Legal
Contrato de Encargo del Tratamiento
Este documento es el contrato de encargo del artículo 28.3 del RGPD que el perito acepta al registrarse. Regula el tratamiento de la documentación clínica que aporta a PeriaMed. El perito actúa como responsable del tratamiento; Innexum OÜ, como encargada.
Versión 1.3 · Última actualización: 15 de septiembre de 2026 · Se acepta como instrumento independiente en el primer inicio de sesión
1. Reparto de responsabilidad
El perito decide qué documentación sube y con qué finalidad: es el responsable del tratamiento. PeriaMed trata esos datos siguiendo sus instrucciones documentadas: es la encargada. Los pacientes no son usuarios de la plataforma; sus datos entran a través del perito.
De ese reparto se derivan cuatro consecuencias que este contrato hace explícitas:
- PeriaMed nunca recaba el consentimiento del artículo 9.2.a del paciente. El perito, sujeto a secreto profesional, es quien responde de obtener la habilitación necesaria —habitualmente ya cubierta por el encargo pericial o el mandato judicial—. Al registrarse declara expresamente estar habilitado para tratar la documentación clínica que suba. Esa declaración no es un consentimiento en nombre del paciente, que el perito no podría prestar: es una declaración responsable sobre su propia habilitación.
- PeriaMed garantiza la seguridad del artículo 32 mientras los datos están bajo su custodia, con las medidas de la sección 4.
- Menores. Si la documentación contiene datos pediátricos, las obligaciones del artículo 8 corresponden al perito. PeriaMed no recaba consentimiento parental por separado.
- Otras categorías especiales —datos biométricos, o antecedentes penales en casos de mala praxis— se tratan bajo la misma base, y el perito garantiza su tenencia lícita.
2. Objeto, duración y alcance
Contenido exigido por el artículo 28.3 RGPD.
- Objeto
- Tratamiento de documentación clínica por cuenta del perito para la elaboración asistida de informes médico-periciales.
- Duración
- La de la relación contractual, y hasta la supresión o devolución de los datos conforme a la cláusula (g).
- Naturaleza y finalidad
- Almacenamiento, extracción de texto, seudonimización, generación asistida de borrador, revisión, chat sobre el caso y exportación. PeriaMed no persigue finalidad propia alguna sobre estos datos.
- Tipo de datos personales
- Datos identificativos y categorías especiales del art. 9.1 —datos relativos a la salud— contenidos en la documentación que aporta el perito; y los datos de cuenta del propio perito como usuario.
- Categorías de interesados
- Personas peritadas cuya documentación clínica analiza el perito, y el perito como usuario de la plataforma.
- Responsable del tratamiento
- El perito médico o el despacho usuario de la plataforma.
- Encargada del tratamiento
- Innexum OÜ (marca PeriaMed) · Registro 17304514 · Estonia.
3. Obligaciones de la encargada
Las ocho obligaciones que el artículo 28.3 RGPD exige, letras (a) a (h).
(a)Tratar solo conforme a instrucciones documentadas
La encargada trata los datos personales únicamente siguiendo instrucciones documentadas del responsable, incluidas las relativas a transferencias internacionales, salvo obligación impuesta por el Derecho de la Unión o de un Estado miembro; en ese caso lo informará antes del tratamiento, salvo que ese Derecho lo prohíba por razones de interés público. La encargada informará al responsable si, en su opinión, una instrucción infringe el RGPD u otras normas de protección de datos.
(b)Confidencialidad del personal autorizado
La encargada garantiza que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a una obligación de confidencialidad de naturaleza estatutaria.
(c)Medidas de seguridad del artículo 32
La encargada aplica las medidas técnicas y organizativas descritas en la sección 4 de este contrato, apropiadas al riesgo que entraña el tratamiento de categorías especiales de datos.
(d)Condiciones para subcontratar
La encargada no recurre a otro encargado sin autorización previa del responsable. El responsable otorga, mediante la aceptación de este contrato, una autorización general previa respecto de los subencargados relacionados en la sección 5. La encargada comunicará cualquier incorporación o sustitución con una antelación mínima de 30 días, durante los cuales el responsable podrá oponerse; si se opone y la sustitución resulta imprescindible para prestar el servicio, podrá resolver el contrato sin penalización. La encargada impone a cada subencargado, por contrato, las mismas obligaciones de protección de datos y responde plenamente ante el responsable de su cumplimiento.
