Política de Privacidad
Última actualización: julio de 2026 · Cumplimiento RGPD (UE 2016/679) y LOPDGDD (LO 3/2018)
1. Responsable del tratamiento
- Titular: Finerce LLC (nombre comercial Rehabilitia)
- Domicilio social: 2105 Vista Oeste St NW, Suite E-5257, Albuquerque, NM 87120, Estados Unidos
- NIF/CIF: EIN 37-2054687
- Contacto general: info@finerce.com
- Ejercicio de derechos: info@finerce.com
- Delegado de Protección de Datos: info@finerce.com
El resto de datos identificativos exigidos por la LSSI-CE figuran en el Aviso Legal.
2. Dos roles distintos: cuándo somos responsables y cuándo encargados
Conviene distinguir dos situaciones, porque las reglas aplicables son diferentes:
- Somos responsables del tratamiento respecto de los datos de las personas que visitan esta web, solicitan una demo o contratan el servicio: datos de contacto profesional, datos de la clínica, datos de facturación y datos de uso de la plataforma. Esta política regula ese tratamiento.
- Somos encargados del tratamiento respecto de los datos de los pacientes que la clínica introduce en la plataforma. En ese caso la clínica es la responsable, decide para qué se usan los datos y nosotros actuamos exclusivamente siguiendo sus instrucciones. Las condiciones están en el Contrato de Encargo de Tratamiento (DPA).
Si eres paciente de una clínica que utiliza Rehabilitia y quieres ejercer tus derechos, debes dirigirte a tu clínica. Si nos escribes a nosotros, trasladaremos tu solicitud sin demora.
3. Datos que tratamos
- Datos de alta y de cuenta: nombre y apellidos, correo electrónico, contraseña cifrada, datos de la clínica y usuarios que la componen.
- Datos de facturación: datos fiscales de la clínica e histórico de pagos. Los datos completos de la tarjeta los trata directamente nuestro proveedor de pagos y nosotros no los almacenamos.
- Datos técnicos y de seguridad: dirección IP, agente de usuario, fecha y hora de acceso y registros de actividad, con fines de seguridad, trazabilidad y diagnóstico de incidencias.
- Datos de soporte: el contenido de las consultas que nos envías a través del chat de soporte o por correo electrónico.
Los datos clínicos de tus pacientes que introduces en la plataforma no se rigen por esta política, sino por el DPA descrito en el apartado anterior.
4. Finalidades y base jurídica
- Prestar y mantener el servicio contratado, incluidos el periodo de prueba gratuito y el soporte técnico. Base jurídica: ejecución del contrato (art. 6.1.b RGPD).
- Facturar y gestionar los cobros. Base jurídica: ejecución del contrato y cumplimiento de obligaciones legales contables y fiscales (arts. 6.1.b y 6.1.c RGPD).
- Garantizar la seguridad de la plataforma y prevenir usos fraudulentos o abusivos. Base jurídica: interés legítimo (art. 6.1.f RGPD).
- Enviarte comunicaciones sobre el servicio (avisos operativos, cambios de condiciones, incidencias). Base jurídica: ejecución del contrato.
- Enviarte comunicaciones comerciales sobre funcionalidades o productos similares. Base jurídica: interés legítimo en el marco de una relación contractual previa (art. 21.2 LSSI-CE) o tu consentimiento si todavía no eres cliente. Puedes oponerte en cualquier momento y en cada comunicación.
No utilizamos tus datos ni los de tus pacientes para entrenar modelos de inteligencia artificial, ni los vendemos ni los cedemos a terceros con fines comerciales.
5. Dónde se alojan los datos y proveedores que intervienen
La plataforma y su base de datos están alojadas en Amazon Web Services, en la región eu-west-1 (Irlanda, Unión Europea). Todos los datos que almacenamos de forma permanente permanecen en la Unión Europea.
Para prestar el servicio recurrimos además a proveedores que actúan como encargados o subencargados nuestros. Algunos están establecidos fuera del Espacio Económico Europeo, por lo que existen transferencias internacionales que deben ampararse en las garantías del capítulo V del RGPD:
- Amazon Web Services — alojamiento, base de datos y almacenamiento de archivos. Tratamiento en la Unión Europea.
- Anthropic — modelos de lenguaje que dan servicio a las funcionalidades de inteligencia artificial. Estados Unidos.
- Stripe — gestión de suscripciones y cobros. Unión Europea y Estados Unidos.
- Google (Gemini) — proveedor alternativo de modelos de lenguaje. Solo interviene si se configura como proveedor de inteligencia artificial en lugar de Anthropic. Estados Unidos.
- Resend — envío de correo transaccional. Estados Unidos.
- Messaging Hub — infraestructura propia de Finerce LLC desde la que se envían los recordatorios de cita, las solicitudes de reseña y los avisos por correo y WhatsApp. Tratamiento en la Unión Europea.
- WhatsApp (Meta Platforms Ireland) — entrega de los mensajes que la clínica decide enviar por ese canal. Irlanda, con transferencias a Estados Unidos.
El detalle completo de cada proveedor, con su finalidad y las categorías de datos que trata, está en la cláusula 8 del DPA.
Las transferencias fuera del Espacio Económico Europeo se amparan en las siguientes garantías del capítulo V del RGPD:
- Amazon Web Services — cláusulas contractuales tipo (módulos 2 y 3). El almacenamiento permanente se realiza en la Unión Europea.
