Política de Privacidad
Índice
La presente es una traducción de cortesía. La versión en inglés es la versión operativa y prevalece en caso de divergencia.
1. Quiénes Somos, y Qué Cubre la Presente Política
1.1 DTCONCIERGE S.R.L., sociedad de responsabilidad limitada constituida conforme a la legislación de Rumanía, con domicilio social en Aleea Călărașilor nr. 5, bl. G, ap. 54, Municipiul Sibiu, județul Sibiu, Rumanía, inscrita en el Registro Mercantil con el número J2026003869000, código único de registro 53369247, número de identificación a efectos del IVA intracomunitario RO54852877, opera el servicio DentalPolyglot (el «Servicio»). Las referencias a «nosotros», «nos» y «nuestro» son referencias a dicha sociedad.
1.2 La presente Política explica cómo tratamos los datos personales cuando actuamos como responsables del tratamiento, es decir, en relación con las clínicas dentales y demás actividades profesionales que se suscriben al Servicio, las personas que utilizan las cuentas de dichos suscriptores, las personas que contactan con nosotros, y los contactos profesionales a los que nos dirigimos sobre el Servicio.
1.3 Los datos personales relativos a pacientes de una clínica suscrita se tratan por nosotros en calidad de encargados del tratamiento, actuando conforme a las instrucciones de dicha clínica. La Sección 6 explica la distinción e indica dónde encontrará un paciente la información dirigida a él.
1.4 El tratamiento aquí descrito se rige por el Reglamento (UE) 2016/679 (el «RGPD») y por la Ley rumana n.º 190/2018 sobre medidas de aplicación de dicho Reglamento. El tratamiento realizado a través de comunicaciones electrónicas se rige adicionalmente por la Ley n.º 506/2004 sobre el tratamiento de datos personales y la protección de la privacidad en el sector de las comunicaciones electrónicas.
1.5 Nuestro contacto en materia de privacidad es privacy@dentalpolyglot.com. La correspondencia enviada a dicha dirección llega a un miembro de nuestro personal responsable de las cuestiones de protección de datos.
2. Nuestros Dos Papeles
2.1 Actuamos como responsables del tratamiento respecto de los datos personales de nuestros suscriptores y de su personal, de los datos de facturación y contabilidad, de la correspondencia de soporte, de los datos de los contactos profesionales a los que nos dirigimos, y de los datos técnicos generados al operar y proteger el Servicio. Nosotros determinamos los fines y los medios de dicho tratamiento.
2.2 Actuamos como encargados del tratamiento respecto de los datos personales relativos a pacientes y potenciales pacientes cuyo tratamiento una clínica propicie a través del Servicio, incluidos los datos relativos a la salud en el sentido del Artículo 9 del RGPD. La clínica es la responsable del tratamiento de dichos datos, determina por qué y cómo se tratan, y nos instruye a través del Acuerdo de Tratamiento de Datos celebrado con nosotros.
2.3 Dado que tratamos categorías especiales de datos personales por cuenta de responsables del tratamiento, la excepción del Artículo 30(5) del RGPD para las entidades que empleen a menos de 250 personas no nos resulta aplicable. Mantenemos registros de las actividades de tratamiento que abarcan tanto nuestro tratamiento como responsables como nuestro tratamiento como encargados, de conformidad con el Artículo 30(1) y el Artículo 30(2) del RGPD.
2.4 La asignación de los papeles indicados en las Secciones 2.1 y 2.2 no merma los derechos de nadie. Un paciente que ejerza un derecho se dirige a la clínica en su condición de responsable del tratamiento, y nosotros asistimos a la clínica en su respuesta, según se explica en la Sección 13.5.
3. Datos Personales que Tratamos como Responsables del Tratamiento
3.1 Datos de cuenta e identidad. La denominación social de la entidad suscriptora, su domicilio social o centro de actividad, su número de registro, su número de identificación a efectos del IVA cuando disponga de uno, y el nombre, dirección de correo electrónico profesional, número de teléfono profesional y cargo de las personas autorizadas a utilizar la cuenta.
3.2 Datos de autenticación. Las credenciales asociadas a cada usuario autorizado, conservadas en forma de hash de contraseña producido mediante el algoritmo Argon2id en lugar de como contraseña recuperable, junto con la configuración del segundo factor cuando esté habilitado, los identificadores de sesión, y los registros de los eventos de inicio de sesión.
3.3 Datos de facturación. El nivel de suscripción, el periodo de facturación, el historial de facturas, los importes cobrados, la situación fiscal, y los registros de pago producidos por nuestro proveedor de pagos. Los números completos de las tarjetas de pago no llegan a nuestros sistemas, ya que los datos de la tarjeta son recabados y conservados por nuestro proveedor de pagos en su propia infraestructura, y nosotros recibimos únicamente un token, el tipo de tarjeta, los últimos dígitos y la fecha de caducidad.
