Política de Privacidad y Acuerdo de Encargo de Tratamiento (DPA)

RGPD (UE) 2016/679 y LOPDGDD 3/2018. Versión 1.5.0 — actualización: 2026-08-18

Este documento se refiere al servicio SynkroBurn (en adelante, el "Titular" o la "Plataforma"). El prestador del servicio es la persona física autónoma cuya identificación completa figura solo en el Aviso Legal, conforme a la LSSI-CE. Contacto operativo: soporte@synkroburn.com. Delegado de Protección de Datos: privacidad@synkroburn.com. Ver Aviso Legal.

1. Arquitectura del tratamiento y roles

Para cumplir el RGPD se delimitan los roles según la titularidad de los datos:

2. Delegado de Protección de Datos (DPD)

El Titular ha designado Delegado de Protección de Datos (DPD) de forma voluntaria (Art. 37.4 RGPD y Art. 34 LOPDGDD), de conformidad con los artículos 37 a 39 del Reglamento (UE) 2016/679 y con los artículos 34 y siguientes de la Ley Orgánica 3/2018. Los datos de contacto del DPD se publican por medios electrónicos en cumplimiento del artículo 37.7 del RGPD.

  • DPD: Francisco Dávila Cózar
  • Correo electrónico de contacto del DPD: privacidad@synkroburn.com
  • Fecha de designación: 17/08/2026

El DPD es el punto de contacto del Titular tanto cuando este actúa como Responsable del tratamiento (datos de profesionales, clínicas, personal autorizado y visitantes de la web pública) como cuando actúa como Encargado del tratamiento (datos de pacientes alojados por cuenta de cada Centro). El DPD no recibirá instrucciones respecto al ejercicio de sus funciones (Art. 38.3 RGPD).

Los interesados cuyos datos de salud u otros datos clínicos sean tratados por un Centro/Profesional deberán ejercitar preferentemente sus derechos ARCO-POL ante dicho Centro, que es el Responsable. El DPD del Encargado podrá recibir consultas o comunicaciones relativas al cumplimiento del encargo y las tramitará o redirigirá conforme a los artículos 38 y 39 del RGPD, sin que ello implique que el Titular asuma la condición de Responsable frente al paciente ni resuelva el fondo del expediente clínico.

Cualquier interesado —incluidos profesionales, personal de clínicas y visitantes— podrá dirigirse al DPD en el correo indicado para cuestiones relativas al tratamiento de datos personales efectuado por el Titular, a la aplicación del RGPD o de la LOPDGDD, o a la cooperación con la autoridad de control. La designación y los datos de contacto se comunican asimismo a la Agencia Española de Protección de Datos.

El canal privacidad@synkroburn.com queda reservado a materias de protección de datos. Las incidencias de producto, facturación o soporte operativo se dirigen al correo de contacto del Titular indicado en el Aviso Legal, sin perjuicio de que el DPD pueda reconducir internamente las comunicaciones que reciba fuera de su ámbito.

3. Bases legitimadoras y categorías de datos

B2B: Ejecución del contrato, interés legítimo en seguridad y mejora del servicio, y obligaciones legales (facturación, conservación mercantil).

Pacientes (bajo responsabilidad del Profesional): El Profesional debe disponer de base válida: consentimiento explícito para datos de salud (Art. 9 RGPD), ejecución de prestación sanitaria/deportiva, o la que corresponda en su jurisdicción. El acceso del Encargado descrito en el apartado 4 bis se ampara en las instrucciones del Responsable y en la necesidad de prestar, asegurar y mejorar el servicio SaaS contratado.

Categorías tratadas en la Plataforma pueden incluir: identificación, contacto, datos de salud y hábitos, medidas corporales, imágenes, historial de citas, comunicaciones y metadatos técnicos de acceso.

Origen: los datos B2B proceden del propio interesado o de su organización al registrarse, contratar o usar el servicio; los datos de pacientes los introduce el Centro o el propio Usuario del Portal. El Titular no elabora perfiles comerciales de pacientes ni adquiere bases de datos de terceros con esa finalidad.

Carácter necesario: la facilitación de los datos identificativos y de facturación del Profesional es precisa para celebrar y ejecutar el contrato SaaS. La negativa impedirá el alta o el mantenimiento del servicio. Los datos de pacientes son necesarios para las funcionalidades clínicas que el Centro active; su omisión puede limitar dichas funcionalidades, bajo responsabilidad del Centro.

