← Volver

Política de privacidad

Versión 1.5 · en vigor desde el 5 de agosto de 2026

Información detallada sobre el tratamiento de datos personales en VinculAI, conforme al artículo 13 del Reglamento (UE) 2016/679.

1. Lo primero: VinculAI lleva dos sombreros

Es la distinción que ordena todo lo demás y conviene entenderla antes de seguir leyendo.

Sobre los datos de tu cuenta, somos responsables

Tu alta, tu correo, los datos de tu consulta, tu facturación con nosotros, los registros de seguridad y quién visita nuestra web. Todo eso lo decidimos nosotros y de eso trata esta política.

Sobre los datos de tus pacientes, somos solo el encargado

Las citas, el historial, las notas de sesión, los mensajes y los documentos son de tus pacientes, y el responsable de esos datos eres tú —el profesional o la clínica—. Nosotros solo los tratamos siguiendo tus instrucciones, y eso lo regula el contrato de encargo del tratamiento, no esta política.

De ahí sale una consecuencia práctica: si eres paciente y quieres ejercer tus derechos, tienes que dirigirte a tu psicólogo o a tu clínica, no a nosotros. Lo explicamos con más detalle en el aviso de privacidad para pacientes.

Nunca usamos los datos de tus pacientes para fines propios: ni para estadísticas de producto, ni para marketing, ni para entrenar modelos de inteligencia artificial.

2. Quién es el responsable

  • Responsable: Raúl Ríos Beiro (VinculAI)
  • Domicilio: Avenida Hermanos Machado 135, 46025 Valencia, España
  • Contacto: privacidad@vinculai.com · +34 680 476 385

No hay delegado de protección de datos designado por el momento. Si se designa, se publicará aquí su contacto y se comunicará a la Agencia Española de Protección de Datos en el plazo de diez días, tal y como exige el artículo 34.3 de la Ley Orgánica 3/2018.

3. Qué tratamos, para qué y con qué base jurídica

Todo lo que sigue se refiere a los datos de los que somos responsables (apartado 1).

Para quéQué datosBase jurídica
Darte de alta, mantener tu cuenta, darte soporte y prestarte el servicioNombre, correo, contraseña (guardada cifrada), teléfono, datos de tu consulta y de tu equipoEjecución del contrato (art. 6.1.b RGPD)
Cobrarte la suscripción y llevar nuestra contabilidadDatos fiscales, importes, identificador de la transacción en la pasarelaObligación legal (art. 6.1.c RGPD; Código de Comercio y Ley General Tributaria)
Mantener el servicio seguro: registros de acceso, detección de abuso, límites de uso y copias de seguridadIdentificador de usuario, dirección IP, marcas de tiempo, tipo de navegadorInterés legítimo (art. 6.1.f RGPD): proteger la plataforma y los datos de salud que custodia frente a accesos indebidos y abusos
Avisarte de cambios del servicio, incidencias y novedades relevantesNombre y correoEjecución del contrato (art. 6.1.b RGPD)
Enviarte información comercial sobre productos similares, si ya eres clienteNombre y correoInterés legítimo (art. 6.1.f RGPD) al amparo del art. 21.2 de la Ley 34/2002. Puedes oponerte gratis en cada envío
Enviarte información comercial si aún no eres clienteNombre y correoTu consentimiento (art. 6.1.a RGPD), revocable
Medir el uso de las webs públicas con analíticaDirección IP, navegación, identificador de la cookieTu consentimiento (art. 6.1.a RGPD y art. 22.2 de la Ley 34/2002). Ver apartado 10

Facilitar los datos del alta es necesario para poder prestarte el servicio: sin ellos no podemos crear la cuenta ni emitirte factura. El resto es voluntario y no facilitarlo no tiene más consecuencia que no recibir esa comunicación concreta.

4. Los datos de salud de los pacientes

Los datos relativos a la salud son categoría especial (art. 9.1 RGPD) y su tratamiento está prohibido salvo que concurra una excepción. En una consulta de psicología la excepción habitual es el art. 9.2.h —prestación de asistencia sanitaria en virtud de un contrato con un profesional sanitario— junto con el art. 9.3, que exige que el tratamiento lo realice un profesional sujeto a secreto profesional o alguien bajo su responsabilidad.

