Contrato de Encargo de Tratamiento (DPA)

Última actualización: julio de 2026 · Cláusulas del art. 28 RGPD (UE 2016/679) y LOPDGDD (LO 3/2018)

1. Partes y posición de cada una

El presente contrato de encargo de tratamiento (en adelante, el DPA) forma parte integrante de los Términos y Condiciones y regula el tratamiento de datos personales que Finerce LLC lleva a cabo por cuenta del cliente.

  • Responsable del tratamiento: la clínica, centro sanitario o profesional que contrata el servicio. Determina los fines y medios del tratamiento de los datos de sus pacientes y es la titular de la historia clínica a efectos de la Ley 41/2002.
  • Encargado del tratamiento: Finerce LLC, con domicilio en 2105 Vista Oeste St NW, Suite E-5257, Albuquerque, NM 87120, Estados Unidos y NIF EIN 37-2054687, que presta el servicio Rehabilitia.

Este DPA se celebra en forma electrónica, conforme al artículo 28.9 del RGPD, y se entiende aceptado por el responsable mediante su aceptación expresa en el alta del servicio, junto con los Términos y Condiciones y la Política de Privacidad. El encargado conserva, por cada usuario que acepta, la versión concreta del documento aceptado, la fecha y hora, la dirección IP, el agente de usuario y un resumen criptográfico calculado sobre esos datos, que permite acreditar que la aceptación registrada no ha sido alterada. Cuando se publica una versión nueva de este DPA, se solicita una nueva aceptación y se conserva de igual modo. El responsable puede descargar en cualquier momento el documento en formato PDF y solicitar copia de su registro de aceptación en la dirección indicada en la cláusula 17.

2. Objeto del encargo

El objeto del encargo es el tratamiento de datos personales necesario para prestar el servicio Rehabilitia al responsable: una plataforma en la nube de gestión de clínicas que incluye agenda y citas, ficha e historia clínica de pacientes, documentación y consentimientos, presupuestos y facturación, comunicaciones con pacientes, control horario del personal y funcionalidades asistidas por inteligencia artificial. El encargado no trata los datos para ninguna finalidad propia distinta de la prestación del servicio.

3. Duración

El encargo tiene la misma duración que la relación contractual entre las partes: comienza con el alta en el servicio (incluido el periodo de prueba gratuito) y finaliza con la terminación de la suscripción por cualquier causa. La obligación de confidencialidad subsiste sin límite temporal.

Tras la terminación, la cuenta permanece accesible durante 30 días naturales para que el responsable pueda descargar sus datos mediante las funciones de exportación de la plataforma. Antes de que venza ese plazo, el encargado avisa por correo electrónico indicando la fecha exacta de supresión. Transcurridos los 30 días, la supresión se ejecuta de forma automática en los términos de la cláusula 12. Si el responsable vuelve a suscribirse dentro de ese plazo, la supresión queda sin efecto.

4. Naturaleza y finalidad del tratamiento

Las operaciones de tratamiento incluyen la recogida, registro, estructuración, conservación, consulta, modificación, extracción, comunicación por transmisión, cotejo, limitación y supresión de datos, siempre por cuenta y bajo instrucciones del responsable. Las finalidades concretas son:

  • Gestión de la agenda, las citas y la ocupación de la clínica.
  • Registro y consulta de la historia clínica, valoraciones, notas de sesión y documentación asociada.
  • Gestión de consentimientos informados y de protección de datos de los pacientes.
  • Facturación, presupuestos y gestión de cobros de la clínica a sus pacientes.
  • Envío de recordatorios de cita, encuestas de satisfacción y comunicaciones por correo electrónico y WhatsApp, cuando el responsable active estos canales.
  • Registro de jornada del personal de la clínica.
  • Funcionalidades de inteligencia artificial que ayudan al personal a redactar, resumir, consultar y organizar la información de la clínica.
  • Soporte técnico, seguridad, prevención del fraude y mantenimiento del servicio.

5. Tipo de datos personales

El tratamiento puede afectar a las siguientes categorías de datos:

  • Identificativos y de contacto: nombre y apellidos, documento de identidad, fecha de nacimiento, dirección, teléfono y correo electrónico.
  • Categorías especiales (art. 9 RGPD): datos relativos a la salud, incluidos antecedentes, diagnósticos, valoraciones funcionales, evolución del tratamiento, notas clínicas e imágenes o documentos clínicos que el responsable incorpore.
  • Económicos y de facturación: importes, conceptos, presupuestos, facturas y estado de pago de los servicios prestados por la clínica al paciente.
  • Laborales: datos del personal de la clínica, incluidos registros de jornada.
  • Técnicos y de trazabilidad: identificadores de usuario, direcciones IP, agente de usuario y registros de acceso y de actividad sobre datos clínicos.

