Política de privacidad
Ultima actualizacion: 28 de septiembre de 2026
1. Quién trata los datos
El prestador identificado es Rayan Chelouati, profesional autónomo, NIF Y2655152T, Calle Mezquita, Edificio Velázquez, 11202 Algeciras (Cádiz), España. Cualquier cambio de entidad se comunicará y formalizará cuando corresponda.
La clínica o profesional determina la finalidad asistencial y actúa como responsable de los datos clínicos. VRET los trata por sus instrucciones como encargado. VRET es responsable de sus propios tratamientos de cuentas profesionales, contratación, facturación, soporte, seguridad y comunicaciones comerciales.
2. Datos del paciente y uso clínico
La clínica conserva la correspondencia entre la identidad civil y el código del paciente. VRET utiliza códigos y UUID y puede tratar sesiones de realidad virtual, medidas de biofeedback, tareas, respuestas, borradores, notas clínicas y archivos asociados. Son datos personales de salud seudonimizados: que VRET no solicite nombre o DNI no los convierte en anónimos.
El profesional puede introducir texto clínico. Debe limitarlo a lo necesario y evitar nombres, documentos, direcciones u otros identificadores innecesarios. El texto puede contener información identificativa si el profesional la introduce; por eso no afirmamos que sea imposible almacenar datos identificativos. El acceso se limita al ámbito profesional autorizado.
La funcionalidad general de grabación de vídeo de sesiones está retirada. Los audios de ejercicios distribuidos al móvil no son grabaciones de voz del paciente. Las capturas y archivos clínicos disponibles siguen formando parte del inventario de datos. Una futura función de diálogo con voz necesita su propia información, evaluación y garantías antes de activarse.
3. Finalidades y bases del tratamiento
La clínica debe determinar y documentar la base del artículo 6 y la condición del artículo 9 RGPD aplicables a la asistencia, informar al paciente y atender las reglas sanitarias correspondientes. La prestación asistencial no se basa automáticamente en aceptar una app ni en un consentimiento genérico. VRET utiliza los datos clínicos sólo para prestar, mantener y proteger el servicio siguiendo instrucciones documentadas; no para publicidad ni para entrenar modelos.
Para sus propios tratamientos, VRET utiliza los datos necesarios para ejecutar el contrato o atender una petición precontractual, cumplir obligaciones legales y proteger el servicio conforme a un interés legítimo evaluado. Las comunicaciones y tecnologías opcionales basadas en consentimiento permiten retirarlo sin afectar a la licitud anterior. No se adoptan decisiones clínicas automatizadas con efectos jurídicos o equivalentes sobre el paciente.
| Finalidad | Datos y uso | Base y necesidad | Criterio de conservación |
|---|---|---|---|
| Cuenta y acceso profesional | Contacto profesional, organización y credenciales; permitir el acceso y administrar la relación. | Contrato o medidas solicitadas antes de contratar. La autenticación y el contacto necesarios son requisitos del servicio. | Durante la relación; al finalizar, se eliminan o bloquean sólo los datos necesarios para obligaciones o reclamaciones aplicables. |
| Facturación y pagos | Datos fiscales y operaciones del profesional; emitir facturas, cobrar y llevar la contabilidad. | Contrato y obligaciones contables y tributarias. Sin los datos fiscales exigibles no se puede facturar correctamente. | Documentación mercantil: seis años cuando resulte aplicable; obligaciones tributarias y sus interrupciones se valoran separadamente. No se extiende este plazo al expediente clínico. |
| Soporte e incidencias | Datos de contacto y descripción técnica mínima; resolver la petición y mantener el servicio. | Contrato; para prevenir abuso y proteger la continuidad, interés legítimo sujeto a ponderación. No enviar contenido clínico innecesario. | Hasta resolver la petición y durante el plazo justificado para responsabilidades o incidentes asociados. Se elimina antes el contenido innecesario. |
| Seguridad y aceptaciones | Eventos de acceso profesional, cambios de permisos, aceptación versionada y decisiones de derechos; acreditar actuaciones y prevenir accesos indebidos. | Obligaciones de seguridad y responsabilidad demostrada; interés legítimo en prevenir fraude y defender reclamaciones, previa ponderación. | Sólo mientras sea necesario para investigación, obligaciones o reclamaciones identificadas. Revisión periódica por categoría; el registro no debe incorporar el expediente completo. |
