Legal
Política de Privacidad y Protección de Datos
Última actualización: 25 de septiembre de 2026 · Versión 2.1
El Anexo I detalla el tratamiento de datos dentro de la plataforma PeriaMed —casos, chat, portal para abogados e inteligencia artificial—, y el Anexo II recoge el Acuerdo de Encargo de Tratamiento entre el perito y PeriaMed. Consulta el registro de cambios al final del documento.
1. Recogida, tratamiento y uso de los datos personales en la web:
En base a lo dispuesto en el Reglamento General de Protección de Datos 2016/679 (RGPD) y en la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de derechos digitales (LOPDGDD), le informamos que para hacer uso de algunos de los servicios que le ofrece nuestra web, puede ser necesario que nos suministre determinados datos de carácter personal que serán incorporados a ficheros automatizados.
Cumpliendo con las nuevas disposiciones del Reglamento (UE) 2016/679 del PE y del Consejo de 27 de Abril de 2016 y de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de derechos digitales, relativas a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE, le informamos que el responsable del tratamiento de los datos es:
- Denominación social
- INNEXUM OÜ
- NIF
- 17304514
- Domicilio principal
- TÖÖSTUSE TN 75-71, PÕHJA-TALLINNA LINNAOSA, 10416 TALLINN, HARJU MAAKOND (ESTONIA)
- Correo electrónico
- info@periamed.es
- Teléfono de contacto
- 622304077
- Página web
- www.periamed.es
- Datos Delegado Protección de Datos
- PROTECTION REPORT S, S.L. dpd@protectionreport.com
Para realizar cualquier tipo de observación respecto a posibles incumplimientos de los derechos de propiedad intelectual o industrial, así como sobre cualquiera de los contenidos del sitio web, puede hacerlo poniéndose en contacto con la empresa a través de cualquiera de los medios indicados anteriormente.
Los contenidos del Sitio Web tienen como finalidad informar a los usuarios, de los servicios ofrecidos por la empresa como consecuencia de las solicitudes, gestiones o trámites que el Usuario realice mediante la web. Los datos objeto de tratamiento serán aquellos que nos facilite a través de los formularios que en cada momento contenga la página o a través de los correos electrónicos que el Usuario dirija a las direcciones de correo electrónico identificadas en la misma, así como aquellos otros que se generen durante el mantenimiento de la relación correspondiente.
Todos los campos que aparecen señalados como obligatorios en cualquiera de los formularios deberán ser cumplimentados necesariamente, de tal modo que la omisión de alguno de ellos podrá comportar la imposibilidad de que podamos atender su solicitud o prestarle los servicios correspondientes.
Adicionalmente, durante dicha recogida de datos, es posible que se solicite su consentimiento para otra serie de finalidades que no guardan una relación directa con el servicio o la relación correspondiente. En el caso de que no esté de acuerdo con dichos tratamientos adicionales, marque la casilla destinada al efecto según corresponda.
Solicitantes de información: Los datos personales utilizados en estos casos proceden del propio interesado, el cual los proporciona a INNEXUM OÜ al completar el formulario de contacto contenido en el Sitio Web, al efectuar una llamada telefónica, o al enviar un correo.
Estos datos se utilizan con la finalidad de resolver las consultas y proporcionar información a aquellos que lo demanden o lo autoricen expresamente, principalmente por medio del correo electrónico.
La persona que acceda a este Sitio Web (en adelante, el Usuario), asegura que tiene la edad mínima legal establecida por el Reglamento General de Protección de Datos 679/2016 (14 años) o por la normativa nacional que le sea de aplicación para otorgar el consentimiento en relación con los Servicios de la Sociedad de la Información.
Mediante el acceso a este Sitio Web, el Usuario acepta expresamente todas las cláusulas de su información legal, de esta política de privacidad, y de su política de cookies, así como de todas aquellas condiciones particulares recogidas para la utilización de determinados servicios. En caso de no aceptar alguna de las citadas cláusulas, el Usuario deberá abstenerse de acceder a este Sitio Web.
Al acceder el Usuario a las cuentas de INNEXUM OÜ en las redes sociales acepta el tratamiento de sus datos personales por parte de las mismas según sus políticas de privacidad: Política de privacidad de redes sociales.
2. Finalidad del tratamiento de los datos personales y legitimación:
2.1. ¿Con qué finalidad trataremos sus datos personales?
En INNEXUM OÜ trataremos sus datos personales, recabados a través del Sitio Web con las siguientes finalidades:
En el formulario Contacto
Dar respuesta a las consultas o cualquier tipo de petición que sea realizada por el usuario a través de cualquiera de las formas de contacto que se ponen a su disposición en la página web del responsable.
(por el interés legítimo del responsable, art. 6.1.f RGPD)
Realizar análisis estadísticos y estudios de mercado.
(por el interés legítimo del responsable, art. 6.1.f RGPD)
En el formulario Registro de usuario
Gestionar la cuenta del usuario para proporcionarle un acceso personalizado a la página web y a los servicios interactivos que ofrece.
(por el consentimiento del interesado, 6.1.a RGPD)
En el formulario E-commerce
Gestionar su compra o pedido online, procesar el pago y proceder al envío o activación del mismo, en base a las condiciones generales de contratación.
