RGPD (UE) 2016/679 y LOPDGDD 3/2018. Versión 1.5.0 — actualización: 2026-09-05
Este documento se refiere al servicio SynkroBurn (en adelante, el "Titular" o la "Plataforma"). El prestador del servicio es la persona física autónoma cuya identificación completa figura solo en el Aviso Legal, conforme a la LSSI-CE. Contacto operativo: soporte@synkroburn.com. Delegado de Protección de Datos: privacidad@synkroburn.com. Ver Aviso Legal.
Para cumplir el RGPD se delimitan los roles según la titularidad de los datos:
El Titular ha designado Delegado de Protección de Datos (DPD) de forma voluntaria (Art. 37.4 RGPD y Art. 34 LOPDGDD), de conformidad con los artículos 37 a 39 del Reglamento (UE) 2016/679 y con los artículos 34 y siguientes de la Ley Orgánica 3/2018. Los datos de contacto del DPD se publican por medios electrónicos en cumplimiento del artículo 37.7 del RGPD.
El DPD es el punto de contacto del Titular tanto cuando este actúa como Responsable del tratamiento (datos de profesionales, clínicas, personal autorizado y visitantes de la web pública) como cuando actúa como Encargado del tratamiento (datos de pacientes alojados por cuenta de cada Centro). El DPD no recibirá instrucciones respecto al ejercicio de sus funciones (Art. 38.3 RGPD).
Los interesados cuyos datos de salud u otros datos clínicos sean tratados por un Centro/Profesional deberán ejercitar preferentemente sus derechos ARCO-POL ante dicho Centro, que es el Responsable. El DPD del Encargado podrá recibir consultas o comunicaciones relativas al cumplimiento del encargo y las tramitará o redirigirá conforme a los artículos 38 y 39 del RGPD, sin que ello implique que el Titular asuma la condición de Responsable frente al paciente ni resuelva el fondo del expediente clínico.
Cualquier interesado —incluidos profesionales, personal de clínicas y visitantes— podrá dirigirse al DPD en el correo indicado para cuestiones relativas al tratamiento de datos personales efectuado por el Titular, a la aplicación del RGPD o de la LOPDGDD, o a la cooperación con la autoridad de control. La designación y los datos de contacto se comunican asimismo a la Agencia Española de Protección de Datos.
El canal privacidad@synkroburn.com queda reservado a materias de protección de datos. Las incidencias de producto, facturación o soporte operativo se dirigen al correo de contacto del Titular indicado en el Aviso Legal, sin perjuicio de que el DPD pueda reconducir internamente las comunicaciones que reciba fuera de su ámbito.
B2B: Ejecución del contrato, interés legítimo en seguridad y mejora del servicio, y obligaciones legales (facturación, conservación mercantil).
Pacientes (bajo responsabilidad del Profesional): El Profesional debe disponer de base válida: consentimiento explícito para datos de salud (Art. 9 RGPD), ejecución de prestación sanitaria/deportiva, o la que corresponda en su jurisdicción. El acceso del Encargado descrito en el apartado 4 bis se ampara en las instrucciones del Responsable y en la necesidad de prestar, asegurar y mejorar el servicio SaaS contratado.
Categorías tratadas en la Plataforma pueden incluir: identificación, contacto, datos de salud y hábitos, medidas corporales, imágenes, historial de citas, comunicaciones y metadatos técnicos de acceso.
Origen: los datos B2B proceden del propio interesado o de su organización al registrarse, contratar o usar el servicio; los datos de pacientes los introduce el Centro o el propio Usuario del Portal. El Titular no elabora perfiles comerciales de pacientes ni adquiere bases de datos de terceros con esa finalidad.
Carácter necesario: la facilitación de los datos identificativos y de facturación del Profesional es precisa para celebrar y ejecutar el contrato SaaS. La negativa impedirá el alta o el mantenimiento del servicio. Los datos de pacientes son necesarios para las funcionalidades clínicas que el Centro active; su omisión puede limitar dichas funcionalidades, bajo responsabilidad del Centro.
La aceptación junto con los Términos constituye el contrato de encargo entre Responsable (Profesional) y Encargado (Titular).
El Responsable INSTRUYE DOCUMENTADAMENTE al Encargado para que su personal autorizado, mediante cuentas de administración privilegiada (incluido el rol super_admin o equivalente), pueda acceder a cualquier espacio del tenant del Responsable en la Plataforma —incluida la reproducción de la visión que tendría un usuario profesional, propietario o paciente del tenant— con las siguientes finalidades del encargo:
Estas instrucciones forman parte del contrato de encargo (Art. 28.3 RGPD). El acceso no requiere autorización puntual adicional del Responsable. El Encargado aplicará minimización, confidencialidad y registro de auditoría de accesos privilegiados a entornos de clínicas.
