Política de privacidad

Cómo protege Scriva tus datos y los de tus pacientes.

Última actualización: 9 de septiembre de 2026

1. Quiénes somos

Nos tomamos muy en serio la privacidad de nuestros usuarios. Esta Política de Privacidad explica cómo Scriva —un scribe médico para la documentación asistida por IA y la transcripción de voz en tiempo real, desarrollado y gestionado por TP53 S.r.l. (NIF IT02203290388), con domicilio social en Via Pomposa 153, 44123 Ferrara (FE), Italia— trata y protege tus datos personales de acuerdo con la legislación de privacidad aplicable, incluido el Reglamento General de Protección de Datos (RGPD) de la UE.

Solo tratamos los datos personales que son pertinentes y necesarios para los fines que persiguen. Scriva actúa como encargado del tratamiento respecto a cualquier dato de pacientes o consultas procesado a través de la plataforma en nombre de sus clientes.

El tratamiento de dichos datos se rige por el Acuerdo de Encargo de Tratamiento (DPA) suscrito entre TP53 S.r.l. y el cliente correspondiente, y no está cubierto específicamente por esta Política de Privacidad.

2. Nuestro principio fundamental

Los datos de tus pacientes están seguros. Los datos introducidos o procesados por Scriva no son atribuibles a nadie ajeno a la consulta del médico y nunca se utilizan para ningún otro fin que no sea la prestación del servicio.

TP53 S.r.l. no tiene interés ni capacidad para acceder al contenido clínico de los pacientes para fines distintos del funcionamiento técnico de la plataforma. Los datos de los pacientes nunca se utilizan para entrenar, ajustar o mejorar modelos de IA, ni por nuestra parte ni por parte de terceros proveedores.

3. Con qué fines recopilamos datos personales

Aunque algunos de nuestros clientes están organizados como empresas, nuestro servicio requiere el tratamiento de ciertos datos personales. Solo tratamos datos para los que tenemos una base legal.

Fines informativos y de marketing

Cuando solicitas información o te suscribes a boletines, recopilamos, con tu consentimiento, la información de contacto necesaria, como la dirección de correo electrónico, el nombre y el número de teléfono. Los destinatarios pueden retirar su consentimiento en cualquier momento. Base legal: Artículo 6(1)(a) del RGPD — tu consentimiento.

Suscripción de un contrato para nuestros servicios

Para ofrecer y prestar el servicio, necesitamos cierta información personal, incluidos los datos necesarios para gestionar la facturación y proporcionar soporte. Al crear una cuenta, se te puede solicitar tu nombre, identificador profesional u organizativo (como tu número de colegiado o el identificador de la clínica), correo electrónico, teléfono, dirección postal y centro médico asociado. No recopilamos números de identidad nacional a menos que sea específicamente necesario para un fin regulado. Base legal: Artículo 6(1)(b) del RGPD — ejecución de un contrato.

Análisis de la actividad del usuario para mejorar nuestros servicios

Para analizar y mejorar el servicio, podemos tratar datos de actividad del usuario, como la dirección IP, el tipo de navegador, la hora de la visita y cómo interactúas con la plataforma. Base legal: Artículo 6(1)(f) del RGPD — nuestro interés legítimo en mejorar la funcionalidad, la estabilidad y la experiencia del usuario, el cual hemos evaluado que no prevalece sobre tus intereses o derechos fundamentales.

Obligaciones legales

Podemos tratar datos personales para cumplir con obligaciones legales, como deberes contables o fiscales. Base legal: Artículo 6(1)(c) del RGPD — cumplimiento de una obligación legal.

4. Roles en virtud del RGPD

La correcta asignación de los roles establecidos en el Reglamento (UE) 2016/679 garantiza la transparencia y la protección de los derechos de los interesados.

  • Profesional sanitario — Responsable del tratamiento: determina los fines y medios del tratamiento y mantiene el control de los datos de sus pacientes.
  • TP53 S.r.l. (Scriva) — Encargado del tratamiento: trata los datos de los pacientes siguiendo las instrucciones documentadas del Responsable, dentro de los límites del servicio.
  • Paciente — Interesado: goza de los derechos de acceso, rectificación, supresión, portabilidad y oposición según los artículos 15-22 del RGPD.

Para los datos personales relacionados con la cuenta (p. ej., registro, facturación y soporte), Scriva actúa como responsable del tratamiento de acuerdo con esta Política de Privacidad.

5. Datos que tratamos

Datos de identificación / contacto

Nombre y apellidos, correo electrónico, teléfono, dirección, fecha de nacimiento, género, profesión, credenciales de acceso, dirección IP y user-agent.

