NuvaClinNuvaclin
FuncionalidadesIAPlanesPara clínicas
Iniciar sesión
Legal

Política de privacidad del producto

Explica qué datos personales trata la aplicación NuvaClin que usa el personal de una clínica, y qué derechos existen sobre ellos. Es distinta de la política de privacidad de esta web, que cubre únicamente los formularios de nuvaclin.es.

Titular.

NuvaClin es una marca comercial explotada por Lucas Sarabia Bannatyne, persona física con NIF 72071078A y domicilio en Calle Castelar 19, 3.º Derecha, 39004 Santander (Cantabria), España. No existe una sociedad interpuesta: el titular responde en su propio nombre.

Contacto para cualquier cuestión de protección de datos: acceso@nuvaclin.es.

1. Quién trata tus datos

El reparto de papeles determina ante quién se ejercen los derechos:

  • Tu clínica es la responsable. Decide qué datos de sus pacientes trata, para qué y durante cuánto tiempo. Si eres paciente, tus derechos se ejercen ante tu clínica.
  • NuvaClin es el encargado del tratamiento. Trata esos datos únicamente siguiendo las instrucciones de la clínica, conforme al contrato de encargo del artículo 28 del RGPD que ambas partes firman.
  • Excepción. De los datos de la cuenta del profesional que usa la aplicación (nombre, email, contraseña y registro de accesos), NuvaClin sí es responsable.

2. Qué datos se tratan

Del profesional que usa la aplicación: nombre, email, contraseña (guardada como hash, nunca en claro), rol y permisos, segundo factor de autenticación, registro de auditoría de sus acciones y, si la clínica usa ese módulo, sus fichajes.

De los pacientes de la clínica, introducidos por ella:

  • Identificación y contacto: nombre, documento de identidad, teléfono, email, dirección y fecha de nacimiento.
  • Datos de salud (artículo 9 del RGPD): historia clínica, alergias, notas clínicas, planes de tratamiento y presupuestos; en clínicas dentales, además, odontograma y periodontograma.
  • Transcripciones y resúmenes de llamadas o dictados de voz.
  • Documentos y consentimientos informados firmados.
  • Conversaciones de WhatsApp mantenidas con la clínica.
  • Fotografías subidas o tomadas con la cámara del dispositivo (cuestionarios, documentos).
  • Datos económicos de sus tratamientos: facturas, cobros y saldos.

3. Para qué se tratan

Gestión asistencial y de agenda; facturación y contabilidad; comunicación con el paciente (recordatorios, WhatsApp, email y portal del paciente); asistencia mediante inteligencia artificial (consultas en lenguaje natural, lectura automática de documentos, transcripción de voz); y seguridad y trazabilidad de los accesos.

Las bases jurídicas de cada tratamiento las determina la clínica, que es la responsable.

4. Dónde están los datos

El servicio se aloja íntegramente en la Unión Europea: todos los servicios de producción, incluida la base de datos, se ejecutan en la región europe-west4 (Países Bajos) del proveedor de alojamiento Railway.

Intervienen los siguientes encargados. Algunos son estadounidenses, de modo que existe transferencia internacional amparada en los mecanismos del capítulo V del RGPD:

  • Railway (Unión Europea) — alojamiento y base de datos. Puede acceder a todos los datos.
  • OpenAI (Estados Unidos) — asistente, lectura automática de documentos y transcripción y síntesis de voz. Recibe el contenido enviado en cada consulta, que puede incluir datos de salud.
  • Meta / WhatsApp Cloud API (Estados Unidos e Irlanda) — mensajería con el paciente. Recibe el teléfono y el contenido de los mensajes.
  • Resend (Estados Unidos) — envío de email transaccional. Recibe el nombre, el email y el contenido del aviso.
  • Sentry (Estados Unidos) — diagnóstico de errores. Recibe datos técnicos; ver el apartado 5.

Por la vía de API que utiliza NuvaClin, OpenAI no emplea el contenido enviado para entrenar sus modelos.