Cuando sea razonablemente posible, el Encargado priorizará datos agregados, anonimizados o seudonimizados para análisis de producto. El tratamiento identificable queda autorizado cuando sea necesario para las finalidades anteriores.
El Responsable garantiza que su información a pacientes/interesados es compatible con este apartado. La falta de dicha información no convierte el acceso autorizado del Encargado en ilícito frente al Responsable, sin perjuicio de las facultades de la autoridad de control respecto del Responsable.
El Encargado utiliza proveedores especializados (subencargados) con medidas de seguridad adecuadas al riesgo. Los datos se alojan preferentemente en el Espacio Económico Europeo. El listado siguiente constituye la autorización general del Responsable (Art. 28.2 RGPD).
Si una transferencia internacional fuera del EEE resultara necesaria, se amparará en una decisión de adecuación, en cláusulas contractuales tipo (CCT) adoptadas por la Comisión Europea, u otros mecanismos del Capítulo V del RGPD, complementados cuando proceda con medidas adicionales.
| Subencargado | Finalidad | Ubicación / garantías |
|---|---|---|
| Stripe | Procesamiento de pagos de la suscripción SaaS (PCI-DSS). No almacena historiales clínicos. | UE / EEE (CCT cuando aplique) |
| Proveedor SMTP | Envío de correos operativos del sistema (verificación, facturas, avisos). Si la clínica configura SMTP propio, ese proveedor queda bajo su responsabilidad. | UE / EEE (CCT cuando aplique) |
| Proveedor de alojamiento cloud (VPS) | Alojamiento de la aplicación, bases de datos y registros técnicos en servidor virtual (VPS). | EEE (Alemania, salvo cambio comunicado) |
| Cloudflare | DNS, red de distribución y protección perimetral (disponibilidad y mitigación de abusos). Puede tratar direcciones IP y cookies técnicas de seguridad. | EEE / transferencias con CCT cuando aplique |
| Proveedor de copias de seguridad cifradas | Copias de seguridad cifradas fuera del servidor de producción. | EEE / transferencias con CCT cuando aplique |
Algunos subencargados figuran con etiqueta funcional (correo, alojamiento, copias de seguridad) por minimización de superficie pública. La identidad societaria exacta y los correspondientes acuerdos de encargo (DPA) se conservan por el Encargado y están a disposición del Responsable y de la autoridad de control previa solicitud fundada. Stripe y Cloudflare se identifican por su nombre al ser componentes visibles del cobro y de la protección perimetral.
Los cambios sustanciales de subencargados se comunicarán con una antelación mínima de quince (15) días naturales, salvo urgencia de seguridad o imposición legal, para que el Responsable pueda oponerse conforme al Art. 28 RGPD.
Integraciones bajo cuenta del Profesional (no son subencargados con DPA SynkroBurn↔proveedor; no figuran en la tabla anterior):
La generación de planes nutricionales y de entrenamiento se ejecuta mediante motor algorítmico propio alojado en la infraestructura de la Plataforma, basado en reglas clínicas parametrizadas y catálogos internos.
En el servicio en producción NO se transmiten datos identificables ni clínicos de pacientes a proveedores externos de procesamiento. Todo el tratamiento de datos de salud para la operativa del SaaS permanece en el entorno del Encargado bajo instrucciones del Profesional.
El Profesional debe revisar y validar clínicamente los outputs antes de prescribirlos (sistema de apoyo a la decisión — DSS, no dispositivo médico).
Medidas del Art. 32 RGPD, entre otras: cifrado TLS en tránsito; hash de contraseñas; control de acceso por roles; segregación multi-tenant; copias de seguridad cifradas; registro de actividad técnica; registro de accesos privilegiados del personal del Encargado a entornos de clínicas; procedimientos de respuesta a incidentes.
El nivel de seguridad es proporcional al riesgo del tratamiento de datos de salud en entorno cloud B2B.
Si se confirmara una brecha que afecte a datos tratados como Encargado, el Titular notificará al Profesional afectado sin dilación indebida (objetivo 48–72 horas desde confirmación), con información disponible para que el Responsable cumpla su deber de notificación a la AEPD (Art. 33) y comunicación al interesado (Art. 34) cuando proceda.
