Política de privacidad
Fecha de entrada en vigor: 11 de julio de 2026
Introducción
¡Bienvenido/a a AI DiagMe! Smart Medical Care SAS (“nosotros”, “nuestro”, “nos”) se compromete a proteger la privacidad y la seguridad de los datos personales de sus usuarios (“tú”, “tu”). AI DiagMe es un nombre comercial de Smart Medical Care SAS. Esta Política de Privacidad explica cómo recopilamos, usamos, compartimos, conservamos y protegemos tus datos personales cuando utilizas nuestro sitio web aidiagme.com (el “Sitio”) y nuestros servicios basados en inteligencia artificial que te ayudan a entender e interpretar tus resultados de análisis de laboratorio (los “Servicios”). También te informa sobre tus derechos en materia de protección de datos y los recursos disponibles. Al utilizar nuestros Servicios, reconoces que has leído esta política. El tratamiento de tus datos de salud se basa en tu consentimiento explícito, recabado por separado.
Un servicio estrictamente informativo. AI DiagMe es un servicio informativo y educativo diseñado para ayudarte a entender tus resultados de análisis. Es un complemento —no un sustituto— de la atención médica profesional, y no proporciona diagnósticos. AI DiagMe no es un producto sanitario: así lo ha confirmado la Agencia Nacional Francesa de Seguridad del Medicamento y de los Productos Sanitarios (ANSM — referencia GIO 23593272, expediente 2500297).
1. Responsable del tratamiento y contacto en materia de privacidad
El responsable del tratamiento de tus datos personales es:
- Compañía: Smart Medical Care SAS (sociedad por acciones simplificada / société par actions simplifiée constituida en Francia)
- Domicilio social: 37 Avenue Maréchal Foch, 06000 Niza, Francia
- Registro Mercantil: RCS Nice 932 924 194
- Correo electrónico de contacto: contact@aidiagme.com
Tu contacto en materia de privacidad. Para cualquier consulta sobre esta política, tus datos personales o para ejercer tus derechos, contacta con nuestro responsable de privacidad, Julien P., en contact@aidiagme.com.
Delegado de Protección de Datos (DPD). En este momento, Smart Medical Care SAS no ha designado un Delegado de Protección de Datos en el sentido de los artículos 37 a 39 del RGPD, ya que sus actividades no obligan a dicho nombramiento. Julien P. actúa como principal punto de contacto para cualquier cuestión relacionada con la protección de datos.
Datos de salud alojados en Francia. Independientemente de tu ubicación, todos los datos de salud tratados a través de AI DiagMe se alojan exclusivamente en servidores de Google Cloud ubicados en Francia, certificado para el Alojamiento de Datos de Salud (Hébergement de Données de Santé — HDS). Los datos de salud de tu cuenta y tus informes no se alojan fuera de la Unión Europea. De conformidad con el artículo L1111-8 del Código de Salud Pública francés, este alojamiento tiene lugar tras haberte informado y salvo que te opongas por motivos legítimos; este derecho puede ejercerse en contact@aidiagme.com (su ejercicio puede, no obstante, impedirnos prestar el servicio). La única excepción, con fines de control de calidad: seudonimizadas interpretaciones (sin identificador directo en el tablero; nuestros médicos no tienen acceso a nuestras bases de datos y no pueden reidentificarte) pueden ser revisadas por los médicos de nuestro Comité Científico y Ético a través de Trello (Atlassian), alojado en Estados Unidos y cubierto por un acuerdo de tratamiento de datos (Cláusulas Contractuales Tipo y Marco de Privacidad de Datos).
2. Datos personales que recopilamos
- Datos de identificación y contacto: nombre, apellidos y dirección de correo electrónico. Tu nombre y apellidos se utilizan para seudonimizar (disociar) tu informe antes del procesamiento por IA; tu correo electrónico se usa para enviarte el informe de IA generado.
- Datos de salud y contexto (categorías especiales): el informe de análisis clínicos (sangre, orina, heces) que subes en formato PDF, y la información de contexto que proporcionas (edad, sexo, altura, peso, historial médico personal y familiar, alergias, estilo de vida) para generar una explicación más personalizada.