3.4 Datos de soporte y correspondencia. El contenido de los mensajes que se nos envían, la dirección desde la que se envían, los archivos adjuntos que contienen, y las notas que elaboramos al gestionar una solicitud.
3.5 Datos de clientes potenciales. Los datos de contacto profesional de las consultas dentales a las que nos dirigimos sobre el Servicio, incluidos el nombre de la consulta, una dirección de correo electrónico profesional, un número de teléfono profesional cuando esté publicado, el sitio web de la consulta, el país de establecimiento, y la fuente de la que se obtuvieron los datos, junto con el registro de cualquier contacto y de cualquier oposición recibida.
3.6 Datos técnicos y de seguridad. Direcciones de protocolo de internet, metadatos de las solicitudes, cadenas de user-agent, contadores de limitación de frecuencia, diagnósticos de errores, y registros de auditoría generados al utilizarse el Servicio. Los registros de diagnóstico transmitidos a nuestro proveedor de supervisión de errores se despojan de datos personales antes de la transmisión, y la reproducción de sesión no está habilitada.
3.7 Datos de incorporación. La dirección del sitio web público existente de la clínica, los materiales que la clínica facilita para la construcción, las selecciones de idioma que realiza, y una imagen renderizada de su sitio web público captada durante la incorporación. Los datos personales que aparecen en dicho material están presentes porque la clínica los ha publicado o facilitado, y los tratamos con el fin de construir el Sitio Multilingüe.
3.8 No tratamos categorías especiales de datos personales en nuestra condición de responsables del tratamiento. Cuando dichos datos llegan a nosotros, lo hacen dentro de los Datos de los Pacientes y se rigen por la Sección 6.
4. Fines y Bases Jurídicas
4.1 Prestación del Servicio. Creación y administración de cuentas, construcción y alojamiento del Sitio Multilingüe, funcionamiento de las herramientas de consultas y mensajería, y prestación de soporte. La base jurídica es la ejecución de un contrato, o medidas adoptadas a petición del suscriptor antes de celebrarlo, conforme al Artículo 6(1)(b) del RGPD.
4.2 Facturación, emisión de facturas y contabilidad. Cobro de cuotas, emisión de facturas, mantenimiento de registros contables, y cumplimiento de nuestras obligaciones fiscales. La base jurídica es el cumplimiento de una obligación legal conforme al Artículo 6(1)(c) del RGPD, en relación con la Ley n.º 82/1991 sobre contabilidad y con la legislación fiscal rumana.
4.3 Seguridad, integridad, y prevención de abusos. Autenticación de usuarios, detección e investigación de accesos no autorizados, aplicación de límites de frecuencia, protección frente al abuso automatizado, y mantenimiento de registros de auditoría. La base jurídica es nuestro interés legítimo, conforme al Artículo 6(1)(f) del RGPD, en proteger el Servicio, a nuestros suscriptores, y a las personas cuyos datos conserva. Hemos evaluado dicho interés frente a los intereses y derechos fundamentales de las personas afectadas y hemos registrado dicha evaluación.
4.4 Diagnóstico de fallos y mantenimiento del Servicio. Supervisión de errores, investigación de incidentes, y corrección de defectos. La base jurídica es nuestro interés legítimo, conforme al Artículo 6(1)(f) del RGPD, en prestar un servicio funcional y fiable, ejercido mediante registros de diagnóstico de los que se han eliminado los datos personales antes de su transmisión.
4.5 Comunicaciones sobre el Servicio. Envío de mensajes relativos al funcionamiento del Servicio, incluidos recordatorios de renovación, avisos de cambio, avisos de seguridad, e información sobre un cambio de subencargado. La base jurídica es la ejecución del contrato conforme al Artículo 6(1)(b) del RGPD y, respecto de los avisos que estamos obligados a enviar, el cumplimiento de una obligación legal conforme al Artículo 6(1)(c).
4.6 Contacto con clientes potenciales. Identificación de consultas dentales que puedan beneficiarse del Servicio y contacto con ellas al respecto. La base jurídica del tratamiento subyacente es nuestro interés legítimo, conforme al Artículo 6(1)(f) del RGPD, en promover nuestro negocio, y la Sección 5 establece las normas independientes y más estrictas que rigen el envío de la comunicación en sí.
4.7 Cumplimiento de obligaciones conforme a la normativa de servicios digitales. Operación de puntos de contacto, recepción y evaluación de notificaciones relativas a contenidos, emisión de declaraciones de motivos, actuación conforme a órdenes de autoridades competentes, y notificación de sospechas de delitos graves cuando así lo exija el Artículo 18 del Reglamento (UE) 2022/2065. La base jurídica es el cumplimiento de una obligación legal conforme al Artículo 6(1)(c) del RGPD.