Acreditar y documentar esa excepción corresponde a la clínica o al profesional, que es el responsable. Nosotros no necesitamos base jurídica propia para esos datos: nuestra legitimación es derivada y nace del contrato de encargo (art. 28 RGPD).

Lo que sí asumimos son las medidas: las notas clínicas y los mensajes se cifran a nivel de aplicación con AES-256-GCM antes de guardarse, las notas de sesión solo son accesibles al profesional tratante, cada consulta está aislada de las demás en la propia base de datos, y ningún dato de salud aparece jamás en registros técnicos.

5. Inteligencia artificial

VinculAI usa modelos de inteligencia artificial para estructurar y dar formato a notas, para el asistente de gestión y de reservas, y para leer facturas de gasto. Conviene ser preciso sobre qué implica eso.

  • Solo se envía lo que se pide en cada solicitud: el texto concreto a formatear o la pregunta concreta del asistente. No se vuelca la base de datos ni el historial.
  • Los datos no se usan para entrenar modelos. Las condiciones comerciales del proveedor lo prohíben expresamente y así lo trasladamos como obligación contractual.
  • La salida de la inteligencia artificial es un borrador. El profesional lo revisa, lo corrige y lo firma: la autoría y la responsabilidad de la historia clínica siguen siendo suyas.
  • No tomamos decisiones automatizadas que produzcan efectos jurídicos ni que afecten significativamente a nadie, en el sentido del artículo 22 del RGPD. No hay perfilado de pacientes ni puntuaciones que condicionen el acceso al servicio.
  • El dictado por voz no guarda el audio en ningún momento. Actualmente esa función está desactivada.

Si algún día introdujéramos algo que sí encajara en el artículo 22 —por ejemplo, una predicción automática que condicionara una reserva—, lo diríamos aquí de forma expresa, explicaríamos la lógica aplicada y sus consecuencias, y ofreceríamos el derecho a intervención humana y a impugnarla.

6. Con quién compartimos los datos

No vendemos datos ni los cedemos a terceros. Sí recurrimos a proveedores que los tratan por nuestra cuenta —subencargados—, con contrato de tratamiento y las mismas obligaciones que asumimos nosotros. Esta es la lista completa y vigente:

ProveedorPara quéQué recibeDónde
SupabaseBase de datos, autenticación y almacenamiento de archivosTodos los datos de la aplicación. Las notas clínicas, los mensajes y los nombres de archivo viajan y se guardan cifrados a nivel de aplicación; el proveedor no puede leerlos.Base de datos en París (Francia). Entidad contratante: Supabase Pte. Ltd (Singapur)Fuera del EEE, con garantías
Hetzner Online GmbHServidores donde se ejecuta la aplicaciónTodo lo que pasa por la aplicación, en tránsito y en memoria.AlemaniaEspacio Económico Europeo
Anthropic PBCModelos de inteligencia artificialÚnicamente el texto que el profesional decide enviar en cada solicitud (una nota a formatear, una consulta al asistente de gestión, una factura de gasto a leer). No se envía la base de datos ni se usa nada de esto para entrenar modelos.Estados UnidosFuera del EEE, con garantías
8x8 (Jitsi as a Service)VideoconsultaNombre de pila del participante, identificador de sala, dirección IP y metadatos de conexión. El audio y el vídeo viajan cifrados y NO se graban en ningún caso.Unión Europea (Fráncfort) de forma preferenteFuera del EEE, con garantías
Brevo (Sendinblue SAS)Correo electrónico transaccionalNombre, dirección de correo, contenido del aviso y los documentos adjuntos que se envíen (por ejemplo, un recibo). Su registro de aperturas y clics no se puede desactivar.FranciaEspacio Económico Europeo
StripeCobro con tarjetaCorreo del pagador e importe. El concepto es siempre genérico («Sesión», «Señal de la sesión», «Resto de la sesión»): el nombre del servicio contratado no sale de la plataforma.Irlanda, con tratamiento en Estados Unidos por su grupoFuera del EEE, con garantías
PayPalCobro por PayPalCorreo del pagador e importe, con el mismo concepto genérico que en el caso anterior.Luxemburgo, con tratamiento en Estados Unidos por su grupoFuera del EEE, con garantías
GoogleInicio de sesión con Google (del equipo y, si lo elige, del paciente) y sincronización opcional con Google CalendarLa dirección de correo de la cuenta con la que se inicia sesión. En el calendario se escriben únicamente las INICIALES del paciente y la hora: ni nombre completo, ni motivo, ni descripción, ni invitados.Unión Europea y Estados UnidosFuera del EEE, con garantías
Proveedores de notificaciones pushEntrega de avisos al navegador o al móvil (Google, Mozilla, Apple)La dirección técnica del navegador y el momento del envío. El contenido del aviso viaja cifrado de extremo a extremo: el proveedor no puede leerlo.GlobalFuera del EEE, con garantías
Microsoft (Azure Speech)función desactivada actualmenteTranscripción del dictado de notasAudio de la voz del profesional. El audio nunca se guarda.Unión EuropeaEspacio Económico Europeo