- Datos de transacción: información relacionada con tu compra, procesada directamente por nuestro proveedor de pagos Stripe (no almacenamos los datos completos de tu tarjeta); tu historial de transacciones con nosotros.
- Datos técnicos de uso: cómo interactúas con el sitio web, recopilados a través de Google Analytics sujeto a tu consentimiento (dirección IP, anonimizada en la medida de lo posible, tipo de navegador, páginas visitadas, tiempo de permanencia, ruta de navegación).
- Datos de comunicación: cualquier información que nos facilites al contactar con nuestro servicio de atención al cliente o al enviarnos comentarios.
3. Cómo utilizamos tus datos (finalidades y bases jurídicas)
Solo tratamos tus datos cuando disponemos de una base jurídica adecuada en virtud del RGPD (y del UK GDPR):
- Para prestarte el servicio de AI DiagMe (analizar tu informe y generar la explicación de IA): tu consentimiento explícito para datos de salud (art. 9.2.a), recabado mediante una casilla obligatoria antes de cualquier tratamiento, y la ejecución del contrato para datos no sensibles (art. 6.1.b).
- Para seudonimizar tu informe (eliminando tus identificadores directos antes del análisis por IA): ejecución del contrato (art. 6.1.b), en el marco del tratamiento basado en tu consentimiento explícito (art. 9.2.a).
- Para enviarte el informe de IA generado: ejecución del contrato (art. 6.1.b).
- Para gestionar la relación con el cliente y procesar los pagos (a través de Stripe): ejecución del contrato (art. 6.1.b).
- Para analizar el uso del sitio web y mantenerlo seguro (a través de Google Analytics): tu consentimiento para cookies no esenciales (art. 6.1.a); nuestro interés legítimo en materia de seguridad (art. 6.1.f).
- Para responder a tus solicitudes: ejecución del contrato (art. 6.1.b) o interés legítimo (art. 6.1.f).
- Para enviarte comunicaciones comerciales (cuando proceda): únicamente sobre la base de tu consentimiento expreso y específico, solicitado de forma independiente y nunca presumido (art. 6.1.a).
- Para cumplir con nuestras obligaciones legales y reglamentarias: obligación legal (art. 6.1.c).
Seudonimización y mejora de la IA
Nuestra herramienta interna elimina tus identificadores directos (nombre y apellidos) de tu informe en PDF antes de cualquier análisis por IA. Esto constituye una seudonimización en el sentido del artículo 4(5) del RGPD: tus datos de salud dejan de ser directamente identificativos, pero siguen siendo datos personales mientras puedan vincularse a ti a través de tu dirección de correo electrónico, que se almacena por separado. No creamos conjuntos de datos supuestamente anónimos conservados indefinidamente.
No entrenamos modelos de IA con tus datos. Mejoramos la calidad de nuestras explicaciones mediante una base de conocimiento propia, enriquecida a partir de la revisión de seudonimizadas informes de interpretación por parte de los médicos de nuestro Comité Científico y Ético, quienes no tienen acceso a nuestras bases de datos y no pueden reidentificarte. Como estos informes siguen siendo datos de salud, puedes oponerte (opt out) a esta revisión en cualquier momento escribiendo a contact@aidiagme.com.
Sin toma de decisiones automatizada
La interpretación de tus resultados por IA no constituye una decisión basada únicamente en el tratamiento automatizado que produzca efectos jurídicos sobre ti o te afecte de manera significativamente similar, en el sentido del artículo 22 del RGPD. El informe de AI DiagMe es un documento informativo y educativo: no proporciona ningún diagnóstico ni toma ninguna decisión médica, y está concebido para ser comentado con un profesional sanitario. La interpretación es generada por un modelo de lenguaje de gran escala (Claude, de Anthropic) a partir de tu informe y los datos de contexto; puedes en cualquier momento solicitarnos aclaraciones, expresar tu punto de vista e impugnar el resultado escribiendo a contact@aidiagme.com.
