Esta política explica qué datos personales trata Turutech Software Labs, S.L.U. a través de nederin.com y de la aplicación app.nederin.com, para qué, con qué amparo legal, cuánto tiempo y con quién se comparten.
Hay una distinción que conviene entender antes de seguir, porque de ella depende todo lo demás: sobre los datos de las cuentas profesionales Turutech decide y responde; sobre los datos de los pacientes quien decide y responde es la clínica, y Turutech solo ejecuta sus instrucciones. Está desarrollada en el apartado 2.
Quién trata tus datos
- Responsable: Turutech Software Labs, S.L.U., que opera bajo el nombre comercial Nederin.
- NIF: B13755624.
- Domicilio: C/ Valerio Catulo 20, 46800 Xàtiva (València), España.
- Contacto para protección de datos: tech@turutech.es.
Turutech no ha designado delegado de protección de datos: no realiza observación habitual y sistemática a gran escala ni trata datos de salud por cuenta propia —lo hace como encargado de las clínicas—, de modo que no concurren los supuestos del artículo 37 del RGPD. Esa valoración se revisa periódicamente. Para cualquier cuestión de privacidad, la dirección de arriba es el canal.
Dos papeles distintos: responsable y encargado
En Nederin conviven dos relaciones que la ley trata de forma muy distinta:
- Turutech es responsable de los datos de las cuentas profesionales: la clínica cliente y las personas de su equipo, más la facturación de la suscripción y el soporte. Es lo que se explica en los apartados 3, 5 y 6.
- Turutech es encargado del tratamiento (artículo 28 del RGPD) de los datos de los pacientes, incluido el contenido clínico. Quien decide para qué se usan, quién accede y cuánto se conservan es la clínica. Turutech solo hace lo que ella le instruye. Es el apartado 4.
Esa segunda relación se formaliza en el acuerdo de encargo que cada clínica acepta dentro de la aplicación, con su versión y su fecha. Ese documento manda sobre esta política en todo lo que toca a los datos de pacientes.
Si eres profesional o miembro de un equipo
Qué datos. Email, teléfono, contraseña (guardada con hash, nunca en claro), rol dentro de la clínica, estado de miembro, idioma, fechas de alta y de última conexión, estado de la verificación en dos pasos, y el perfil profesional que rellenes (nombre, número de colegiado, profesión, foto y disponibilidad). Se guarda también la constancia de haber aceptado el acuerdo de encargo: versión, fecha, quién firmó y desde qué IP —esa IP va cifrada—.
Para qué. Crear y mantener la cuenta, autenticarte, prestarte el servicio, atender el soporte y enviarte avisos sobre la plataforma.
Con qué amparo. La ejecución del contrato (art. 6.1.b). Los avisos de seguridad se apoyan además en nuestro interés legítimo (art. 6.1.f) y en el deber del art. 32.
Avisos que no se pueden desactivar. Los que la ley exige: en particular, el cambio del acuerdo de encargo se comunica por correo con 30 días de antelación (art. 28.2), y ese no es un boletín del que uno pueda darse de baja. Lo mismo vale para los avisos de seguridad y los de facturación.
Cuánto tiempo. Mientras la cuenta esté activa. Al cerrar la clínica, los datos quedan bloqueados hasta seis años —el máximo entre los plazos sanitario, fiscal y mercantil— y se suprimen después. La aceptación del acuerdo de encargo se conserva mientras pueda ser exigible: es la prueba de ese contrato.
Si eres paciente de una clínica que usa Nederin
Aquí Turutech no decide nada. Tu ficha, tus citas y todo lo que forme parte de tu proceso terapéutico los trata tu clínica, que es la responsable. Turutech pone la plataforma y actúa como encargado, siguiendo sus instrucciones.
A quién dirigirte. Para acceder a tus datos, corregirlos, pedir que se supriman o cualquier otro derecho, el interlocutor es tu clínica. Si nos escribes a nosotros, trasladaremos tu petición a quien corresponde y te lo diremos; no podemos resolverla por nuestra cuenta, y que no podamos es precisamente la garantía.
Qué hacemos con esos datos. Alojarlos, ponerlos a disposición de los profesionales que tu clínica autorice, y enviarte —en su nombre— los recordatorios, confirmaciones, facturas y avisos que ella active. No los usamos para nada nuestro: ni publicidad, ni perfiles, ni entrenar modelos, ni cederlos a terceros.