6. Categorías de interesados

Pacientes del responsable y, en su caso, sus representantes legales o tutores; personal empleado y profesionales colaboradores del responsable con acceso a la plataforma; y personas de contacto de terceros que el responsable registre en la plataforma (por ejemplo, mutuas o entidades aseguradoras).

7. Obligaciones del encargado (art. 28.3 RGPD)

Finerce LLC se obliga a:

  • a) Instrucciones documentadas. Tratar los datos únicamente siguiendo las instrucciones documentadas del responsable, incluidas las relativas a transferencias internacionales, salvo obligación legal que le imponga otra cosa, en cuyo caso lo informará previamente al responsable salvo prohibición legal por razones de interés público.
  • b) Confidencialidad. Garantizar que las personas autorizadas para tratar los datos se han comprometido expresamente y por escrito a respetar la confidencialidad y están sujetas al deber de secreto, que subsiste tras el fin de la relación.
  • c) Seguridad. Aplicar las medidas técnicas y organizativas del artículo 32 del RGPD descritas en la cláusula 10.
  • d) Subencargados. Respetar las condiciones de la cláusula 8 para recurrir a otro encargado.
  • e) Derechos de los interesados. Asistir al responsable, mediante medidas técnicas y organizativas apropiadas, para que pueda atender las solicitudes de ejercicio de derechos. Si un interesado se dirige directamente al encargado, este trasladará la solicitud al responsable sin dilación indebida y no responderá por su cuenta.
  • f) Asistencia adicional. Ayudar al responsable a cumplir sus obligaciones de los artículos 32 a 36 del RGPD (seguridad, notificación de violaciones, evaluaciones de impacto y consulta previa), teniendo en cuenta la naturaleza del tratamiento y la información disponible.
  • g) Supresión o devolución. A elección del responsable, suprimir o devolver todos los datos al finalizar la prestación, en los términos de la cláusula 12.
  • h) Acreditación e inspecciones. Poner a disposición del responsable la información necesaria para demostrar el cumplimiento de estas obligaciones y permitir las auditorías previstas en la cláusula 13.

El encargado informará inmediatamente al responsable si considera que una instrucción infringe el RGPD, la LOPDGDD u otra norma de protección de datos.

8. Subencargados

El responsable autoriza de forma general al encargado a recurrir a los subencargados que se relacionan a continuación. El encargado suscribirá con cada uno de ellos un contrato que imponga las mismas obligaciones de protección de datos que las previstas en este DPA y responderá frente al responsable del incumplimiento de sus obligaciones.

Amazon Web Services
Finalidad: Alojamiento de la aplicación, base de datos (Aurora DSQL), almacenamiento de archivos y documentos (S3), distribución de contenido (CloudFront) y custodia de secretos (SSM).
Datos: Todas las categorías de datos tratadas en la plataforma, incluidos datos de salud.
Ubicación del tratamiento: eu-west-1 (Irlanda, Unión Europea)
Anthropic PBC
Finalidad: Modelos de lenguaje (Claude) que dan servicio al asistente de IA de la plataforma y al soporte.
Datos: El contenido de las consultas del personal de la clínica y el contexto necesario para responderlas, que puede incluir datos identificativos y clínicos de pacientes.
Ubicación del tratamiento: Estados Unidos
Stripe
Finalidad: Gestión de suscripciones, cobros y facturación del servicio.
Datos: Datos de facturación y de contacto de la clínica y del medio de pago. No se le comunican datos de pacientes.
Ubicación del tratamiento: Unión Europea y Estados Unidos
Resend
Finalidad: Envío de correo transaccional (restablecimiento de contraseña y avisos operativos del servicio).
Datos: Dirección de correo del destinatario y contenido del mensaje.
Ubicación del tratamiento: Estados Unidos
Messaging Hub (infraestructura propia de Finerce LLC)
Finalidad: Servicio propio de envío de recordatorios de cita, solicitudes de reseña y avisos por correo electrónico y WhatsApp.
Datos: Nombre, teléfono, correo electrónico del paciente y contenido del mensaje.
Ubicación del tratamiento: eu-west-1 (Irlanda, Unión Europea)
Meta Platforms Ireland Ltd. (WhatsApp)
Finalidad: Entrega de los mensajes que la clínica decide enviar por WhatsApp. Solo interviene si la clínica activa este canal.
Datos: Número de teléfono del paciente y contenido del mensaje enviado.
Ubicación del tratamiento: Irlanda, con transferencias a Estados Unidos
Google (Gemini)
Finalidad: Proveedor alternativo de modelos de lenguaje. Solo interviene si se configura como proveedor de IA en lugar de Anthropic.
Datos: El mismo contexto que se enviaría a Anthropic, incluidos posibles datos de pacientes.
Ubicación del tratamiento: Estados Unidos

