PeriaMed
  • Precios
  • Blog
Accede a tu cuenta

Legal

Contrato de Encargo del Tratamiento

Este documento es el contrato de encargo del artículo 28.3 del RGPD que el perito acepta al registrarse. Regula el tratamiento de la documentación clínica que aporta a PeriaMed. El perito actúa como responsable del tratamiento; Innexum OÜ, como encargada.

Versión 1.3 · Última actualización: 15 de septiembre de 2026 · Se acepta como instrumento independiente en el primer inicio de sesión

1. Reparto de responsabilidad

El perito decide qué documentación sube y con qué finalidad: es el responsable del tratamiento. PeriaMed trata esos datos siguiendo sus instrucciones documentadas: es la encargada. Los pacientes no son usuarios de la plataforma; sus datos entran a través del perito.

De ese reparto se derivan cuatro consecuencias que este contrato hace explícitas:

  1. PeriaMed nunca recaba el consentimiento del artículo 9.2.a del paciente. El perito, sujeto a secreto profesional, es quien responde de obtener la habilitación necesaria —habitualmente ya cubierta por el encargo pericial o el mandato judicial—. Al registrarse declara expresamente estar habilitado para tratar la documentación clínica que suba. Esa declaración no es un consentimiento en nombre del paciente, que el perito no podría prestar: es una declaración responsable sobre su propia habilitación.
  2. PeriaMed garantiza la seguridad del artículo 32 mientras los datos están bajo su custodia, con las medidas de la sección 4.
  3. Menores. Si la documentación contiene datos pediátricos, las obligaciones del artículo 8 corresponden al perito. PeriaMed no recaba consentimiento parental por separado.
  4. Otras categorías especiales —datos biométricos, o antecedentes penales en casos de mala praxis— se tratan bajo la misma base, y el perito garantiza su tenencia lícita.

2. Objeto, duración y alcance

Contenido exigido por el artículo 28.3 RGPD.

Objeto
Tratamiento de documentación clínica por cuenta del perito para la elaboración asistida de informes médico-periciales.
Duración
La de la relación contractual, y hasta la supresión o devolución de los datos conforme a la cláusula (g).
Naturaleza y finalidad
Almacenamiento, extracción de texto, seudonimización, generación asistida de borrador, revisión, chat sobre el caso y exportación. PeriaMed no persigue finalidad propia alguna sobre estos datos.
Tipo de datos personales
Datos identificativos y categorías especiales del art. 9.1 —datos relativos a la salud— contenidos en la documentación que aporta el perito; y los datos de cuenta del propio perito como usuario.
Categorías de interesados
Personas peritadas cuya documentación clínica analiza el perito, y el perito como usuario de la plataforma.
Responsable del tratamiento
El perito médico o el despacho usuario de la plataforma.
Encargada del tratamiento
Innexum OÜ (marca PeriaMed) · Registro 17304514 · Estonia.

3. Obligaciones de la encargada

Las ocho obligaciones que el artículo 28.3 RGPD exige, letras (a) a (h).

(a)Tratar solo conforme a instrucciones documentadas

La encargada trata los datos personales únicamente siguiendo instrucciones documentadas del responsable, incluidas las relativas a transferencias internacionales, salvo obligación impuesta por el Derecho de la Unión o de un Estado miembro; en ese caso lo informará antes del tratamiento, salvo que ese Derecho lo prohíba por razones de interés público. La encargada informará al responsable si, en su opinión, una instrucción infringe el RGPD u otras normas de protección de datos.

(b)Confidencialidad del personal autorizado

La encargada garantiza que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a una obligación de confidencialidad de naturaleza estatutaria.

(c)Medidas de seguridad del artículo 32

La encargada aplica las medidas técnicas y organizativas descritas en la sección 4 de este contrato, apropiadas al riesgo que entraña el tratamiento de categorías especiales de datos.

