Política de Privacidad

Última actualización: 24 de agosto de 2026

1. Responsable del Tratamiento

Identidad: Jose Mas Albiol
NIF: 53226557A
Actividad: Desarrollo y explotación del software KHEO
Contacto: [email protected]

Delegado de Protección de Datos: no se ha designado, al no concurrir los supuestos del artículo 37 del RGPD para esta actividad. Para cualquier cuestión sobre protección de datos puede dirigirse a la dirección anterior.

Dos papeles distintos

KHEO actúa como responsable respecto de los datos de las personas que contratan el servicio y navegan por esta web: profesionales, clínicas y visitantes. Esta política se refiere a ese tratamiento.

Respecto de los datos de los pacientes que las clínicas registran en la plataforma, KHEO actúa únicamente como encargado del tratamiento (artículo 28 del RGPD): los trata siguiendo las instrucciones de cada clínica, que es la responsable. Si usted es paciente y desea ejercer sus derechos o conocer el detalle del tratamiento, debe dirigirse a su centro, no a KHEO.

2. Datos que Tratamos

En el proceso de registro y uso del servicio tratamos los siguientes datos de los usuarios de la plataforma (directores de clínica, profesionales):

  • Nombre y apellidos, dirección de correo electrónico
  • NIF/CIF y datos de facturación de la clínica
  • Datos de uso y actividad en la plataforma

Respecto a los datos de pacientes almacenados en la plataforma: KHEO actúa exclusivamente como Encargado del Tratamiento en virtud del artículo 28 del RGPD. El responsable del tratamiento de los datos de los pacientes es la clínica o profesional sanitario que contrata el servicio. Los datos de salud de los pacientes son datos de categoría especial conforme al artículo 9 del RGPD y se tratan bajo las instrucciones del responsable (la clínica).

3. Finalidad y Base Legal

Prestación del servicio: Ejecución del contrato (Art. 6.1.b RGPD). Necesario para proveer el software de gestión clínica contratado.

Facturación y obligaciones fiscales: Obligación legal (Art. 6.1.c RGPD). Cumplimiento de la normativa tributaria española, incluyendo el Real Decreto 1007/2023 (VeriFactu).

Comunicaciones del servicio: Interés legítimo (Art. 6.1.f RGPD). Notificaciones sobre el estado del servicio, actualizaciones de seguridad y novedades relevantes.

4. Destinatarios

No cedemos datos personales a terceros salvo obligación legal. Los datos se alojan en servidores de la Unión Europea. Empleamos proveedores de infraestructura (alojamiento, correo electrónico) que actúan como subencargados del tratamiento con las garantías adecuadas conforme al RGPD.

4.bis. Asistencia de Inteligencia Artificial

Si la clínica lo activa expresamente, KHEO ofrece a los profesionales una función de apoyo que propone un borrador de resumen a partir de las notas que el propio profesional ha escrito. Antes de enviar ese texto, el sistema sustituye automáticamente los datos identificativos (nombre y apellidos, DNI/NIE, teléfono, correo electrónico y datos bancarios) por marcadores, de modo que el proveedor no recibe la identidad de la persona.

El proveedor de este servicio actúa como subencargado del tratamiento, con contrato de encargo conforme al art. 28 RGPD. Si el tratamiento se realiza fuera del Espacio Económico Europeo, se aplican las garantías del art. 46 (cláusulas contractuales tipo). No se adoptan decisiones automatizadas: el resultado es siempre una propuesta que el profesional revisa, modifica y decide si incorpora a la historia clínica, bajo su exclusiva responsabilidad profesional (art. 22 RGPD).

5. Plazo de Conservación

Los datos se conservarán mientras dure la relación contractual y, una vez finalizada, durante los plazos legalmente exigidos (5 años para datos fiscales, según la Ley 58/2003 General Tributaria; 5 años para historias clínicas según la Ley 41/2002, en el caso de datos de salud tratados por la clínica).

6. Derechos del Interesado

De conformidad con el RGPD y la LOPDGDD (Ley Orgánica 3/2018), puede ejercer los siguientes derechos:

  • Acceso: conocer qué datos tratamos sobre usted
  • Rectificación: corregir datos inexactos o incompletos
  • Supresión: solicitar el borrado cuando procedan
  • Limitación: restringir el tratamiento en determinadas circunstancias
  • Portabilidad: recibir sus datos en formato estructurado
  • Oposición: oponerse al tratamiento basado en interés legítimo

Para ejercer sus derechos, diríjase a [email protected]. Tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).

6.bis. Retirada del consentimiento

Cuando un tratamiento se base en su consentimiento, puede retirarlo en cualquier momento escribiendo a [email protected], sin que ello afecte a la licitud del tratamiento realizado con anterioridad.

6.ter. Carácter de los datos solicitados

Los datos marcados como obligatorios en los formularios son necesarios para prestar el servicio: sin ellos no es posible crear una cuenta, emitir facturas conforme a la normativa fiscal ni gestionar citas. El resto son facultativos y su omisión no tiene más consecuencia que la de limitar alguna funcionalidad.

6.quater. Origen de los datos

Los datos proceden directamente del interesado, salvo los de los pacientes, que son facilitados por la clínica correspondiente en su condición de responsable, o por el propio paciente cuando reserva una cita a través de la web pública de esa clínica.

6.quinquies. Transferencias internacionales

La infraestructura principal (servidores y base de datos) se encuentra en la Unión Europea. Algunos proveedores auxiliares —monitorización de errores, red de distribución de contenido o servicios de inteligencia artificial— pueden tratar datos fuera del Espacio Económico Europeo. En tal caso la transferencia se ampara en las garantías previstas en el Capítulo V del RGPD, principalmente cláusulas contractuales tipo aprobadas por la Comisión Europea o decisiones de adecuación. Puede solicitar información sobre los proveedores concretos y las garantías aplicables en la dirección de contacto indicada.

7. Seguridad

Aplicamos medidas técnicas y organizativas adecuadas para proteger los datos personales frente a accesos no autorizados, pérdida o destrucción accidental, conforme al artículo 32 del RGPD. Los datos se transmiten mediante cifrado TLS y se almacenan con cifrado en reposo.