(e)Asistencia en la atención de derechos
La encargada asiste al responsable, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, para que pueda atender las solicitudes de ejercicio de los derechos de los artículos 15 a 22. Las personas cuya documentación clínica se trata no son usuarias de la plataforma: sus derechos se ejercen ante el perito, y la encargada le asiste para atenderlos.
(f)Asistencia en seguridad, brechas y evaluaciones de impacto
La encargada asiste al responsable para el cumplimiento de las obligaciones de los artículos 32 a 36, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga. Notificará al responsable, sin dilación indebida desde que tenga conocimiento de ella, cualquier violación de la seguridad de los datos personales, con la información necesaria para que pueda cumplir sus obligaciones de los artículos 33 y 34. El procedimiento aplicable está documentado y contempla el plazo de 72 horas.
(g)Supresión o devolución al terminar
A elección del responsable, la encargada suprime o le devuelve todos los datos personales una vez finalice la prestación de los servicios, y suprime las copias existentes, salvo que el Derecho de la Unión o de un Estado miembro exija su conservación. Antes de la supresión, el responsable puede exportar sus datos mediante la función de portabilidad del artículo 20 disponible en la aplicación. La encargada confirma la supresión una vez completada.
(h)Información para auditorías
La encargada pone a disposición del responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28, y permite y contribuye a la realización de auditorías, incluidas inspecciones, por parte del responsable o de otro auditor por él mandatado.
4. Medidas técnicas y organizativas
Cifrado con clave por usuario
Una clave criptográfica gestionada por perito, con rotación anual automática, que cifra sus objetos en almacenamiento y los campos sensibles de base de datos.
Borrado criptográfico
La eliminación de la cuenta programa la destrucción de esa clave —ventana de 7 días—, lo que inutiliza de forma irreversible todos sus datos cifrados.
Seudonimización antes de la inferencia
En la generación de informes, los identificadores personales se sustituyen por identificadores estables antes de la llamada al modelo, y se restituyen al final del proceso. El chat sobre el caso no seudonimiza: envía al modelo el texto extraído sin sustituir los identificadores, porque el responsable necesita consultar el caso con las identidades reales.
Análisis de inyección de instrucciones
Sobre todo el texto extraído, antes de que llegue al modelo.
Registro de auditoría inalterable
Almacenamiento WORM con retención de 7 años.
Limitación de tasa y filtrado
En el perímetro de la API.
Mínimo privilegio
En los permisos de cada componente del sistema.
Verificación colegial
Condición para acceder a la funcionalidad completa.
Enlaces de aportación de un solo uso
Caducidad máxima de 72 horas, límite de archivos y de volumen, y validación del tipo de archivo por su firma real.
5. Subencargados
El responsable autoriza de forma general y previa a los subencargados de la tabla siguiente. Cualquier incorporación o sustitución se comunicará con 30 días de antelación, durante los cuales el responsable podrá oponerse.
Sobre la ubicación del tratamiento. La documentación clínica se trata íntegramente en la Unión Europea (eu-west-1, Irlanda). El correo transaccional lo presta un proveedor establecido en Estados Unidos y esa comunicación no transporta contenido clínico; la salvaguarda del artículo 46 aplicable a esa transferencia se declarará en esta página una vez formalizada. Los datos de tarjeta nunca llegan a PeriaMed: el pago ocurre en una página alojada por el proveedor de pagos.