4.8 Formulación, ejercicio y defensa de reclamaciones legales. Conservación de los registros necesarios para demostrar lo acordado, lo suministrado y lo aceptado, incluido el registro de aceptación cláusula por cláusula exigido por el Artículo 1203 del Código Civil rumano. La base jurídica es nuestro interés legítimo, conforme al Artículo 6(1)(f) del RGPD, y, cuando la ley imponga un plazo de conservación, el cumplimiento de una obligación legal conforme al Artículo 6(1)(c).
4.9 Cuando nos basemos en el interés legítimo, cualquier persona podrá oponerse en cualquier momento conforme al Artículo 21 del RGPD, y la Sección 13 explica cómo hacerlo. Cuando la oposición se refiera a la mercadotecnia directa, cesamos el tratamiento sin evaluar la ponderación de intereses.
5. Contacto con Profesionales, y Comunicaciones Comerciales
5.1 El Artículo 12 de la Ley n.º 506/2004 prohíbe el envío de comunicaciones comerciales por correo electrónico, mediante sistemas de llamada automatizados, o por fax, salvo que el abonado haya prestado su consentimiento previo y expreso. El Artículo 12 se aplica a los abonados que sean personas jurídicas del mismo modo que a las personas físicas, por lo que el requisito no queda desplazado por el hecho de que nos dirijamos a empresas y no a particulares.
5.2 Por ello, únicamente enviamos correo electrónico comercial cuando se haya registrado un consentimiento previo, o cuando resulte de aplicación la excepción restringida para clientes existentes, es decir, cuando hayamos obtenido la dirección directamente en el curso de la prestación de un servicio a ese cliente, cuando la comunicación se refiera a servicios propios similares, y cuando al destinatario se le haya ofrecido, y se le siga ofreciendo en cada comunicación, un medio claro y gratuito de oponerse.
5.3 Toda comunicación comercial que enviamos nos identifica con claridad, indica en nombre de quién se envía, y contiene una dirección válida a la que dirigir una solicitud de cese. No ocultamos ni falseamos la identidad del remitente, y no omitimos un medio de oposición.
5.4 Cuando un contacto profesional solicita no volver a ser contactado, registramos la solicitud y la atendemos. El registro se conserva por el motivo indicado en la Sección 10.5, y existe únicamente con el fin de impedir un contacto posterior.
5.5 El contacto con un profesional a través de un canal distinto de los enumerados en la Sección 5.1, como el correo postal ordinario o una llamada telefónica realizada por una persona y no por un sistema automatizado, sigue sujeto al RGPD y a los derechos de transparencia y oposición descritos en las Secciones 4.9 y 13.
6. Datos de los Pacientes, y Nuestro Papel como Encargados del Tratamiento
6.1 Cuando una clínica utiliza el Servicio, los pacientes y potenciales pacientes envían consultas, intercambian mensajes, reciben planes de tratamiento, cargan documentos, y conciertan citas desde la página de programación vinculada a un plan de tratamiento. Los datos personales generados por dichas actividades son los Datos de los Pacientes, la clínica es su responsable del tratamiento, y nosotros los tratamos únicamente conforme a las instrucciones documentadas de la clínica.
6.2 Los Datos de los Pacientes suelen incluir datos de contacto, el contenido de los mensajes, datos relativos a la salud, como diagnósticos, hallazgos y planes de tratamiento, documentos médicos cargados, como radiografías, documentos de identidad o de seguro cuando la clínica los solicite, y detalles de citas. Los datos relativos a la salud constituyen una categoría especial conforme al Artículo 9 del RGPD.
6.3 La excepción del Artículo 9(2)(h) del RGPD para la prestación de asistencia sanitaria solo resulta aplicable cuando el tratamiento lo realice, o se realice bajo la responsabilidad de, un profesional sujeto a una obligación de secreto profesional conforme al Artículo 9(3). Dicha condición la satisface la clínica y nunca la satisfacemos nosotros, punto que dejamos constancia para que ninguna clínica dé por supuesto lo contrario al seleccionar su base jurídica.
6.4 Los documentos de identidad pueden contener un número de identificación nacional, que en Rumanía es el código numérico personal. El Artículo 4 de la Ley n.º 190/2018 vincula garantías adicionales, incluida la designación obligatoria de un delegado de protección de datos, cuando dicho número se trate sobre la base del interés legítimo. Por ello, nuestras instrucciones de tratamiento excluyen el interés legítimo como base para el tratamiento de un número de identificación nacional, de modo que ni nosotros ni nuestras clínicas quedemos sujetos a ese régimen de forma involuntaria.
6.5 No utilizamos los Datos de los Pacientes para nuestros propios fines. Los Datos de los Pacientes no se venden, no se utilizan con fines publicitarios, y no se utilizan para entrenar o mejorar ningún modelo de inteligencia artificial, ya sea propio o de un tercero.
6.6 Los pacientes son informados del tratamiento por la clínica, a través del aviso de privacidad publicado en el sitio de la clínica. Nosotros mantenemos el texto maestro de dicho aviso y actualizamos los datos que contiene relativos a nuestros subencargados y a nuestros mecanismos de transferencia, como medida técnica y organizativa de asistencia al responsable del tratamiento conforme al Artículo 28(3)(e) y (f) del RGPD.