| Consultas y comunicaciones | Contacto y solicitud recibida; contestar o entregar el recurso pedido. Envíos opcionales según la preferencia registrada. | Petición precontractual cuando proceda; consentimiento para comunicaciones que lo requieran. Los campos opcionales y la publicidad no condicionan la atención clínica. | Hasta resolver la consulta; para envíos, hasta retirada o baja, con revisión de contactos inactivos y conservación mínima de la oposición para no volver a enviar. |
| Llamadas reservadas | Nombre, correo y fecha de la llamada que reservas por Calendly, y si llegó a celebrarse; atenderla, recordártela y, si no se celebró o la cancelaste sin volver a reservar, enviarte como máximo tres correos para ofrecerte otra fecha, sin contenido comercial. | Medidas precontractuales que solicitas al reservar (art. 6.1.b RGPD). Esta base no se usa para newsletter, recursos ni publicidad: para eso pedimos tu consentimiento. Cada correo permite pedir que no te escribamos más. | Mientras dure la relación precontractual; los correos para recuperar la llamada se envían solo en los diez días siguientes. Después se aplica el criterio de consultas y comunicaciones. |
| Analítica y publicidad opcionales | Identificadores de navegador y eventos del sitio público que autorice el visitante; medir uso y campañas. | Consentimiento cuando sea exigible; se puede rechazar o retirar desde la configuración de privacidad. No habilita seguimiento clínico. | Según las duraciones del panel de cookies y la configuración efectiva del proveedor, que deben verificarse. Los datos opcionales no son necesarios para utilizar el servicio clínico. |
Para estos tratamientos puedes ejercer tus derechos directamente ante VRET en [email protected], incluida la retirada del consentimiento, la oposición a publicidad y la oposición al tratamiento basado en interés legítimo. La verificación será proporcional a la solicitud; no se piden documentos de identidad por defecto. Si los datos profesionales proceden de fuentes públicas o terceros, VRET debe informar de la fuente y de la recogida indirecta en el plazo legal; su carácter público no autoriza por sí solo publicidad.
4. Menores y representación
El uso asistencial con menores queda bajo la responsabilidad del profesional. La clínica debe valorar capacidad, información adaptada, representación, confidencialidad y autorizaciones según la edad, el tratamiento y la legislación aplicable. La edad para consentir determinados servicios digitales no sustituye las reglas del consentimiento sanitario. VRET no solicita copias de documentos del menor o sus representantes como requisito de acceso del paciente.
5. Dirección IP, dispositivos y seguridad
Cloudflare termina el TLS de las peticiones y recibe la IP, la ruta y la hora; puede acceder al tráfico que descifra. Mantener este proveedor impide afirmar que nadie procesa la IP. Los controles de las rutas móviles propias minimizan su registro y evitan reenviar cabeceras de IP a la aplicación; la cobertura incluye una revisión de errores, rechazos y registros generales. Esta política no promete anonimato frente a proveedores de red.
Se aplican separación entre clínicas, permisos profesionales, cifrado y controles de registro. Las nuevas medidas de MFA y privacidad móvil se incorporan por fases y su disponibilidad depende de la versión desplegada. No se declara una certificación ISO, ENS ni cumplimiento total por el resultado de una prueba técnica.
En la app del paciente tratamos el identificador del paciente y del dispositivo, asignaciones, respuestas a tareas, valoraciones opcionales y registros de reproducción (actividad, fechas, posición y duración) para que la clínica pueda dar seguimiento. La app no graba la voz del paciente. Las respuestas y el contexto local se almacenan en una base cifrada; los audios y el diario técnico de reproducción tienen controles de acceso y exclusión de copias de seguridad.
Si activas avisos, tratamos el token de notificación y la zona horaria. Cuando está configurada, la entrega remota utiliza Expo y los servicios de notificaciones de Apple o Google. El texto del aviso es genérico, pero el sistema operativo puede mostrar el nombre de la app. Puedes desactivar los avisos desde Ajustes. Estos datos no se utilizan para publicidad.
