Política de privacidad

Última actualización · 11 de agosto de 2026

Esta política aplica al tratamiento de datos personales que Tesaia realiza como prestador del servicio SaaS y como responsable del sitio web. Para el tratamiento de datos por parte de una clínica concreta (responsable propio), consulta la política publicada por la clínica.

1. Responsable del tratamiento

Tesaia [pendiente de constituir]: hola@tesaia.com.

Delegado de Protección de Datos (DPO): dpo@tesaia.com.

2. Qué datos tratamos y con qué finalidad

a) Visitantes y usuarios del sitio web

  • Datos de contacto que nos facilitas voluntariamente (formularios, demos).
  • Datos de navegación (cookies técnicas; hoy no usamos analítica de terceros).

b) Clínicas clientes y su personal

  • Datos identificativos y de contacto del personal autorizado.
  • Datos contractuales y de facturación de la clínica.
  • Logs de acceso y auditoría.

c) Pacientes (datos tratados por cuenta de la clínica)

Los datos de pacientes son tratados por Tesaia en calidad de encargado del tratamiento (RGPD art. 28), siendo la clínica la responsable. La clínica publica su propia política de privacidad para informar al paciente.

d) Asistentes de IA

Cuando la clínica los activa, los pacientes pueden interactuar con asistentes de IA: el chat web se identifica como asistente virtual, y las llamadas atendidas por el recepcionista de voz se anuncian como tales y pueden grabarse y transcribirse con aviso al inicio de la llamada (retención: 30 días por defecto; la clínica puede configurar entre 7 y 90 días). Estos datos se tratan por cuenta de la clínica conforme al DPA.

3. Base jurídica del tratamiento

FinalidadBase legal
Prestación del servicio SaaS contratadoEjecución del contrato (RGPD art. 6.1.b)
Cumplimiento de obligaciones legales (fiscales, RGPD)RGPD art. 6.1.c
Mejora del servicio y métricas agregadasInterés legítimo (RGPD art. 6.1.f)
Comunicaciones comercialesConsentimiento (RGPD art. 6.1.a)

4. Conservación de los datos

  • Datos de cuenta y contractuales: durante la vigencia del contrato y, posteriormente, los plazos legales aplicables (5–10 años según normativa fiscal y mercantil).
  • Datos de pacientes (tratados por cuenta de la clínica): según las instrucciones de la clínica responsable y la Ley 41/2002 (5 años desde la última asistencia, o hasta los 5 años después de la mayoría de edad para menores).
  • Grabaciones y transcripciones del recepcionista de voz: 30 días por defecto (la clínica puede configurar entre 7 y 90 días).
  • Logs de auditoría: 7 años (Ley 41/2002 y obligaciones contables).
  • Cookies: ver política de cookies.

5. Destinatarios y subencargados

Tesaia utiliza los siguientes proveedores tecnológicos como subencargados, todos ellos con DPA firmado y en territorio UE o con Cláusulas Contractuales Tipo aplicables:

  • Supabase Inc. — base de datos e infraestructura, región Frankfurt (eu-central-1).
  • Vercel Inc. — alojamiento web, región UE, con CCT.
  • Anthropic PBC (EE. UU.) — modelo de lenguaje (Claude) de las funciones de IA de texto, con CCT y DPA.
  • ElevenLabs Inc. (EE. UU.) — agente telefónico conversacional (transcripción, razonamiento y síntesis de voz), cuando la clínica lo activa, con CCT y DPA.
  • OpenAI Ireland Ltd. — modelo de voz en tiempo real como proveedor alternativo del recepcionista, cuando la clínica lo activa; modo zero-retention, con CCT y DPA.
  • Twilio Ireland Ltd. — telefonía, SMS y WhatsApp, con DPA.
  • Meta Platforms Ireland Ltd. — mensajería con pacientes vía WhatsApp Business, con DPA.
  • Resend Inc. (EE. UU.) — email transaccional, con CCT y DPA.
  • Signaturit Solutions S.L. (España) — firma electrónica avanzada de consentimientos, cuando la clínica la utiliza, con DPA.
  • Stripe Payments Europe Ltd. — cobro de la suscripción, responsable de tratamiento autónomo.
  • Monei / Redsys — pasarelas de cobro online a pacientes, cuando la clínica las configura.
  • Cloudflare Inc. (EE. UU.) — verificación anti-bot (Turnstile), solo cuando esté activada, con CCT y DPA.

El almacenamiento de los datos se realiza en la Unión Europea (Supabase, Frankfurt). Las funcionalidades opcionales de IA y de voz que active la clínica implican un procesamiento transitorio por proveedores en EE. UU., amparado por Cláusulas Contractuales Tipo y, en su caso, el marco de adecuación UE-EE. UU. No se realizan otras transferencias fuera del EEE sin garantías adecuadas.

6. Derechos del interesado

Puedes ejercer en cualquier momento los siguientes derechos:

  • Acceso: obtener confirmación y copia de tus datos.
  • Rectificación: corregir datos inexactos.
  • Supresión («derecho al olvido»): eliminar tus datos cuando ya no sean necesarios.
  • Oposición: oponerte a un tratamiento basado en interés legítimo.
  • Limitación: restringir el tratamiento.
  • Portabilidad: recibir tus datos en formato estructurado y legible.
  • Retirar el consentimiento en cualquier momento (sin efectos retroactivos).

Cómo ejercerlos: escribe a dpo@tesaia.com adjuntando copia de tu DNI o documento equivalente. Responderemos en un plazo máximo de un mes.

Si consideras que no hemos atendido correctamente tus derechos, puedes presentar una reclamación ante la Agencia Española de Protección de Datos.

7. Medidas de seguridad

  • Cifrado en tránsito (TLS 1.3) y en reposo (AES-256).
  • Aislamiento multi-tenant a nivel de base de datos (Row Level Security).
  • Control de acceso basado en roles (RBAC) y verificación en dos pasos para las cuentas con privilegios de administración.
  • Registro de accesos inmutable durante 7 años.
  • Copias de seguridad diarias cifradas.
  • Plan de continuidad y recuperación ante desastres (RTO 24h / RPO 1h).
  • Auditorías de seguridad periódicas.
  • Notificación de brechas de seguridad a la AEPD en menos de 72 horas (art. 33 RGPD).

8. Menores

Tesaia no se dirige a menores de 14 años. El tratamiento de datos de menores en el contexto sanitario se realiza por la clínica con consentimiento de sus tutores legales (art. 7 LOPDGDD).

9. Cambios en esta política

Cualquier modificación sustancial se comunicará con al menos 30 días de antelación a las cuentas registradas y se publicará en esta misma página con la nueva fecha de última actualización.