Necesidad de facilitar tus datos
Facilitar tu informe de análisis, tus datos de contexto y tu consentimiento explícito es necesario para utilizar el servicio: sin ellos, no podemos generar tu informe de IA. No se trata de una obligación legal ni contractual, sino que se deriva exclusivamente de tu propia decisión; eres libre de no proporcionarlos, en cuyo caso el servicio no podrá prestarse.
4. Compartir tus datos personales
No vendemos tus datos personales. Solo los compartimos con los encargados del tratamiento estrictamente necesarios para prestar los Servicios, con las garantías adecuadas:
- Alojamiento: Google Cloud — tus datos de salud están alojados en servidores con certificación HDS ubicados en Francia.
- Infraestructura de IA: OpenRouter, Inc. (Estados Unidos), que se conecta de forma segura con el modelo de IA (Claude, de Anthropic) para generar tu informe. Solo se transmiten datos rigurosamente seudonimizados (sin tus identificadores directos); estos proveedores nunca tienen acceso a tu identidad y no están autorizados a reutilizar tus datos, incluido para entrenar sus modelos.
- Procesamiento de pagos: Stripe, Inc. (Estados Unidos), que procesa tus pagos de forma segura.
- Correo electrónico transaccional: SendGrid (Twilio Inc.), que procesa temporalmente tu dirección de correo electrónico y el contenido de tu informe exclusivamente para el enrutamiento y la entrega del informe de IA.
- Analítica de audiencia: Google LLC (Google Analytics), sujeto a tu consentimiento de cookies.
- Control de calidad (Comité Científico y Ético): Atlassian, Inc. (Trello, Estados Unidos) — aloja el tablero donde los médicos de nuestro comité revisan interpretaciones de IA seudonimizadas (sin identificador directo) para verificar su exactitud. No se comparte con ellos ningún dato identificativo ni ningún informe de laboratorio.
También podemos comunicar tus datos a las autoridades competentes cuando así lo exija la ley, o transferirlos a una entidad adquirente en caso de fusión, adquisición o venta de activos, con compromisos de confidencialidad equivalentes.
5. Transferencias internacionales de datos
Tus datos de salud están alojados en Francia y no se transfieren fuera del Espacio Económico Europeo (EEE) para su almacenamiento. Algunos de nuestros encargados del tratamiento (OpenRouter, Stripe, Google, Twilio, Atlassian) están establecidos u operan en Estados Unidos. Cuando se produce una transferencia fuera del EEE/Reino Unido, garantizamos un nivel de protección adecuado mediante uno de los siguientes mecanismos:
- El Marco de Privacidad de Datos UE-EE. UU. y su extensión al Reino Unido, para las empresas certificadas (Stripe, Google, Twilio, Atlassian).
- Las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (y el Anexo de Transferencia Internacional de Datos del Reino Unido para las transferencias hacia ese país), junto con una evaluación del impacto de la transferencia cuando sea necesario.
- Seudonimización previa de los datos enviados al proveedor de IA, eliminando tus identificadores directos antes de cualquier transferencia.
6. Seguridad de los datos
Aplicamos medidas técnicas y organizativas adecuadas para prevenir la pérdida, el acceso no autorizado, la alteración o la divulgación de tus datos, entre ellas:
- Alojamiento en servidores con certificación HDS en Francia (Google Cloud, certificado ISO/IEC 27001 y SOC 2).
- Seudonimización de los informes (eliminación de tus identificadores directos) antes del procesamiento por IA.
- Cifrado de los datos en tránsito (TLS) y en reposo (AES-256).
- Controles de acceso estrictos basados en el principio de mínimo privilegio; la autenticación multifactor (MFA) está actualmente en proceso de implantación y los derechos de acceso se revisan mensualmente.
- Procedimientos de gestión y notificación de brechas de datos personales, de conformidad con los artículos 33 y 34 del RGPD.
