Crea una cuenta en nuestra App
¿Ya tienes una cuenta? Inicia sesión
Versión 1.4 RGPD (UE) 2016/679 LOPDGDD 3/2018 Art. 28 RGPD Datos de salud (Art. 9)
REUNIDOS
De una parte, NORLAN DIGITAL, S.L.U., con NIF B86123890, domicilio en Calle Anunciadora 2, 28224 Pozuelo de Alarcón, Madrid,
titular de la plataforma tecnológica Sanidalia, en adelante “Sanidalia”, “el Prestador”, “la Plataforma” o el “Encargado del Tratamiento”.
Y de otra parte, el profesional, entidad, clínica, centro sanitario, sociedad, asociación, consulta, centro terapéutico, centro de psicología, centro médico, franquicia sanitaria, profesional independiente o usuario profesional cuyos datos consten en el formulario de registro, contratación, alta, pedido, suscripción, presupuesto, contrato, panel de administración o aceptación digital del servicio, en adelante “el Cliente”, “el Responsable del Tratamiento” o “el Responsable”.
Ambas partes, reconociéndose capacidad legal suficiente, acuerdan suscribir el presente Contrato de Prestación de Servicios SaaS y Encargo de Tratamiento de Datos Personales, que se regirá por las siguientes cláusulas.
1.1. El presente contrato regula las condiciones de prestación del servicio tecnológico Sanidalia, consistente en una plataforma SaaS dirigida a profesionales, clínicas, centros sanitarios, centros de psicología, centros terapéuticos, entidades de salud y otros prestadores de servicios profesionales que requieran herramientas de gestión administrativa, agenda, pacientes, profesionales, comunicaciones, documentación, facturación, pagos y otras funcionalidades vinculadas a la gestión de su actividad.
1.2. Sanidalia concede al Cliente, durante la vigencia del contrato, una licencia de uso no exclusiva, no sublicenciable, no transferible, limitada, revocable y condicionada al pago del precio aplicable, para acceder y utilizar la plataforma conforme al plan contratado, las funcionalidades disponibles, las condiciones comerciales aceptadas y el presente contrato.
1.3. El presente contrato integra, además, el contrato de encargo de tratamiento de datos personales conforme al artículo 28 del Reglamento (UE) 2016/679, General de Protección de Datos, la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales, y demás normativa aplicable en materia de protección de datos.
1.4. En caso de contradicción entre las condiciones generales del servicio y las cláusulas específicas de encargo de tratamiento, prevalecerán estas últimas en todo aquello que resulte exigible por la normativa de protección de datos.
1.5. El contrato se compone del cuerpo principal y de los anexos que lo acompañan, que forman parte integrante del mismo:
2.1. Sanidalia es un proveedor tecnológico. Sanidalia no presta servicios médicos, sanitarios, psicológicos, terapéuticos, diagnósticos, farmacológicos, asistenciales ni clínicos.
2.2. Sanidalia no interviene en la relación clínica, sanitaria, terapéutica, profesional o asistencial entre el Cliente y sus pacientes, usuarios o terceros.
2.3. Sanidalia no toma decisiones clínicas, no realiza diagnósticos, no prescribe tratamientos, no valida el contenido de historias clínicas, no determina la procedencia de una intervención sanitaria y no sustituye el criterio profesional del Cliente ni de sus profesionales.
2.4. El Cliente será responsable de la actividad profesional, sanitaria, clínica, fiscal, administrativa, de facturación, laboral, mercantil, deontológica y de protección de datos que desarrolle mediante la plataforma.
2.5. Sanidalia actúa como herramienta tecnológica de apoyo a la gestión. El uso de la plataforma no exime al Cliente del cumplimiento de las obligaciones legales, profesionales, sanitarias, fiscales, contables, laborales o de protección de datos que le correspondan.
2.6. Sanidalia no actúa como archivo histórico legal único del Cliente, gestoría fiscal, asesoría contable, asesoría jurídica, asesoría laboral, auditor de protección de datos, responsable sanitario del centro, custodio clínico legal ni sustituto de las obligaciones documentales del Cliente.
2.7. Cuando el Cliente utilice funcionalidades de facturación, pagos, cobros, presupuestos o emisión de documentos fiscales, Sanidalia actuará como proveedor tecnológico de dichas funcionalidades, sin asumir la responsabilidad por la veracidad de los datos fiscales, económicos, contables o mercantiles introducidos por el Cliente, ni por la correcta declaración de sus operaciones ante las autoridades competentes.
3.1. En función del plan contratado, configuración activada y evolución de la plataforma, Sanidalia podrá incluir, entre otras, las siguientes funcionalidades:
3.2. Sanidalia podrá modificar, actualizar, mejorar, sustituir o discontinuar funcionalidades de la plataforma por razones de evolución tecnológica, seguridad, mantenimiento, mejora del servicio, cumplimiento normativo o estrategia de producto, siempre que dichas modificaciones no priven sustancialmente al Cliente de la finalidad esencial del servicio contratado.
3.3. Determinadas funcionalidades podrán estar sujetas a condiciones específicas, disponibilidad técnica, activación por parte del Cliente, integración con terceros, planes superiores, consumos adicionales o aceptación de condiciones complementarias.
3.4. Sanidalia podrá incorporar nuevas funcionalidades o módulos que requieran condiciones adicionales de uso. En tal caso, el Cliente deberá aceptarlas cuando resulten necesarias para su activación.
4.1. El Cliente deberá facilitar información veraz, actualizada y completa durante el proceso de alta, contratación y configuración de la plataforma.
4.2. La persona física que realiza el proceso de alta, registro y aceptación digital del presente contrato declara que actúa con capacidad legal suficiente y, en su caso, con poderes de representación bastantes para obligar contractualmente a la entidad, sociedad, clínica, centro, profesional independiente o cuenta en cuyo nombre contrata.
4.3. El Cliente mantendrá indemne a Sanidalia frente a reclamaciones, daños o perjuicios derivados de la falta de capacidad o representación suficiente de la persona que realiza el alta, salvo que dichos daños sean imputables a dolo o negligencia grave de Sanidalia.
4.4. El Cliente será responsable de mantener actualizados los datos de su cuenta, datos fiscales, datos de contacto, usuarios administradores, personas autorizadas y medios de comunicación habilitados.
4.5. El Cliente es responsable de la creación, asignación, mantenimiento, revisión y baja de usuarios, perfiles, roles y permisos dentro de su cuenta corporativa.
4.6. Las acciones realizadas por usuarios autorizados del Cliente dentro de la plataforma se entenderán realizadas bajo la responsabilidad del Cliente, salvo fallo técnico imputable directamente a Sanidalia.
4.7. El Cliente deberá comunicar a Sanidalia cualquier cambio relevante en la titularidad, representación, administración, responsable de la cuenta, datos fiscales o datos de contacto que pueda afectar a la relación contractual.
5.1. El Cliente se compromete a utilizar Sanidalia exclusivamente para fines lícitos, profesionales y conformes al presente contrato, a la normativa aplicable y a las instrucciones de uso facilitadas por Sanidalia.
5.2. Queda prohibido:
5.3. Sanidalia podrá suspender, limitar o bloquear funcionalidades, usuarios o cuentas cuando detecte un uso ilícito, abusivo, irregular o generador de riesgo relevante para la seguridad, la continuidad del servicio, terceros o el cumplimiento normativo.
5.4. La suspensión por uso ilícito, abusivo o riesgoso podrá realizarse de forma inmediata cuando resulte necesario para proteger la plataforma, otros clientes, terceros, datos personales, infraestructura, proveedores o el cumplimiento legal.
6.1. El contrato tendrá la duración correspondiente al plan, suscripción o periodo contratado.
6.2. Salvo que se indique expresamente lo contrario, la suscripción se renovará automáticamente por periodos sucesivos equivalentes al inicialmente contratado.
6.3. Cualquiera de las partes podrá evitar la renovación comunicándolo con una antelación mínima de 15 días naturales respecto de la fecha de vencimiento o renovación, salvo que el plan contratado establezca otro plazo.
6.4. La baja, cancelación o no renovación no afectará a las cantidades ya devengadas, a las obligaciones pendientes ni a las cláusulas que, por su naturaleza, deban sobrevivir a la finalización del contrato.
6.5. La continuidad del acceso tras la finalización de una suscripción podrá quedar condicionada al pago de importes pendientes, al periodo de reversibilidad o a las condiciones técnicas establecidas por Sanidalia.