Eliminar datos de este móvil borra la copia local, incluidos registros no sincronizados, pero no elimina por sí solo el acceso ni la historia guardada por la clínica. Puedes solicitar la eliminación de tu acceso y tus datos a la clínica o a [email protected]. La clínica debe comunicar cualquier conservación legal aplicable y tramitar la solicitud; no se promete supresión inmediata de datos sujetos a conservación obligatoria.
El diseño móvil limita la autorización sin conexión a 48 horas desde una validación satisfactoria. Los borradores pendientes tienen un máximo de siete días desde esa validación y se eliminan al volver a ejecutarse la app si el dispositivo estaba apagado. Una suspensión bloquea el acceso; una revocación autenticada inicia el borrado. Cambiar de paciente exige limpiar los datos anteriores. La eliminación remota no es instantánea en un dispositivo desconectado.
6. Conservación
La clínica fija la conservación del expediente y justifica las excepciones a la supresión. El plazo sanitario depende de la norma aplicable y del tipo de documento; no equivale al plazo técnico de las copias. Al terminar el servicio, se acuerdan la devolución, la eliminación y las categorías que deben quedar bloqueadas por una obligación legal.
Las facturas y justificantes se conservan por los plazos contables y tributarios aplicables. Las evidencias de seguridad, aceptaciones y solicitudes se limitan a lo necesario para su finalidad y responsabilidades; su conservación no autoriza a retener el contenido clínico completo. La matriz de conservación distingue cada categoría y su mecanismo de eliminación.
El objetivo aprobado, todavía no verificado ni garantizado, es recuperar los últimos 30 días, con referencias auxiliares necesarias de copia durante un máximo de 37 días. La pérdida máxima objetivo es de 15 minutos y la recuperación del servicio objetivo es inferior a dos horas; ambos requieren simulacros completos.
Estado de transición, 14 de septiembre de 2026: todavía existen copias antiguas. El nuevo máximo de conservación no está demostrado en todas las ubicaciones. Las copias heredadas se retirarán con inventario y registro tras verificar una restauración completa. La declaración anterior de siete días era inexacta.
El borrado operativo, la eliminación de archivos pendientes y el vencimiento de copias son etapas distintas. Las copias deben quedar fuera del uso ordinario; una restauración debe reaplicar las supresiones posteriores antes de permitir acceso. La conservación clínica justificada por la clínica es una obligación distinta y no permite mantener indefinidamente todas las copias técnicas.
7. Destinatarios, proveedores y transferencias
Este inventario distingue uso técnico y evidencia contractual. Las condiciones estándar de un proveedor no prueban por sí solas su aceptación, una región concreta ni una garantía de transferencia. La clínica puede solicitar el registro de proveedores y la documentación aplicable en [email protected].
| Servicio | Tratamiento | Alcance verificado |
|---|---|---|
| IONOS / infraestructura propia | Servidor de aplicación, PostgreSQL y objetos MinIO (incluidos los audios de ejercicio de la app del paciente). Copia de seguridad cifrada diaria en equipo propio, en una ubicación física distinta. | Infraestructura observada y ambas ubicaciones en la UE. La región física concreta del servidor y la del equipo de copia NO están acreditadas documentalmente: pendientes de contraste contra el contrato del proveedor. Ninguna superficie pública nombra un país. |
| Cloudflare | Proxy, TLS, protección de red y distribución. Recibe IP y metadatos y puede acceder al tráfico que descifra. | En uso. Red global; revisar condiciones, subencargados y transferencias de la cuenta. |
| Sentry | Errores técnicos con filtros de datos clínicos y credenciales; sin reproducción de sesiones en el cliente. Desde la versión 1.42.0 de las gafas, también sus errores y cierres inesperados (solo errores: sin sesiones, trazas ni capturas), sin datos clínicos ni identificadores de paciente. En la app del paciente está preparado pero no activado. | Configurado en web, API y gafas (desde la 1.42.0). Región UE para los eventos; cuentas, ajustes de organización e integraciones del proveedor pueden residir en EE. UU. Región de proyecto, retención y contrato de cuenta pendientes de acreditación. |
| Resend / correo operativo | Comunicaciones profesionales y avisos. No introducir información clínica en el correo. | Resend configurado; confirmar cada relé y buzón usado, sus condiciones y su conservación. |