(para la ejecución de un contrato o precontrato, 6.1.b RGPD)
Gestionar, mantener, mejorar o desarrollar los servicios prestados.
(para la ejecución de un contrato o precontrato, 6.1.b RGPD)
Realizar encuestas de satisfacción y calidad.
(por el interés legítimo del responsable, art. 6.1.f RGPD)
Asimismo, le recordamos que puede oponerse al envío de comunicaciones comerciales por cualquier vía y en cualquier momento, dirigiéndose a INNEXUM OÜ.
Los campos de dichos registros son de cumplimentación obligatoria, siendo imposible realizar las finalidades expresadas si no se aportan esos datos.
2.2. ¿Por cuánto tiempo se conservan los datos personales recabados?
Los datos personales se conservan durante los plazos indicados en el apartado 4, «Conservación de los datos».
3. Garantía:
El Usuario garantiza que los datos aportados son verdaderos, exactos, completos y actualizados, siendo responsable de cualquier daño o perjuicio, directo o indirecto, que pudiera ocasionarse como consecuencia del incumplimiento de tal obligación. En el caso de que los datos aportados pertenecieran a un tercero, el Usuario garantiza que ha informado a dicho tercero y obtenido su autorización para facilitar sus datos personales a INNEXUM OÜ.
4. Conservación de los datos:
Sus datos se conservarán mientras se gestione su comunicación o se mantenga la relación contractual y no solicite su supresión y, después, durante el tiempo mínimo necesario para cumplir con las obligaciones legales o atender las responsabilidades que pudieran derivarse de los servicios prestados.
5. Destinatarios:
Sus datos serán conservados bajo estrictas medidas de seguridad que garanticen la confidencialidad y la seguridad de los mismos. Del mismo modo, sólo serán cedidos a las entidades y para las finalidades siguientes:
- Entidades y proveedores que prestan servicios a INNEXUM OÜ para la correcta realización de estos servicios. Dichas entidades y proveedores se encuentran debidamente acreditados y firman con nosotros el correspondiente contrato de tratamiento de datos en cumplimiento de la normativa de protección de datos vigente.
- Organismos y entidades oficiales en cumplimiento de las normativas y leyes vigentes.
Destinatarios fuera de la Unión Europea: INNEXUM OÜ no cede datos personales a terceros. Los proveedores que le prestan servicios procesan los datos en la Unión Europea. Cuando, de forma excepcional, un proveedor trate datos fuera de ella, la transferencia se ampara en las garantías adecuadas del artículo 46 del RGPD, como las cláusulas contractuales tipo aprobadas por la Comisión Europea. La relación de proveedores se detalla en el Anexo I.
Los datos no se comunicarán a ningún tercero ajeno a INNEXUM OÜ, fuera de los casos anteriormente descritos, salvo obligación legal o autorización previa.
6. Derechos:
Como interesado que nos ha proporcionado sus datos personales, tiene pleno derecho a obtener confirmación sobre si en INNEXUM OÜ estamos tratando sus datos personales, y en concreto está facultado para ejercitar los siguientes derechos que la normativa en materia de protección de datos le reconoce, conforme a lo previsto en la misma:
- Derecho de ACCESO a sus datos personales.
- Derechos de solicitar la RECTIFICACIÓN de los datos inexactos.
- Derecho de solicitar su SUPRESIÓN cuando, entre otros motivos, los datos ya no sean necesarios para los fines que fueron recogidos.
- En determinadas circunstancias, podrá solicitar la LIMITACIÓN DEL TRATAMIENTO de sus datos, en cuyo caso únicamente los conservaremos para el ejercicio o la defensa de reclamaciones.
- En determinadas circunstancias y por motivos relacionados con su situación particular, los interesados podrán ejercitar su derecho de OPOSICIÓN al tratamiento de sus datos. Dejaremos de tratar los datos, salvo por motivos legítimos imperiosos, o el ejercicio o la defensa de posibles reclamaciones.
- En determinadas circunstancias y por motivos relacionados con su situación particular, podrá solicitar su derecho a la PORTABILIDAD de los datos.
Podrá ejercer tales derechos o solicitar información adicional mediante carta dirigida a INNEXUM OÜ a la dirección principal situada en TÖÖSTUSE TN 75-71, PÕHJA-TALLINNA LINNAOSA, 10416 TALLINN, HARJU MAAKOND (ESTONIA), o a través de la dirección de correo electrónico privacidad@periamed.es.
Además, en caso de que se haya vulnerado cualquiera de sus derechos, el interesado tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), en C/ Jorge Juan, 6, 28001-Madrid o a través de la sede electrónica de la AEPD: https://sedeagpd.gob.es/sede-electronica-web/.
7. Duración y modificación de la Política de Privacidad:
INNEXUM OÜ se reserva el derecho a modificar, total o parcialmente, la presente Política de Privacidad, publicando los cambios en el Sitio Web. Asimismo, podrá efectuar sin previo aviso las modificaciones que considere oportunas, pudiendo cambiar, suprimir o añadir tanto los contenidos y servicios que presta, como la forma en la que éstos aparezcan presentados o localizados. En consecuencia, se entenderán como vigentes, las condiciones generales/Políticas que estén publicadas en el momento en el que el Usuario acceda, por lo que deberá leerlas periódicamente.