El encargado informará al responsable de cualquier alta o sustitución de subencargado con una antelación razonable, dando al responsable la posibilidad de oponerse. Si el responsable se opone por motivos razonables de protección de datos y no es posible una alternativa, cualquiera de las partes podrá resolver el contrato sin penalización.

El preaviso será de 30 días naturales y se comunicará por correo electrónico a la dirección de contacto administrativa de la clínica, además de actualizarse la relación publicada en esta cláusula. Si el responsable no se opone dentro de ese plazo, se entenderá que acepta el nuevo subencargado. Cuando la sustitución sea urgente por motivos de seguridad o por el cese del proveedor anterior, el encargado podrá realizarla de inmediato, informando al responsable sin dilación y manteniendo intacto su derecho de oposición y de resolución.

Con cada uno de los subencargados anteriores están en vigor las condiciones de tratamiento de datos del propio proveedor, incorporadas por referencia al contrato suscrito con él: el AWS GDPR Data Processing Addendum con Amazon Web Services, el Data Processing Addendum de Anthropic PBC, el Stripe Data Processing Agreement con Stripe, el Data Processing Agreement de Resend y el Cloud Data Processing Addendum de Google. El encargado facilitará copia de cualquiera de ellos al responsable que lo solicite en la dirección de la cláusula 17.

Advertencia sobre el canal de WhatsApp. El envío por WhatsApp es opcional, está desactivado por defecto y se realiza a través del propio número y de la propia cuenta de WhatsApp de la clínica, que esta vincula a la plataforma. En consecuencia, la relación con Meta es la que la clínica mantiene directamente con WhatsApp y le resultan aplicables sus condiciones de uso, que prohíben expresamente el envío de información de salud y no contemplan a las entidades sanitarias como destinatarias del servicio. El responsable debe limitar el uso de este canal a la logística de las citas (recordatorios, confirmaciones y cambios de hora) y no incorporar a los mensajes diagnósticos, tratamientos ni ningún otro dato de salud. Para comunicaciones que contengan información clínica debe utilizarse el portal del paciente o el correo electrónico.

Servicios externos que no tratan datos personales. Para mantener al día el calendario de festivos, la plataforma consulta las fuentes públicas OpenHolidays API y calendarios.ideal.es. Estas consultas se realizan desde los servidores del encargado y transmiten únicamente el país, el código de comunidad autónoma o municipio y el año; no contienen ningún dato personal ni identifican a la clínica, al personal ni a los pacientes. Por ese motivo estos proveedores no son subencargados del tratamiento y no figuran en la relación anterior.

9. Transferencias internacionales

Los datos se almacenan de forma permanente en la región eu-west-1 (Irlanda, Unión Europea). No obstante, algunos de los subencargados enumerados en la cláusula 8 (Anthropic, Resend, Google y, en su caso, Stripe y WhatsApp) tratan datos fuera del Espacio Económico Europeo, por lo que existen transferencias internacionales que deben ampararse en las garantías del capítulo V del RGPD: cláusulas contractuales tipo, decisión de adecuación o, cuando proceda, medidas suplementarias derivadas de una evaluación de impacto de la transferencia.