(d)Condiciones para subcontratar

La encargada no recurre a otro encargado sin autorización previa del responsable. El responsable otorga, mediante la aceptación de este contrato, una autorización general previa respecto de los subencargados relacionados en la sección 5. La encargada comunicará cualquier incorporación o sustitución con una antelación mínima de 30 días, durante los cuales el responsable podrá oponerse; si se opone y la sustitución resulta imprescindible para prestar el servicio, podrá resolver el contrato sin penalización. La encargada impone a cada subencargado, por contrato, las mismas obligaciones de protección de datos y responde plenamente ante el responsable de su cumplimiento.

(e)Asistencia en la atención de derechos

La encargada asiste al responsable, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, para que pueda atender las solicitudes de ejercicio de los derechos de los artículos 15 a 22. Las personas cuya documentación clínica se trata no son usuarias de la plataforma: sus derechos se ejercen ante el perito, y la encargada le asiste para atenderlos.

(f)Asistencia en seguridad, brechas y evaluaciones de impacto

La encargada asiste al responsable para el cumplimiento de las obligaciones de los artículos 32 a 36, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga. Notificará al responsable, sin dilación indebida desde que tenga conocimiento de ella, cualquier violación de la seguridad de los datos personales, con la información necesaria para que pueda cumplir sus obligaciones de los artículos 33 y 34. El procedimiento aplicable está documentado y contempla el plazo de 72 horas.

(g)Supresión o devolución al terminar

A elección del responsable, la encargada suprime o le devuelve todos los datos personales una vez finalice la prestación de los servicios, y suprime las copias existentes, salvo que el Derecho de la Unión o de un Estado miembro exija su conservación. Antes de la supresión, el responsable puede exportar sus datos mediante la función de portabilidad del artículo 20 disponible en la aplicación. La encargada confirma la supresión una vez completada.

(h)Información para auditorías

La encargada pone a disposición del responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28, y permite y contribuye a la realización de auditorías, incluidas inspecciones, por parte del responsable o de otro auditor por él mandatado.

4. Medidas técnicas y organizativas

Cifrado con clave por usuario

Una clave criptográfica gestionada por perito, con rotación anual automática, que cifra sus objetos en almacenamiento y los campos sensibles de base de datos.

Borrado criptográfico

La eliminación de la cuenta programa la destrucción de esa clave —ventana de 7 días—, lo que inutiliza de forma irreversible todos sus datos cifrados.

Seudonimización antes de la inferencia

En la generación de informes, los identificadores personales se sustituyen por identificadores estables antes de la llamada al modelo, y se restituyen al final del proceso. El chat sobre el caso no seudonimiza: envía al modelo el texto extraído sin sustituir los identificadores, porque el responsable necesita consultar el caso con las identidades reales.

Análisis de inyección de instrucciones

Sobre todo el texto extraído, antes de que llegue al modelo.

Registro de auditoría inalterable

Almacenamiento WORM con retención de 7 años.

Limitación de tasa y filtrado

En el perímetro de la API.

Mínimo privilegio

En los permisos de cada componente del sistema.

Verificación colegial

Condición para acceder a la funcionalidad completa.

Enlaces de aportación de un solo uso

Caducidad máxima de 72 horas, límite de archivos y de volumen, y validación del tipo de archivo por su firma real.

5. Subencargados

El responsable autoriza de forma general y previa a los subencargados de la tabla siguiente. Cualquier incorporación o sustitución se comunicará con 30 días de antelación, durante los cuales el responsable podrá oponerse.

Sobre la ubicación del tratamiento. La documentación clínica se trata íntegramente en la Unión Europea (eu-west-1, Irlanda). El correo transaccional lo presta un proveedor establecido en Estados Unidos y esa comunicación no transporta contenido clínico; la salvaguarda del artículo 46 aplicable a esa transferencia se declarará en esta página una vez formalizada. Los datos de tarjeta nunca llegan a PeriaMed: el pago ocurre en una página alojada por el proveedor de pagos.