6.7 La descripción completa del tratamiento, las medidas de seguridad aplicadas, y la lista de subencargados autorizados se establecen en el Acuerdo de Tratamiento de Datos y sus anexos, disponible en https://dentalpolyglot.com/en/legal/dpa.
7. De Dónde Proceden los Datos
7.1 La mayor parte de los datos personales que conservamos como responsables del tratamiento nos son facilitados directamente por el suscriptor, por sus usuarios autorizados, o por la persona que contacta con nosotros.
7.2 Los registros de facturación son generados por nuestro proveedor de pagos en el curso del procesamiento de un pago, y nos son devueltos en la forma descrita en la Sección 3.3.
7.3 Los datos técnicos y de seguridad se generan automáticamente por los sistemas que operan el Servicio.
7.4 Los datos de clientes potenciales se obtienen de fuentes de acceso público, principalmente el propio sitio web de la consulta, directorios profesionales públicos, y registros mercantiles públicos. Recopilamos los datos de contacto profesional de la consulta y no elaboramos perfiles de las personas que trabajan en ella.
7.5 El material de incorporación se obtiene del sitio web público que identifica el suscriptor, con la autorización del suscriptor y siguiendo sus instrucciones.
8. Destinatarios y Subencargados
8.1 Los datos personales se comunican dentro de nuestra organización únicamente a quienes los necesitan para desempeñar su función, y cada uno de ellos está sujeto a una obligación de confidencialidad.
8.2 Contratamos a los siguientes proveedores. Vercel Inc. suministra alojamiento, entrega de contenidos, almacenamiento de archivos, gestión de dominios personalizados, analítica sin cookies, y protección frente a bots, con capacidad de cómputo y almacenamiento ubicados en la Unión Europea, en la región de Fráncfort, y con acceso posible desde Estados Unidos con fines de soporte y operativos. Neon, LLC suministra la base de datos principal, ubicada en la Unión Europea, en la región de Fráncfort. Anthropic Ireland, Limited, que es la entidad que contrata con los clientes establecidos en el Espacio Económico Europeo, suministra el procesamiento de inteligencia artificial utilizado para la traducción, la extracción de texto de planes de tratamiento, y el asistente conversacional, realizado sobre infraestructura operada en Estados Unidos por Anthropic, PBC. Resend distribuye el correo electrónico transaccional y gestiona los rebotes y las quejas. Upstash suministra la limitación de frecuencia y el almacenamiento en caché de corta duración, conservando únicamente identificadores técnicos. Functional Software, Inc., que opera bajo el nombre comercial Sentry, suministra la supervisión de errores de la aplicación, con datos almacenados en la Unión Europea, en la región de Fráncfort, y con los datos personales eliminados antes de la transmisión. Stripe opera la facturación de suscripciones de nuestros suscriptores, y ningún Dato de los Pacientes llega a este proveedor. ScreenshotOne renderiza una imagen del propio sitio web público de la clínica durante la incorporación y recibe únicamente una dirección pública.
8.3 Se ha construido, pero no está activado, un reenvío opcional de mensajes de pacientes a través de la plataforma WhatsApp Business, suministrada a las empresas del Espacio Económico Europeo por WhatsApp Ireland Limited con arreglo a sus Business Data Processing Terms y Business Data Transfer Addendum. La activación es una decisión de cada clínica individual, y hasta que una clínica la active, ningún mensaje se reenvía a través de dicho canal ni se revela dato alguno a ese proveedor.
8.4 Revelamos datos personales a nuestros asesores profesionales, a nuestros contables, y a nuestros auditores cuando los necesiten para asesorarnos, estando cada uno de ellos sujeto a confidencialidad profesional o contractual.
8.5 Revelamos datos personales a una autoridad competente cuando una orden, una resolución judicial, o un requisito legal nos obligue a ello. Examinamos cada solicitud en cuanto a su validez, nos oponemos a las solicitudes defectuosas o excesivas, y, salvo prohibición, informamos al suscriptor afectado.
8.6 Cuando se transfiera nuestro negocio o una parte relevante de este, los datos personales podrán revelarse al adquirente y a sus asesores, sujeto a compromisos de confidencialidad adecuados, y se informará a los suscriptores.
8.7 No vendemos datos personales, no los revelamos a redes publicitarias, y no los utilizamos para el seguimiento entre sitios ni para la elaboración de perfiles con fines publicitarios.
8.8 La lista actualizada de subencargados que intervienen en el tratamiento de los Datos de los Pacientes, con la función, la ubicación y el mecanismo de transferencia aplicable a cada uno, se mantiene en el Anexo B del Acuerdo de Tratamiento de Datos. Los suscriptores reciben un aviso con una antelación mínima de treinta días antes de que se añada o sustituya un subencargado, y pueden oponerse por motivos razonables relacionados con la protección de datos.