La garantía aplicable a cada uno es la siguiente:

  • Amazon Web Services: cláusulas contractuales tipo (módulos 2 y 3) del AWS GDPR Data Processing Addendum. Los datos permanecen almacenados en eu-west-1 (Irlanda, Unión Europea); la transferencia se limita a los supuestos de soporte y administración previstos en dicho anexo.
  • Anthropic PBC: cláusulas contractuales tipo (módulos 2 y 3) con las adendas del Reino Unido y de Suiza. Anthropic no figura en la lista del EU-U.S. Data Privacy Framework, por lo que las cláusulas tipo son la única garantía disponible y la transferencia se apoya además en las medidas suplementarias descritas en la cláusula 15.
  • Stripe: certificación en el EU-U.S. Data Privacy Framework y cláusulas contractuales tipo con su filial europea. No recibe datos de pacientes.
  • Resend: cláusulas contractuales tipo (módulos 1, 2 y 3). Su certificación en el Data Privacy Framework se ostenta a través de su entidad matriz.
  • Google: certificación en el EU-U.S. Data Privacy Framework y cláusulas contractuales tipo del Cloud Data Processing Addendum.
  • Meta Platforms: certificación en el EU-U.S. Data Privacy Framework y cláusulas contractuales tipo (módulo 3). Solo interviene si el responsable activa el canal de WhatsApp, con las limitaciones advertidas en la cláusula 8.

El encargado mantiene y revisa periódicamente la evaluación de impacto de estas transferencias y la pone a disposición del responsable que la solicite. El responsable puede oponerse al uso de un proveedor concreto en los términos de la cláusula 8; en el caso de los proveedores de inteligencia artificial, puede además desactivar por completo estas funcionalidades conforme a la cláusula 15, con lo que ninguna transferencia a Anthropic ni a Google llega a producirse.

10. Medidas técnicas y organizativas de seguridad

El encargado aplica, como mínimo, las siguientes medidas, revisables para mantener un nivel de seguridad adecuado al riesgo:

  • Cifrado en tránsito: todas las comunicaciones con la plataforma se realizan sobre TLS.
  • Cifrado de datos personales en reposo: los datos identificativos de paciente se almacenan cifrados con AES-256-GCM, adicionalmente al cifrado de la propia infraestructura.
  • Control de acceso: autenticación con contraseña sometida a funciones de derivación segura, segundo factor de autenticación (TOTP) disponible, sesiones con tokens de vida corta y rotación de tokens de refresco, y cookies con los atributos HttpOnly, Secure y SameSite.
  • Aislamiento entre clientes: arquitectura multi-tenant en la que toda consulta queda acotada al identificador de la clínica, de modo que ningún usuario puede acceder a datos de otra.
  • Perfiles y mínimo privilegio: permisos por rol dentro de la clínica, de forma que cada profesional accede únicamente a la información necesaria.
  • Registro de actividad: traza de accesos y de modificaciones sobre la documentación clínica, con identificación del actor, fecha, dirección IP y agente de usuario.
  • Seudonimización: los identificadores personales se sustituyen por resúmenes criptográficos en los registros que deben sobrevivir a las purgas de retención.
  • Supresión automatizada: procesos periódicos que eliminan los datos cuyo plazo de conservación ha vencido, dejando constancia agregada de la purga.
  • Almacenamiento de documentos: los archivos clínicos se guardan en almacenamiento privado, accesible solo mediante enlaces firmados y temporales.
  • Custodia de credenciales: los secretos y claves de acceso se gestionan en un servicio dedicado y nunca se almacenan junto al código.

Copias de seguridad. La base de datos de producción se copia mediante AWS Backup con una copia completa diaria a las 03:30 (hora peninsular española) y una copia completa mensual el día 1 a las 02:30. Las copias de la base de datos utilizada por el servicio son siempre completas, nunca incrementales. Las copias diarias se conservan 14 días y las mensuales 180 días, y se eliminan automáticamente al vencer ese plazo. Todas las copias se cifran en reposo con claves gestionadas por el encargado en AWS Key Management Service, con rotación anual, distintas de las del entorno en producción. Los almacenes de copias tienen activada una política que impide el borrado de una copia antes de su vencimiento. La copia principal reside en Irlanda (eu-west-1) y las copias diarias se replican además a Fráncfort (eu-central-1), donde se conservan 7 días: ambas ubicaciones están dentro del Espacio Económico Europeo, por lo que la existencia de copias no introduce transferencias internacionales adicionales a las descritas en la cláusula 9. Los plazos de conservación se han fijado deliberadamente cortos: las copias de este servicio son siempre completas, de modo que cada día adicional es una copia íntegra más de datos de salud, y una retención larga amplía el alcance de una eventual brecha y retrasa la supresión exigida por el artículo 17 del RGPD. La obligación de conservar la historia clínica durante cinco años (artículo 17 de la Ley 41/2002) recae sobre el responsable respecto del registro vivo y no constituye un plazo mínimo para estas copias.