Proveedor Papel Establecimiento Tratamiento Finalidad y datos
Amazon Web Services EMEA SARL Encargado (contrato marco) Luxemburgo eu-west-1 (Irlanda) Alojamiento, almacenamiento, cifrado, cómputo, inferencia y registro. Todas las categorías.
—Base de datos gestionada Subencargado (AWS) — eu-west-1 Datos estructurados: usuarios, casos, informes, archivos, hilos de chat, tokens, consentimientos y auditoría. Identificadores, perfil, colegiación, metadatos de caso, histórico de chat, registros de consentimiento y auditoría.
—Almacenamiento de objetos Subencargado (AWS) — eu-west-1 Documentos subidos, texto extraído, informes generados y corpus normativo. Datos de salud de terceros, informes y documentos de origen.
—Servicio de claves Subencargado (AWS) — eu-west-1 Claves de cifrado por usuario. Solo material criptográfico.
—Reconocimiento de texto Subencargado (AWS) — eu-west-1 Extracción de texto de PDF e imágenes. Datos de salud de terceros.
—Inferencia de modelos Subencargado (AWS) — eu-west-1 Generación de informes y respuestas de chat. Texto clínico (seudonimizado en la generación de informes; sin seudonimizar en el chat), consultas y contexto de recuperación.
—Identidad y autenticación Subencargado (AWS) — eu-west-1 Registro, verificación de correo y restablecimiento de contraseña. Correo, hash de contraseña, nombre e identificador.
—Red de distribución Subencargado (AWS) — Borde global (solo caché HTTP) Distribución de la interfaz estática. Metadatos de petición (IP, agente de usuario).
—Auditoría y observabilidad Subencargado (AWS) — eu-west-1 + us-east-1 Registro de auditoría y diagnóstico. Identificadores de petición y llamadas a la API, sin cuerpos.
Anthropic PBC (a través de la capa de inferencia de AWS) Sub-subencargado EE. UU. eu-west-1 Generación del texto del informe y del chat. Texto clínico (seudonimizado en la generación de informes; sin seudonimizar en el chat) y contexto de recuperación.
Resend Encargado EE. UU. EE. UU. Correo transaccional. Correo electrónico, nombre visible y contenido transaccional: enlaces de acción, códigos de verificación y avisos de cuenta.
Stripe Payments Europe Ltd. Responsable independiente del dato de pago; encargado para campos limitados Irlanda UE + EE. UU. Suscripciones, paquetes de créditos y facturación. Correo, nombre, país de facturación, identificación fiscal e identificadores de cliente y suscripción.
PostHog Inc. — nube UE Encargado EE. UU. / UE UE (Fráncfort) Analítica de producto y repetición de sesión enmascarada. Identificador seudónimo, plan, indicador de verificación, URL saneadas y grabaciones con todo el texto enmascarado.
Google Ireland Ltd. — inicio de sesión Responsable independiente Irlanda UE Acceso con Google, si el usuario lo elige. Correo y perfil básico.

La inferencia se realiza a través de Amazon Bedrock. Conforme a los términos de servicio publicados por AWS para ese servicio, el contenido de las llamadas no se almacena ni se emplea para entrenar modelos.

Precisión sobre esta lista. El editor de documentos de la aplicación descarga tipografías de sustitución de un tercero cuando el usuario ya ha iniciado sesión. No transmite contenido de los documentos. El sitio público periamed.es no realiza esa petición: sus tipografías se sirven desde infraestructura propia.

6. Contacto y ejercicio de derechos

Para cualquier cuestión relativa a este contrato o al tratamiento: privacidad@periamed.es.

PeriaMed ha designado Delegado de Protección de Datos con carácter voluntario (art. 37.4 RGPD), pese a no concurrir ninguno de los supuestos del artículo 37.1 RGPD ni del artículo 34.1 LOPDGDD. La función recae en una firma externa e independiente, PROTECTION REPORT, S.L. (dpd@protectionreport.com · 958 294 383). Conforme al artículo 38.4 RGPD, el interesado puede dirigirse a él para cualquier cuestión relativa al tratamiento de sus datos. La dirección anterior sigue siendo el punto de contacto del artículo 13.1.b.