Con independencia de lo dispuesto, INNEXUM OÜ podrá dar por terminado, suspender o interrumpir, en cualquier momento sin necesidad de preaviso, el acceso a los contenidos del Sitio Web, sin posibilidad por parte del Usuario de exigir indemnización alguna.
Política de privacidad revisada por PROTECTION REPORT S, S.L., empresa de RGPD, quién se reserva las acciones legales que correspondan contra todo aquel que copie y utilice de forma ilegítima el contenido.
Anexo I
Tratamiento de datos en la plataforma PeriaMed
Los apartados siguientes complementan la política anterior y han sido revisados por PROTECTION REPORT S, S.L.: describen con detalle el tratamiento que se realiza dentro de la aplicación app.periamed.es, donde el perito gestiona casos, sube documentación clínica y genera informes con asistencia de inteligencia artificial.
Cuando este anexo detalle o matice lo expuesto en el texto general —por ejemplo, la relación concreta de encargados del tratamiento—, prevalece el anexo, por ser el que describe el tratamiento efectivamente realizado.
A1. Responsable del tratamiento y Delegado de Protección de Datos
Innexum OÜ es la entidad desarrolladora y responsable de la plataforma PeriaMed. Respecto de la documentación clínica que el perito aporta, Innexum OÜ actúa como encargada del tratamiento y el perito como responsable, en los términos del Anexo II.
- Punto de contacto (art. 13.1.b)
- privacidad@periamed.es
- Incidencias de seguridad
- security@periamed.es
- Delegado de Protección de Datos
- PROTECTION REPORT S, S.L. — dpd@protectionreport.com · 958 294 383
- Autoridad de control
- Agencia Española de Protección de Datos (AEPD) — aepd.es
PeriaMed ha llevado a cabo una Evaluación de Impacto relativa a la Protección de Datos (EIPD) conforme al artículo 35 RGPD, que concluye que no procede consulta previa a la autoridad de control al amparo del artículo 36.
PeriaMed ha designado Delegado de Protección de Datos con carácter voluntario, al amparo del artículo 37.4 RGPD: no concurre ninguno de los supuestos que lo harían obligatorio —artículo 37.1 RGPD y artículo 34.1 LOPDGDD—, porque PeriaMed no es autoridad ni organismo público, su actividad principal no consiste en la observación habitual y sistemática de interesados a gran escala, y respecto de la documentación clínica actúa como encargada del tratamiento —el responsable es cada perito—. La función recae en una firma externa e independiente, PROTECTION REPORT S, S.L. (dpd@protectionreport.com · 958 294 383). Conforme al artículo 38.4 RGPD, puede dirigirse al Delegado para cualquier cuestión relativa al tratamiento de sus datos y al ejercicio de sus derechos; también puede hacerlo a privacidad@periamed.es, que sigue siendo el punto de contacto del artículo 13.1.b.
Como usuario residente en España, puede dirigir una reclamación a la AEPD, sin perjuicio de la competencia de la autoridad de control del establecimiento principal del responsable.
A2. Categorías de datos y bases jurídicas
PeriaMed trata las siguientes categorías de datos, cada una amparada en la base jurídica indicada conforme a los artículos 6 y 9 del RGPD:
Identificación y autenticación
Art. 6.1.b RGPD — ejecución del contrato
Correo electrónico, nombre, identificador interno de la cuenta, código de referido.
Credenciales profesionales
Art. 6.1.b + Art. 6.1.c RGPD
Nombre legal completo según el Colegio, número de colegiado, especialidad, ciudad y, opcionalmente, logotipo. La condición de profesional colegiado es exigible para actuar como perito (obligación legal).
Facturación e impuestos
Art. 6.1.b + Art. 6.1.c RGPD
ID de cliente y suscripción de Stripe, plan, país de facturación, tipo y valor de identificación fiscal, inicio de suscripción y fecha de renovación. Conservación conforme a la normativa fiscal aplicable.
Datos de salud de terceros — documentos de pacientes
Art. 9.2.a + Art. 9.2.h RGPD
Archivos clínicos subidos, texto extraído por OCR, informes generados y cálculos de baremo. El perito, como profesional sujeto al secreto médico, garantiza disponer de la autorización del interesado.
Datos de gestión de casos
Art. 9.2.a RGPD
Nombres y referencias de caso, etiquetas, metadatos de archivo, caché de texto extraído, historial de chat, extracciones de hechos, tokens de enlace de subida (de un solo uso, ≤72h) y su auditoría (IP, User-Agent truncado, número de archivos).
Datos del abogado que aporta documentación
Art. 6.1.c + Art. 6.1.f RGPD — obligación de prueba e interés legítimo en la trazabilidad
Cuando un abogado sube documentación a través de un enlace, se recaban su nombre y correo electrónico, las cuatro declaraciones responsables que acepta, la versión del aviso de privacidad, la IP y la marca temporal. Constituyen el registro legal de la aportación y se conservan de forma indefinida en la tabla de consentimientos.
Entrada y salida de la IA
Art. 6.1.b + Art. 9.2.a RGPD (parte de salud)
Instrucciones del usuario, contexto de normativa pública utilizado como apoyo y respuestas generadas por los modelos de IA.