Proveedores que no reciben datos personales

  • Europe PMC (EMBL-EBI, Reino Unido). Búsqueda de literatura científica. Solo se envían términos clínicos abstractos, nunca identificadores del paciente. El Reino Unido cuenta con decisión de adecuación de la Comisión Europea, renovada el 19 de diciembre de 2025.

Una excepción, y conviene entenderla bien: el pago de tu suscripción. Cuando pagas tu propia suscripción a VinculAI, Stripe no actúa por nuestra cuenta: trata tus datos de pago como responsable independiente, para cumplir sus propias obligaciones legales (servicios de pago y prevención del blanqueo de capitales). Son datos tuyos como cliente —nunca de tus pacientes— y esa parte se rige por la política de privacidad de Stripe, no por esta. Es distinto del cobro a tus pacientes, donde Stripe sí figura arriba como subencargado.

Además, cedemos datos cuando lo exige la ley: a la Administración tributaria, a jueces y tribunales, al Ministerio Fiscal y a las autoridades competentes que lo requieran.

Asistentes que conectes tú. Si conectas un asistente externo a tu cuenta a través de nuestro servidor MCP, ese asistente recibirá los datos que le pidas. Esa conexión la decides tú y el tratamiento que haga el asistente escapa a nuestro control; por eso solo admitimos clientes de orígenes expresamente autorizados y puedes revocar el acceso en cualquier momento.

7. Transferencias fuera de la Unión Europea

La base de datos, los servidores y el correo están en la Unión Europea. Algunos proveedores de la tabla anterior tratan datos fuera del Espacio Económico Europeo; en esos casos la transferencia se ampara en las garantías del artículo 46 del RGPD:

  • Supabase. Cláusulas contractuales tipo de la Comisión Europea (Decisión 2021/914), módulos dos y tres, con ley y fuero irlandeses. La base de datos se aloja en la Unión Europea; el soporte, la monitorización y la comunicación con la cuenta pueden implicar a proveedores del grupo fuera del Espacio Económico Europeo.
  • Anthropic PBC. Cláusulas contractuales tipo de la Comisión Europea (Decisión 2021/914), módulos dos y tres, incorporadas a su acuerdo de tratamiento de datos.
  • 8x8 (Jitsi as a Service). Cláusulas contractuales tipo incorporadas al suplemento europeo de sus condiciones. El enrutado se solicita en la Unión Europea, pero ante una incidencia de red la conexión puede establecerse por otra región.
  • Stripe. Garantías del art. 46 RGPD previstas en su acuerdo de tratamiento de datos.
  • PayPal. Garantías del art. 46 RGPD previstas en su acuerdo de tratamiento de datos.
  • Google. Se relaciona aquí por transparencia, aunque Google NO actúa por cuenta del Encargado: al iniciar sesión es el propio usuario quien se autentica ante Google, y en el calendario es la cuenta de Google del profesional —autorizada por él, y revocable por él— la que recibe el dato. En ambos casos el tratamiento se rige por la relación de ese usuario con Google y por las condiciones de las API de Google que el Encargado aceptó al registrar la aplicación. La sincronización de calendario es OPCIONAL: mientras el profesional no la active, no sale ningún dato hacia Google por esta vía.
  • Proveedores de notificaciones push. El contenido va cifrado de extremo a extremo (VAPID / aes128gcm), de modo que el proveedor no accede a datos personales legibles.