9. Transferencias Fuera del Espacio Económico Europeo
9.1 La aplicación y la base de datos principal están ubicadas en la Unión Europea, en la región de Fráncfort. Algunos de los proveedores enumerados en la Sección 8.2 están establecidos en Estados Unidos, o tratan datos allí, y las transferencias a estos solo se realizan cuando existe un mecanismo de transferencia válido conforme al Capítulo V del RGPD.
9.2 Las transferencias a nuestro proveedor de inteligencia artificial se realizan sobre la base de las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914, aplicando el módulo que regula las transferencias de un encargado a un subencargado. No nos basamos en ninguna certificación de dicho proveedor conforme al EU-US Data Privacy Framework, y no se recurre a ninguna decisión de adecuación respecto de dichas transferencias.
9.3 Las transferencias a proveedores que mantengan una certificación vigente conforme al EU-US Data Privacy Framework se realizan al amparo de la Decisión de Ejecución (UE) 2023/1795 de la Comisión, de 10 de julio de 2023, junto con las Cláusulas Contractuales Tipo celebradas adicionalmente, de manera que subsista un mecanismo en caso de que decaiga una certificación. Las certificaciones se verifican frente a la lista oficial publicada en https://www.dataprivacyframework.gov antes de que se dependa de ellas, y se vuelven a verificar en cada revisión de la presente Política.
9.4 Las transferencias a proveedores que no mantengan dicha certificación se realizan únicamente sobre la base de las Cláusulas Contractuales Tipo.
9.5 Para cada transferencia, hemos evaluado la legislación y la práctica del país de destino en la medida en que incida en la eficacia del mecanismo empleado, y aplicamos medidas suplementarias cuando la evaluación así lo requiera. Las medidas aplicadas incluyen el cifrado en tránsito, la minimización de los datos efectivamente transmitidos, la eliminación de datos personales de los registros de diagnóstico antes de la transmisión, compromisos contractuales relativos a las solicitudes de acceso gubernamental, y la exclusión contractual del uso del contenido transmitido para el entrenamiento de modelos.
9.6 Con independencia del RGPD, el Artículo 32 del Reglamento (UE) 2023/2854 nos obliga a adoptar medidas técnicas, organizativas y jurídicas adecuadas para impedir el acceso o la transferencia, por parte de terceros países, a datos no personales conservados en la Unión, cuando dicho acceso sea contrario al Derecho de la Unión o de un Estado miembro. Las medidas descritas en la Sección 9.5 sirven también a dicha obligación.
9.7 Se facilita, previa solicitud a privacy@dentalpolyglot.com, una copia de las garantías aplicables a una transferencia concreta, con los términos comercialmente sensibles redactados.
10. Durante Cuánto Tiempo Conservamos los Datos Personales
10.1 Los datos de cuenta del suscriptor se conservan durante la vigencia de la relación contractual. Tras la resolución, la cuenta permanece disponible en modo de solo lectura durante noventa días, para que el suscriptor pueda exportar su contenido y sus datos, y la cuenta y su contenido se eliminan al finalizar dicho periodo.
10.2 Los registros contables y la documentación de soporte, incluidas las facturas, se conservan durante cinco años, calculados desde el 1 de julio del año siguiente al del cierre del ejercicio en que se elaboraron, de conformidad con el Artículo 25 de la Ley n.º 82/1991, modificada por la Ley n.º 36/2023. Los estados financieros anuales se conservan durante diez años.
10.3 La correspondencia de soporte se conserva durante la vigencia de la relación y durante veinticuatro meses después, de manera que un asunto planteado hacia el final de la relación pueda reconstruirse, tras lo cual se elimina.
10.4 Los datos de clientes potenciales se conservan durante dieciocho meses desde el último contacto, y se eliminan al finalizar dicho periodo, salvo que el contacto se haya convertido en suscriptor, en cuyo caso resulta de aplicación la Sección 10.1.
10.5 Los registros de oposición a ser contactado se conservan sin límite fijo. La conservación es necesaria porque el registro es el mecanismo que impide un nuevo contacto, y su eliminación permitiría que se volviera a contactar por error a una persona que se hubiera opuesto. El registro contiene únicamente lo necesario para lograr la exclusión, es decir, la dirección o el número que debe excluirse y la fecha de la oposición, y no se utiliza para ningún otro fin.
10.6 Los Datos de los Pacientes se conservan conforme a las instrucciones de la clínica que los controla. Con arreglo a las normas de conservación configuradas en el Servicio, una consulta que no derive en un plan de tratamiento se elimina veinticuatro meses después de la última actividad registrada en ella. Una solicitud de supresión se ejecuta dentro de los treinta días siguientes a su recepción. Cuando una clínica indique un plazo distinto para cumplir sus propias obligaciones de historial médico, prevalece la instrucción de la clínica.