Registros de consentimiento
Art. 6.1.c RGPD — obligación legal (prueba del consentimiento)
Una fila por tipo de consentimiento (terms, privacy, health_data, ai_act, analytics) con valor aceptado, marca temporal, IP de origen y versión del documento. Conservación indefinida.
Registro de auditoría
Art. 6.1.c RGPD — obligación legal
Cada cambio de estado sobre un recurso del usuario: creación o borrado de caso, subida o descarga de archivo, creación, revocación o uso de enlace, generación de análisis, solicitud de exportación o borrado y programación de eliminación de la clave de cifrado. Conservación indefinida (no se borra al eliminar la cuenta).
Analítica de uso del producto
Art. 6.1.a RGPD — consentimiento explícito
Identificador seudónimo, plan, verificación profesional, URL saneada y coordenadas de clic dentro de los botones. Solo si el usuario activa la casilla opcional de analítica.
Telemetría operativa
Art. 6.1.f RGPD — interés legítimo
Indicador de actividad de la sesión, usado para detectar sesiones abandonadas a efectos de seguridad y continuidad del servicio.
Captación y atribución
Art. 6.1.f RGPD — interés legítimo
Relaciones de referido y respuesta sobre cómo conoció el servicio. Puede oponerse escribiendo a privacidad@periamed.es.
Seudonimización antes de la IA (solo en la generación de informes): en el flujo de generación de informes, los identificadores directos del paciente se sustituyen por marcadores neutros mediante reglas automáticas antes de enviar el texto al modelo, y se restauran tras la generación para componer el documento final. El chat de caso, en cambio, NO seudonimiza: procesa el texto extraído tal cual, que puede contener identificadores reales de terceros (ver secciones A8 y A10). El texto clínico en bruto nunca se registra fuera del almacenamiento cifrado.
A3. Plazos de conservación
Conservamos cada categoría de datos durante el tiempo estrictamente necesario para la finalidad que justifica su tratamiento o durante los plazos legalmente exigidos:
El usuario puede solicitar la eliminación anticipada de cualquier expediente desde su panel en cualquier momento. Las eliminaciones automáticas por vencimiento de plazo pueden demorarse hasta 48 horas; en el caso de los enlaces de subida, la caducidad se vuelve a comprobar en cada acceso para impedir su uso una vez expirados. Las URLs públicas que el sistema devuelve (enlaces de subida, descargas de exportación de datos) son transitorias y de un solo uso o de corta caducidad; no constituyen un punto de acceso permanente a los datos.
Copias de seguridad. La infraestructura mantiene copias continuas (point-in-time recovery) de las bases de datos como medida de seguridad del artículo 32.1.c RGPD. Por ese motivo, un dato suprimido puede permanecer recuperable en la copia continua hasta 35 días desde su supresión, transcurridos los cuales desaparece también de ella. Durante ese periodo el dato no es accesible desde la aplicación ni se trata para ninguna finalidad: solo existe a efectos de restauración ante un incidente.
A4. Encargados y subencargados del tratamiento
PeriaMed recurre a los siguientes proveedores, con los que ha suscrito los acuerdos de tratamiento de datos correspondientes (art. 28 RGPD). Para cada uno se indica su función, país de establecimiento, región de procesamiento, finalidad y categorías de datos:
Amazon Web Services EMEA SARL (AWS)
Encargado del tratamiento (DPA paraguas) · Luxemburgo · Procesamiento en eu-west-1 (Irlanda)
Alojamiento, almacenamiento cifrado, cómputo, inferencia de los modelos de IA (a través de AWS Bedrock), autenticación, entrega de contenido, protección frente a abusos y registro de actividad.
Categorías: Todas las categorías tratadas por PeriaMed.
aws.amazon.com/compliance/gdpr-center/
Proveedor de modelos de IA (a través de AWS Bedrock)
Subencargado de IA · Inferencia ejecutada dentro de AWS Bedrock en eu-west-1 (Irlanda)
Generación del texto del informe a partir de la documentación clínica y respuestas del chat de consulta sobre el caso. En la generación de informes, los identificadores del paciente se seudonimizan antes de la llamada al modelo; el chat de caso NO seudonimiza —procesa el texto extraído tal cual, pues el perito es el responsable del tratamiento y necesita las identidades reales para la consulta (ver secciones A8 y A10). Conforme a los términos de AWS Bedrock, el contenido del cliente no se conserva más allá de la llamada ni se utiliza para entrenar modelos.
Categorías: Texto clínico (seudonimizado en la generación de informes; sin seudonimizar en el chat de caso), contexto de normativa pública e instrucciones del usuario.
aws.amazon.com/bedrock/
Stripe Payments Europe Ltd.
Responsable independiente de los datos de pago y encargado para campos limitados · Irlanda · UE y EE. UU. (cláusulas estándar de Stripe)
Gestión de suscripciones, packs de créditos, facturación y obligaciones fiscales.
Categorías: Correo, nombre, país de facturación, identificación fiscal (CIF/NIF/VAT), ID de cliente y de suscripción de Stripe. Los datos de tarjeta nunca llegan a PeriaMed (Checkout alojado por Stripe).
stripe.com/legal/dpa
Resend
Encargado del tratamiento · Infraestructura en la UE
Envío de correo transaccional (verificación, restablecimiento de contraseña, avisos de cuenta).