El Titular no responde por brechas causadas o agravadas por negligencia del Cliente o sus usuarios (contraseñas débiles, malware local, phishing, credenciales compartidas).
El acceso privilegiado autorizado conforme al apartado 4 bis no constituye, por sí solo, una violación de seguridad ni una brecha de datos personales.
Pacientes: Deben dirigirse al Profesional responsable. Si el Titular o su DPD reciben una solicitud directa relativa a datos de pacientes, la redirigirán al Profesional sin resolver el fondo del expediente clínico, salvo obligación legal distinta. El Portal del paciente incluye mecanismos de solicitud y el "Aviso al Usuario del Portal del Paciente", que informa de roles, naturaleza no sanitaria del software, acceso privilegiado del Encargado y datos de contacto del DPD.
Profesionales y demás interesados cuyos datos trata el Titular como Responsable: Podrán ejercitar los derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad y, cuando la base sea el consentimiento, su retirada, dirigiéndose a soporte@synkroburn.com o a privacidad@synkroburn.com, o mediante las opciones del panel de configuración cuando estén habilitadas. La retirada del consentimiento no afecta a la licitud del tratamiento previo.
El interesado tiene derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos o le afecte significativamente de modo similar (Art. 22 RGPD), en los términos del apartado 11.
Reclamación ante la autoridad de control: Agencia Española de Protección de Datos (AEPD), www.aepd.es — C/ Jorge Juan, 6, 28001 Madrid. El interesado puede dirigirse asimismo al DPD del Titular antes o junto con dicha reclamación.
Los informes, tablas metabólicas y prescripciones preliminares son soporte a la decisión profesional (DSS) y no constituyen decisiones automatizadas con efectos jurídicos equivalentes a un diagnóstico (Art. 22 RGPD).
El Profesional informa al paciente cuando proceda y valida humanamente antes de activar planes.
El envío de email operativo del sistema utiliza el subencargado de correo transaccional del Encargado indicado en el apartado 5. Si el Profesional configura SMTP propio, ese proveedor queda bajo su responsabilidad.
WhatsApp Business API: la clínica aporta y mantiene sus propias credenciales Meta (WABA). SynkroBurn no firma DPA con Meta por este canal; la relación contractual Meta↔clínica corresponde al Profesional, que es responsable del contenido, legitimación y registros de comunicaciones comerciales hacia sus pacientes.
Los fallos de entrega, bloqueos de operadores o cambios en APIs de terceros no eximen al Responsable de informar adecuadamente a sus pacientes por otros medios cuando sea necesario.
Fotografías o documentos que el Profesional o el Usuario suban se almacenan en la infraestructura del Encargado con las medidas de seguridad aplicables. El Responsable debe disponer de base legitimadora y, cuando proceda, de consentimiento específico del interesado para imágenes de evolución corporal u otras especialmente sensibles. El Portal puede recabar dicho consentimiento de forma diferenciada; ello no exime al Responsable de completar la información y el registro que le correspondan.
El Titular puede enviar al Profesional comunicaciones sobre el servicio SaaS (facturación, novedades, seguridad, avisos de discontinuación del servicio) con base contractual o interés legítimo. No se realiza marketing a pacientes finales en nombre del Titular.
El Profesional puede gestionar consentimientos de marketing a sus pacientes desde la Plataforma bajo su exclusiva responsabilidad.
El tratamiento de datos de menores, si lo hubiera, es responsabilidad exclusiva del Profesional, que debe cumplir consentimiento parental o representación legal según normativa aplicable.
Cuando el Centro da de alta a un paciente menor de 18 años en la Plataforma, el Portal exige que los consentimientos e informaciones legales sean aceptados y firmados por el padre, la madre o el/la tutor/a legal del menor. El Titular conserva evidencia técnica de dicha firma en calidad de Encargado.
Si el Titular discontinuara la Plataforma o resolviera el contrato conforme a los Términos (preaviso mínimo de 30 días naturales desde la comunicación de SynkroBurn), el régimen de destino de los datos será el del apartado 4 (exportación y destrucción). El cese anunciado con dicho preaviso no genera, frente al Responsable, derecho a indemnización distinta del reembolso proporcional de cuotas prepagadas no disfrutadas previsto en los Términos, en la máxima medida permitida por la ley aplicable a relaciones B2B.
El Titular puede actualizar esta política por cambios legales o técnicos. La versión publicada en la URL vigente prevalece. Los cambios sustanciales en el encargo se comunicarán al Profesional con antelación razonable y podrán requerir nueva aceptación en el panel.