7.1. El Cliente abonará a Sanidalia las tarifas vigentes correspondientes al plan contratado, licencias, módulos, profesionales, centros, comunicaciones, integraciones, servicios adicionales o consumos aplicables.
7.2. Los precios podrán estar sujetos a impuestos indirectos, tasas, retenciones o cargos aplicables conforme a la normativa vigente.
7.3. Sanidalia podrá emitir facturas periódicas conforme al plan contratado y al método de pago configurado por el Cliente.
7.4. El impago total o parcial de cantidades vencidas facultará a Sanidalia para suspender temporalmente el acceso al servicio o limitar sus funcionalidades, mediante notificación previa y escrita remitida con una antelación mínima de siete (7) días naturales a la fecha efectiva de suspensión.
7.5. Transcurrido el plazo de gracia indicado en la cláusula anterior sin que el Cliente haya regularizado su situación económica, Sanidalia podrá proceder al bloqueo de la cuenta, limitación de funcionalidades, suspensión del servicio o resolución contractual, sin que ello exonere al Cliente del pago de las cantidades devengadas ni de sus obligaciones de custodia documental, exportación, conservación legal o atención a sus pacientes, usuarios o terceros.
7.6. La suspensión por impago no afectará a la titularidad de los datos del Cliente ni impedirá, cuando sea técnicamente posible y razonable, habilitar mecanismos de exportación durante el periodo de reversibilidad previsto en el contrato.
7.7. Lo anterior no impedirá la suspensión inmediata, total o parcial, cuando exista riesgo de seguridad, uso ilícito, acceso no autorizado, actividad fraudulenta, incumplimiento grave, requerimiento legal, riesgo para la integridad de la plataforma, riesgo para otros clientes o riesgo relevante para terceros.
7.8. El Cliente será responsable de mantener actualizado y operativo su método de pago, así como de comunicar cualquier incidencia que pueda afectar al cobro de las cantidades contratadas.
7.9. La reactivación de una cuenta suspendida por impago podrá condicionarse al pago íntegro de cantidades pendientes, recargos, gastos administrativos razonables o regularización del método de pago.
8.1. Sanidalia procurará mantener una disponibilidad objetivo del servicio del 99,5% mensual, excluidos periodos de mantenimiento programado, incidencias de fuerza mayor, caídas de proveedores externos, interrupciones de Internet, ataques, fallos imputables al Cliente o circunstancias fuera del control razonable de Sanidalia.
8.2. Sanidalia podrá realizar tareas de mantenimiento, actualización, mejora, seguridad o corrección de la plataforma. Cuando sea razonablemente posible, se intentará minimizar el impacto en el servicio.
8.3. Sanidalia no garantiza la ausencia absoluta de interrupciones, errores, incidencias o vulnerabilidades, pero se compromete a aplicar medidas razonables de prevención, detección, mitigación y corrección.
8.4. Los mantenimientos programados se realizarán preferentemente en horarios de bajo impacto, siempre que ello sea técnicamente viable.
8.5. La disponibilidad del servicio puede depender de proveedores de infraestructura, comunicaciones, pagos, email, mensajería, cloud, conectividad u otros terceros cuya disponibilidad no está bajo control directo de Sanidalia.
9.1. Sanidalia podrá prestar soporte técnico, funcional u operativo al Cliente a través de los canales habilitados en cada momento.
9.2. El soporte ordinario está orientado a resolver incidencias operativas del software y no constituye asesoramiento legal, clínico, fiscal, laboral, contable o de protección de datos propio del Cliente.
9.3. El soporte ordinario no incluye, salvo aceptación expresa de Sanidalia, la recuperación o restauración selectiva y aislada de datos, fichas de pacientes, documentos, registros de facturación, configuraciones o comunicaciones que hayan sido borrados, modificados o manipulados por error humano, uso indebido, imprudencia, negligencia o actuación de usuarios autorizados del Cliente.
9.4. Cualquier intervención técnica extraordinaria solicitada por el Cliente estará sujeta a viabilidad técnica, disponibilidad del equipo de Sanidalia y, en su caso, aceptación previa de presupuesto o condiciones específicas.
9.5. La existencia de copias de seguridad técnicas de Sanidalia no implica la obligación de realizar restauraciones selectivas, discrecionales o individualizadas a petición del Cliente, salvo que ello sea técnicamente viable y haya sido aceptado por Sanidalia.
9.6. Sanidalia podrá rechazar solicitudes de soporte que impliquen acceso indebido a datos, alteración de registros, manipulación de facturas, eliminación de evidencias, modificación de logs, incumplimiento normativo o riesgo para la seguridad del sistema.
10.1. Sanidalia, su software, código fuente, código objeto, arquitectura, diseños, interfaces, bases de datos técnicas, documentación, marcas, nombres comerciales, logotipos, elementos gráficos, funcionalidades, procesos, know-how, algoritmos, desarrollos, integraciones y mejoras son titularidad exclusiva de Sanidalia o de sus licenciantes.
10.2. El Cliente no adquiere ningún derecho de propiedad sobre la plataforma, sino únicamente un derecho limitado de uso durante la vigencia del contrato.
10.3. El Cliente no podrá copiar, reproducir, transformar, distribuir, comunicar públicamente, sublicenciar, vender, arrendar, ceder, explotar, descompilar o realizar ingeniería inversa sobre la plataforma, salvo autorización expresa por escrito de Sanidalia o habilitación legal imperativa.
10.4. Las sugerencias, comentarios, propuestas de mejora o feedback aportados por el Cliente podrán ser utilizados por Sanidalia para mejorar la plataforma, sin que ello genere derecho de compensación, cotitularidad o participación en la propiedad intelectual de los desarrollos resultantes.
11.1. Los datos personales, profesionales, administrativos, clínicos, fiscales, económicos o documentales introducidos por el Cliente o generados por el uso ordinario de la plataforma en relación con su actividad pertenecen al Cliente o a quien legalmente corresponda.
11.2. Sanidalia no utilizará los datos del Cliente para finalidades comerciales propias incompatibles con la prestación del servicio.
11.3. Sanidalia podrá tratar datos técnicos, agregados, estadísticos o anonimizados cuando no permitan identificar a personas físicas ni al Cliente, con fines de seguridad, mejora del servicio, rendimiento, análisis técnico, desarrollo de producto o cumplimiento.
11.4. La propiedad de los datos del Cliente no impide a Sanidalia conservar registros técnicos, evidencias de aceptación, logs, datos de facturación, comunicaciones contractuales o información necesaria para seguridad, cumplimiento, defensa frente a reclamaciones o atención de responsabilidades legales.
12.1. Salvo en caso de dolo, negligencia grave, incumplimientos que legalmente no puedan limitarse o responsabilidad imperativa conforme a la normativa aplicable, la responsabilidad total acumulada de Sanidalia frente al Cliente por cualquier concepto derivado del contrato se limitará al importe efectivamente abonado por el Cliente a Sanidalia durante los 12 meses anteriores al hecho causante del daño.
12.2. Sanidalia no será responsable de:
12.3. Ninguna limitación de responsabilidad prevista en este contrato limitará derechos o responsabilidades que no puedan ser limitados conforme a la normativa aplicable.
12.4. El Cliente mantendrá indemne a Sanidalia frente a reclamaciones de terceros, pacientes, usuarios, profesionales, empleados, administraciones públicas o autoridades derivadas de incumplimientos imputables al Cliente, salvo que dichas reclamaciones deriven directamente de dolo, negligencia grave o incumplimiento legal imputable a Sanidalia.
13.1. Ninguna de las partes será responsable por incumplimientos derivados de causas de fuerza mayor, caso fortuito o circunstancias fuera de su control razonable, incluyendo, entre otras, desastres naturales, incendios, inundaciones, conflictos, huelgas generales, ataques informáticos masivos, interrupciones generalizadas de telecomunicaciones, fallos de proveedores esenciales, decisiones administrativas o judiciales, pandemias o restricciones legales.
13.2. La parte afectada deberá informar a la otra, cuando sea razonablemente posible, de la existencia de la causa de fuerza mayor y adoptar medidas razonables para mitigar sus efectos.
14.1. Cualquiera de las partes podrá resolver el contrato en caso de incumplimiento grave de la otra parte, siempre que dicho incumplimiento no sea subsanado en un plazo razonable desde su comunicación.
14.2. Sanidalia podrá resolver o suspender el contrato de forma inmediata cuando el Cliente utilice la plataforma de forma ilícita, fraudulenta, abusiva, contraria a la seguridad del sistema, dañina para terceros o generadora de riesgo legal, reputacional o técnico relevante.