| Proveedor | Papel | Establecimiento | Tratamiento | Finalidad y datos |
|---|---|---|---|---|
| Amazon Web Services EMEA SARL | Encargado (contrato marco) | Luxemburgo | eu-west-1 (Irlanda) | Alojamiento, almacenamiento, cifrado, cómputo, inferencia y registro. Todas las categorías. |
| —Base de datos gestionada | Subencargado (AWS) | — | eu-west-1 | Datos estructurados: usuarios, casos, informes, archivos, hilos de chat, tokens, consentimientos y auditoría. Identificadores, perfil, colegiación, metadatos de caso, histórico de chat, registros de consentimiento y auditoría. |
| —Almacenamiento de objetos | Subencargado (AWS) | — | eu-west-1 | Documentos subidos, texto extraído, informes generados y corpus normativo. Datos de salud de terceros, informes y documentos de origen. |
| —Servicio de claves | Subencargado (AWS) | — | eu-west-1 | Claves de cifrado por usuario. Solo material criptográfico. |
| —Reconocimiento de texto | Subencargado (AWS) | — | eu-west-1 | Extracción de texto de PDF e imágenes. Datos de salud de terceros. |
| —Inferencia de modelos | Subencargado (AWS) | — | eu-west-1 | Generación de informes y respuestas de chat. Texto clínico (seudonimizado en la generación de informes; sin seudonimizar en el chat), consultas y contexto de recuperación. |
| —Identidad y autenticación | Subencargado (AWS) | — | eu-west-1 | Registro, verificación de correo y restablecimiento de contraseña. Correo, hash de contraseña, nombre e identificador. |
| —Red de distribución | Subencargado (AWS) | — | Borde global (solo caché HTTP) | Distribución de la interfaz estática. Metadatos de petición (IP, agente de usuario). |
| —Auditoría y observabilidad | Subencargado (AWS) | — | eu-west-1 + us-east-1 | Registro de auditoría y diagnóstico. Identificadores de petición y llamadas a la API, sin cuerpos. |
| Anthropic PBC (a través de la capa de inferencia de AWS) | Sub-subencargado | EE. UU. | eu-west-1 | Generación del texto del informe y del chat. Texto clínico (seudonimizado en la generación de informes; sin seudonimizar en el chat) y contexto de recuperación. |
| Resend | Encargado | EE. UU. | EE. UU. | Correo transaccional. Correo electrónico, nombre visible y contenido transaccional: enlaces de acción, códigos de verificación y avisos de cuenta. |
| Stripe Payments Europe Ltd. | Responsable independiente del dato de pago; encargado para campos limitados | Irlanda | UE + EE. UU. | Suscripciones, paquetes de créditos y facturación. Correo, nombre, país de facturación, identificación fiscal e identificadores de cliente y suscripción. |
| PostHog Inc. — nube UE | Encargado | EE. UU. / UE | UE (Fráncfort) | Analítica de producto y repetición de sesión enmascarada. Identificador seudónimo, plan, indicador de verificación, URL saneadas y grabaciones con todo el texto enmascarado. |
| Google Ireland Ltd. — inicio de sesión | Responsable independiente | Irlanda | UE | Acceso con Google, si el usuario lo elige. Correo y perfil básico. |
La inferencia se realiza a través de Amazon Bedrock. Conforme a los términos de servicio publicados por AWS para ese servicio, el contenido de las llamadas no se almacena ni se emplea para entrenar modelos.
Precisión sobre esta lista. El editor de documentos de la aplicación descarga tipografías de sustitución de un tercero cuando el usuario ya ha iniciado sesión. No transmite contenido de los documentos. El sitio público periamed.es no realiza esa petición: sus tipografías se sirven desde infraestructura propia.
6. Contacto y ejercicio de derechos
Para cualquier cuestión relativa a este contrato o al tratamiento: privacidad@periamed.es.
PeriaMed ha designado Delegado de Protección de Datos con carácter voluntario (art. 37.4 RGPD), pese a no concurrir ninguno de los supuestos del artículo 37.1 RGPD ni del artículo 34.1 LOPDGDD. La función recae en una firma externa e independiente, PROTECTION REPORT, S.L. (dpd@protectionreport.com · 958 294 383). Conforme al artículo 38.4 RGPD, el interesado puede dirigirse a él para cualquier cuestión relativa al tratamiento de sus datos. La dirección anterior sigue siendo el punto de contacto del artículo 13.1.b.
Los documentos que integran el marco contractual son los Términos de Uso, este contrato, la Política de Privacidad y el Aviso Legal.
7. Registro de cambios
Un cambio de fondo en este contrato sube su versión y la aplicación vuelve a solicitar la aceptación en el siguiente inicio de sesión.
Se precisa el alcance de la seudonimización: se aplica en la generación de informes, y el chat sobre el caso envía al modelo el texto extraído sin sustituir los identificadores. Afecta a las medidas de la sección 4 y a los datos tratados en la inferencia de modelos de la sección 5.
El contrato de encargo pasa a ser instrumento independiente, con casilla, versión y prueba de aceptación propias. Antes era un anexo de la Política de Privacidad. Se publica la lista íntegra de subencargados con preaviso de 30 días y derecho de oposición.
Actualización de las medidas técnicas y del reparto de responsabilidad entre perito y PeriaMed.
Versión inicial, como anexo de la Política de Privacidad.
Documentos relacionados