- Anthropic — cláusulas contractuales tipo (módulos 2 y 3), con las adendas del Reino Unido y Suiza. Anthropic no está adherida al Data Privacy Framework.
- Stripe — adhesión al Data Privacy Framework UE-EEUU, con cláusulas contractuales tipo como garantía subsidiaria.
- Resend — cláusulas contractuales tipo (módulos 1, 2 y 3). Su adhesión al Data Privacy Framework se realiza a través de su entidad matriz.
- WhatsApp (Meta Platforms Ireland) — adhesión al Data Privacy Framework y cláusulas contractuales tipo (módulo 3).
- Google — adhesión al Data Privacy Framework, con cláusulas contractuales tipo como garantía subsidiaria. Solo interviene si se configura como proveedor de modelos en lugar de Anthropic.
6. Inteligencia artificial
Cuando utilizas las funcionalidades de inteligencia artificial de la plataforma, el contenido de tu consulta y el contexto necesario para responderla se envían a nuestro proveedor de modelos de lenguaje, y ese contexto puede incluir datos de pacientes de tu clínica. El envío se produce únicamente cuando alguien de tu clínica utiliza esas funciones y con la única finalidad de generar la respuesta solicitada.
7. Plazos de conservación
- Datos de cuenta y de la clínica: mientras la suscripción esté activa y, después, durante el plazo necesario para atender las responsabilidades derivadas del contrato.
- Datos de facturación: durante los plazos exigidos por la normativa mercantil y fiscal.
- Registros de jornada del personal: se eliminan automáticamente transcurridos cuatro años, conforme al Real Decreto-ley 8/2019.
- Exportaciones de datos: los archivos de descarga que generas desde la plataforma caducan a los siete días.
- Datos clínicos de pacientes: los plazos los determina tu clínica como responsable, teniendo en cuenta el mínimo de cinco años previsto en el artículo 17 de la Ley 41/2002.
Tras la baja, la cuenta permanece disponible 30 días naturales para que puedas descargar tus datos. Transcurrido ese plazo se suprimen de forma automática los datos de la clínica, sus pacientes y su documentación, incluidos los archivos almacenados. Recibirás un aviso por correo electrónico antes de la supresión, indicando la fecha exacta. Si vuelves a suscribirte dentro de ese plazo, la supresión queda sin efecto. Se conservan únicamente los datos de facturación durante los plazos exigidos por la normativa mercantil y fiscal, y el registro de que la supresión se ejecutó, como prueba de cumplimiento.
8. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento que hubieras prestado, sin que ello afecte a la licitud del tratamiento anterior. Para ello escribe a info@finerce.com indicando el derecho que deseas ejercer. Responderemos en el plazo de un mes, ampliable en dos meses más si la solicitud es especialmente compleja.
Desde el panel de la clínica puedes además descargar de forma autónoma una exportación completa de tus datos y solicitar la eliminación de la cuenta.
Si consideras que no hemos atendido correctamente tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan, 6, 28001 Madrid (www.aepd.es).
9. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo: cifrado de las comunicaciones, cifrado de los datos identificativos de paciente en la base de datos, segundo factor de autenticación disponible, control de acceso por roles, aislamiento estricto entre organizaciones clientes y registro de los accesos y modificaciones sobre la documentación clínica. El detalle está en la cláusula 10 del DPA.
10. Clínicas con varias sedes
Cuando una clínica cliente tiene varias sedes, todas ellas pertenecen a la misma organización y comparten un único responsable del tratamiento: la propia clínica. Aun así, cada historia clínica pertenece a una sede concreta y no es visible desde las demás. No hay un fondo común de pacientes.
Si un paciente acude a una sede distinta de la habitual, el personal de esa sede puede localizarlo en el resto de la organización —viendo únicamente nombre, año de nacimiento y sede— y habilitar el acceso a su historia indicando el motivo. Ese acceso es temporal (90 días por defecto, un año como máximo), lo puede retirar en cualquier momento la sede propietaria, y tanto su concesión como cada lectura posterior quedan registradas con la persona, la sede, la fecha y el motivo. El paciente puede solicitar ese registro ejercitando su derecho de acceso.
Si el paciente pasa a atenderse de forma estable en otra sede, la clínica puede trasladar allí su ficha. En ese caso, la sede de origen conserva el acceso a la historia que ella misma generó, sin plazo de caducidad: la documentación clínica que un centro produce debe seguir siendo accesible para ese centro mientras dure su obligación de conservarla, y sus facturas y citas anteriores siguen siendo suyas. Ese acceso permanente se limita a esa historia previa, queda registrado igual que cualquier otro y se somete a los mismos plazos de conservación descritos en la cláusula 7.
Este intercambio se produce siempre dentro de una misma organización y, por tanto, de un mismo responsable del tratamiento: no supone comunicación de datos a un tercero. Rehabilitia no habilita en ningún caso el acceso entre clínicas clientes distintas.
11. Cookies y analítica
No utilizamos herramientas de analítica ni de seguimiento de terceros, ni cookies publicitarias. Solo empleamos cookies estrictamente necesarias para el funcionamiento del servicio. Puedes consultar el detalle en la Política de Cookies.
12. Cambios en esta política
Podemos actualizar esta política para adaptarla a cambios legales o del servicio. Si el cambio es sustancial te lo comunicaremos por correo electrónico o mediante un aviso en la plataforma con antelación suficiente. La versión vigente será siempre la publicada en esta página.