14.3. La finalización del contrato activará el régimen de reversibilidad, exportación, bloqueo y supresión de datos previsto en este documento.
14.4. La resolución del contrato no afectará a derechos, obligaciones, responsabilidades, cantidades devengadas o cláusulas que deban mantenerse por su naturaleza.
14.5. La resolución por incumplimiento del Cliente no limitará el derecho de Sanidalia a reclamar cantidades vencidas, daños, perjuicios o costes razonables derivados del incumplimiento.
15.1. A efectos de la normativa de protección de datos:
15.2. El Cliente determina los fines y medios esenciales del tratamiento: qué datos trata, de qué interesados, con qué finalidad profesional, clínica, administrativa, fiscal o comunicativa, durante cuánto tiempo, con qué base jurídica y a qué usuarios autoriza el acceso.
15.3. Sanidalia trata los datos por cuenta del Cliente, siguiendo sus instrucciones documentadas, para prestar, mantener, asegurar y mejorar técnicamente el servicio contratado.
15.4. Sanidalia no tendrá la consideración de responsable del tratamiento por el mero hecho de alojar, estructurar, transmitir, conservar o procesar técnicamente datos por cuenta del Cliente dentro de la plataforma, salvo en aquellos tratamientos propios en los que determine sus propios fines y medios conforme a su política de privacidad o base jurídica aplicable.
16.1. El objeto del encargo es el tratamiento de datos personales por parte de Sanidalia, por cuenta del Cliente, para la prestación del servicio SaaS Sanidalia.
16.2. El tratamiento podrá incluir datos necesarios para gestionar pacientes, usuarios, representantes, profesionales, agendas, citas, documentación, comunicaciones, facturación, pagos, portal del paciente, recordatorios, integraciones, soporte, seguridad, migraciones, copias de seguridad y demás funcionalidades de la plataforma.
16.3. El encargo incluye los tratamientos necesarios para la disponibilidad técnica, mantenimiento, soporte, seguridad, continuidad, actualización y mejora operativa de la plataforma.
17.1. El encargo de tratamiento tendrá la misma duración que la relación contractual de prestación del servicio SaaS.
17.2. Una vez finalizado el contrato, se aplicará lo previsto en la cláusula de reversibilidad, exportación, bloqueo y supresión de datos.
17.3. Determinados datos podrán permanecer bloqueados durante los plazos necesarios para atender responsabilidades legales, contractuales, administrativas, fiscales, judiciales, de seguridad o de cumplimiento.
18.1. Sanidalia podrá realizar, por cuenta del Cliente, las siguientes operaciones de tratamiento: recogida, registro, organización, estructuración, conservación, adaptación o modificación, consulta, acceso técnico limitado, comunicación por transmisión, interconexión técnica, extracción, cotejo, limitación, supresión, destrucción, copia de seguridad, restauración, migración, exportación, seudonimización o anonimización cuando proceda, registro de actividad, alojamiento técnico y cualquier otra operación necesaria para la prestación del servicio conforme a las instrucciones del Cliente.
19.1. La finalidad del tratamiento es permitir al Cliente el uso de la plataforma Sanidalia para la gestión profesional, clínica, administrativa, documental, fiscal, comunicativa y operativa de su actividad.
19.2. Sanidalia no tratará los datos personales para finalidades propias incompatibles con la prestación del servicio, salvo obligación legal, autorización expresa o tratamiento anonimizado/agregado que no permita identificar a personas físicas ni al Cliente.
19.3. El tratamiento por parte de Sanidalia queda limitado a lo necesario para prestar, mantener, asegurar, mejorar técnicamente, documentar y dar soporte al servicio contratado.
20.1. En función del uso que el Cliente haga de la plataforma, podrán tratarse las siguientes categorías de datos:
20.2. El Cliente se compromete a no introducir datos que no sean adecuados, pertinentes y limitados a lo necesario para las finalidades propias de su actividad y del uso de la plataforma.
20.3. El Cliente será responsable de evitar la incorporación de datos especialmente sensibles que no resulten necesarios para la prestación de sus servicios o para el uso legítimo de la plataforma.
21.1. Las categorías de interesados cuyos datos podrán ser tratados incluyen: pacientes; usuarios o clientes del Responsable; menores de edad; progenitores, tutores, representantes legales o personas autorizadas; familiares, acompañantes, contactos de emergencia o personas vinculadas; profesionales sanitarios, psicólogos, terapeutas, colaboradores o prestadores de servicios; empleados, administrativos, managers, coordinadores o personal del Cliente; proveedores, pagadores, empresas, mutuas, aseguradoras o terceros relacionados con la actividad del Cliente; usuarios autorizados de la plataforma; personas que contacten con el Cliente a través de formularios, agendas públicas, WhatsApp, email, portal del paciente u otros canales integrados; y personas físicas vinculadas a facturas, pagos, cobros, presupuestos o documentos administrativos generados por el Cliente.
22.1. El Cliente, como Responsable del Tratamiento, garantiza que dispone de una base jurídica válida, vigente y suficiente para tratar los datos personales que introduzca o gestione mediante Sanidalia.
22.2. En particular, cuando se traten datos de salud u otras categorías especiales de datos, el Cliente garantiza que concurre una condición habilitante conforme al artículo 9 del RGPD, incluyendo, cuando proceda, la prestación de asistencia sanitaria o social, diagnóstico, tratamiento, gestión de sistemas y servicios sanitarios, consentimiento explícito, cumplimiento de obligaciones legales, interés vital u otra base aplicable.
22.3. El Cliente será responsable de: informar adecuadamente a los interesados sobre el tratamiento de sus datos; obtener consentimientos cuando sean necesarios; determinar la base jurídica aplicable a cada tratamiento; cumplir las obligaciones derivadas de la normativa sanitaria, profesional, fiscal, laboral, mercantil y de protección de datos; configurar adecuadamente usuarios, permisos, roles y accesos; decidir qué comunicaciones se envían, a qué destinatarios, por qué canales y con qué contenido; gestionar adecuadamente los datos de menores, tutores y representantes legales; validar sus textos legales, consentimientos, plantillas, formularios, políticas y cláusulas informativas; conservar la documentación clínica, fiscal, contable o administrativa durante los plazos legalmente exigibles; atender los derechos de los interesados como responsable; realizar, cuando proceda, análisis de riesgos, evaluaciones de impacto y consultas previas; usar la plataforma conforme a la normativa aplicable; garantizar la veracidad, integridad y licitud de los datos fiscales, contables y de facturación introducidos en la plataforma; y revisar periódicamente sus configuraciones de privacidad, usuarios, permisos, comunicaciones, facturación y accesos.
22.4. Sanidalia no responderá de sanciones, reclamaciones o perjuicios derivados de la falta de legitimación, falta de información, consentimiento defectuoso, configuración incorrecta o uso indebido de la plataforma por parte del Cliente, salvo que dichos daños sean consecuencia directa de dolo, negligencia grave o incumplimiento legal imputable a Sanidalia.
23.1. Sanidalia tratará los datos personales únicamente siguiendo instrucciones documentadas del Cliente, salvo que esté obligada a ello por una norma de la Unión Europea o de los Estados miembros aplicable a Sanidalia. En tal caso, Sanidalia informará al Cliente de esa exigencia legal antes del tratamiento, salvo que la norma lo prohíba por razones importantes de interés público.
23.2. Tendrán la consideración de instrucciones documentadas del Cliente: el presente contrato; la contratación, alta o configuración del servicio; las funcionalidades activadas por el Cliente; la configuración de centros, profesionales, agendas, tarifas, permisos, usuarios y roles; las cargas, modificaciones, importaciones o eliminaciones de datos realizadas por el Cliente o usuarios autorizados; las comunicaciones, recordatorios, plantillas, formularios, consentimientos o mensajes configurados por el Cliente; las solicitudes de soporte, migración, exportación, reversibilidad o asistencia técnica; las integraciones activadas por el Cliente; la configuración de series, datos fiscales, facturación, cobros, pagos y documentos económicos; y cualquier instrucción escrita comunicada por canales habilitados por Sanidalia.
23.3. Si Sanidalia considera que una instrucción recibida del Cliente infringe el RGPD, la LOPDGDD u otra disposición aplicable en materia de protección de datos, informará al Cliente de dicha circunstancia cuando dicha apreciación sea razonablemente evidente.