10.7 Las copias de seguridad funcionan mediante dos mecanismos distintos, descritos por separado porque sus consecuencias sobre los datos eliminados difieren. La base de datos principal mantiene una ventana de recuperación continua de aproximadamente seis horas, desde la cual puede restaurarse el estado de los datos en cualquier momento comprendido dentro de dicha ventana. Adicionalmente se realiza una instantánea cifrada nocturna de la base de datos, conservada fuera de la plataforma en la que se ejecuta el Servicio, bajo cifrado AES-256-GCM, de manera que un incidente que afecte a la plataforma no arrastre consigo la única copia de los datos.
10.8 La conservación de las instantáneas se fija en treinta días desde la fecha en que se toma cada instantánea, tras lo cual esta se destruye, y no se crea ni conserva ninguna copia de archivo adicional. Por consiguiente, los datos eliminados de los sistemas activos dejan de ser recuperables desde la ventana continua una vez transcurridas seis horas, y dejan de ser recuperables desde las instantáneas una vez que se destruye la última instantánea que los contenía, lo que ocurre dentro de los treinta días siguientes a la eliminación. Cuando la eliminación se ejecute en respuesta a una solicitud conforme a la Sección 10.6, el plazo de treinta días corre desde la ejecución de la eliminación y no desde la fecha en que se recibió la solicitud.
10.9 El uso de una instantánea se limita a la recuperación tras un fallo, una corrupción, o un incidente comparable que afecte a los sistemas activos. No se consulta una instantánea para recuperar un registro que haya sido eliminado, ni se utiliza para restablecer datos cuya supresión haya causado una clínica o un interesado. Cuando una restauración, no obstante, restablezca un registro eliminado antes del incidente, la eliminación se vuelve a aplicar al sistema restaurado tan pronto como finalice la restauración, y el hecho se incorpora a nuestros registros. El acceso a una instantánea se rige por el principio de mínimo privilegio descrito en la Sección 11.3.
10.10 Los registros de seguridad y auditoría se conservan durante el periodo necesario para investigar un incidente y para demostrar la integridad del Servicio, y se eliminan una vez transcurrido dicho periodo. Los registros de diagnóstico transmitidos a nuestro proveedor de supervisión de errores se conservan durante el menor de los dos periodos siguientes: el configurado en dicho servicio o el necesario para corregir el defecto.
10.11 Cuando los datos personales sean necesarios para formular, ejercer o defender una reclamación legal, o para cumplir una obligación que nos resulte impuesta, la conservación continúa mientras subsista la reclamación o la obligación, no obstante los plazos anteriores, y se limita a los datos efectivamente necesarios para dicho fin.
11. Seguridad
11.1 Aplicamos medidas técnicas y organizativas adecuadas al riesgo, de conformidad con el Artículo 32 del RGPD, y las revisamos a medida que evolucionan el Servicio y el entorno de amenazas.
11.2 Entre las medidas vigentes se incluyen el cifrado de los datos en tránsito, la conservación de las contraseñas como hashes Argon2id en lugar de en forma recuperable, el aislamiento de los datos de cada suscriptor a nivel de base de datos mediante seguridad a nivel de fila, el control de acceso basado en roles, la autenticación de segundo factor en el acceso administrativo, la restricción del acceso administrativo al grupo más reducido operativamente viable, la limitación de frecuencia en los puntos finales sensibles, la eliminación de datos personales de los diagnósticos de errores antes de su transmisión, y copias de seguridad que combinan la recuperación en un punto concreto en el tiempo dentro de la base de datos con instantáneas cifradas conservadas fuera de esta.
11.3 El personal con acceso a datos personales está sujeto a confidencialidad y recibe la formación adecuada a su función. El acceso se concede conforme al principio de mínimo privilegio y se retira cuando deja de ser necesario.
11.4 Ninguna medida elimina el riesgo por completo. Cuando una persona considere que una cuenta se ha visto comprometida o que existe una vulnerabilidad, debe comunicarlo a privacy@dentalpolyglot.com, y nosotros investigaremos el asunto.
12. Violaciones de la Seguridad de los Datos Personales
12.1 Mantenemos un procedimiento documentado para detectar, evaluar, contener y registrar las violaciones de la seguridad de los datos personales, y todas las violaciones se registran, sean o no notificables.
12.2 Cuando actuemos como responsables del tratamiento y sea probable que una violación entrañe un riesgo para los derechos y libertades de las personas físicas, notificamos a la autoridad de control competente sin dilación indebida y, cuando sea posible, dentro de las setenta y dos horas siguientes a tener constancia de ella, de conformidad con el Artículo 33 del RGPD. Cuando el riesgo sea elevado, informamos también a las personas afectadas de conformidad con el Artículo 34.
12.3 Cuando actuemos como encargados del tratamiento, notificamos a la clínica afectada sin dilación indebida tras tener constancia de una violación, y en cualquier caso dentro de las cuarenta y ocho horas, de conformidad con el Artículo 33(2) del RGPD y con el Acuerdo de Tratamiento de Datos. La clínica determina entonces qué notificación exigen sus propias obligaciones.
