Acuerdo de encargado de tratamiento
Ultima actualizacion: 14 de septiembre de 2026
Versión y aceptación
Versión de 20 de septiembre de 2026. Este documento establece las condiciones propuestas del encargo y sus anexos. Su incorporación al contrato debe quedar identificada en una aceptación versionada o firma. La mera publicación no acredita la aceptación ni modifica retroactivamente contratos anteriores. En protección de datos prevalecen las obligaciones legales y el DPA efectivamente aceptado.
1. Partes y funciones
El responsable es la clínica o profesional contratante, identificado en su contrato y cuenta profesional. El encargado es Rayan Chelouati, profesional autónomo que opera como VRET, NIF Y2655152T, Calle Mezquita, Edificio Velázquez, 11202 Algeciras (Cádiz), España; contacto: [email protected]. Un cambio de entidad prestadora requiere la comunicación y formalización aplicables. VRET actúa separadamente como responsable de su contratación, facturación, soporte y seguridad.
2. Objeto, duración y operaciones
El encargo comprende la prestación de software de realidad virtual y acompañamiento móvil para trabajo clínico, mientras dure el servicio y durante la devolución, supresión y conservación restringida que procedan. Incluye recogida, organización, almacenamiento, consulta, transmisión autorizada, exportación, rectificación, limitación y supresión. El responsable determina la finalidad asistencial, la base jurídica y las instrucciones sobre conservación.
3. Interesados y categorías
Los interesados son pacientes adultos o menores atendidos por el responsable. Se tratan códigos seudónimos e identificadores técnicos, sesiones y eventos de realidad virtual, medidas de biofeedback, tareas y respuestas, notas y texto clínico libre, capturas y archivos asociados, credenciales móviles y metadatos operativos mínimos. Son datos personales y, cuando informan de la salud, categorías especiales. La clínica conserva la correspondencia con la identidad civil; VRET no requiere documentos de identidad del paciente. El texto libre exige minimización porque puede contener identificadores introducidos por el profesional.
4. Instrucciones y límites
El encargado tratará los datos únicamente siguiendo instrucciones documentadas, incluidas las transferencias internacionales, salvo obligación legal aplicable, que comunicará previamente cuando la ley lo permita. Informará inmediatamente si considera que una instrucción infringe la normativa y suspenderá la actuación afectada hasta su aclaración. No utilizará datos clínicos para publicidad, venta, entrenamiento de modelos o fines propios incompatibles. Una función nueva que implique otro tratamiento exige evaluación e instrucciones antes de activarse.
5. Personas autorizadas y soporte
Las personas autorizadas estarán sujetas a confidencialidad y accederán sólo a lo necesario para su función. La clínica gestiona las asignaciones profesionales y comunica bajas y cambios. El soporte excepcional requiere motivo, alcance, autorización cuando corresponda, duración limitada, registro de acceso y revisión posterior; no habilita una cuenta compartida ni acceso general permanente a expedientes.
6. Seguridad y evaluación
El encargado aplicará medidas proporcionadas al riesgo: aislamiento entre clínicas y pacientes, permisos, cifrado, control de credenciales, MFA profesional, minimización de registros, gestión de vulnerabilidades, supresiones trazables y recuperación. El anexo de medidas efectivas debe acompañar la aceptación: MFA exigido, supresión transversal y recuperación integral no se consideran garantías actuales hasta verificarse y activarse. La aceptación de esta versión con esos controles queda pendiente de dicha verificación. Ayudará al responsable en sus obligaciones de seguridad, evaluación de impacto y consulta previa, facilitando la información disponible. Ni una prueba en verde ni este anexo acreditan una certificación ISO, ENS o ausencia absoluta de riesgo.
7. Asistencia en derechos
La clínica verifica la identidad, determina el derecho aplicable y decide las excepciones legales. El encargado trasladará las solicitudes que reciba y prestará asistencia para acceso, exportación, rectificación, limitación, oposición, portabilidad y supresión cuando procedan. Las operaciones deben conservar identificador y estados verificables, distinguiendo el borrado activo, los archivos pendientes y las copias. La rectificación no autoriza a falsear la historia clínica: las correcciones deben conservar la trazabilidad necesaria.