23.4. Sanidalia podrá suspender o no ejecutar instrucciones que considere ilícitas, técnicamente inviables, contrarias a la seguridad de la plataforma, incompatibles con el contrato o susceptibles de afectar a derechos de terceros, informando al Cliente cuando proceda.
24.1. Sanidalia garantizará que las personas autorizadas para tratar datos personales se hayan comprometido a respetar la confidencialidad o estén sujetas a una obligación legal o contractual de confidencialidad.
24.2. La obligación de confidencialidad subsistirá incluso después de finalizar la relación contractual.
24.3. Sanidalia adoptará medidas razonables para que su personal acceda únicamente a los datos necesarios para el desempeño de sus funciones.
24.4. El Cliente deberá garantizar que sus empleados, profesionales, colaboradores, administradores y usuarios autorizados mantengan la confidencialidad de los datos a los que accedan mediante la plataforma.
25.1. El acceso del personal de Sanidalia a datos personales del Cliente quedará limitado a supuestos necesarios para: prestar soporte técnico o funcional; resolver incidencias; realizar tareas de mantenimiento; ejecutar migraciones, importaciones o exportaciones solicitadas; verificar configuraciones; garantizar la seguridad de la plataforma; prevenir fraude, abuso o uso indebido; cumplir obligaciones contractuales o legales; atender solicitudes documentadas del Cliente; investigar incidencias de seguridad, accesos indebidos o anomalías técnicas; y verificar el correcto funcionamiento de módulos críticos, incluidos los de facturación, comunicaciones o portal del paciente.
25.2. Dichos accesos se realizarán conforme a criterios de necesidad, proporcionalidad, mínimo privilegio y confidencialidad.
25.3. Sanidalia podrá mantener registros técnicos de actividad, acceso y seguridad para fines de trazabilidad, auditoría técnica, prevención de incidentes y cumplimiento.
25.4. El acceso interno no implicará que Sanidalia asuma funciones clínicas, sanitarias, fiscales, contables o de supervisión legal propias del Cliente.
26.1. Teniendo en cuenta la naturaleza sensible de los datos tratados, Sanidalia aplicará medidas técnicas y organizativas apropiadas al riesgo, incluyendo, entre otras: cifrado en tránsito mediante protocolos seguros TLS o mecanismos equivalentes; cifrado, seudonimización o medidas de protección equivalentes en reposo sobre bases de datos, archivos y copias de seguridad; gestión de accesos basada en usuarios individualizados, roles, perfiles y principio de mínimo privilegio; mecanismos de autenticación reforzada disponibles o configurables para determinados perfiles; registro de eventos relevantes de acceso, modificación, extracción o supresión cuando la funcionalidad lo permita; segregación lógica de datos entre clientes; copias de seguridad, medidas de continuidad y procedimientos de restauración técnica; gestión de incidencias, vulnerabilidades y actualizaciones de seguridad; confidencialidad del personal autorizado; control razonable de subencargados y proveedores técnicos; protección de registros de actividad frente a modificación o eliminación no autorizada; y medidas técnicas orientadas a preservar la integridad y trazabilidad de registros de facturación cuando la funcionalidad esté disponible y resulte exigible.
26.2. Las medidas principales se describen en el Anexo II del presente contrato.
26.3. Sanidalia podrá actualizar sus medidas de seguridad para adaptarlas a la evolución tecnológica, cambios normativos, mejoras internas, nuevos riesgos o modificaciones de la plataforma.
26.4. El Cliente reconoce que la seguridad del tratamiento depende también de su propia diligencia en la configuración de usuarios, permisos, credenciales, comunicaciones, dispositivos, redes, políticas internas y formación de su personal.
27.1. Sanidalia aplicará criterios de protección de datos desde el diseño y por defecto en el desarrollo, configuración y evolución de la plataforma.
27.2. Entre otras medidas, Sanidalia podrá incorporar gestión de roles y permisos, segregación lógica de datos por cliente, limitación de accesos, trazabilidad de operaciones relevantes, configuración granular de funcionalidades, enlaces temporales o firmados cuando proceda, minimización de accesos técnicos, medidas de seguridad en comunicaciones, controles sobre usuarios y perfiles, mecanismos de exportación y reversibilidad, y controles de integridad en registros administrativos o de facturación cuando proceda.
27.3. El Cliente será responsable de utilizar correctamente dichas medidas y de configurar la plataforma conforme a sus necesidades, riesgos y obligaciones legales.
28.1. El Cliente autoriza de forma general a Sanidalia a contratar subencargados necesarios para la prestación, mantenimiento, seguridad, alojamiento, comunicaciones, soporte, copias de seguridad, pagos, integraciones, analítica técnica, monitorización, automatización y evolución del servicio.
28.2. Los subencargados autorizados inicialmente se identifican en el Anexo I-A.
28.3. Sanidalia exigirá a sus subencargados obligaciones de protección de datos sustancialmente equivalentes a las establecidas en el presente contrato, en particular en materia de confidencialidad, seguridad, instrucciones, asistencia, supresión y subcontratación.
28.4. Sanidalia mantendrá un listado actualizado de subencargados y podrá comunicar cambios relevantes mediante la plataforma, correo electrónico, página informativa, área privada o cualquier otro medio razonable.
28.5. Sanidalia procurará comunicar incorporaciones o sustituciones relevantes de subencargados con una antelación razonable. Cuando sea posible, dicha comunicación se realizará con al menos 10 días naturales de antelación.
28.6. El Cliente podrá oponerse a un nuevo subencargado por motivos fundados y razonables relacionados con protección de datos, comunicándolo por escrito en el plazo indicado por Sanidalia o, en defecto de plazo, dentro de los 10 días naturales siguientes a la comunicación.
28.7. Si la oposición es fundada y no puede resolverse razonablemente, Sanidalia podrá ofrecer una alternativa técnica, mantener el proveedor anterior cuando sea viable o permitir la terminación del servicio afectado sin penalización, sin perjuicio de las cantidades devengadas.
28.8. El procedimiento ordinario de comunicación previa podrá no aplicarse en supuestos de urgencia técnica, seguridad, fuerza mayor, cese repentino del proveedor, brecha de seguridad grave, indisponibilidad sobrevenida o necesidad de proteger la integridad, disponibilidad o continuidad de la plataforma. En tales casos, Sanidalia informará al Cliente a la mayor brevedad razonablemente posible tras la adopción de la medida.
29.1. Determinados proveedores integrados o relacionados con el servicio podrán actuar como responsables independientes respecto de los tratamientos que realicen para sus propios fines y medios, conforme a sus propias condiciones legales.
29.2. Podrán tener esta consideración, entre otros, pasarelas de pago, entidades bancarias, emisores de tarjetas, proveedores de servicios financieros, operadores de telecomunicaciones, plataformas de mensajería o terceros cuando legalmente determinen sus propios fines y medios.
29.3. Estos proveedores se identifican, cuando proceda, en el Anexo I-B.
29.4. El Cliente acepta que el uso de determinados servicios de pago, comunicación o integración puede requerir la aceptación de condiciones propias de dichos proveedores o la aplicación de sus políticas de privacidad.
30.1. Sanidalia procurará que el alojamiento, almacenamiento principal y procesamiento central de las bases de datos de producción se realice en el Espacio Económico Europeo o en proveedores que ofrezcan garantías adecuadas conforme a la normativa aplicable.
30.2. Cuando la prestación del servicio implique transferencias internacionales de datos personales fuera del Espacio Económico Europeo, Sanidalia aplicará las garantías previstas en el Capítulo V del RGPD, incluyendo, cuando proceda, decisiones de adecuación, Cláusulas Contractuales Tipo, evaluaciones de transferencia y medidas complementarias razonables.
30.3. El Cliente autoriza las transferencias internacionales que sean necesarias para la prestación del servicio, siempre que se realicen conforme a las garantías legalmente exigibles.
30.4. Sanidalia podrá utilizar proveedores con presencia internacional siempre que el tratamiento de datos personales quede amparado por las garantías exigidas por la normativa aplicable.
30.5. La ubicación o área principal de almacenamiento y tratamiento de cada subencargado se indicará en el Anexo I-A. Sanidalia evitará utilizar expresiones meramente estimativas para describir la localización principal de los datos cuando dicha información pueda determinarse contractualmente o por configuración técnica del servicio.
31.1. El Cliente, como Responsable del Tratamiento, será responsable de atender las solicitudes de ejercicio de derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad, retirada del consentimiento y cualesquiera otros derechos reconocidos por la normativa aplicable.
