Acuerdo de procesamiento de datos
Términos del Artículo 28 del RGPD que regulan el tratamiento de datos de pacientes por parte de TP53 S.r.l. por cuenta tuya.
Última actualización: 9 de septiembre de 2026
1. Funciones y objeto
Este ATD forma parte integrante del acuerdo entre el Cliente (el «Responsable del Tratamiento») y TP53 S.r.l. (el «Encargado del Tratamiento») y regula el tratamiento de datos personales llevado a cabo por el Encargado por cuenta del Responsable en relación con el uso de Scriva.
El Cliente, como Responsable del Tratamiento, determina los fines y los medios del tratamiento. El Encargado trata los datos personales únicamente siguiendo instrucciones documentadas del Responsable, incluso en lo que respecta a las transferencias, a menos que así lo exija la legislación aplicable.
2. Naturaleza y finalidad del tratamiento
El tratamiento consiste en la captura y el procesamiento en tiempo real del flujo de audio de la consulta clínica, su transcripción automática en infraestructura europea, la generación de borradores de notas clínicas tras la seudonimización de los datos identificativos, y el almacenamiento y puesta a disposición de los resultados a través del Servicio según los periodos elegidos por el Responsable.
Categorías de interesados
- Pacientes del Cliente
- Profesionales sanitarios y personal del Cliente
Categorías de datos personales
- Datos de identificación y contacto
- Flujo de audio procesado en tiempo real y transcripciones relacionadas
- Datos de salud y otras categorías especiales de datos (Art. 9 del RGPD)
3. Duración
El tratamiento se prolongará durante toda la vigencia del acuerdo. A su terminación, el Encargado suprimirá o devolverá los datos personales de conformidad con la sección relativa a la devolución y supresión de datos.
4. Obligaciones del Encargado
- Tratar los datos personales únicamente siguiendo instrucciones documentadas del Responsable.
- Garantizar que las personas autorizadas para tratar los datos se comprometan a respetar la confidencialidad.
- Aplicar medidas de seguridad técnicas y organizativas apropiadas (Art. 32 del RGPD).
- Ayudar al Responsable a responder a las solicitudes de los interesados y a garantizar el cumplimiento de los artículos 32 a 36 del RGPD.
- Poner a disposición toda la información necesaria para demostrar el cumplimiento y permitir la realización de auditorías.
5. Subencargados del tratamiento
El Responsable autoriza al Encargado a contratar subencargados (por ejemplo, proveedores de infraestructura y alojamiento en la nube). El Encargado impone a cada subencargado obligaciones de protección de datos equivalentes a las establecidas en este DPA y sigue siendo plenamente responsable de su cumplimiento.
Los subencargados contratados actualmente, junto con su finalidad y ubicación del servidor, son los siguientes:
| Proveedor | Finalidad | Ubicación del servidor |
|---|---|---|
| Vercel Inc. | Alojamiento de aplicaciones y computación | Fráncfort, UE |
| Neon Inc. | Base de datos PostgreSQL, almacenamiento principal | Fráncfort, UE |
| Cloudflare Inc. | Copias de seguridad cifradas de la base de datos | Europa Occidental, UE |
| Deepgram Inc. | Transcripción de voz en tiempo real; no se conserva el audio ni se utiliza para entrenamiento | Unión Europea |
| Anthropic PBC | Generación de borradores de notas clínicas; no se utilizan datos para entrenamiento | Estados Unidos |
| Resend Inc. | Correo electrónico transaccional | Estados Unidos |
| Twilio Inc. | SMS para recordatorios y códigos OTP | Estados Unidos |
El Encargado notificará al Responsable con al menos treinta (30) días de antelación antes de añadir o sustituir a un subencargado, dando al Responsable la oportunidad de oponerse.
6. Transferencias internacionales
La infraestructura principal de almacenamiento y procesamiento se encuentra en la Unión Europea.
Un componente del Servicio implica la transferencia de datos personales a los Estados Unidos: la generación de borradores de notas clínicas. Dichas transferencias se realizan sobre la base de las Cláusulas Contractuales Tipo adoptadas mediante la Decisión de Ejecución (UE) 2021/914, incorporadas a los acuerdos suscritos con los respectivos proveedores.
Al aceptar este DPA, el Responsable autoriza dichas transferencias como instrucciones documentadas en el sentido de la sección 1.
7. Medidas de seguridad
- Cifrado de datos en tránsito y en reposo
- Controles de acceso basados en roles y en el principio de mínimo privilegio
- Seudonimización de los datos identificativos del paciente antes de su transmisión al proveedor de IA, con el mapeo generado en memoria y eliminado al finalizar la solicitud
- Copias de seguridad periódicas y procedimientos de continuidad de negocio
8. Brechas de seguridad de datos personales
El Encargado notificará al Responsable sin dilación indebida tras tener conocimiento de una brecha de seguridad de datos personales, facilitando la información necesaria para que el Responsable pueda cumplir con sus obligaciones en virtud de los artículos 33 y 34 del RGPD.
9. Devolución y supresión de datos
Al finalizar el Servicio, el Encargado, a elección del Responsable, devolverá o suprimirá todos los datos personales y las copias existentes, a menos que la legislación aplicable exija su conservación.
10. Contacto
Para asuntos relacionados con este DPA: TP53 S.r.l., Via Pomposa 153, 44123 Ferrara (FE), Italia. Privacidad: privacy@tp53health.com.