Datos de salud (categoría especial — Art. 9 del RGPD)

  • Antecedentes médicos, patologías, alergias e intolerancias
  • Notas clínicas e informes de consulta generados a partir de la visita
  • Transcripción en tiempo real de la consulta hablada

Solo se recogen y tratan los datos estrictamente necesarios para prestar el servicio, en aplicación del principio de minimización de datos según el Art. 5(1)(c) del RGPD.

6. Audio y transcripción

La transcripción se realiza en tiempo real a través de un proveedor que procesa el flujo de audio en infraestructuras ubicadas en la Unión Europea. El proveedor no conserva el audio ni lo utiliza para entrenar sus modelos.

Durante la consulta, el navegador del profesional guarda una copia temporal del audio como medida de seguridad ante posibles interrupciones de la transcripción. Esta copia nunca se transmite a nuestros sistemas y se elimina al iniciar una nueva grabación o al cerrar la pestaña. Solo puede salir del dispositivo si el profesional decide descargarla manualmente en caso de error. No podemos descartar que el navegador la escriba temporalmente en el disco durante la sesión.

El profesional elige cuánto tiempo conservar las transcripciones: 7, 30, 90, 180 o 365 días, o sin límite. La opción por defecto es sin límite y puede cambiarse en cualquier momento. Al finalizar el periodo elegido, la transcripción original se elimina; las notas de la consulta y los datos del paciente permanecen disponibles. Las transcripciones también pueden eliminarse manualmente en cualquier momento.

Cuando se elimina a un paciente, también se eliminan las consultas, transcripciones, notas y conversaciones con la IA relacionadas.

7. Uso responsable de la Inteligencia Artificial

  • Apoyo, no sustitución del juicio clínico. El contenido generado por IA es una ayuda operativa y no sustituye al juicio clínico o ético del profesional. Cada decisión sigue siendo responsabilidad exclusiva del profesional.
  • Sin uso de datos para el entrenamiento de modelos. Los datos de los pacientes nunca se utilizan para entrenar, ajustar o mejorar los modelos de IA, ni por nuestra parte ni por parte de terceros proveedores.

TP53 S.r.l. no asume ninguna responsabilidad por las decisiones clínicas tomadas basándose en los resultados de la IA. El profesional debe evaluar críticamente cada sugerencia antes de aplicarla a la práctica clínica.

8. Cookies

Utilizamos cookies para registrar y analizar la actividad en nuestro sitio web, con el fin de mejorar la web y nuestros servicios, así como para fines de marketing. Si no quieres que se almacenen cookies, puedes cambiar la configuración de tu navegador y eliminar las cookies existentes; si las rechazas, es posible que experimentes una funcionalidad reducida.

Las cookies necesarias y funcionales, así como las cookies estadísticas, se tratan en base a nuestro interés legítimo. Base legal: Artículo 6(1)(f) del RGPD — nuestro interés legítimo en mejorar la funcionalidad, estabilidad y experiencia de usuario de nuestra plataforma.

9. Con quién compartimos los datos personales

Para ofrecer y optimizar nuestros servicios, contamos con proveedores de servicios de confianza que ofrecen garantías suficientes para proteger los datos personales y que solo pueden tratarlos de acuerdo con nuestras instrucciones y el correspondiente contrato de encargo de tratamiento. Contamos con proveedores de TI, plataformas digitales para la gestión de clientes, ventas, marketing y soporte, servicios de inicio de sesión y verificación, facturación y procesamiento de pagos, y analítica.

Nuestros subencargados principales, cada uno sujeto a obligaciones de protección de datos equivalentes a las nuestras (DPA + Cláusulas Contractuales Tipo cuando corresponda), incluyen:

  • Vercel Inc. — alojamiento de aplicaciones y computación (Frankfurt, UE)
  • Neon Inc. — base de datos PostgreSQL, almacenamiento principal (Frankfurt, UE)
  • Cloudflare Inc. — copias de seguridad de bases de datos cifradas (Europa Occidental, UE)
  • Anthropic PBC — IA (Claude) para la generación de notas; los datos de identificación directa se ocultan antes de la transmisión y no se utilizan datos de la API para el entrenamiento (EE. UU.)
  • Deepgram Inc. — transcripción de voz en tiempo real; no se conserva el audio, no se utiliza para el entrenamiento (UE)
  • Resend Inc. — correo electrónico transaccional (EE. UU.)
  • Twilio Inc. — SMS para recordatorios y OTP (EE. UU.)

10. Transferencias internacionales de datos personales

La infraestructura del servicio está alojada en la Unión Europea: la aplicación y la base de datos principal en Frankfurt (Alemania), y las copias de seguridad cifradas en Europa Occidental.

Una función del servicio implica la transferencia de datos personales a los Estados Unidos:

  • generación del borrador de la nota clínica, procesada por Anthropic PBC. Los datos de identificación directa del paciente se eliminan antes de la transmisión, como se describe en la sección 11. Ningún dato transmitido se utiliza para entrenar o mejorar modelos de inteligencia artificial.