31.2. Sanidalia asistirá razonablemente al Cliente, en la medida de lo posible y teniendo en cuenta la naturaleza del tratamiento, para que pueda atender dichas solicitudes.
31.3. Si Sanidalia recibe directamente una solicitud de derechos relativa a datos tratados por cuenta del Cliente, podrá remitir al interesado al Cliente o trasladar la solicitud al Cliente, salvo que esté legalmente obligada a actuar de otro modo.
31.4. La asistencia que exceda del uso ordinario de la plataforma o requiera trabajos técnicos, jurídicos u operativos específicos podrá estar sujeta a presupuesto o tarifas adicionales, salvo obligación legal imperativa.
31.5. El Cliente será responsable de valorar la procedencia, alcance, limitaciones o denegación de derechos cuando afecten a historias clínicas, datos de salud, menores, personas fallecidas, datos de terceros o documentación sujeta a plazos legales de conservación.
32.1. Sanidalia notificará al Cliente, sin dilación indebida y, en todo caso, en un plazo máximo de 48 horas desde que tenga constancia suficiente de una violación de seguridad de datos personales que afecte a datos tratados por cuenta del Cliente.
32.2. La notificación incluirá, cuando esté disponible: descripción de la naturaleza de la violación; categorías y número aproximado de interesados afectados, si se conocen; categorías y número aproximado de registros afectados, si se conocen; posibles consecuencias de la violación; medidas adoptadas o propuestas para mitigar sus efectos; y punto de contacto para obtener información adicional.
32.3. Cuando no sea posible facilitar toda la información simultáneamente, Sanidalia podrá proporcionarla de forma gradual, sin dilación indebida.
32.4. El Cliente será responsable de valorar si procede notificar la violación a la autoridad de control o comunicarla a los interesados, sin perjuicio de la asistencia razonable que Sanidalia pueda prestarle.
32.5. Sanidalia documentará internamente los incidentes de seguridad relevantes conforme a sus procedimientos internos.
32.6. La comunicación de una posible violación de seguridad no implicará reconocimiento automático de responsabilidad por parte de Sanidalia.
33.1. Cuando proceda, el Cliente será responsable de realizar análisis de riesgos, evaluaciones de impacto relativas a la protección de datos y consultas previas ante la autoridad de control.
33.2. Sanidalia prestará asistencia razonable al Cliente, teniendo en cuenta la naturaleza del tratamiento y la información disponible, para la realización de evaluaciones de impacto o consultas previas relacionadas con el uso de la plataforma.
33.3. La asistencia que requiera trabajos específicos, documentación personalizada, reuniones técnicas, informes adicionales o intervención jurídica especializada podrá estar sujeta a presupuesto o tarifas adicionales.
34.1. Sanidalia mantendrá, cuando resulte exigible, un registro de categorías de actividades de tratamiento efectuadas por cuenta de sus clientes responsables.
34.2. Dicho registro incluirá la información exigida por la normativa aplicable, incluyendo categorías de tratamientos, responsables por cuenta de los que actúa, subencargados cuando proceda, transferencias internacionales y descripción general de medidas técnicas y organizativas.
35.1. Sanidalia pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones establecidas en el artículo 28 RGPD y en el presente contrato.
35.2. El Cliente podrá solicitar información razonable sobre las medidas aplicadas por Sanidalia, siempre que dicha solicitud sea proporcionada, tenga relación directa con los tratamientos realizados por cuenta del Cliente, no comprometa la seguridad, confidencialidad, arquitectura, secretos empresariales, datos de otros clientes o integridad del sistema, no suponga una carga desproporcionada para Sanidalia y se realice con una periodicidad razonable.
35.3. Cualquier auditoría presencial, remota o técnica deberá ser previamente acordada por escrito, realizarse como máximo una vez al año salvo incidente grave justificado, limitarse al alcance necesario y ser ejecutada por personal o auditores sujetos a confidencialidad.
35.4. Sanidalia podrá sustituir auditorías individualizadas por certificaciones, informes, cuestionarios de seguridad, documentación técnica, declaraciones de cumplimiento o informes de terceros, cuando ello resulte suficiente y proporcional.
35.5. El Cliente no podrá realizar pruebas de intrusión, escaneos, auditorías técnicas invasivas, análisis de vulnerabilidades o accesos directos a infraestructura sin autorización previa y expresa de Sanidalia.
36.1. La plataforma podrá permitir el envío de comunicaciones transaccionales o informativas relacionadas con citas, recordatorios, pagos, portal del paciente, documentación, facturación, seguimiento administrativo, mensajes del centro u otras funcionalidades.
36.2. El Cliente será responsable de determinar la procedencia legal de cada comunicación, el destinatario correcto, el canal utilizado, el contenido del mensaje, la base jurídica aplicable, la configuración de recordatorios y automatizaciones, la información previa facilitada al interesado, la gestión de bajas, oposiciones o preferencias cuando proceda, y la adecuación del canal a la sensibilidad de la información comunicada.
36.3. Sanidalia actuará como proveedor tecnológico encargado de la ejecución técnica de dichas comunicaciones, salvo que el proveedor del canal actúe como responsable independiente conforme a sus propias condiciones.
36.4. El Cliente deberá extremar la diligencia en la configuración de comunicaciones que puedan incluir datos sensibles, enlaces de acceso, información de citas, datos de salud, datos de menores o información confidencial.
36.5. Sanidalia no será responsable de envíos a destinatarios incorrectos, comunicaciones improcedentes o contenido inadecuado cuando deriven de datos, instrucciones, plantillas o configuraciones del Cliente, salvo fallo técnico imputable directamente a Sanidalia.
37.1. Sanidalia podrá permitir el uso de portales, accesos autenticados, enlaces temporales, enlaces firmados, enlaces de pago, enlaces de cita, enlaces de documentación, enlaces de videconsulta o mecanismos similares.
37.2. El Cliente será responsable de configurar adecuadamente el uso de dichos enlaces, destinatarios, permisos, alcance, finalidad y condiciones de acceso.
37.3. Sanidalia aplicará medidas técnicas razonables para limitar la vigencia, seguridad, trazabilidad o uso indebido de los enlaces cuando la funcionalidad lo permita.
37.4. El Cliente deberá evitar enviar enlaces o información sensible a destinatarios incorrectos y revisar especialmente los casos de menores, tutores, representantes legales, contactos autorizados o pacientes con restricciones de comunicación.
37.5. Cuando se utilicen enlaces de acceso directo, autologin, portal del paciente o mecanismos equivalentes, el Cliente será responsable de verificar que el destinatario está legitimado para recibir dicho acceso.
38.1. Cuando el tratamiento afecte a menores de edad, personas con discapacidad, personas representadas o personas sujetas a patria potestad, tutela, curatela, guarda o representación legal, el Cliente será responsable de verificar la legitimación aplicable.
38.2. En particular, el Cliente será responsable de identificar correctamente al menor y a sus representantes; verificar quién puede recibir comunicaciones; determinar quién puede acceder al portal o a documentación; gestionar autorizaciones, consentimientos o restricciones; configurar adecuadamente contactos, tutores y permisos; cumplir la normativa sanitaria, civil, profesional y de protección de datos aplicable; gestionar conflictos entre progenitores, tutores o representantes cuando puedan afectar al acceso a información del menor; y evitar que terceros no legitimados reciban comunicaciones, enlaces o documentación del menor.
38.3. Sanidalia actuará como proveedor tecnológico conforme a la configuración e instrucciones del Cliente.
39.1. Cuando el Cliente active o utilice funcionalidades basadas en inteligencia artificial, automatización, asistentes conversacionales, generación de textos, clasificación de mensajes o herramientas similares, dichas funcionalidades tendrán carácter auxiliar, tecnológico y de apoyo operativo.
39.2. El Cliente actuará como responsable del despliegue de las funcionalidades de IA que active y utilice en el marco de su actividad profesional, sin perjuicio de las obligaciones que puedan corresponder a Sanidalia como proveedor, integrador, distribuidor o prestador tecnológico cuando legalmente proceda.
39.3. El Cliente se obliga a que cualquier borrador, sugerencia, respuesta, informe, resumen o resultado generado mediante funcionalidades de IA sea revisado y validado por un profesional humano cualificado antes de ser incorporado a una historia clínica, utilizado para adoptar decisiones asistenciales o comunicado formalmente a un paciente.