12.4 Nuestra notificación indica la naturaleza de la violación, las categorías y el número aproximado de personas y registros afectados, las consecuencias probables, las medidas adoptadas o propuestas, y el punto de contacto en el que puede obtenerse más información.
13. Sus Derechos
13.1 Con sujeción a las condiciones que el RGPD vincula a cada uno de ellos, toda persona tiene el derecho de acceso conforme al Artículo 15, el derecho de rectificación conforme al Artículo 16, el derecho de supresión conforme al Artículo 17, el derecho a la limitación del tratamiento conforme al Artículo 18, el derecho a la portabilidad de los datos conforme al Artículo 20, y el derecho de oposición conforme al Artículo 21. Cuando el tratamiento se base en el consentimiento, este podrá retirarse en cualquier momento conforme al Artículo 7(3), sin que ello afecte a la licitud del tratamiento realizado antes de la retirada.
13.2 Una solicitud puede enviarse a privacy@dentalpolyglot.com o, cuando en nuestro sitio web se publique un formulario de solicitud, presentarse a través de dicho formulario. No se cobra tasa alguna, salvo que una solicitud sea manifiestamente infundada o excesiva, en cuyo caso podremos cobrar una tasa razonable o negarnos a actuar, explicando el motivo.
13.3 Respondemos sin dilación indebida y, en cualquier caso, dentro del plazo de un mes desde su recepción. Cuando una solicitud sea compleja, o cuando se hayan recibido varias solicitudes, el plazo podrá prorrogarse dos meses adicionales, e informamos a la persona de la prórroga y de sus motivos dentro del primer mes.
13.4 Cuando no podamos identificar a la persona a partir de la información facilitada, podremos solicitar datos adicionales suficientes para confirmar su identidad. Solo solicitamos lo necesario, y no utilizamos la información facilitada a tal efecto para ningún otro fin.
13.5 Cuando una solicitud se refiera a Datos de los Pacientes, la clínica es la responsable del tratamiento y la solicitud debe dirigirse correctamente a ella. Cuando un paciente contacte con nosotros directamente, remitimos la solicitud a la clínica correspondiente sin dilación indebida, informamos al paciente de que así lo hemos hecho, y asistimos a la clínica en su respuesta, según exige el Artículo 28(3)(e) del RGPD.
14. Reclamación ante una Autoridad de Control
14.1 Toda persona que considere que nuestro tratamiento infringe la normativa de protección de datos puede presentar una reclamación ante una autoridad de control, en el Estado miembro de su residencia habitual, de su lugar de trabajo, o del lugar de la presunta infracción, de conformidad con el Artículo 77 del RGPD.
14.2 Nuestra autoridad de control principal es la Autoridad Nacional de Supervisión del Tratamiento de Datos de Carácter Personal de Rumanía, con domicilio en B-dul General Gheorghe Magheru nr. 28-30, Sector 1, 010336 Bucarest, Rumanía, accesible en anspdcp@dataprotection.ro y en https://www.dataprotection.ro.
14.3 Acudir a una autoridad de control no excluye la vía judicial, y toda persona puede también ejercitar acciones ante los tribunales competentes conforme a los Artículos 79 y 82 del RGPD.
14.4 Por norma general, preferiríamos la oportunidad de resolver una inquietud directamente, y dirigirse a privacy@dentalpolyglot.com suele ser la vía más rápida, pero nada obliga a nadie a contactar con nosotros antes de acudir a una autoridad.
15. Decisiones Automatizadas, Elaboración de Perfiles, e Inteligencia Artificial
15.1 No adoptamos decisiones que produzcan efectos jurídicos sobre una persona, ni que le afecten significativamente de modo similar, basadas únicamente en el tratamiento automatizado en el sentido del Artículo 22 del RGPD.
15.2 Se utiliza inteligencia artificial para traducir contenido y mensajes, para extraer texto de documentos de plan de tratamiento, y para operar un asistente conversacional. Ninguna de dichas funciones evalúa a una persona, la puntúa, o determina un resultado que le concierna.
15.3 El asistente conversacional revela que es un sistema de inteligencia artificial en el momento de la primera interacción, en cumplimiento del Artículo 50(1) y del Artículo 50(5) del Reglamento (UE) 2024/1689, aplicable desde el 2 de agosto de 2026. Los mensajes traducidos automáticamente se etiquetan allí donde se muestran.
15.4 El contenido que se envía a nuestro proveedor de inteligencia artificial queda excluido contractualmente de su uso para entrenar o mejorar modelos, y le resultan aplicables las garantías de transferencia descritas en la Sección 9.2.
