Adenda de tratamiento de datos
Esta Adenda es el encargo de tratamiento que acepta el profesional que se suscribe a Datify y sube datos de investigación. Se acepta electrónicamente al contratar, sin firma bilateral, forma parte de los Términos y Condiciones y prevalece sobre ellos en materia de protección de datos.
Si quien sube los datos actúa por cuenta de una institución (hospital, servicio o fundación de investigación), el responsable es la institución y debe firmarse el DPA institucional con su Delegado de Protección de Datos. Escribe a dpo@datify.com.
1. Las partes y sus papeles
Responsable del tratamiento: el Usuario suscriptor (quien sube y decide qué datos trata y para qué). Encargado del tratamiento: MEDCORE SOLUTIONS, S.L. (CIF [____]), Calle Estafeta 25, 28041 Madrid — producto Datify. Al subir datos de investigación, el Usuario declara actuar como responsable del tratamiento.
2. Qué autoriza el Usuario y para qué
MedCore tratará los datos únicamente para prestar el servicio Datify —registro, preparación, análisis estadístico y generación de informes— según las operaciones que el Usuario ejecute en la plataforma, y para ninguna otra finalidad. En particular, no usará los datos para fines propios (estadísticas propias, entrenamiento de modelos, mejora del producto, investigación propia o cesión a terceros) salvo instrucción escrita y específica del Usuario.
3. Obligaciones del Usuario (responsable)
- Cuenta con la base jurídica y las autorizaciones necesarias (CEIm, consentimientos o interés público en investigación).
- Sube los datos ya seudonimizados y no introduce identificadores directos de pacientes cuando no sean imprescindibles.
- Es el responsable de la licitud del tratamiento frente a los interesados y la autoridad de control.
4. Naturaleza del dato y riesgo de reidentificación
MedCore elimina los identificadores directos antes de la persistencia y anonimiza de forma irreversible el identificador de estudio (no conserva la clave). No obstante, MedCore no afirma que los datos sean anónimos: mide el riesgo de reidentificación (k-anonimato) y lo comunica; la valoración y asunción del riesgo residual corresponden al Usuario como responsable.
5. Obligaciones de MedCore (encargado)
Con el mismo alcance que en el DPA institucional: confidencialidad indefinida del personal autorizado; seguridad (cifrado en tránsito y reposo, 2FA, registro de auditoría, copias cifradas, aislamiento entre clientes); subencargados solo dentro del EEE, sin proveedores de IA externos (inferencia en modelo local) y con egress cero; asistencia en derechos, brechas y, si procede, evaluación de impacto; notificación de brechas al Usuario sin dilación (máx. 24 h); y registro de actividades del encargado (art. 30.2).
6. Ejercicio de derechos
Si un interesado dirigiera una solicitud a MedCore, esta la trasladará al Usuario sin dilación y no responderá por su cuenta: la atención del derecho corresponde al Usuario como responsable.
7. Devolución y supresión
A la baja de la suscripción, el Usuario dispone de 30 días para exportar sus datos (CSV/JSON). Transcurrido ese plazo, MedCore suprime los datos de forma segura e irreversible (incluidas copias de seguridad) en un máximo de 90 días.
8. Ubicación y transferencias
Tratamiento en servidor propio sobre Google Cloud, región de Madrid (europe-southwest1), España. Sin transferencias internacionales.
9. Aceptación
Esta Adenda se entiende aceptada por el Usuario al marcar la casilla correspondiente en el alta o al subir datos a la plataforma, y se rige por el Derecho español (Juzgados de Madrid).