39.4. Las funcionalidades de IA no sustituyen el criterio profesional, clínico, sanitario, psicológico, terapéutico, jurídico, fiscal o administrativo del Cliente ni de sus profesionales.
39.5. Sanidalia no será responsable de decisiones clínicas, asistenciales o profesionales adoptadas por el Cliente sin la revisión y validación humana cualificada exigible, salvo en los supuestos legalmente no excluibles.
39.6. Sanidalia podrá establecer limitaciones, advertencias, controles, registros o condiciones específicas de uso para funcionalidades de inteligencia artificial, especialmente cuando puedan afectar a datos de salud, menores, comunicaciones sensibles o derechos de los interesados.
39.7. El Cliente no deberá utilizar las funcionalidades de IA para adoptar decisiones automatizadas con efectos jurídicos, clínicos, sanitarios o significativamente similares sobre pacientes o interesados sin intervención humana suficiente, salvo que exista base jurídica válida y se cumplan todas las garantías exigibles.
40.1. Cuando el Cliente solicite servicios de importación, migración, normalización, carga, transformación o exportación de datos, Sanidalia actuará conforme a las instrucciones del Cliente y limitará el tratamiento a la ejecución técnica de dichas tareas.
40.2. El Cliente será responsable de la calidad, exactitud, licitud, formato, contenido y procedencia de los datos migrados o importados.
40.3. Sanidalia no será responsable de errores derivados de datos de origen incompletos, incorrectos, duplicados, desactualizados, mal estructurados o entregados en formatos defectuosos.
40.4. Las migraciones, importaciones o exportaciones complejas podrán estar sujetas a presupuesto, planificación técnica, validación previa y limitaciones operativas.
40.5. El Cliente deberá verificar la integridad y exactitud de los datos importados o migrados tras la finalización del proceso, comunicando cualquier incidencia en un plazo razonable.
41.1. El Cliente será responsable de garantizar que los datos personales tratados mediante la plataforma sean exactos y estén actualizados cuando sea necesario.
41.2. Sanidalia no verificará, salvo obligación expresa o funcionalidad específica, la exactitud de los datos introducidos por el Cliente, sus usuarios autorizados o los propios interesados.
41.3. El Cliente deberá corregir o actualizar los datos cuando detecte errores, desactualización o inexactitudes que puedan afectar a pacientes, usuarios, comunicaciones, facturación o cumplimiento legal.
42.1. El Cliente reconoce que, cuando le resulte aplicable, ostenta la condición de responsable de la custodia legal de la documentación clínica, sanitaria, psicológica, fiscal, contable, mercantil o administrativa que genere o gestione en el marco de su actividad profesional.
42.2. El Cliente será responsable de conservar, exportar y custodiar, fuera de la plataforma cuando resulte legalmente necesario o prudente, aquella documentación clínica, sanitaria, fiscal, contable o administrativa cuya conservación le resulte exigible. Sanidalia podrá facilitar herramientas de exportación para apoyar dicha obligación, sin que ello convierta a Sanidalia en archivo histórico legal, gestoría fiscal o custodio sanitario único del Cliente.
42.3. Sanidalia no responderá de sanciones, reclamaciones o perjuicios derivados del incumplimiento por parte del Cliente de sus obligaciones legales de conservación, custodia, exportación o respaldo de documentación clínica, sanitaria, fiscal, contable o administrativa, salvo que dichos daños sean consecuencia directa de dolo, negligencia grave o incumplimiento legal imputable a Sanidalia.
42.4. Antes de solicitar la baja, cierre, supresión o cancelación del servicio, el Cliente deberá exportar y conservar la información que esté obligado legalmente a mantener.
42.5. El Cliente reconoce que los plazos legales de conservación de historias clínicas, facturas, justificantes, documentos contables, consentimientos y demás documentación pueden variar según la normativa aplicable, la comunidad autónoma, el tipo de centro, la naturaleza del servicio y la situación concreta del interesado.
43.1. Cuando el Cliente utilice funcionalidades de facturación, presupuestos, cobros, pagos o emisión de documentos fiscales, será responsable de la veracidad, exactitud, integridad y licitud de los datos fiscales, económicos y comerciales introducidos en la plataforma.
43.2. Sanidalia facilitará funcionalidades técnicas orientadas a permitir el cumplimiento de los requisitos aplicables a los sistemas informáticos de facturación, incluyendo, cuando resulte exigible y esté disponible, mecanismos de trazabilidad, conservación, integridad, legibilidad, accesibilidad e inalterabilidad de los registros de facturación.
43.3. El Cliente será responsable de utilizar dichas funcionalidades conforme a la normativa fiscal, contable y de facturación aplicable, así como de declarar correctamente sus operaciones, revisar sus facturas, configurar sus datos fiscales y atender sus obligaciones ante la Agencia Tributaria u otras autoridades competentes.
43.4. El Cliente no deberá manipular, alterar, eliminar, simular, duplicar, omitir o falsear registros de facturación, series, numeraciones, importes, impuestos, fechas, clientes, conceptos o cualquier otro elemento fiscal relevante.
43.5. Sanidalia no responderá de sanciones, liquidaciones, recargos, intereses, reclamaciones o perjuicios derivados de datos fiscales incorrectos, operaciones no declaradas, facturación simulada, manipulación indebida, uso fraudulento o incumplimiento de obligaciones fiscales propias del Cliente, salvo que dichos daños sean consecuencia directa de dolo, negligencia grave o incumplimiento legal imputable a Sanidalia.
43.6. Sanidalia podrá implementar medidas técnicas de integridad, trazabilidad, bloqueo, registro de eventos, encadenamiento, huellas, identificadores o mecanismos equivalentes cuando resulten necesarios o convenientes para cumplir con la normativa aplicable a sistemas informáticos de facturación.
43.7. El Cliente acepta que determinadas operaciones de facturación, una vez emitidas, registradas o comunicadas conforme a la normativa aplicable, podrán estar sujetas a limitaciones de modificación, anulación o eliminación, debiendo corregirse mediante los mecanismos legalmente previstos, como facturas rectificativas, abonos u otros procedimientos admitidos.
43.8. El Cliente será responsable de consultar con su asesor fiscal, contable o jurídico la correcta configuración y uso de las funcionalidades de facturación en función de su régimen fiscal, actividad, obligaciones de facturación, exenciones, impuestos aplicables y normativa vigente.
44.1. A la finalización de la relación contractual, el Cliente dispondrá de un plazo ordinario de 30 días naturales para proceder a la exportación de sus datos personales, documentación clínica y ficheros de facturación almacenados en la plataforma, salvo acuerdo escrito distinto o ampliación concedida por Sanidalia.
44.2. Sanidalia pondrá a disposición del Cliente, cuando la funcionalidad esté disponible, mecanismos de descarga o exportación en formatos digitales estructurados, legibles y de uso común, tales como CSV, JSON, PDF u otros formatos habilitados en la plataforma.
44.3. Cuando la plataforma disponga de funcionalidades avanzadas de interoperabilidad, Sanidalia podrá facilitar exportaciones compatibles con estándares técnicos aplicables, sin que ello implique obligación de compatibilidad universal con todos los sistemas de terceros.
44.4. Transcurrido el plazo de reversibilidad, Sanidalia procederá a la supresión o bloqueo de los datos en entornos activos de producción, según proceda. Los datos residuales contenidos en copias de seguridad cifradas permanecerán bloqueados hasta su eliminación conforme a los ciclos técnicos de rotación y sobreescritura.
44.5. Sanidalia no responderá de reclamaciones, sanciones o perjuicios derivados de la falta de exportación, descarga o conservación de la información por parte del Cliente dentro del plazo de reversibilidad, salvo que dicha falta de acceso, exportación o conservación sea consecuencia directa de dolo, negligencia grave o incumplimiento imputable a Sanidalia.
44.6. La reversibilidad de datos podrá estar condicionada por limitaciones técnicas, formato de origen, disponibilidad de módulos, estructura de datos, volumen de información, integraciones utilizadas o funcionalidades contratadas.
44.7. Las exportaciones complejas, personalizadas o fuera de las funcionalidades ordinarias podrán estar sujetas a presupuesto, planificación técnica y aceptación previa.
45.1. Salvo instrucción documentada distinta del Cliente, Sanidalia procederá a la supresión o bloqueo de los datos conforme a la cláusula anterior.
45.2. Si el Cliente solicita la transmisión de los datos a otro proveedor, Sanidalia prestará asistencia razonable, siempre que sea técnicamente viable y se acuerden las condiciones, formato, alcance, plazos y costes aplicables.