Continuidad y límites de la restauración. El objetivo de punto de recuperación (RPO) es de 24 horas: el servicio de base de datos utilizado no ofrece recuperación a un instante concreto, de modo que la restauración devuelve el estado de la última copia completa y puede suponer la pérdida de hasta un día de información. El encargado no compromete un objetivo de tiempo de recuperación (RTO) porque el proveedor no publica una duración garantizada para esta operación. La restauración no se realiza sobre el clúster existente, sino que crea uno nuevo, y no admite la recuperación de elementos individuales: solo puede restaurarse la base de datos completa, por lo que recuperar los datos de un único paciente o de una única clínica exige restaurar el conjunto y extraer después la información. El proveedor no ofrece pruebas de restauración automatizadas para este tipo de recurso, por lo que las pruebas se ejecutan y documentan de forma manual. Los fallos de los trabajos de copia generan una alerta automática a la dirección de contacto del encargado.

Certificaciones. Finerce LLC no dispone actualmente de certificaciones ni auditorías externas propias (ISO/IEC 27001, SOC 2 o Esquema Nacional de Seguridad), ni se ha adherido a un código de conducta o a un mecanismo de certificación de los artículos 40 y 42 del RGPD. La infraestructura sobre la que se presta el servicio sí está certificada por sus respectivos proveedores: Amazon Web Services mantiene, entre otras, las certificaciones ISO/IEC 27001 e informes SOC 1, SOC 2 y SOC 3 para los servicios y regiones utilizados, y Stripe está certificada como proveedor de servicios PCI DSS de nivel 1. El encargado informará al responsable si obtiene certificaciones propias en el futuro.

11. Violaciones de la seguridad de los datos

El encargado notificará al responsable, sin dilación indebida desde que tenga conocimiento de ella, cualquier violación de la seguridad de los datos personales, facilitando la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las posibles consecuencias, las medidas adoptadas o propuestas y los datos de contacto para obtener más información. Corresponde al responsable decidir sobre la notificación a la Agencia Española de Protección de Datos (AEPD) y, en su caso, a los interesados.

El plazo máximo comprometido es de 48 horas desde que el encargado tiene conocimiento de la violación. La notificación se remitirá por correo electrónico a la dirección de contacto administrativa registrada por la clínica y, si la gravedad lo justifica, se reiterará por cualquier otro medio de contacto disponible. Cuando no sea posible facilitar toda la información en ese plazo, se enviará de forma escalonada sin más dilación indebida, tal como permite el artículo 33.4 del RGPD.

El responsable debe comunicar al encargado, en la dirección indicada en la cláusula 17, cualquier incidente de seguridad o acceso indebido del que tenga conocimiento y que afecte a los datos alojados en la plataforma.

12. Supresión o devolución de los datos

Finalizada la prestación del servicio, el encargado suprimirá los datos personales tratados por cuenta del responsable, salvo que este solicite su devolución. Con carácter previo, el responsable puede obtener en cualquier momento y de forma autónoma una exportación completa de los datos de su clínica (pacientes, citas, notas clínicas, facturas y consentimientos) en formato estructurado y de uso común, así como la exportación individual de un paciente concreto. Los enlaces de descarga generados caducan automáticamente.

El encargado podrá conservar los datos bloqueados durante el tiempo estrictamente necesario para atender las responsabilidades legales que puedan derivarse del tratamiento, transcurrido el cual procederá a su destrucción.

Se recuerda al responsable que la conservación de la historia clínica durante los plazos legalmente exigibles, en particular el mínimo de cinco años previsto en el artículo 17 de la Ley 41/2002, es una obligación propia suya, por lo que debe descargar y custodiar la información antes de solicitar su supresión.

13. Auditorías e inspecciones

El encargado pondrá a disposición del responsable la información necesaria para demostrar el cumplimiento de las obligaciones de este DPA y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por parte del responsable o de un auditor por él mandatado. Las auditorías se realizarán con preaviso razonable, en horario laboral, sin interrumpir la prestación del servicio, con un alcance limitado al tratamiento objeto de este DPA y sujetas a confidencialidad. El encargado podrá satisfacer estas solicitudes aportando informes de auditoría o certificaciones de terceros cuando cubran el alcance solicitado.

El responsable podrá realizar una auditoría al año sin coste, solicitada con al menos 30 días naturales de antelación. Las auditorías adicionales que solicite en el mismo año se realizarán previa aceptación de un presupuesto que cubra el coste razonable de los recursos dedicados. Este límite no se aplica cuando la auditoría venga motivada por una violación de la seguridad que afecte a los datos del responsable, por un requerimiento de una autoridad de control o por una modificación sustancial de las medidas de seguridad o de los subencargados, supuestos en los que la auditoría será siempre gratuita y sin límite de frecuencia.