8. Incidentes
El encargado notificará al responsable las violaciones de seguridad de los datos personales sin dilación indebida desde que tenga constancia. Facilitará progresivamente naturaleza, categorías y volumen aproximado, consecuencias probables, medidas y contacto; conservará un registro mínimo de hechos y decisiones. La clínica evalúa la notificación a autoridad e interesados que le corresponda. El plazo de 72 horas del artículo 33 RGPD se refiere a la notificación del responsable a la autoridad cuando resulte exigible, no a un plazo de espera del encargado.
9. Subencargados y transferencias
El recurso a subencargados requiere autorización previa específica o general escrita del responsable y obligaciones contractuales equivalentes. Con autorización general, VRET comunicará las incorporaciones o sustituciones con 30 días de antelación, permitiendo una oposición motivada y una solución antes del tratamiento afectado. VRET responderá frente al responsable por las obligaciones del subencargado en los términos legales. Las transferencias requieren una garantía válida y evaluada para el destino y servicio concretos; no basta citar una URL de condiciones o elegir una región europea.
10. Finalización, devolución y supresión
A elección del responsable, se devolverán o suprimirán los datos al finalizar el servicio y se eliminarán las copias, salvo conservación exigida por ley. Las excepciones deberán identificar categoría, fundamento, acceso restringido, responsable y vencimiento. La pérdida de acceso comercial no equivale a una orden de supresión de historia clínica. Las tareas de archivos y terceros serán reintentables y su resultado se comprobará. El registro independiente de supresiones se reaplicará antes de dar acceso a cualquier restauración.
11. Verificación y cooperación
El encargado pondrá a disposición la información necesaria para demostrar el cumplimiento del encargo y permitirá y contribuirá a auditorías, incluidas inspecciones por el responsable o su auditor autorizado. Se coordinarán confidencialidad, seguridad de otras clínicas y medios proporcionales sin vaciar ese derecho. Los hallazgos tendrán responsable, plazo y evidencia de cierre. Cooperará con las autoridades competentes conforme a la ley.
12. Menores y ámbito territorial
La clínica asume la información adaptada, la evaluación de capacidad y la representación o autorizaciones sanitarias que correspondan a menores, sin centralizar sus documentos identificativos en VRET. El alcance previsto es España, UE y Reino Unido; Las clínicas establecidas en Estados Unidos quedan fuera del mercado incluido; las transferencias de proveedores se evalúan separadamente. Para tratamiento sujeto al régimen británico se aplican UK GDPR y la legislación británica vigente. Las transferencias Reino Unido→España están amparadas por la decisión de adecuación británica para el EEE, sin necesidad de IDTA ni cláusulas tipo. VRET está establecido en España y actúa como encargado en régimen B2B: no ofrece el servicio clínico directamente a pacientes en el Reino Unido ni determina los fines del tratamiento de sus datos, por lo que la valoración actual es que no le alcanza el artículo 3(2) UK GDPR ni, en consecuencia, la representación del artículo 27. Cuando dicho artículo resulte aplicable, VRET designará representante y lo comunicará. Esta valoración fue revisada externamente el 20 de septiembre de 2026 y queda sujeta a revisión periódica y a cualquier cambio del modelo de prestación.
Anexo A. Recuperación y conservación
El objetivo aprobado, todavía no verificado ni garantizado, es recuperar los últimos 30 días, con referencias auxiliares necesarias de copia durante un máximo de 37 días. La pérdida máxima objetivo es de 15 minutos y la recuperación del servicio objetivo es inferior a dos horas; ambos requieren simulacros completos.
Estado de transición, 14 de septiembre de 2026: todavía existen copias antiguas. El nuevo máximo de conservación no está demostrado en todas las ubicaciones. Las copias heredadas se retirarán con inventario y registro tras verificar una restauración completa. La declaración anterior de siete días era inexacta.
El borrado operativo, la eliminación de archivos pendientes y el vencimiento de copias son etapas distintas. Las copias deben quedar fuera del uso ordinario; una restauración debe reaplicar las supresiones posteriores antes de permitir acceso. La conservación clínica justificada por la clínica es una obligación distinta y no permite mantener indefinidamente todas las copias técnicas.
