a título personal.

2. Base jurídica del tratamiento

Reglamento General de Protección de Datos (UE) 2016/679 (RGPD), arts. 6.1.f (interés legítimo del profesional sanitario en formación continua) y 9.2.h/j (categorías especiales de datos con fines de medicina y/o investigación). LO 3/2018 (LOPDGDD).

Cuaderno personal «Mis cifras» (tensión arterial y glucemia): las mediciones que el propio paciente anota voluntariamente son datos de salud (categoría especial) y se tratan exclusivamente sobre la base del consentimiento explícito del interesado (art. 9.2.a RGPD), recabado en la propia herramienta antes del primer registro, en lenguaje claro y mediante casilla no premarcada. Finalidad única: que el paciente lleve su propio registro y lo muestre a su profesional sanitario si lo desea. Los datos se almacenan en la UE (europe-west1), solo el propio usuario puede acceder a ellos (ni el responsable ni ningún profesional tienen acceso), no se usan para ninguna otra finalidad, y el consentimiento es revocable en cualquier momento desde la propia herramienta mediante el botón «Borrar TODOS mis datos», que elimina la totalidad de las mediciones de forma inmediata e irreversible. Esta herramienta es un cuaderno de anotación personal: no constituye producto sanitario, no realiza diagnóstico ni seguimiento clínico y no comunica datos a ningún profesional.

Existe Evaluación de Impacto en Protección de Datos (EIPD/DPIA) interna y Registro de Actividades de Tratamiento (RAT) — disponibles para inspección AEPD a petición.

3. Qué datos recogemos

3.1. Cuenta y sesión

3.2. Casos formativos seudonimizados (módulo MegaCuaderno)

3.3. Peticiones a IA

3.4. Centros de Salud y foro privado

3.5. EvidenciaIA (búsqueda bibliográfica)

3.6. Cookies y tecnologías similares

CookieTipoFinalidadPlazo
__session (Firebase Auth)Estrictamente necesariaMantener sesión iniciadaSesión
cart_cookie_consent_v1 (localStorage)Estrictamente necesariaRecordar tu decisión sobre cookies analíticas1 año
_ga, _ga_* (Google Analytics 4)Analítica · requiere consentimientoMedir uso agregado de la plataforma con IP anonimizada13 meses
_clck, _clsk (Microsoft Clarity)Analítica · requiere consentimientoGrabaciones de sesión y heatmaps con masking estricto (sin texto ni imágenes del usuario) para entender comportamiento agregado1 año / 1 día

No usamos cookies publicitarias, de remarketing ni de redes sociales.

Sobre Microsoft Clarity: aplicamos masking estricto en toda la app — Clarity NUNCA registra el texto que escribes ni el contenido visible de la página, solo la estructura, clicks y desplazamientos. Las rutas con datos sensibles (Scan IA, Asistente de pacientes, Chat de medicación, triaje, casos clínicos, transcripción) están excluidas en origen: en esas páginas Clarity ni se carga.

4. Qué datos NO recogemos

5. Encargados del tratamiento (proveedores)

Tratan datos por nuestra cuenta bajo Contrato de Encargado del Tratamiento (DPA) y, cuando aplica, Cláusulas Contractuales Tipo (SCC) para transferencias internacionales:

ProveedorFunciónUbicación · Garantía
Google Ireland Ltd.Firebase Auth, Firestore, Cloud Functions (europe-west1), Storage, Cloud LoggingUE · DPA Google Cloud + SCC vigentes + adhesión EU-US Data Privacy Framework
Google Vertex AI GeminiModelo IA (fallback EU residency)UE · mismo marco que Firebase
Sentry GmbHObservabilidad de errores con scrubbing PII agresivoUE (DSN de.sentry.io) · DPA + SCC
OpenRouter Inc.Routing IA multi-proveedor (fallback)EE.UU. · DPA en proceso de firma · datos seudonimizados
NVIDIA (build.nvidia.com)Modelo IA primario para texto (Nemotron-3-Super)EE.UU. · DPA en proceso de firma · datos seudonimizados · solo texto, nunca imágenes clínicas
Mistral AIModelo IA primario UE para visión (Scan IA) y respaldo de textoUE 🇫🇷 · DPA disponible · las imágenes clínicas no salen de la UE
GroqModelo IA de respaldo para texto (Llama 3.3 70B)EE.UU. · DPA en proceso de firma · datos seudonimizados
GitHub Inc.Hosting estático (GitHub Pages)EE.UU. · DPF · solo HTML/CSS/JS, sin datos de usuario
Google Analytics 4Medición de uso (sólo si consentido)UE · DPA Google + IP anonimizada
Microsoft ClarityHeatmaps y grabaciones de sesión con masking estricto (sólo si consentido)EE.UU. · DPA Microsoft + SCC + DPF · sin texto ni imágenes del usuario · rutas con datos sensibles excluidas