Los documentos que integran el marco contractual son los Términos de Uso, este contrato, la Política de Privacidad y el Aviso Legal.

7. Registro de cambios

Un cambio de fondo en este contrato sube su versión y la aplicación vuelve a solicitar la aceptación en el siguiente inicio de sesión.

v1.3 15 de septiembre de 2026

Se precisa el alcance de la seudonimización: se aplica en la generación de informes, y el chat sobre el caso envía al modelo el texto extraído sin sustituir los identificadores. Afecta a las medidas de la sección 4 y a los datos tratados en la inferencia de modelos de la sección 5.

v1.2 31 de agosto de 2026

El contrato de encargo pasa a ser instrumento independiente, con casilla, versión y prueba de aceptación propias. Antes era un anexo de la Política de Privacidad. Se publica la lista íntegra de subencargados con preaviso de 30 días y derecho de oposición.

v1.1 23 de junio de 2026

Actualización de las medidas técnicas y del reparto de responsabilidad entre perito y PeriaMed.

v1.0 —

Versión inicial, como anexo de la Política de Privacidad.

Documentos relacionados

El resto del marco de protección de datos

Política de Privacidad

Información del artículo 13: qué datos se tratan, con qué base jurídica y durante cuánto tiempo.

Leer

Términos de Uso

Condiciones de contratación y uso de la plataforma.

Leer

Aviso para abogados

Información del artículo 13 aplicable al portal por el que un letrado aporta documentación al perito.

Leer
PeriaMed
Política de privacidad · Aviso legal · Política de Cookies
Plataforma
  • Cómo funciona
  • Tipos de informe
  • Peritos virtuales
  • Organizaciones
  • Mejora de informes
  • Precios
  • Blog
Legal y privacidad
  • Privacidad y RGPD
  • Política de privacidad
  • Política de Cookies
  • Preferencias de cookies
  • Términos de uso
  • Contrato de encargo (DPA)
  • Aviso legal
Soporte
  • Contacto
  • Preguntas frecuentes
  • Sobre nosotros
  • LinkedIn
  • PeriaMed España
© 2026 PeriaMed · Datos procesados en la UE · Innexum OÜ · Reg: 17304514

PROTECCIÓN DE DATOS · Reglamento (UE) 2016/679 de Protección de Datos y Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales.

Responsable: INNEXUM OÜ · Harju maakond, Tallinn, Põhja-Tallinna linnaosa, Tööstuse tn 75-71, 10416 (Estonia) · E-mail: info@periamed.es. Finalidad: prestar el servicio solicitado y mantener la comunicación necesaria con usted en relación con el mismo. Legitimación: en base a una relación contractual (art. 6.1.b) y/o el interesado dio su consentimiento para el tratamiento de sus datos personales para uno o varios fines específicos (art. 6.1.a). Procedencia: del propio interesado. Conservación: sus datos se conservarán mientras se mantenga la relación o durante los años necesarios para cumplir con las obligaciones legales. Destinatarios: los datos no se cederán salvo que sea necesario para la realización del servicio o por obligación legal. Derechos: puede ejercer los derechos de acceso, rectificación, supresión, limitación, portabilidad, oposición y a presentar una reclamación ante la AEPD escribiendo a privacidad@periamed.es. Puede consultar información adicional dirigiéndose a la empresa.

Datos de contacto del delegado de protección de datos: PROTECTION REPORT, S.L. · 958 294 383 · dpd@protectionreport.com

Usamos cookies propias y de terceros para analítica (Google Analytics) y marketing (Google Ads). No se cargan hasta que las aceptes. Consulta la Política de Cookies.

Preferencias de cookies

Elige qué cookies permites. Puedes cambiar esta decisión en cualquier momento desde «Preferencias de cookies» en el pie de página.