Cómo los protegemos. Tu identidad (nombre, email, teléfono, NIF, dirección, nombre de usuario) y todo el contenido clínico —notas de sesión, motivo de consulta, respuestas de los formularios y de los ejercicios— están cifrados en reposo con AES-256-GCM. Las búsquedas se hacen con índices ciegos, que no permiten reconstruir el dato. Cada clínica está aislada de las demás, y los accesos de los profesionales a tu ficha quedan registrados.
Menores. La plataforma no registra la edad y no puede saber si un paciente es menor. Recabar el consentimiento de quien ejerza la patria potestad, cuando proceda, corresponde a la clínica.
Facturación y pagos de la suscripción
Qué datos. Los identificativos y fiscales de la clínica —NIF, razón social y dirección— y los del medio de pago, que gestiona la pasarela: Turutech nunca ve ni almacena el número de tarjeta.
Para qué y con qué amparo. Emitir y conservar las facturas, cobrar y cumplir las obligaciones contables y fiscales: ejecución del contrato (art. 6.1.b) y obligación legal (art. 6.1.c).
Quién más los ve. Stripe Payments Europe, Ltd. como pasarela, la Administración tributaria y la asesoría cuando la haya.
Cuánto tiempo. Cuatro años por la normativa tributaria y seis por la mercantil.
Soporte
Los tickets se abren dentro de la propia aplicación y llegan por correo al buzón de soporte de Turutech. Se guardan el email de quien escribe, el asunto y el contenido del mensaje, con amparo en el contrato (art. 6.1.b) y en el interés legítimo de atender al cliente (art. 6.1.f), y se conservan mientras la cuenta esté activa.
Una petición: no incluyas datos de pacientes en un ticket. Casi nunca hacen falta para diagnosticar una incidencia, y así esa información se queda donde está protegida.
La web comercial y la analítica
En nederin.com —la web de presentación, no la aplicación— usamos Google Analytics, cargado a través de Google Tag Manager, para saber qué páginas se visitan y mejorar el sitio.
Solo se carga si lo aceptas. Al entrar por primera vez aparece un aviso con dos opciones del mismo peso: aceptar o rechazar. Hasta que elijas, no se carga nada; si rechazas, no se carga y se borran las cookies de análisis que pudiera haber. La base jurídica es tu consentimiento (art. 6.1.a del RGPD y art. 22.2 de la LSSI), y puedes retirarlo cuando quieras desde la política de cookies.
Los datos que recoge Google Analytics —páginas vistas, tipo de dispositivo, procedencia aproximada— los tratamos de forma agregada. En este tratamiento el destinatario es Google Ireland Limited, que puede tratar datos fuera del Espacio Económico Europeo con las garantías descritas en el apartado 9.
La aplicación no lleva analítica. Ni app.nederin.com, ni la web del paciente, ni las aplicaciones móviles cargan Google Analytics ni ninguna herramienta de medición de terceros. Es deliberado: en una pantalla que muestra historias clínicas, la analítica de terceros no tiene sitio.
Con quién compartimos los datos
Solo con los proveedores que hacen falta para prestar el servicio, todos con contrato de encargo del artículo 28:
- DigitalOcean, LLC — alojamiento, base de datos y almacenamiento de archivos, en su centro de datos de Fráncfort (Alemania). Ve los datos con la identidad de los pacientes y el contenido clínico ya cifrados: sin la clave, que no vive en su infraestructura de base de datos, no son legibles.
- Zoho Corporation B.V. (Países Bajos) — envío del correo transaccional. Ve lo que viaja en cada correo; nunca notas de sesión ni contenido clínico.
- Stripe Payments Europe, Ltd. (Irlanda) — pagos de la suscripción y, cuando la clínica los activa, los de sus pacientes.
- Meta Platforms Ireland Ltd. (Irlanda) — recordatorios por WhatsApp, cuando la clínica activa ese canal. Ve el teléfono del paciente y el texto de la plantilla; nunca contenido clínico.
- Google Ireland Limited (Irlanda) — sincronización con Google Calendar cuando el profesional conecta su cuenta, encaminado de las notificaciones push de la app del paciente mediante Firebase Cloud Messaging, y la analítica de la web comercial descrita en el apartado 7.