45.3. Sanidalia podrá conservar bloqueados aquellos datos, registros o evidencias que resulten necesarios para atender responsabilidades legales, contractuales, administrativas, fiscales, judiciales, de seguridad o cumplimiento.
45.4. Sanidalia podrá conservar evidencias de aceptación contractual, facturación propia, comunicaciones contractuales, registros técnicos, logs, eventos de seguridad o datos necesarios para la defensa frente a reclamaciones durante los plazos legalmente aplicables.
46.1. El Cliente se obliga a cumplir la normativa aplicable en materia de protección de datos; tratar únicamente datos lícitos, adecuados, pertinentes y necesarios; informar a los interesados; obtener consentimientos cuando proceda; atender derechos de los interesados; configurar correctamente usuarios, permisos, comunicaciones y funcionalidades; no introducir datos excesivos o innecesarios; supervisar el uso de la plataforma por sus usuarios autorizados; adoptar medidas internas de seguridad; comunicar a Sanidalia incidencias relevantes que afecten a la seguridad del servicio; revisar sus textos legales, consentimientos, contratos y documentos propios; realizar evaluaciones de impacto cuando proceda; cumplir la normativa sanitaria, profesional, fiscal, laboral y deontológica aplicable; conservar la documentación que legalmente deba custodiar; revisar periódicamente sus configuraciones, usuarios, permisos y canales de comunicación; garantizar la veracidad e integridad de los datos fiscales y de facturación; formar o informar razonablemente a sus usuarios autorizados sobre el uso correcto de la plataforma; dar de baja usuarios que ya no deban acceder a la plataforma; y revisar periódicamente destinatarios, contactos, tutores, representantes y canales de comunicación.
47.1. Sanidalia se obliga a tratar los datos únicamente conforme a instrucciones documentadas del Cliente; garantizar la confidencialidad del personal autorizado; aplicar medidas técnicas y organizativas apropiadas; asistir razonablemente al Cliente en el ejercicio de derechos de los interesados; asistir razonablemente al Cliente en brechas de seguridad; asistir razonablemente al Cliente en evaluaciones de impacto y consultas previas; regular la relación con subencargados; poner a disposición información razonable para demostrar cumplimiento; suprimir, devolver o bloquear los datos al finalizar el servicio conforme al contrato; informar al Cliente si considera que una instrucción infringe la normativa aplicable, cuando dicha apreciación sea razonablemente evidente; mantener medidas razonables de continuidad, seguridad, trazabilidad y soporte técnico; y custodiar registros técnicos cuando sean necesarios para seguridad, auditoría técnica, cumplimiento o defensa frente a reclamaciones.
48.1. Sanidalia podrá tratar información anonimizada, agregada o estadística que no permita identificar al Cliente ni a personas físicas, con fines de análisis técnico, mejora del servicio, seguridad, rendimiento, métricas, investigación interna, desarrollo de producto o información comercial agregada.
48.2. Dichos tratamientos no tendrán la consideración de tratamiento de datos personales cuando la anonimización sea efectiva conforme a la normativa aplicable.
48.3. Sanidalia no utilizará datos de salud identificables del Cliente para entrenar modelos de inteligencia artificial con finalidades propias sin base jurídica válida o autorización expresa cuando resulte necesaria.
49.1. A efectos de comunicaciones relacionadas con protección de datos, el Cliente utilizará el canal habilitado por Sanidalia o el correo electrónico que Sanidalia indique en cada momento.
49.2. Salvo comunicación en contrario, el contacto de privacidad de Sanidalia será: privacidad@sanidalia.com.
49.3. El Cliente deberá mantener actualizado su correo de contacto administrativo, legal y de protección de datos.
50.1. Cada usuario deberá disponer de credenciales individuales.
50.2. El Cliente evitará compartir usuarios, contraseñas o accesos genéricos entre varias personas.
50.3. El Cliente será responsable de revocar accesos de empleados, profesionales, colaboradores o terceros cuando dejen de estar autorizados.
50.4. El Cliente deberá comunicar a Sanidalia cualquier sospecha de compromiso de credenciales, acceso indebido o uso no autorizado de una cuenta.
50.5. El Cliente deberá adoptar medidas razonables para que sus usuarios utilicen contraseñas robustas, dispositivos seguros y canales adecuados de acceso.
51.1. La plataforma podrá permitir la configuración de distintos perfiles, roles o permisos.
51.2. El Cliente será responsable de asignar a cada usuario los permisos adecuados conforme a sus funciones y necesidad de acceso.
51.3. Sanidalia no será responsable de accesos internos indebidos derivados de una configuración incorrecta de permisos por parte del Cliente, salvo fallo técnico imputable directamente a Sanidalia.
51.4. El Cliente deberá revisar periódicamente los permisos concedidos, especialmente en centros con múltiples profesionales, colaboradores autónomos, empleados administrativos o sedes.
52.1. Sanidalia podrá registrar de forma automatizada eventos relevantes de acceso, visualización, modificación, extracción, comunicación, exportación o supresión realizados sobre los datos gestionados en la plataforma, identificando, cuando sea técnicamente posible, el usuario, fecha, hora, acción realizada e identificador del registro afectado.
52.2. Los registros de actividad generados por la plataforma estarán protegidos mediante medidas técnicas y organizativas orientadas a preservar su integridad, trazabilidad y disponibilidad.
52.3. El Cliente, sus administradores y sus usuarios autorizados no podrán modificar, editar, manipular ni eliminar dichos registros desde las funcionalidades ordinarias de la plataforma.
52.4. Sanidalia custodiará dichos registros de forma segura durante los plazos técnicos o legales aplicables, pudiendo utilizarlos para seguridad, soporte, auditoría técnica, investigación de incidencias, asistencia al Responsable, requerimientos de autoridad competente o defensa frente a reclamaciones.
52.5. El acceso a logs o registros podrá estar limitado por razones de seguridad, confidencialidad, protección de otros clientes, secreto empresarial, arquitectura técnica o cumplimiento normativo.
52.6. Sanidalia podrá aplicar políticas de retención, rotación, archivo o bloqueo de logs conforme a criterios técnicos, legales y de seguridad.
52.7. La existencia de logs no exime al Cliente de supervisar adecuadamente sus usuarios, permisos, accesos y uso interno de la plataforma.
53.1. Sanidalia aplicará medidas razonables de backup, restauración y continuidad de negocio.
53.2. Las copias de seguridad estarán destinadas principalmente a recuperación técnica ante incidencias, no a restauraciones discrecionales o selectivas solicitadas por el Cliente, salvo que Sanidalia lo acepte expresamente.
53.3. Los backups tendrán ciclos técnicos de retención, rotación y sobreescritura definidos por Sanidalia o sus proveedores.
53.4. Los datos contenidos en copias de seguridad podrán permanecer bloqueados hasta su eliminación conforme a dichos ciclos técnicos, sin que sean tratados para finalidades ordinarias.
53.5. El Cliente reconoce que las copias de seguridad técnicas de Sanidalia no sustituyen sus obligaciones propias de conservación legal, archivo, exportación o custodia documental.
54.1. Sanidalia procurará mantener separación razonable entre entornos de producción, desarrollo, prueba o preproducción.
54.2. Cuando sea posible, se evitará utilizar datos reales en entornos no productivos. Si fuera necesario por razones técnicas, se aplicarán medidas razonables de minimización, limitación de acceso y seguridad.
54.3. Sanidalia podrá utilizar datos anonimizados, seudonimizados o de prueba para desarrollo, control de calidad o mejora técnica de la plataforma.
55.1. Sanidalia mantendrá procedimientos internos de detección, análisis, clasificación, mitigación y documentación de incidencias técnicas y de seguridad.
55.2. El Cliente deberá comunicar a Sanidalia cualquier sospecha de acceso indebido, credenciales comprometidas, error de configuración, comunicación incorrecta o incidente que pueda afectar a la seguridad de los datos.
55.3. El Cliente deberá colaborar razonablemente con Sanidalia en la investigación de incidencias cuando estas puedan tener origen en su configuración, usuarios, credenciales, dispositivos, integraciones o uso de la plataforma.
56.1. Sanidalia aplicará medidas razonables de continuidad, recuperación y resiliencia proporcionadas al tipo de servicio prestado.
56.2. La continuidad puede depender de proveedores de infraestructura, comunicaciones, cloud, email, pagos, mensajería u otros servicios externos.