15.5 Se utilizan sistemas automatizados en el funcionamiento de la limitación de frecuencia y la prevención de abusos, y en la comprobación automatizada del lenguaje publicitario descrita en la Política de Derechos de Autor, Licencia de Contenidos y Notificación y Acción. Cuando dicha comprobación contribuya a una decisión de restringir contenido, la decisión se revela como habiendo intervenido medios automatizados, y un miembro del personal la reexamina si así se solicita.
16. Delegado de Protección de Datos, y Nuestro Contacto en Materia de Privacidad
16.1 No hemos designado un delegado de protección de datos. La evaluación que sustenta dicha postura se encuentra registrada, se revisa al menos anualmente, y se apoya en el siguiente razonamiento.
16.2 El Artículo 37(1)(c) del RGPD exige la designación cuando las actividades principales de un responsable o de un encargado del tratamiento consistan en el tratamiento a gran escala de categorías especiales de datos. Recibir, almacenar y traducir consultas de salud de pacientes es indisociable de nuestro producto, por lo que el elemento de las «actividades principales» se cumple y no sostenemos lo contrario. El elemento de la «gran escala» se evalúa en función del número de interesados, del volumen de datos, de la duración del tratamiento, y de su alcance geográfico, y consideramos que, en la escala actual de nuestras operaciones, dicho elemento no se cumple.
16.3 La evaluación se reconsidera al producirse cualquiera de los siguientes hechos, el que ocurra primero: alcanzar diez clínicas suscriptoras activas; operar suscriptores activos en dos o más países; cualquier tratamiento de un número de identificación nacional u otra categoría especial de datos sobre la base del interés legítimo, lo que en todo caso activaría el Artículo 4 de la Ley n.º 190/2018; cualquier nuevo tratamiento de categorías especiales de datos fuera del ámbito actual del producto; o el vencimiento de doce meses desde la última evaluación.
16.4 Si la designación llegara a ser obligatoria, designaremos a un delegado de protección de datos externo mediante un contrato de servicios, según permite el Artículo 37(6) del RGPD, lo notificaremos a la Autoridad Nacional de Supervisión del Tratamiento de Datos de Carácter Personal, y publicaremos los datos de contacto en la presente Política.
16.5 Hasta entonces, privacy@dentalpolyglot.com es nuestro contacto designado en materia de privacidad. Dicha dirección no es un delegado de protección de datos en el sentido del Artículo 37, y la describimos en consecuencia, sin permitir que se genere la impresión contraria. Las solicitudes, las reclamaciones y la correspondencia relativa a violaciones se dirigen a través de ella.
17. Menores
17.1 El Servicio se contrata por entidades profesionales, y las cuentas no se abren por menores ni para menores.
17.2 Los pacientes que contacten con una clínica a través de un Sitio Multilingüe pueden ser menores de edad. Determinar la edad a partir de la cual un menor puede prestar su consentimiento, y obtener la autorización de un titular de la patria potestad cuando así lo exija el Artículo 8 del RGPD, son cuestiones que corresponden a la clínica en su condición de responsable del tratamiento, y los umbrales de edad difieren entre Estados miembros. El aviso de privacidad para pacientes que mantenemos incluye breves indicaciones que llaman la atención sobre este punto a la persona que cumplimenta un formulario.
17.3 Cuando tengamos constancia de que se han enviado datos de un menor sin la autorización necesaria, informamos de ello a la clínica correspondiente para que pueda actuar en consecuencia.
18. Cookies y Tecnologías Similares
18.1 Establecemos cinco cookies propias y ninguna más, cuatro de ellas estrictamente necesarias y la quinta destinada a registrar el idioma seleccionado por el visitante, no utilizamos ningún rastreador publicitario, y no mostramos ningún banner de consentimiento, sobre la base que se explica en la Política de Cookies.
18.2 La Política de Cookies establece el nombre, la finalidad y la duración de cada cookie, el tratamiento del almacenamiento local, el enfoque de medición sin cookies, y la posición respecto de los sitios de clínicas que alojamos. La materia no se reproduce aquí.
19. Cambios en la Presente Política
19.1 La presente Política se revisa al menos anualmente y cada vez que se produzca un cambio sustancial en el Servicio, en nuestros subencargados, en nuestros mecanismos de transferencia, o en la normativa que nos resulte aplicable.
19.2 La versión vigente y la fecha de su última revisión se publican en https://dentalpolyglot.com. Cuando un cambio afecte sustancialmente a nuestros suscriptores, se lo notificamos en su dirección de correo electrónico registrada antes de que surta efecto.
19.3 Las versiones sustituidas se conservan y se facilitan previa solicitud a privacy@dentalpolyglot.com, de manera que cualquier persona pueda determinar qué versión resultaba aplicable en un momento dado.
20. Contacto
20.1 DTCONCIERGE S.R.L., Aleea Călărașilor nr. 5, bl. G, ap. 54, Municipiul Sibiu, județul Sibiu, Rumanía. Correspondencia sobre protección de datos: privacy@dentalpolyglot.com. Correspondencia general: service@dentalpolyglot.com. Sitio web: https://dentalpolyglot.com.