5. Medidas de seguridad

  • Los datos de salud se guardan cifrados campo a campo en la base de datos: historia clínica, alergias, notas del paciente, notas de odontograma y periodontograma, transcripciones y resúmenes de voz, y los secretos del segundo factor de autenticación. El sistema no arranca en producción si ese cifrado no está activo.
  • Los datos identificativos —nombre, teléfono y documento— no llevan cifrado de campo: quedan protegidos por el cifrado del almacenamiento del proveedor y por el control de acceso.
  • Cada consulta a la base de datos se filtra por clínica en el servidor, no solo en la pantalla, de modo que una clínica no puede alcanzar los datos de otra.
  • Todo el tráfico viaja cifrado (HTTPS), tanto en la web como en la aplicación móvil.
  • Los accesos a datos de pacientes quedan en un registro de auditoría con el usuario, el momento y la dirección desde la que se hizo.
  • Se realizan copias de seguridad continuas, con restauración a un punto en el tiempo verificada mediante una prueba real de recuperación.
  • El servicio de diagnóstico de errores está configurado para no enviar datos personales y la aplicación no le asocia ningún usuario. Una traza técnica puede contener, no obstante, una dirección con el identificador de un registro.

6. Cuánto tiempo se conservan

Como encargado del tratamiento, NuvaClin conserva los datos mientras dure el contrato con la clínica y conforme a las instrucciones de ésta. Los plazos legales de la historia clínica los fija la clínica como responsable, de acuerdo con la Ley 41/2002 y con la normativa de su comunidad autónoma.

Al terminar el contrato, y a elección de la clínica, sus datos se devuelven o se suprimen en un plazo de 30 días, salvo que una obligación legal imponga conservarlos.

Plazos que sí fija NuvaClin por ser propios del servicio: los metadatos de fichaje se conservan 180 días; el registro de auditoría, mientras dure el contrato; y las copias de seguridad, durante la ventana de retención del proveedor de alojamiento.

Borrado de notas clínicas: por trazabilidad médico-legal, borrar una nota clínica la retira de la aplicación pero conserva el registro. Es coherente con el deber de conservación de la historia clínica y limita el derecho de supresión en los términos que la ley permite.

7. Derechos

Si eres paciente, ejerce tus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad ante tu clínica, que es la responsable del tratamiento. NuvaClin la asiste para poder atenderlos.

Si eres un profesional usuario de la aplicación, para los datos de tu cuenta escribe a acceso@nuvaclin.es.

En ambos casos puedes presentar una reclamación ante la Agencia Española de Protección de Datos.

8. Brechas de seguridad

Si se produce una violación de seguridad que afecte a datos personales, NuvaClin lo notifica a la clínica sin dilación indebida y como máximo en 24 horas desde que tiene conocimiento, por email al contacto del contrato y con aviso dentro de la aplicación, para que la clínica pueda cumplir su propio plazo de 72 horas ante la autoridad de control.

9. Cambios en esta política

Cualquier cambio en esta política, y en particular la incorporación de un nuevo encargado, se comunica a las clínicas antes de aplicarlo.

Esta política se publica en varios idiomas por comodidad. En caso de discrepancia, prevalece la versión en español.

Última actualización: 26 de agosto de 2026.

NuvaClinNuvaclin

El software de gestión para clínicas, con un asistente de IA que hace el trabajo.

Producto

FuncionalidadesNuviPlanes

Soluciones

Para clínicasMarketplacePara proveedores

Contenido

BlogComparativasAlternativasRecursosCentro de ayuda

Empresa

Sobre nosotrosContacto
© 2026 NuvaClin. Todos los derechos reservados.Privacidad

Cookies en nuvaclin.es

Usamos cookies propias necesarias para que la web funcione y, si nos das permiso, cookies de medición y de publicidad para saber qué contenidos traen clínicas interesadas. Puedes rechazarlas sin perder ninguna funcionalidad.