4. Acuerdo de encargo (Art. 28 RGPD)

La aceptación junto con los Términos constituye el contrato de encargo entre Responsable (Profesional) y Encargado (Titular).

4 bis. Instrucciones documentadas de acceso privilegiado (soporte, seguridad y mejora)

El Responsable INSTRUYE DOCUMENTADAMENTE al Encargado para que su personal autorizado, mediante cuentas de administración privilegiada (incluido el rol super_admin o equivalente), pueda acceder a cualquier espacio del tenant del Responsable en la Plataforma —incluida la reproducción de la visión que tendría un usuario profesional, propietario o paciente del tenant— con las siguientes finalidades del encargo:

Estas instrucciones forman parte del contrato de encargo (Art. 28.3 RGPD). El acceso no requiere autorización puntual adicional del Responsable. El Encargado aplicará minimización, confidencialidad y, cuando existan, registros de auditoría de accesos privilegiados.

Cuando sea razonablemente posible, el Encargado priorizará datos agregados, anonimizados o seudonimizados para análisis de producto. El tratamiento identificable queda autorizado cuando sea necesario para las finalidades anteriores.

El Responsable garantiza que su información a pacientes/interesados es compatible con este apartado. La falta de dicha información no convierte el acceso autorizado del Encargado en ilícito frente al Responsable, sin perjuicio de las facultades de la autoridad de control respecto del Responsable.

5. Subencargados y transferencias internacionales

El Encargado utiliza proveedores especializados (subencargados) con medidas de seguridad adecuadas al riesgo. Los datos se alojan preferentemente en el Espacio Económico Europeo. El listado siguiente constituye la autorización general del Responsable (Art. 28.2 RGPD). El Encargado informará de cambios sustanciales con antelación razonable para que el Responsable pueda oponerse.

Si una transferencia internacional fuera del EEE resultara necesaria, se amparará en una decisión de adecuación, en cláusulas contractuales tipo (CCT) adoptadas por la Comisión Europea, u otros mecanismos del Capítulo V del RGPD, complementados cuando proceda con medidas adicionales.

Subencargado Finalidad Ubicación / garantías
Stripe Procesamiento de pagos de la suscripción SaaS (PCI-DSS). No almacena historiales clínicos. UE / EEE (CCT cuando aplique)
Proveedor SMTP Envío de correos operativos del sistema (verificación, facturas, avisos). Si la clínica configura SMTP propio, actúa como encargado adicional bajo su responsabilidad. UE / EEE (SCCs cuando aplique)
Meta (WhatsApp Business API) Envío de plantillas de comunicación autorizadas por la clínica. Solo número de teléfono e identificador de plantilla; sin contenido clínico en la API. UE / EEE (SCCs)
Proveedor cloud VPS Alojamiento de la aplicación, bases de datos y registros técnicos en servidor virtual (VPS). EEE (Alemania, salvo cambio comunicado)
Cloudflare DNS, red de distribución y protección perimetral (disponibilidad y mitigación de abusos). Puede tratar direcciones IP y cookies técnicas de seguridad. EEE / transferencias con CCT cuando aplique
Backblaze Copias de seguridad cifradas fuera del servidor de producción. EEE / transferencias con CCT cuando aplique

6. Motor algorítmico y tratamiento en la Plataforma

La generación de planes nutricionales y de entrenamiento se ejecuta mediante motor algorítmico propio alojado en la infraestructura de la Plataforma, basado en reglas clínicas parametrizadas y catálogos internos.

En el servicio en producción NO se transmiten datos identificables ni clínicos de pacientes a proveedores externos de procesamiento. Todo el tratamiento de datos de salud para la operativa del SaaS permanece en el entorno del Encargado bajo instrucciones del Profesional.

El Profesional debe revisar y validar clínicamente los outputs antes de prescribirlos (sistema de apoyo a la decisión — DSS, no dispositivo médico).

7. Medidas de seguridad

Medidas del Art. 32 RGPD, entre otras: cifrado TLS en tránsito; hash de contraseñas; control de acceso por roles; segregación multi-tenant; copias de seguridad cifradas; registro de actividad técnica; registro de accesos privilegiados del personal del Encargado cuando esté implementado; procedimientos de respuesta a incidentes.

El nivel de seguridad es proporcional al riesgo del tratamiento de datos de salud en entorno cloud B2B.

8. Violaciones de seguridad (brechas)

Si se confirmara una brecha que afecte a datos tratados como Encargado, el Titular notificará al Profesional afectado sin dilación indebida (objetivo 48–72 horas desde confirmación), con información disponible para que el Responsable cumpla su deber de notificación a la AEPD (Art. 33) y comunicación al interesado (Art. 34) cuando proceda.