Categorías: Dirección de correo, nombre visible y contenido transaccional (URLs de acción, códigos de verificación, avisos de cuenta).
resend.com/legal/dpa
PostHog Inc. — EU Cloud
Encargado del tratamiento · EE. UU. (matriz) · Procesamiento en la UE (eu.posthog.com, Fráncfort)
Analítica de producto (clics en botones y enlaces, páginas vistas con URLs saneadas, tiempo en página) y reproducción de sesión (session replay). Solo se activa con consentimiento explícito (casilla opcional). La reproducción de sesión aplica enmascaramiento automático del contenido personal en pantalla (texto renderizado y campos de formulario), de modo que no se graban datos clínicos ni identificativos; sin correo ni nombre.
Categorías: Identificador seudónimo de la cuenta, plan, indicador de verificación profesional, URL saneada (los identificadores de caso y análisis se eliminan) y grabaciones de la interacción con la interfaz (movimientos, clics y navegación) con el contenido personal enmascarado.
posthog.com/dpa
Google Ireland Ltd. — OAuth (si está habilitado)
Responsable independiente · Irlanda · UE
Inicio de sesión social opcional con cuenta de Google.
Categorías: Correo y perfil básico, verificados por el propio usuario al optar por el acceso con Google.
policies.google.com/privacy
Cloudflare, Inc.
Encargado del tratamiento · EE. UU. (matriz) · Entrega desde la red global, con nodos en la UE
Alojamiento y entrega del sitio web público periamed.es, seguridad en el borde de la red y protección frente a tráfico automatizado.
Categorías: Dirección IP, User-Agent y metadatos de la petición HTTP.
cloudflare.com/cloudflare-customer-dpa/
Google Ireland Ltd. — Google Analytics 4
Encargado del tratamiento · Irlanda · UE
Medición agregada del uso del sitio web público. Solo se activa con el consentimiento recogido en el banner de cookies.
Categorías: Identificador seudónimo, páginas vistas, eventos, dirección IP truncada.
policies.google.com/privacy
Google Ireland Limited — Google Ads
Encargado del tratamiento · Irlanda · UE
Medición y atribución de las conversiones de las campañas de Google Ads. Solo se activa con el consentimiento de marketing recogido en el banner de cookies.
Categorías: Identificador de clic de la campaña, cookie publicitaria, páginas visitadas y eventos de conversión.
business.safety.google/adscontrollerterms/
La incorporación o sustitución de un encargado se comunicará con una antelación mínima de 30 días, durante los cuales el usuario podrá oponerse motivadamente. Este listado se mantiene actualizado en la presente política.
A5. Transferencias internacionales
En el funcionamiento normal no se transfieren datos personales fuera del Espacio Económico Europeo. Todo el tratamiento de datos personales se realiza en la región eu-west-1 (Irlanda).
Algunos proveedores pueden tener su matriz fuera del EEE (p. ej. PostHog Inc. o Cloudflare, Inc. en EE. UU., o el proveedor de modelos de IA). Cuando ello pudiera implicar un acceso desde fuera del EEE, la salvaguarda aplicable es la prevista en el artículo 46 RGPD: las Cláusulas Contractuales Tipo incorporadas al DPA de AWS y a los acuerdos con cada proveedor, los compromisos contractuales de los subencargados a través de AWS Bedrock, así como el procesamiento de PostHog en su nube europea (Fráncfort). Determinados registros de auditoría de infraestructura pueden replicarse en otra región a efectos de seguridad; no contienen cuerpos de petición ni datos clínicos.
A6. Cómo ejercer los derechos dentro de la aplicación
Conforme a los artículos 15 a 22 del RGPD, puedes ejercer los siguientes derechos. Muchos están disponibles directamente en la aplicación; en los demás casos, escribe a privacidad@periamed.es:
- Acceso (art. 15) y portabilidad (art. 20)
Descarga en formato JSON desde Perfil → Exportar mis datos (incluye perfil, análisis, casos, archivos de caso y un subconjunto del registro de auditoría).
- Rectificación (art. 16)
Actualización de los campos de perfil desde la página de Perfil.
- Supresión (art. 17)
Desde Perfil → Eliminar cuenta: se programa la eliminación de la clave de cifrado del usuario (ventana de 7 días) que inutiliza los objetos cifrados, se borran los registros de análisis, casos, archivos e instrucciones, y se elimina la cuenta del sistema de autenticación. Se conservan el registro de auditoría y los registros de consentimiento por obligación legal.
- Limitación (art. 18)
Actualmente mediante solicitud a privacidad@periamed.es (proceso manual; aún no existe flujo en la aplicación).
- Oposición (art. 21)
La analítica se desactiva con la casilla de consentimiento. La oposición a tratamientos basados en interés legítimo (atribución, indicador de actividad de la sesión) se ejerce escribiendo a privacidad@periamed.es.
- Decisiones automatizadas (art. 22)
PeriaMed no adopta decisiones individuales basadas únicamente en tratamiento automatizado con efectos jurídicos. El informe de IA es una recomendación; el perito es el autor médico-legal y firma el documento final.