Puedes solicitar copia de esas garantías escribiendo a privacidad@vinculai.com. El Reino Unido, donde se aloja el buscador de literatura científica, cuenta con decisión de adecuación de la Comisión Europea, de modo que no requiere garantías adicionales.

8. Cuánto tiempo conservamos los datos

QuéCuánto
Datos de tu cuentaMientras la cuenta esté activa. Después se suprimen, salvo lo que deba quedar bloqueado según la fila siguiente
Datos bloqueados tras la bajaDurante el plazo de prescripción de las responsabilidades derivadas del contrato, a disposición únicamente de jueces, tribunales, Ministerio Fiscal y administraciones competentes (arts. 32 y 33.4 de la Ley Orgánica 3/2018)
Facturas y registros contablesSeis años desde el último asiento (art. 30 del Código de Comercio) y cuatro años a efectos fiscales (art. 66 de la Ley General Tributaria)
Registros técnicos y de seguridadEl tiempo necesario para investigar incidencias, con un máximo de doce meses
Historia clínica de los pacientesLo decide la clínica, que es la responsable. La Ley 41/2002 le impone conservarla como mínimo cinco años desde el alta de cada proceso asistencial, más los plazos superiores que fije la normativa de su comunidad autónoma. Nosotros no la conservamos por cuenta propia

9. Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, y retirar en cualquier momento el consentimiento que hayas dado, sin que ello afecte a la licitud del tratamiento anterior.

Escribe a privacidad@vinculai.com indicando qué derecho ejerces. Responderemos en el plazo de un mes, prorrogable por dos meses más si la solicitud es compleja, en cuyo caso te avisaremos. Podemos pedirte que acredites tu identidad si tenemos dudas razonables sobre quién eres.

Si crees que no hemos atendido bien tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos, sin perjuicio de acudir a los tribunales.

Si eres paciente, dirígete a tu psicólogo o a tu clínica: son los responsables de tus datos. Si nos llega a nosotros una solicitud tuya, se la trasladaremos a ellos y te lo diremos, pero no podemos resolverla por nuestra cuenta. Tienes el detalle en el aviso de privacidad para pacientes.

10. Cookies y almacenamiento en tu navegador

En el panel de gestión y en el portal del paciente usamos únicamente almacenamiento técnico y necesario: la sesión de usuario, la protección frente a ataques y tus preferencias de interfaz. Está exento de consentimiento por el artículo 22.2 de la Ley 34/2002, porque sin él el servicio que has pedido no puede funcionar.

En las webs públicas que cada consulta publica con VinculAI, la clínica puede activar su propia analítica (Google Analytics o Google Tag Manager). Cuando la tiene activada, el visitante ve un aviso antes de que se cargue nada, con dos botones del mismo tamaño: aceptar y rechazar. Si rechaza, no se le escribe absolutamente nada en el navegador y la web funciona igual. La decisión se guarda en el propio navegador y se puede cambiar en cualquier momento desde el enlace «Cookies» del pie.

Si la clínica no configura analítica, no hay aviso porque no hay nada que consentir.

11. Cambios en esta política

Si cambiamos algo relevante —una finalidad nueva, un subencargado nuevo— te avisaremos con antelación por correo y en la propia plataforma, y publicaremos aquí la versión nueva con su fecha. Para las altas de subencargados el plazo de preaviso y tu derecho de oposición están en el contrato de encargo.