Además, los datos pueden comunicarse a la Administración tributaria y, cuando la ley lo exija, a jueces, tribunales y fuerzas de seguridad. No vendemos datos ni los cedemos con fines comerciales.
Transferencias fuera del Espacio Económico Europeo
El alojamiento y la base de datos están íntegramente en la Unión Europea (Fráncfort), igual que el correo. No hay transferencia internacional en el grueso del tratamiento.
Sí puede haberla en cuatro flujos concretos, todos ellos opcionales o accesorios: los pagos (Stripe), los mensajes de WhatsApp (Meta), la sincronización con Google Calendar y el encaminado de las notificaciones push (Google), y la analítica de la web comercial (Google). En todos, el proveedor está acogido a las cláusulas contractuales tipo de la Comisión Europea y certificado en el EU-U.S. Data Privacy Framework (artículos 45 y 46 del RGPD).
Cuánto tiempo conservamos cada cosa
- Cuenta profesional: mientras esté activa; después, bloqueo hasta seis años y supresión.
- Facturas de la suscripción: cuatro años (tributario) y seis (mercantil).
- Datos de pacientes: los decide la clínica. Las notas de sesión y las facturas no se borran durante la relación —son historia clínica y documentación fiscal—; al cerrar la clínica, bloqueo hasta seis años y supresión.
- Registro de accesos a las fichas: dos años, y se borra solo.
- Tickets de soporte: mientras la cuenta esté activa.
- Cookies de análisis: lo que se indica en el apartado 14.
Cómo protegemos los datos
- Cifrado en reposo (AES-256-GCM) de la identidad de los pacientes y de todo el contenido clínico, con índices ciegos para poder buscar sin descifrar.
- Cifrado en tránsito en todas las comunicaciones.
- Aislamiento entre clínicas, comprobado con pruebas automáticas.
- Verificación en dos pasos disponible para las cuentas profesionales.
- Registro de accesos a cada ficha, consultable por el administrador de la clínica.
- Copias de seguridad automáticas y vigilancia automática de la disponibilidad.
- Procedimiento escrito ante brechas, ensayado, con aviso a la clínica afectada sin dilación indebida.
Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, limitación del tratamiento, portabilidad y oposición, y retirar tu consentimiento en cualquier momento cuando el tratamiento se base en él —la retirada no afecta a lo hecho antes—.
Cómo. Escribiendo a tech@turutech.es. Puede que te pidamos acreditar tu identidad, para no entregarle tus datos a otra persona. Respondemos en el plazo de un mes, ampliable a tres si la petición es compleja, diciéndotelo.
Si eres paciente, tu interlocutor es la clínica, no nosotros (apartado 4). Trasladaremos tu petición y te lo confirmaremos.
Reclamar. Si crees que no hemos atendido bien tu petición, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan 6, 28001 Madrid). Nos gustaría que nos escribieras antes, pero no es requisito.
Cambios en esta política
Actualizamos esta política cuando cambia el servicio o la normativa. La versión publicada lleva siempre su fecha, y los cambios relevantes para las clínicas se comunican por correo. El alta o la sustitución de un proveedor que trate datos de pacientes tiene un régimen más estricto: aviso con 30 días de antelación y nueva aceptación del acuerdo de encargo.
Política de cookies
Una cookie es un archivo pequeño que una web guarda en tu navegador. En nederin.com usamos las mínimas, y las de análisis solo si las aceptas.
| Cookie | Quién la pone | Para qué | Duración |
|---|---|---|---|
nederin.cookies.analytics |
Nederin (almacenamiento local) | Recordar si aceptaste o rechazaste las cookies de análisis, para no volver a preguntártelo | Hasta que borres los datos del navegador |
_ga, _ga_<id> |
Google Analytics | Distinguir visitas y medir el uso de la web de forma agregada | 2 años |
La primera es técnicamente necesaria —guarda justamente tu decisión— y por eso no requiere consentimiento. Las de Google Analytics sí, y no se instalan hasta que pulsas «Aceptar».
Cambiar de idea: abre otra vez el aviso de cookies y elige de nuevo. Si rechazas después de haber aceptado, las cookies de análisis se borran en ese momento. También puedes borrarlas o bloquearlas desde la configuración de tu navegador.
La aplicación no usa cookies de análisis. Las que usa app.nederin.com son estrictamente necesarias para mantener tu sesión iniciada y no requieren consentimiento.