14. Obligaciones del responsable

El responsable garantiza que dispone de base jurídica suficiente para el tratamiento de los datos que incorpora a la plataforma, en particular para las categorías especiales del artículo 9 del RGPD, que ha informado adecuadamente a los interesados, que mantiene su registro de actividades de tratamiento y que ha realizado, cuando proceda, la correspondiente evaluación de impacto. Asimismo, es responsable de gestionar las altas, bajas y permisos de los usuarios de su clínica y de comunicar sin demora cualquier acceso indebido del que tenga conocimiento.

15. Uso de inteligencia artificial

Las funcionalidades de inteligencia artificial de la plataforma envían al proveedor de modelos indicado en la cláusula 8 el contenido de la consulta y el contexto necesario para responderla, que puede incluir datos de pacientes. Dicho envío se realiza únicamente cuando un usuario de la clínica utiliza estas funcionalidades y con la única finalidad de generar la respuesta solicitada.

No entrenamiento. Los proveedores de modelos se han comprometido contractualmente a no utilizar el contenido enviado para entrenar ni mejorar sus modelos. En el caso de Anthropic, dicho compromiso figura en la sección B de sus Commercial Terms of Service. En el caso de Google, el servicio se utiliza únicamente en su modalidad de pago, a la que resulta aplicable la restricción de entrenamiento de la sección 18 de los Service Specific Terms de Vertex AI; la modalidad gratuita, que sí permitiría el uso de los datos para mejorar el servicio, no se emplea en ningún caso.

Retención en el proveedor. Los proveedores conservan temporalmente el contenido enviado con fines de detección de abuso y de seguridad. Conviene precisar el alcance exacto de este compromiso: la retención limitada figura en la documentación pública de los proveedores y no como cláusula contractual, y en el caso de Anthropic el contenido señalado por sus sistemas de confianza y seguridad puede conservarse durante un plazo superior. El encargado no puede, por tanto, garantizar contractualmente una retención cero en el proveedor, y así se hace constar. Por esta razón el envío se limita al contexto estrictamente necesario para resolver la consulta, y el responsable dispone de la desactivación prevista más abajo.

Supervisión profesional. Las políticas de uso de los proveedores de modelos califican el ámbito sanitario como uso de alto riesgo y exigen que un profesional cualificado revise los resultados antes de que produzcan efecto, así como que se informe a la persona afectada de que está interactuando con un sistema de inteligencia artificial. En consecuencia, el responsable se obliga a que ningún contenido generado se incorpore a la historia clínica sin revisión de un profesional y a informar a los pacientes cuando la interacción se produzca con un asistente automatizado. Las funcionalidades de IA no adoptan decisiones automatizadas de las previstas en el artículo 22 del RGPD.

Desactivación. El responsable puede solicitar en cualquier momento, en la dirección de la cláusula 17, la desactivación completa de las funcionalidades de inteligencia artificial para su clínica. Una vez desactivadas, la plataforma deja de ofrecerlas en la interfaz y bloquea cualquier llamada a los proveedores de modelos, de modo que no se produce envío alguno de datos a Anthropic ni a Google. La desactivación no altera el precio del plan contratado: las funcionalidades de IA se facturan mediante créditos y packs independientes del plan, por lo que la clínica que las desactiva simplemente deja de consumirlos.

16. Responsabilidad y ley aplicable

Cada parte responde de los daños que cause por el incumplimiento de las obligaciones que el RGPD le impone específicamente, en los términos del artículo 82 del RGPD. Los límites de responsabilidad pactados en los Términos y Condiciones no resultan aplicables a las sanciones administrativas ni a las indemnizaciones derivadas de normativa de protección de datos cuando la ley no permita su limitación.

Este DPA se rige por el RGPD, por la Ley Orgánica 3/2018 (LOPDGDD) y por la legislación española. Para cualquier controversia, las partes se someten a los juzgados y tribunales de Madrid (España).

17. Contacto

Para cualquier cuestión relativa a este DPA, incluida la solicitud de una copia firmada, el responsable puede escribir a info@finerce.com.

Delegado de Protección de Datos: info@finerce.com. No se ha designado Delegado de Protección de Datos. Las consultas en materia de protección de datos se atienden en la dirección indicada.