Acuerdo de procesamiento de datos

Términos del Artículo 28 del RGPD que regulan el tratamiento de datos de pacientes por parte de TP53 S.r.l. por cuenta tuya.

Última actualización: 9 de septiembre de 2026

1. Funciones y objeto

Este ATD forma parte integrante del acuerdo entre el Cliente (el «Responsable del Tratamiento») y TP53 S.r.l. (el «Encargado del Tratamiento») y regula el tratamiento de datos personales llevado a cabo por el Encargado por cuenta del Responsable en relación con el uso de Scriva.

El Cliente, como Responsable del Tratamiento, determina los fines y los medios del tratamiento. El Encargado trata los datos personales únicamente siguiendo instrucciones documentadas del Responsable, incluso en lo que respecta a las transferencias, a menos que así lo exija la legislación aplicable.

2. Naturaleza y finalidad del tratamiento

El tratamiento consiste en la captura y el procesamiento en tiempo real del flujo de audio de la consulta clínica, su transcripción automática en infraestructura europea, la generación de borradores de notas clínicas tras la seudonimización de los datos identificativos, y el almacenamiento y puesta a disposición de los resultados a través del Servicio según los periodos elegidos por el Responsable.

Categorías de interesados

  • Pacientes del Cliente
  • Profesionales sanitarios y personal del Cliente

Categorías de datos personales

  • Datos de identificación y contacto
  • Flujo de audio procesado en tiempo real y transcripciones relacionadas
  • Datos de salud y otras categorías especiales de datos (Art. 9 del RGPD)

3. Duración

El tratamiento se prolongará durante toda la vigencia del acuerdo. A su terminación, el Encargado suprimirá o devolverá los datos personales de conformidad con la sección relativa a la devolución y supresión de datos.

4. Obligaciones del Encargado

  • Tratar los datos personales únicamente siguiendo instrucciones documentadas del Responsable.
  • Garantizar que las personas autorizadas para tratar los datos se comprometan a respetar la confidencialidad.
  • Aplicar medidas de seguridad técnicas y organizativas apropiadas (Art. 32 del RGPD).
  • Ayudar al Responsable a responder a las solicitudes de los interesados y a garantizar el cumplimiento de los artículos 32 a 36 del RGPD.
  • Poner a disposición toda la información necesaria para demostrar el cumplimiento y permitir la realización de auditorías.

5. Subencargados del tratamiento

El Responsable autoriza al Encargado a contratar subencargados (por ejemplo, proveedores de infraestructura y alojamiento en la nube). El Encargado impone a cada subencargado obligaciones de protección de datos equivalentes a las establecidas en este DPA y sigue siendo plenamente responsable de su cumplimiento.

Los subencargados contratados actualmente, junto con su finalidad y ubicación del servidor, son los siguientes:

ProveedorFinalidadUbicación del servidor
Vercel Inc.Alojamiento de aplicaciones y computaciónFráncfort, UE
Neon Inc.Base de datos PostgreSQL, almacenamiento principalFráncfort, UE
Cloudflare Inc.Copias de seguridad cifradas de la base de datosEuropa Occidental, UE
Deepgram Inc.Transcripción de voz en tiempo real; no se conserva el audio ni se utiliza para entrenamientoUnión Europea
Anthropic PBCGeneración de borradores de notas clínicas; no se utilizan datos para entrenamientoEstados Unidos
Resend Inc.Correo electrónico transaccionalEstados Unidos
Twilio Inc.SMS para recordatorios y códigos OTPEstados Unidos

El Encargado notificará al Responsable con al menos treinta (30) días de antelación antes de añadir o sustituir a un subencargado, dando al Responsable la oportunidad de oponerse.

6. Transferencias internacionales

La infraestructura principal de almacenamiento y procesamiento se encuentra en la Unión Europea.

Un componente del Servicio implica la transferencia de datos personales a los Estados Unidos: la generación de borradores de notas clínicas. Dichas transferencias se realizan sobre la base de las Cláusulas Contractuales Tipo adoptadas mediante la Decisión de Ejecución (UE) 2021/914, incorporadas a los acuerdos suscritos con los respectivos proveedores.

Al aceptar este DPA, el Responsable autoriza dichas transferencias como instrucciones documentadas en el sentido de la sección 1.

7. Medidas de seguridad

  • Cifrado de datos en tránsito y en reposo
  • Controles de acceso basados en roles y en el principio de mínimo privilegio
  • Seudonimización de los datos identificativos del paciente antes de su transmisión al proveedor de IA, con el mapeo generado en memoria y eliminado al finalizar la solicitud
  • Copias de seguridad periódicas y procedimientos de continuidad de negocio

8. Brechas de seguridad de datos personales

El Encargado notificará al Responsable sin dilación indebida tras tener conocimiento de una brecha de seguridad de datos personales, facilitando la información necesaria para que el Responsable pueda cumplir con sus obligaciones en virtud de los artículos 33 y 34 del RGPD.

9. Devolución y supresión de datos

Al finalizar el Servicio, el Encargado, a elección del Responsable, devolverá o suprimirá todos los datos personales y las copias existentes, a menos que la legislación aplicable exija su conservación.

10. Contacto

Para asuntos relacionados con este DPA: TP53 S.r.l., Via Pomposa 153, 44123 Ferrara (FE), Italia. Privacidad: privacy@tp53health.com.