Anexo B. Inventario de proveedores y estado de evidencias
Este inventario distingue uso técnico y evidencia contractual. Las condiciones estándar de un proveedor no prueban por sí solas su aceptación, una región concreta ni una garantía de transferencia. La clínica puede solicitar el registro de proveedores y la documentación aplicable en [email protected].
| Servicio | Tratamiento | Alcance verificado |
|---|---|---|
| IONOS / infraestructura propia | Servidor de aplicación, PostgreSQL y objetos MinIO (incluidos los audios de ejercicio de la app del paciente). Copia de seguridad cifrada diaria en equipo propio, en una ubicación física distinta. | Infraestructura observada y ambas ubicaciones en la UE. La región física concreta del servidor y la del equipo de copia NO están acreditadas documentalmente: pendientes de contraste contra el contrato del proveedor. Ninguna superficie pública nombra un país. |
| Cloudflare | Proxy, TLS, protección de red y distribución. Recibe IP y metadatos y puede acceder al tráfico que descifra. | En uso. Red global; revisar condiciones, subencargados y transferencias de la cuenta. |
| Sentry | Errores técnicos con filtros de datos clínicos y credenciales; sin reproducción de sesiones en el cliente. Desde la versión 1.42.0 de las gafas, también sus errores y cierres inesperados (solo errores: sin sesiones, trazas ni capturas), sin datos clínicos ni identificadores de paciente. En la app del paciente está preparado pero no activado. | Configurado en web, API y gafas (desde la 1.42.0). Región UE para los eventos; cuentas, ajustes de organización e integraciones del proveedor pueden residir en EE. UU. Región de proyecto, retención y contrato de cuenta pendientes de acreditación. |
| Resend / correo operativo | Comunicaciones profesionales y avisos. No introducir información clínica en el correo. | Resend configurado; confirmar cada relé y buzón usado, sus condiciones y su conservación. |
| Stripe | Suscripción, pago y facturación del profesional; no es destinatario del expediente clínico. | Configurado para contratación; determinar los roles y garantías del servicio utilizado. |
| Auth0 / Okta (OIDC) | Identidad y acceso del profesional, si se usa el emisor configurado; no expediente del paciente. | Compatibilidad OIDC presente; emisor, uso efectivo, región y contrato pendientes de contraste. |
| Calendly | Reservas de llamada: datos del contacto profesional, agenda y el nombre de la campaña de origen (solo con consentimiento de medición publicitaria). | Integración pública; verificar activación y condiciones. No usar para citas con contenido clínico. |
| Google Analytics (GA4) | Analítica opcional del sitio público, bajo responsabilidad de VRET y consentimiento aplicable. | Integración condicionada a configuración y consentimiento; región, transferencia y retención pendientes de verificación de cuenta. |
| Microsoft Clarity | Analítica visual opcional del sitio público, con controles para excluir el área clínica. | Integración condicionada a consentimiento; verificar configuración y garantías de la cuenta. |
| Medición publicitaria opcional del sitio comercial; sin contenido clínico autorizado. | Integración condicionada a consentimiento; activación y condiciones de transferencia pendientes de contraste. | |
| Proton | Buzones humanos de contacto, privacidad y seguridad; evitar adjuntar datos clínicos. | Consta en el inventario interno; contrato, retención y configuración deben contrastarse. |
| Grafana Cloud / Better Stack | Métricas y disponibilidad técnica, con lista permitida y sin contenido clínico autorizado. | Configuración documentada; revisar destino, etiquetas, retención y si las métricas permiten identificar personas. |
La analítica pública, las agendas, los buzones humanos y los proveedores de identidad requieren un inventario separado según su activación efectiva. No están autorizados a recibir contenido clínico. La analítica opcional requiere los controles de consentimiento aplicables. La IA conversacional está desactivada en la configuración productiva revisada; nuevos servicios de IA o nube requieren evaluación y formalización previas.
Anexo C. Evidencias de controles
El expediente debe registrar código y configuración desplegados, pruebas de aislamiento y MFA, datos sintéticos de detección en logs, reintentos de supresión, restauración con reaplicación de borrados, resultados en dispositivos físicos, responsables y fechas de revisión. Los controles críticos pendientes y las obligaciones formales sin completar impiden cerrar su alcance. Puede solicitarse en [email protected]; se distinguen los ensayos sintéticos de la verificación productiva.