El Titular no responde por brechas causadas o agravadas por negligencia del Cliente o sus usuarios (contraseñas débiles, malware local, phishing, credenciales compartidas).

El acceso privilegiado autorizado conforme al apartado 4 bis no constituye, por sí solo, una violación de seguridad ni una brecha de datos personales.

9. Plazos de conservación

10. Ejercicio de derechos (ARCO-POL) e información al paciente

Pacientes: Deben dirigirse al Profesional responsable. Si el Titular o su DPD reciben una solicitud directa relativa a datos de pacientes, la redirigirán al Profesional sin resolver el fondo del expediente clínico, salvo obligación legal distinta. El Portal del paciente incluye mecanismos de solicitud y el "Aviso al Usuario del Portal del Paciente", que informa de roles, naturaleza no sanitaria del software, acceso privilegiado del Encargado y datos de contacto del DPD.

Profesionales y demás interesados cuyos datos trata el Titular como Responsable: Podrán ejercitar los derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad y, cuando la base sea el consentimiento, su retirada, dirigiéndose a soporte@synkroburn.com o a privacidad@synkroburn.com, o mediante las opciones del panel de configuración cuando estén habilitadas. La retirada del consentimiento no afecta a la licitud del tratamiento previo.

El interesado tiene derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos o le afecte significativamente de modo similar (Art. 22 RGPD), en los términos del apartado 11.

Reclamación ante la autoridad de control: Agencia Española de Protección de Datos (AEPD), www.aepd.es — C/ Jorge Juan, 6, 28001 Madrid. El interesado puede dirigirse asimismo al DPD del Titular antes o junto con dicha reclamación.

11. Decisiones automatizadas e informes

Los informes, tablas metabólicas y prescripciones preliminares son soporte a la decisión profesional (DSS) y no constituyen decisiones automatizadas con efectos jurídicos equivalentes a un diagnóstico (Art. 22 RGPD).

El Profesional informa al paciente cuando proceda y valida humanamente antes de activar planes.

12. Comunicaciones y canales integrados

El envío de email o WhatsApp implica tratamiento de datos de contacto por subencargados indicados. El Profesional es responsable del contenido, legitimación y registros de comunicaciones comerciales hacia sus pacientes.

Los fallos de entrega, bloqueos de operadores o cambios en APIs de terceros no eximen al Responsable de informar adecuadamente a sus pacientes por otros medios cuando sea necesario.

13. Imágenes, documentos y archivos subidos

Fotografías o documentos que el Profesional o el Usuario suban se almacenan en la infraestructura del Encargado con las medidas de seguridad aplicables. El Responsable debe disponer de base legitimadora y, cuando proceda, de consentimiento específico del interesado para imágenes de evolución corporal u otras especialmente sensibles. El Portal puede recabar dicho consentimiento de forma diferenciada; ello no exime al Responsable de completar la información y el registro que le correspondan.

14. Marketing y comunicaciones del Titular

El Titular puede enviar al Profesional comunicaciones sobre el servicio SaaS (facturación, novedades, seguridad, avisos de discontinuación del servicio) con base contractual o interés legítimo. No se realiza marketing a pacientes finales en nombre del Titular.

El Profesional puede gestionar consentimientos de marketing a sus pacientes desde la Plataforma bajo su exclusiva responsabilidad.

15. Menores

El tratamiento de datos de menores, si lo hubiera, es responsabilidad exclusiva del Profesional, que debe cumplir consentimiento parental o representación legal según normativa aplicable.

16. Discontinuación del servicio por el Encargado

Si el Titular discontinuara la Plataforma o resolviera el contrato conforme a los Términos (preaviso mínimo de 30 días naturales desde la comunicación de SynkroBurn), el régimen de destino de los datos será el del apartado 4 (exportación y destrucción). El cese anunciado con dicho preaviso no genera, frente al Responsable, derecho a indemnización distinta del reembolso proporcional de cuotas prepagadas no disfrutadas previsto en los Términos, en la máxima medida permitida por la ley aplicable a relaciones B2B.

17. Actualización de esta política

El Titular puede actualizar esta política por cambios legales o técnicos. La versión publicada en la URL vigente prevalece. Los cambios sustanciales en el encargo se comunicarán al Profesional con antelación razonable y podrán requerir nueva aceptación en el panel.