6. Plazos de retención

DatosPlazoUbicación
Casos formativos seudonimizados365 días desde la última ediciónusers/{uid}/cases
Peticiones IA (metadata, sin contenido)180 díasusers/{uid}/aiRequests
Caché IA general7 días (TTL automático)aiCache
Caché EvidenciaIA24 horas (TTL automático)evidenciaCache
Consultas EvidenciaIA24 mesesevidencia_consultas
Audit log inmutable365 díasauditLogs
Backups Firestore30 días + transición a Archive 365 díasCloud Storage backups/
Códigos de invitación de centros7 días o un solo usocs_invites

7. Transferencias internacionales

Algunos proveedores procesan datos fuera del EEE. En esos casos aplicamos las garantías del Capítulo V RGPD: Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea, adhesión al EU-US Data Privacy Framework cuando procede, y minimización (los datos enviados a IA están seudonimizados sin DNI/NHC).

Para uso clínico institucional (no actual) se restringirá la cadena IA a proveedores con EU residency contractual.

8. Derechos del usuario

Conforme al RGPD arts. 15-22, tienes derecho a:

Para ejercerlos puedes (a) usar el formulario web de solicitud RGPD (recomendado, queda registrado con número de expediente) o (b) escribir a carlosgalera2roman@gmail.com indicando "RGPD - [derecho]" en el asunto. Plazo de respuesta: 30 días naturales (prorrogable +60 si caso complejo, art. 12.3 RGPD).

Si consideras que tu derecho no ha sido atendido correctamente puedes presentar reclamación ante la Agencia Española de Protección de Datos.

9. Notificación de violaciones de datos

En caso de violación de seguridad que afecte a tus datos personales con riesgo significativo, notificaremos a la AEPD en menos de 72 horas (art. 33 RGPD) y, si el riesgo es alto, te informaremos directamente (art. 34 RGPD).

10. Inteligencia Artificial · transparencia

Cumplimos el Reglamento (UE) 2024/1689 (EU AI Act):

⚠️ Aviso clínico permanente. Esta plataforma tiene finalidad exclusivamente formativa. No diagnóstica. No sustituye el juicio clínico profesional. Cualquier decisión clínica sobre paciente concreto requiere valoración individual.

11. Seguridad

Conexiones cifradas TLS 1.3. Reglas Firestore deny-by-default con tests automatizados. App Check + reCAPTCHA v3 en activación. Audit log inmutable. Sentry con scrubbing PII agresivo (DNI/NIE/NHC/keys redactados antes de salir del cliente). Rate limit 30 req/min por IP, cuota 50 IA/día por usuario.

12. Menores

Plataforma destinada a profesionales sanitarios mayores de 18 años. No recopilamos datos de menores. Si detectamos un acceso de menor, eliminaremos los datos asociados y bloquearemos la cuenta.

13. Gestionar consentimiento de cookies

Puedes cambiar tu decisión sobre cookies analíticas en cualquier momento:

14. Cambios en esta política

Nos reservamos el derecho de actualizar esta política. La fecha de la última modificación se indicará al final. Publicaremos los cambios sustanciales en el footer durante al menos 14 días.

Disclaimer. Plataforma formativa. No diagnóstica. No sustituye juicio clínico profesional. El responsable no responde del uso indebido de la información proporcionada. Toda decisión clínica corresponde al profesional responsable del paciente.
Última actualización: 28 de abril de 2026
Revisión legal interna: auditoría 2026-04-28
Documentación de cumplimiento: EIPD · RAT · EU AI Act dossier

← Volver a la aplicación