7. Conservación de los datos
Conservamos tus datos únicamente durante el tiempo necesario para los fines para los que fueron recogidos, incluido el cumplimiento de nuestras obligaciones legales, contables y de información:
- Informe de análisis original (PDF): hasta 90 días después de que el informe de IA sea generado y entregado, y posteriormente eliminado de forma segura (minimización de datos, art. 5(1)(c)).
- Datos de cuenta, contacto y contexto, e informes de IA generados: durante la vigencia de la cuenta activa, y hasta 3 años después de su desactivación o de la última interacción, antes de su eliminación definitiva. Hasta el lanzamiento del portal seguro para pacientes, estos datos están vinculados a tu dirección de correo electrónico y se conservan hasta 3 años después de tu último uso.
- Datos de transacción: conservados durante 6 años, y hasta 10 años en el caso de facturas y registros contables desde su fecha de emisión, de conformidad con el Código de Comercio francés (art. L123-22) y la normativa fiscal aplicable.
- Cookies de analítica (Google Analytics): hasta 14 meses (recomendación de la CNIL).
- Cookie de consentimiento: hasta 6 meses (recomendación de la CNIL).
- Registros del servidor (direcciones IP): hasta 90 días (interés legítimo — seguridad).
Una solicitud de eliminación definitiva conlleva el borrado de todos esos datos, salvo cuando estemos legalmente obligados a conservarlos (en particular, los datos de transacciones).
8. Tus derechos en materia de protección de datos
En virtud del RGPD (y del RGPD del Reino Unido), tienes los siguientes derechos: acceso; rectificación; supresión (“derecho al olvido”), sujeto a nuestras obligaciones legales; limitación del tratamiento; oposición (incluida la revisión de tus interpretaciones seudonimizadas por parte de nuestro Comité Científico y Ético, mediante opt-out, y el marketing directo); portabilidad de los datos; y el derecho a retirar tu consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento anterior.
Respondemos a tus solicitudes en el plazo de un mes, ampliable a dos meses en casos complejos, de forma gratuita, salvo que la solicitud sea manifiestamente infundada o excesiva.
Usuarios en Estados Unidos. Dependiendo de tu estado de residencia (por ejemplo, California, en virtud de la CCPA/CPRA), puedes tener derecho a conocer, acceder, corregir y eliminar tus datos personales, así como a oponerte a la «venta» o «cesión» de datos personales. No vendemos tus datos personales. Para ejercer estos derechos, contáctanos en la dirección indicada a continuación; no te discriminaremos por ejercerlos.
Cómo ejercer tus derechos. Escribe a contact@aidiagme.com. Una vez que el portal del paciente (actualmente en desarrollo) esté disponible, las opciones de desactivación y eliminación permanente también estarán accesibles directamente desde tu configuración en línea.
9. Menores de edad
Nuestros servicios no están destinados a personas menores de 18 años. Se requiere una confirmación de edad (tener al menos 18 años) antes del pago. No recopilamos conscientemente datos personales de menores; si esto ocurriera, los eliminamos de inmediato.
10. Cookies
Utilizamos cookies estrictamente necesarias (para el funcionamiento del sitio) y cookies analíticas (Google Analytics), estas últimas únicamente con tu consentimiento recogido a través del banner. No utilizamos cookies publicitarias. Para más información y para gestionar tus preferencias, consulta nuestra Política de cookies.
11. Cambios en esta política
Podemos actualizar esta política periódicamente. La fecha de la última actualización aparece en la parte superior de esta página. En caso de un cambio significativo, te informaremos por los medios adecuados.
12. Derecho a presentar una reclamación
Si tienes dudas sobre cómo gestionamos tus datos, te animamos a que contactes primero con nuestro responsable de privacidad en contact@aidiagme.com. También tienes derecho a presentar una reclamación ante una autoridad de control:
- Francia (autoridad principal): Commission Nationale de l’Informatique et des Libertés (CNIL) — www.cnil.fr
- Reino Unido: Information Commissioner’s Office (ICO) — www.ico.org.uk
- Otros países del EEE: la autoridad de protección de datos de tu país de residencia.