Responderemos en el plazo máximo de un mes (art. 12.3 RGPD), ampliable otros dos meses en solicitudes complejas. Si consideras que el tratamiento no es conforme al RGPD, puedes reclamar ante la AEPD en aepd.es.
A7. Datos de pacientes, menores y responsabilidad del perito
PeriaMed trata datos de salud de personas físicas que no son usuarias de la plataforma (los pacientes objeto del caso pericial). Respecto a estos datos, el perito médico es el responsable del tratamiento y PeriaMed actúa como encargado conforme al art. 28 RGPD, en los términos del Acuerdo de Encargo de Tratamiento (ver Anexo II).
- PeriaMed no recaba el consentimiento del art. 9.2.a directamente del paciente. El perito, sujeto al secreto médico, es responsable de obtener la autorización necesaria —habitualmente ya amparada por el mandato médico-legal del abogado o por orden judicial.
- PeriaMed garantiza las medidas de seguridad del art. 32 RGPD mientras los datos del paciente están bajo su custodia (cifrado por usuario, seudonimización previa a la IA en la generación de informes, auditoría inalterable).
- Menores: cuando los documentos del caso contengan datos de pacientes menores, corresponde al perito atender las obligaciones del art. 8 RGPD; PeriaMed no recaba separadamente el consentimiento parental del menor.
- Categorías especiales adicionales (datos biométricos, antecedentes penales en casos de mala praxis, etc.): PeriaMed trata lo que el perito suba bajo la misma base del art. 9.2.a, garantizando el perito su posesión lícita.
A8. Gestión de casos y chat sobre documentos
La función «Mis Casos» permite organizar documentos en carpetas cifradas por usuario. El texto extraído de cada archivo se almacena en caché cifrada para alimentar el chat. Cada caso queda cifrado con la clave de cifrado propia del usuario, de modo que la eliminación de la cuenta lo inutiliza de forma irreversible (criptoborrado).
El chat de caso permite formular preguntas sobre los documentos subidos. Los mensajes y los «hechos» extraídos por la IA se almacenan durante la vida del hilo (14 días desde la última interacción) y se eliminan automáticamente al expirar. Cada hilo está sujeto a límites de tamaño y de número de mensajes por motivos operativos.
El consumo de chat se factura a razón de 0,2 créditos por conversación, cargados únicamente tras persistir la primera respuesta del asistente; las respuestas fallidas se reembolsan automáticamente.
Riesgo asumido — el chat no seudonimiza: a diferencia de la generación de informes, el chat de caso envía al modelo el texto extraído sin sustituir los identificadores, ya que el perito es el responsable del tratamiento y precisa las identidades reales para su consulta. Como salvaguardas se aplican el cifrado por usuario, el alojamiento exclusivo en la UE, el registro de auditoría y, en su caso, las declaraciones del abogado que aportó la documentación. El perito, como responsable, debe valorar esta circunstancia.
A9. Portal de subida para abogados
El perito puede generar un enlace de subida de un solo uso (con una caducidad de 1h, 6h, 24h o 72h, con un tope máximo de 72 horas) para que un abogado aporte documentación sin necesidad de crear una cuenta. El abogado solo ve el nombre del perito y unas instrucciones tomadas en el momento de crear el enlace; el acceso público no expone los datos de la cuenta del perito.
Reparto de responsabilidad: en el momento de la subida, el abogado actúa como responsable del tratamiento de los datos de origen (o como encargado de su propio cliente). El perito es el responsable del caso resultante dentro de PeriaMed. El abogado es responsable de disponer de la autorización del interesado antes de subir cualquier dato.
Identidad y declaraciones obligatorias del abogado. Antes de subir nada, el abogado debe identificarse (nombre y correo) y aceptar cuatro declaraciones responsables, que se validan también en el servidor: (1) que dispone del consentimiento del paciente (art. 9.2.a RGPD) para transmitir la documentación clínica al perito indicado; (2) que sube únicamente documentos pertinentes para el caso; (3) que no incluye datos de menores —o que cuenta con el consentimiento parental—; y (4) que comprende que un sistema de IA (art. 50 del Reglamento (UE) 2024/1689) procesará los documentos. La página pública muestra un aviso del art. 13 RGPD cuya versión vigente es la v1.0.
Solo los peritos con verificación profesional pueden generar enlaces. Los tipos de archivo admitidos y el tamaño se validan en el servidor tanto al solicitar la subida como al confirmarla, y los archivos se cifran con la clave de cifrado del perito.
El enlace es de un solo uso: en cuanto se confirma un archivo, el token pasa a estado «usado» y el perito recibe un aviso por correo. El registro legal de la aportación se conserva de forma indefinida en la tabla de consentimientos (nombre y correo del abogado, las cuatro declaraciones, versión del aviso, IP y fecha); el registro de auditoría guarda solo la prueba no identificativa (versión del aviso, declaraciones aceptadas, identidad capturada) y la fila del enlace conserva una copia transitoria que caduca con el propio enlace. Hay un aviso específico para abogados en /dpa-abogados.