56.3. Sanidalia podrá priorizar la restauración de servicios críticos cuando se produzca una incidencia general.
57.1. Sanidalia podrá aplicar actualizaciones, parches, cambios de configuración o medidas de seguridad cuando lo considere necesario para proteger la plataforma, los datos, la infraestructura o los derechos de los usuarios.
57.2. En situaciones de riesgo, Sanidalia podrá adoptar medidas inmediatas, incluso si afectan temporalmente a determinadas funcionalidades.
57.3. El Cliente no podrá impedir la aplicación de medidas de seguridad necesarias para proteger la plataforma o cumplir obligaciones legales.
58.1. Sanidalia podrá suspender total o parcialmente cuentas, usuarios, integraciones, comunicaciones o funcionalidades cuando detecte un riesgo de seguridad, uso abusivo, actividad irregular, acceso no autorizado, compromiso de credenciales o incumplimiento grave del contrato.
58.2. Sanidalia informará al Cliente cuando sea razonablemente posible y siempre que ello no comprometa la seguridad o una investigación en curso.
58.3. La suspensión por riesgo de seguridad podrá mantenerse durante el tiempo necesario para investigar, mitigar o corregir el riesgo detectado.
59.1. Cuando el Cliente utilice Sanidalia para gestionar datos de pacientes, usuarios o interesados fallecidos, corresponderá al Cliente valorar y atender las solicitudes que puedan formular familiares, personas vinculadas de hecho, herederos u otras personas legitimadas conforme a la normativa aplicable.
59.2. El Cliente será responsable de estimar, denegar, limitar o documentar el acceso, rectificación o supresión de datos de personas fallecidas cuando resulte procedente.
59.3. Sanidalia actuará como proveedor tecnológico y prestará asistencia razonable al Cliente cuando resulte técnicamente posible y proporcionado.
60.1. Sanidalia podrá actualizar el presente contrato para adaptarlo a cambios normativos, técnicos, operativos, funcionales, comerciales o de seguridad.
60.2. Cuando las modificaciones sean sustanciales, Sanidalia las comunicará al Cliente por medios razonables.
60.3. El uso continuado de la plataforma tras la entrada en vigor de las modificaciones supondrá la aceptación de la versión actualizada, salvo que el Cliente resuelva el contrato conforme a las condiciones aplicables.
60.4. Sanidalia conservará, cuando sea técnicamente posible, evidencia de la versión contractual aceptada por el Cliente.
61.1. En caso de contradicción entre el presente contrato y documentos, anexos, propuestas, plantillas o contratos de encargo propuestos por el Cliente, prevalecerá el presente contrato en todo aquello relativo a: naturaleza SaaS del servicio; arquitectura técnica de la plataforma; medidas de seguridad; subencargados; transferencias internacionales; reversibilidad y supresión; limitación de responsabilidad; propiedad intelectual; funcionamiento operativo; alcance del encargo de tratamiento; facturación, trazabilidad técnica y funcionamiento de módulos fiscales; y logs, registros de actividad y evidencias técnicas.
61.2. Cualquier modificación del presente contrato deberá ser aceptada expresamente por Sanidalia por escrito.
62.1. El Cliente no podrá ceder el contrato, sus derechos, obligaciones, licencias o accesos sin autorización previa por escrito de Sanidalia.
62.2. Sanidalia podrá ceder el contrato en caso de reorganización societaria, fusión, escisión, transmisión de rama de actividad, adquisición, cambio de titularidad del producto o sucesión empresarial, siempre que se mantengan garantías razonables para el Cliente.
63.1. Si alguna cláusula del presente contrato fuera declarada nula, inválida o inaplicable, dicha nulidad no afectará al resto del contrato.
63.2. Las partes sustituirán la cláusula afectada por otra válida que se aproxime lo máximo posible a la finalidad económica, jurídica y operativa perseguida.
64.1. El presente contrato se regirá por la legislación española y, en materia de protección de datos, por el Reglamento (UE) 2016/679, la Ley Orgánica 3/2018 y demás normativa aplicable.
64.2. Salvo norma imperativa en contrario, las partes se someten a los Juzgados y Tribunales de Madrid capital, con renuncia expresa a cualquier otro fuero que pudiera corresponderles.
65.1. El presente contrato podrá ser aceptado mediante firma manuscrita, firma electrónica, aceptación digital, check-box, contratación online, uso de la plataforma, pago del servicio o cualquier otro mecanismo que permita acreditar la aceptación por parte del Cliente.
65.2. Sanidalia podrá conservar evidencias de aceptación, incluyendo fecha, hora, IP, usuario, email, identificador de cuenta, versión contractual aceptada y demás metadatos necesarios para acreditar la contratación.
El Cliente autoriza inicialmente la intervención de los siguientes subencargados, en la medida en que sean necesarios para la prestación del servicio:
| Proveedor | Servicio | Área principal | Finalidad | Garantías |
|---|---|---|---|---|
| Axarnet Comunicaciones, S.L. | Infraestructura de hosting, alojamiento de servidores, centros de datos físicos, bases de datos principales de producción. | España, Unión Europea. | Alojamiento, disponibilidad técnica, seguridad, continuidad de la plataforma y soporte de infraestructura. | Contrato de encargo de tratamiento art. 28 RGPD, cuando proceda. |
| Google Cloud / Google Workspace / Google Drive | Almacenamiento en la nube, copias de seguridad, infraestructura, documentación interna. | Región de Europa / EEE, según configuración contratada. | Copias de seguridad, almacenamiento técnico, soporte operativo, documentación interna. | Cláusulas Contractuales Tipo cuando proceda, medidas de seguridad del proveedor, región europea cuando esté habilitada. |
| Mailjet / Sinch Email | Email transaccional, infraestructura e intermediación técnica para el envío automatizado de correos. | Unión Europea. | Envío de emails transaccionales, notificaciones y recordatorios. | Contrato de encargo de tratamiento o condiciones equivalentes. |
| Twilio Ireland Limited o proveedor equivalente de comunicaciones | Mensajería, SMS, WhatsApp, comunicaciones transaccionales o integraciones de comunicación. | Unión Europea o áreas cubiertas por garantías aplicables. | Envío, recepción y gestión técnica de comunicaciones. | Cláusulas Contractuales Tipo cuando proceda y medidas de seguridad del proveedor. |
| Proveedores de monitorización, seguridad, analítica técnica o soporte | Supervisión técnica, detección de errores, seguridad, logs, rendimiento, soporte o continuidad. | Unión Europea o áreas cubiertas por garantías aplicables. | Mantenimiento, seguridad, mejora técnica, prevención de incidentes. | Condiciones contractuales y de protección de datos adecuadas al servicio prestado. |
Sanidalia podrá actualizar este listado conforme al procedimiento previsto en el contrato. Cuando un proveedor trate datos fuera del Espacio Económico Europeo, Sanidalia aplicará las garantías previstas en la normativa vigente, incluyendo, cuando proceda, Cláusulas Contractuales Tipo, decisiones de adecuación, evaluaciones de transferencia y medidas complementarias razonables.
Sanidalia aplicará medidas técnicas y organizativas apropiadas al riesgo, incluyendo, entre otras, las siguientes:
[X] Declaro que dispongo de capacidad legal suficiente y, en su caso, poderes de representación bastantes para contratar y obligar contractualmente a la entidad, sociedad, clínica, centro, profesional independiente o cuenta que se da de alta en Sanidalia. Asimismo, declaro haber leído, entendido y aceptado en su totalidad las Cláusulas Generales del Servicio SaaS y el Contrato de Encargo de Tratamiento de Datos Personales de Sanidalia. Declaro igualmente conocer que Sanidalia actúa como proveedor tecnológico y encargado del tratamiento, y que corresponde al Cliente, como responsable del tratamiento, conservar, exportar y custodiar las copias o documentación clínica, sanitaria, fiscal, contable o administrativa cuya conservación le resulte legalmente exigible. Declaro conocer que el uso de los módulos de facturación, pagos, cobros o emisión de documentos fiscales exige introducir información veraz, revisar la configuración fiscal aplicable y utilizar la plataforma conforme a la normativa fiscal y de facturación vigente.
ACEPTACIÓN DIGITAL: Al marcar la casilla “Acepto la política de privacidad y los términos” y completar el registro, el Cliente acepta vincularse por el presente contrato (Versión 1.4). Sanidalia podrá registrar, como evidencia de aceptación: fecha y hora (UTC), dirección IP, identificador de usuario, versión del documento y huella técnica razonable.