Estados Unidos no es objeto de una decisión general de adecuación. Estas transferencias se realizan sobre la base de las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914, incorporadas a los contratos de tratamiento de datos suscritos con los respectivos proveedores.

Hacemos constar que el contenido clínico transmitido sigue siendo un dato personal relativo a la salud en el sentido del Artículo 9 del RGPD.

Puedes solicitar información sobre las garantías aplicadas escribiendo a privacy@tp53health.com.

11. Almacenamiento y seguridad

Duración del almacenamiento

Conservamos la información durante el tiempo necesario para prestar el servicio y para los fines para los que fue recogida, teniendo en cuenta nuestras obligaciones legales y contractuales. Una vez que cesa nuestra necesidad legítima y práctica —o tras la retirada del consentimiento—, la información se elimina con prontitud, salvo que la ley (p. ej., normas contables) exija una conservación más prolongada.

  • Al finalizar el servicio, los datos se ponen a disposición para su exportación durante 90 días, tras los cuales los datos identificables se eliminan de forma segura, salvo obligaciones legales.
  • Transcripciones: según el periodo elegido por el profesional (7-365 días o sin límite).
  • Notas de consulta: hasta su eliminación por parte del profesional o de la cuenta.
  • Datos fiscales / facturas: 10 años (Art. 2220 del Código Civil italiano).
  • Backups: eliminadas en un plazo de 7 días (rotación automática).

Medidas de seguridad (Art. 32 del RGPD)

  • Cifrado en tránsito: TLS/HTTPS en todas las conexiones.
  • Cifrado en reposo proporcionado por los proveedores de infraestructura.
  • Contraseñas cifradas con bcrypt; nunca se almacenan en texto claro.
  • Control de acceso basado en roles con aislamiento multi-inquilino: cada profesional accede solo a sus propios pacientes.
  • Enlaces autenticados, de un solo uso y con límite de tiempo para la exportación de datos.
  • Copias de seguridad cifradas periódicas con retención corta y rotación automática.
  • Monitoreo continuo y gestión documentada de incidentes, incluyendo la notificación a la autoridad de control según el Art. 33 del RGPD.
  • Seudonimización de los datos identificativos directos del paciente antes de su transmisión al proveedor de IA. El mapeo entre el valor real y el marcador de posición se genera en la memoria en el momento de la solicitud y se elimina después: nunca se guarda en ninguna base de datos, archivo, caché o registro. Se trata de una seudonimización y no de una anonimización, ya que el registro del paciente existe en nuestros sistemas.
  • Autenticación de dos factores en el área administrativa y protección contra intentos repetidos de inicio de sesión.

La información solo es accesible para los empleados que requieren acceso para realizar sus tareas. Sigue siendo responsabilidad del cliente evitar el acceso no autorizado a su cuenta.

12. Tus derechos de privacidad

En relación con el tratamiento de tus datos personales, tienes derecho a:

  • Solicitar el acceso a tus datos personales
  • Solicitar la rectificación de información inexacta o incompleta
  • Solicitar la supresión de los datos personales cuando ya no sean necesarios
  • Retirar tu consentimiento, siempre que no estemos legalmente obligados a conservar los datos
  • Solicitar la limitación del tratamiento de tus datos personales
  • Recibir los datos personales que hayamos recopilado sobre ti (portabilidad de datos)
  • Oponerte al tratamiento basado en nuestros intereses legítimos

Para ejercer estos derechos, puedes contactar con nosotros en privacy@tp53health.com. Responderemos en el plazo de un mes a partir de la recepción; en casos complejos, este plazo podrá prorrogarse otros dos meses, de lo cual te informaremos dentro del primer mes. Las solicitudes relativas a los datos de los pacientes deben dirigirse al Responsable del Tratamiento (el profesional sanitario).

13. Reclamación ante la autoridad de control

Si consideras que hemos tratado tus datos personales infringiendo la legislación aplicable en materia de protección de datos, tienes derecho a presentar una reclamación ante una autoridad de control, ya sea en tu país de residencia, lugar de trabajo o donde se haya producido la supuesta infracción. En Italia, la autoridad competente es el Garante per la protezione dei dati personali (www.garanteprivacy.it).

14. Cambios en esta Política de Privacidad

Podemos modificar esta Política de Privacidad a nuestra discreción. En caso de cambios sustanciales, notificaremos a nuestros clientes. La versión más reciente estará siempre disponible en nuestro sitio web.

15. Cómo contactar con nosotros

No dudes en contactar con nosotros para cualquier pregunta, comentario o para ejercer tus derechos: TP53 S.r.l., Via Pomposa 153, 44123 Ferrara (FE), Italia — Correo electrónico: privacy@tp53health.com. No se ha designado ningún Delegado de Protección de Datos (DPD); las solicitudes de privacidad se gestionan en esta dirección.