A10. Tratamiento mediante inteligencia artificial
PeriaMed emplea modelos de IA generativa de un proveedor especializado a través de AWS Bedrock, con inferencia en eu-west-1, para la generación de informes y para el chat de consulta sobre el caso. La generación de informes rechaza (con reembolso) las entradas cuyo tamaño exceda los límites operativos del sistema. La base jurídica del tratamiento de datos de salud mediante IA es el consentimiento explícito del perito (art. 9.2.a) en conjunción con la ejecución del contrato (art. 6.1.b).
La generación de informes seudonimiza los identificadores del paciente antes de la llamada al modelo; el chat de caso no realiza esa seudonimización y envía el texto extraído sin alterar (ver sección A8). En ningún caso el contenido se conserva más allá de la llamada ni se utiliza para entrenar modelos.
PeriaMed no adopta decisiones individuales automatizadas con efectos jurídicos (art. 22 RGPD): el resultado de la IA es una recomendación que el perito revisa, edita y firma. El detalle de los sistemas de IA, sus límites y el derecho a la intervención humana se describe en el Aviso Legal — Transparencia sobre IA (art. 50 del Reglamento (UE) 2024/1689).
A12. Notificación de brechas de seguridad
En caso de violación de la seguridad de los datos personales, PeriaMed actuará conforme a los artículos 33 y 34 del RGPD: notificación a la autoridad de control (AEPD) sin dilación indebida y, de ser posible, en un plazo máximo de 72 horas desde su conocimiento, y comunicación a los usuarios afectados cuando la brecha entrañe un alto riesgo para sus derechos y libertades. Todas las incidencias quedan registradas internamente.
Para comunicar una incidencia de seguridad, escribe a security@periamed.es.
A13. Consentimientos que solicita la plataforma
Al registrarte, la plataforma recoge cinco consentimientos diferenciados, cada uno con su propia versión y registro. Cada uno remite a una sección o documento que puedes leer pulsando el enlace correspondiente:
- Términos de uso (terms) — Condiciones de contratación y uso de la plataforma.
- Política de privacidad (privacy) — El presente documento.
- Tratamiento de datos de salud (health_data) — Consentimiento explícito para tratar datos de categoría especial y Acuerdo de Encargo de Tratamiento.
- Transparencia sobre IA (ai_act) — Información del art. 50 del Reglamento de IA sobre los sistemas utilizados.
- Analítica de producto (analytics) — Consentimiento opcional para la analítica de PostHog; puede desactivarse.
Cuando se actualiza la versión de cualquiera de los cuatro documentos legales (terms, privacy, health_data, ai_act), la plataforma vuelve a solicitar la aceptación en el siguiente inicio de sesión.
A14. Transparencia sobre funciones en desarrollo
En aras de la transparencia, hacemos constar las limitaciones actuales de la plataforma y cómo se atienden mientras tanto:
- El chat de caso no seudonimiza el texto clínico antes de enviarlo al modelo de IA (decisión de diseño; el perito es el responsable del tratamiento). Se mitiga con el cifrado por usuario, el alojamiento en la UE, el registro de auditoría, las declaraciones del abogado y el tope de conservación de 730 días (ver secciones A8 y A10).
- No existe todavía un flujo en la aplicación para revocar el consentimiento de analítica de forma retroactiva: hasta entonces, puede solicitarse por correo a privacidad@periamed.es.
- No existe un flujo en la aplicación para el derecho de limitación (art. 18): se atiende manualmente por correo a privacidad@periamed.es.
- No se realiza verificación de edad: el servicio se restringe por contrato a peritos, abogados y profesionales sanitarios verificados. Los datos de pacientes que pudieran corresponder a menores se tratan bajo la responsabilidad del perito (ver sección A7).
A15. Modificaciones de este anexo
PeriaMed puede actualizar este anexo para adaptarlo a cambios normativos o del servicio. Las actualizaciones sustanciales se comunicarán por correo electrónico y mediante aviso en la plataforma. Cuando se incremente la versión de este documento, la aceptación se solicitará de nuevo en el siguiente inicio de sesión. La fecha y versión vigentes constan al inicio del documento.
Anexo II
Acuerdo de Encargo de Tratamiento (DPA) entre el perito y PeriaMed
Cuando el perito utiliza PeriaMed para tratar los datos de salud de un paciente, el perito es el responsable del tratamiento y PeriaMed (Innexum OÜ) es el encargado. Este anexo regula dicho encargo conforme al art. 28 RGPD y forma parte integrante del contrato de servicio.
B.1 Objeto, duración, naturaleza y finalidad
Objeto: tratamiento de datos personales —incluidos datos de salud— para la generación y mejora de informes periciales médicos y la gestión de casos. Duración: mientras esté vigente la relación contractual. Naturaleza: almacenamiento cifrado, OCR, seudonimización, inferencia de IA, organización documental y chat. Finalidad: prestar el servicio contratado por el perito.
B.2 Categorías de interesados y de datos
Interesados: los pacientes objeto del caso pericial y el propio perito como usuario. Datos: datos identificativos y de salud de los pacientes contenidos en la documentación, así como las categorías descritas en la sección A2 de esta política.
B.3 Obligaciones del encargado (art. 28.3)
- Tratar los datos únicamente siguiendo instrucciones documentadas del perito (incluido este DPA y el uso de la plataforma).
- Garantizar la confidencialidad de quienes traten los datos.
- Aplicar las medidas de seguridad del art. 32 (ver B.5).