| Stripe | Suscripción, pago y facturación del profesional; no es destinatario del expediente clínico. | Configurado para contratación; determinar los roles y garantías del servicio utilizado. |
| Auth0 / Okta (OIDC) | Identidad y acceso del profesional, si se usa el emisor configurado; no expediente del paciente. | Compatibilidad OIDC presente; emisor, uso efectivo, región y contrato pendientes de contraste. |
| Calendly | Reservas de llamada: datos del contacto profesional, agenda y el nombre de la campaña de origen (solo con consentimiento de medición publicitaria). | Integración pública; verificar activación y condiciones. No usar para citas con contenido clínico. |
| Google Analytics (GA4) | Analítica opcional del sitio público, bajo responsabilidad de VRET y consentimiento aplicable. | Integración condicionada a configuración y consentimiento; región, transferencia y retención pendientes de verificación de cuenta. |
| Microsoft Clarity | Analítica visual opcional del sitio público, con controles para excluir el área clínica. | Integración condicionada a consentimiento; verificar configuración y garantías de la cuenta. |
| Medición publicitaria opcional del sitio comercial; sin contenido clínico autorizado. | Integración condicionada a consentimiento; activación y condiciones de transferencia pendientes de contraste. | |
| Proton | Buzones humanos de contacto, privacidad y seguridad; evitar adjuntar datos clínicos. | Consta en el inventario interno; contrato, retención y configuración deben contrastarse. |
| Grafana Cloud / Better Stack | Métricas y disponibilidad técnica, con lista permitida y sin contenido clínico autorizado. | Configuración documentada; revisar destino, etiquetas, retención y si las métricas permiten identificar personas. |
La analítica pública, las agendas, los buzones humanos y los proveedores de identidad requieren un inventario separado según su activación efectiva. No están autorizados a recibir contenido clínico. La analítica opcional requiere los controles de consentimiento aplicables. La IA conversacional está desactivada en la configuración productiva revisada; nuevos servicios de IA o nube requieren evaluación y formalización previas.
Antes de utilizar un subencargado deben constar su autorización, las obligaciones contractuales, el acceso de soporte y las garantías de transferencia aplicables. No se presume residencia exclusiva en la UE por elegir una región europea. AWS y Google Cloud son alternativas futuras de migración; esta revisión no los da de alta como infraestructura clínica contratada.
8. Cómo ejercer tus derechos
Para acceso, copia, rectificación, limitación, oposición o supresión de información clínica, contacta primero con tu clínica. La clínica comprueba la identidad y decide las excepciones legales; VRET le presta asistencia y facilita el estado de las operaciones. La portabilidad se atiende cuando concurren sus requisitos. Puedes contactar también con [email protected], sin enviar documentación identificativa ni datos clínicos innecesarios por correo.
Se atenderá la solicitud en el plazo legal aplicable. Bajo el RGPD de la UE, normalmente es un mes, con las ampliaciones justificadas y comunicadas previstas en la norma. Puedes reclamar ante la AEPD o la autoridad de protección de datos competente; para tratamientos sujetos al régimen británico, ante el ICO.
9. España, Unión Europea y Reino Unido
El alcance previsto incluye España, UE y Reino Unido. El inicio de un tratamiento habitual sujeto al régimen británico requiere completar las obligaciones específicas, incluida la representación cuando resulte exigible. La evaluación de DPD y la designación de representante británico se registran separadamente; no se presentan como realizadas por disponer de una plantilla. No se prevé admitir clínicas establecidas en Estados Unidos dentro de este alcance; esto no significa que ningún proveedor o acceso de soporte pueda implicar una transferencia a ese país.
10. Contacto e incidencias
Las solicitudes de privacidad y las incidencias de seguridad se atienden por los canales siguientes. Un incidente se evalúa y comunica a la clínica sin dilación indebida; la clínica decide las notificaciones que le correspondan. Esta actualización informa del tratamiento revisado y no acredita por sí sola la formalización de contratos o designaciones pendientes.
privacidad [arroba] vret.es · seguridad [arroba] vret.es