- No recurrir a otro encargado sin autorización general previa, con el mecanismo de aviso de 30 días de la sección A4.
- Asistir al perito para responder a las solicitudes de ejercicio de derechos de los interesados.
- Asistir al perito en el cumplimiento de los arts. 32 a 36 (seguridad, notificación de brechas y evaluaciones de impacto).
- A elección del perito, suprimir o devolver los datos al término de la prestación, salvo obligación legal de conservación.
- Poner a disposición del perito la información necesaria para demostrar el cumplimiento y permitir auditorías.
B.4 Subencargados
El perito autoriza con carácter general el recurso a los subencargados enumerados en la sección A4. Cualquier alta o sustitución se comunicará con 30 días de antelación, plazo durante el cual el perito podrá oponerse motivadamente.
B.5 Medidas técnicas y organizativas (art. 32)
- Cifrado en reposo con una clave de cifrado propia por usuario, gestionada por el cliente, con rotación periódica y criptoborrado al eliminar la cuenta. Los objetos que no son del usuario (plantillas, base de conocimiento) usan cifrado estándar del sector.
- Seudonimización de los datos del paciente antes de la llamada a la IA en la generación de informes (el chat de caso no la aplica; ver secciones A8 y A10).
- Medidas de protección frente a la manipulación de los modelos de IA (intentos de inyección de instrucciones).
- Limitación de tráfico y protección frente a abusos.
- Registro de auditoría inalterable, conservado durante 7 años.
- Principio de mínimo privilegio en los permisos de acceso.
- Verificación profesional como puerta de acceso al servicio.
- Enlaces de subida de un solo uso con caducidad máxima de 72 horas.
B.6 Responsabilidad
El perito responde de la licitud de la recogida de los datos y de disponer de la base jurídica frente a los interesados. PeriaMed responde del cumplimiento de las obligaciones que el RGPD impone específicamente a los encargados y de las instrucciones documentadas del perito.
B.7 Terminación y devolución de datos
A la terminación del servicio, PeriaMed suprime todos los datos personales del perito (con sujeción a las obligaciones legales de conservación del registro de auditoría y de los registros de consentimiento) y confirma la supresión. Antes de la eliminación, el perito puede exportar sus datos mediante la función de portabilidad (art. 20) descrita en la sección A6.
Registro de cambios
Versión 2.1 — 25 de septiembre de 2026
Cambios acordados con PROTECTION REPORT S, S.L.: el apartado de destinatarios fuera de la Unión Europea precisa que los proveedores procesan los datos en la Unión Europea y remite al artículo 46 del RGPD y al Anexo I; la referencia a la política de privacidad de redes sociales enlaza a /privacidad-gdpr; se corrige el formato del domicilio; se unifican los plazos de conservación en el apartado 4; se unifica el trato de usted y se corrigen erratas (RGPD en lugar de GDPR, «uso de algunos», frase incompleta del apartado 7). Nuevo domicilio social en Tallinn. Contacto general: info@periamed.es; los derechos se ejercen en privacidad@periamed.es. Los Anexos I y II quedan revisados por PROTECTION REPORT S, S.L.
Versión 2.0 — 11 de septiembre de 2026
Sustitución del cuerpo principal por la política de privacidad y protección de datos revisada por PROTECTION REPORT S, S.L. El tratamiento propio de la plataforma (categorías de datos, plazos de conservación, encargados, transferencias, casos y chat, portal para abogados e inteligencia artificial) pasa al Anexo I, y el Acuerdo de Encargo de Tratamiento al Anexo II. Incorporación de Cloudflare, Google Analytics 4 y LinkedIn Insight Tag a la relación de encargados. Actualización posterior: se retira LinkedIn Insight Tag, que ya no se utiliza, y se incorpora Google Ads para la medición de las campañas publicitarias, sujeto igualmente al consentimiento de marketing.
Versión 1.3 — 31 de agosto de 2026
Incorporación de la reproducción de sesión (session replay) de PostHog dentro de la aplicación, sujeta a consentimiento y con enmascaramiento automático del contenido personal en pantalla (texto renderizado y campos de formulario), de modo que no se graban datos clínicos ni identificativos.
Versión 1.1 — 23 de junio de 2026
Incorporación de la gestión de casos, el chat sobre documentos y el portal de subida para abogados. Listado de encargados y subencargados (proveedor cloud, proveedor de modelos de IA, PostHog, Stripe, Resend, Google Fonts/OAuth). Tabla de plazos de conservación ampliada. Sección de transparencia sobre funciones en desarrollo. Anexo con el Acuerdo de Encargo de Tratamiento (DPA). Detalle de los cinco consentimientos. Revisión de 23 de junio de 2026: documentos de entrada con plazo por defecto de 30 días (configurable a 30/90/365), tope de 730 días para los archivos de caso, divulgación expresa de que el chat de caso no seudonimiza, e identidad y declaraciones del abogado como categoría y registro legal.
Versión 1.0 — 1 de abril de 2026
Versión inicial: responsable, finalidades, encargados principales, derechos y seguridad para el análisis de documento único.
¿Tienes dudas?
Contacta con nosotros sobre protección de datos
Puedes ejercer tus derechos o resolver cualquier duda escribiendo a privacidad@periamed.es.