Volver a la web

Marco Legal y Protección de Datos

Academia Integrativa — Campus Medicina Integrativa

Última actualización: 5 de marzo de 2026
Aviso Legal Privacidad DPA Seguridad Cookies

Aviso Legal

1.1 Identificación del titular

Titular: Félix Pedrero Ramallo

Nombre comercial: Academia Integrativa · Campus Medicina Integrativa

NIF: 51028606-C

Email de contacto: info@campusmedica.com

Sitio web: campusmedica.com

1.2 Objeto y ámbito de aplicación

M.I.A es una plataforma de software como servicio (SaaS) diseñada exclusivamente para profesionales médicos colegiados. Su finalidad es asistir en la transcripción, resumen y análisis de consultas médicas mediante inteligencia artificial, mejorando la eficiencia clínica sin sustituir el criterio médico profesional.

1.3 Naturaleza de la herramienta

Aviso importante

M.I.A es una herramienta de apoyo, no un producto sanitario regulado. Las transcripciones, resúmenes y recomendaciones generadas por IA son orientativas y nunca sustituyen el diagnóstico, criterio o responsabilidad del médico. El profesional sanitario es el único responsable de las decisiones clínicas.

1.4 Propiedad intelectual

El código fuente, diseño, textos, logotipos, marcas y demás elementos de M.I.A son propiedad exclusiva de Félix Pedrero Ramallo o de sus respectivos titulares. Queda prohibida su reproducción, distribución o modificación sin autorización expresa.

1.5 Legislación aplicable y jurisdicción

Este aviso legal se rige por la legislación española. Para cualquier controversia, las partes se someten a los Juzgados y Tribunales del domicilio social del titular, salvo que la normativa aplicable disponga otra cosa.

Política de Privacidad

En cumplimiento del Reglamento (UE) 2016/679 (GDPR) y la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), le informamos:

2.1 Roles en el tratamiento de datos

Estructura de responsabilidades (Art. 4, 26, 28 GDPR)

La relación entre las partes en el tratamiento de datos es la siguiente:

RolEntidadDescripción
Responsable del tratamiento
Art. 4.7 GDPR
La clínica o el médico profesional que utiliza M.I.A Determina los fines y medios del tratamiento. Es quien recaba el consentimiento del paciente y decide utilizar M.I.A como herramienta.
Encargado del tratamiento
Art. 4.8 / Art. 28 GDPR
Félix Pedrero Ramallo (M.I.A · MiCopiloto.es) Trata los datos por cuenta del responsable, prestando el servicio de transcripción y análisis con IA. Suscribe un DPA con el responsable.
Subencargados
Art. 28.2 GDPR
OpenAI, Inc. · Proveedor de hosting Proveedores de infraestructura del encargado. Su relación contractual se establece directamente con el encargado, no con el responsable.

2.1.1 Datos del encargado del tratamiento

CampoDatos
EncargadoFélix Pedrero Ramallo (NIF: 51028606-C)
Contacto DPO del encargadonachones@doctorpedrero.com
Finalidad del encargoPrestación del servicio de transcripción y análisis médico con IA
Base del encargoContrato de suscripción + DPA (Art. 28 GDPR)
Subencargados autorizadosOpenAI, Inc. (procesamiento IA) · Proveedor de hosting (infraestructura)
Transferencia internacionalEE.UU. (OpenAI), bajo EU-US Data Privacy Framework + Cláusulas Contractuales Tipo
ConservaciónProcesamiento efímero — datos eliminados tras cada sesión

2.2 Categorías de datos tratados

Datos de categoría especial (Art. 9 GDPR)

M.I.A trata datos relativos a la salud, que son categoría especial según el Art. 9 del GDPR. El tratamiento se realiza bajo el consentimiento explícito del interesado (Art. 9.2.a).

CategoríaDatosConservación
Cuenta del médico Email, contraseña (hash bcrypt), nombre profesional Mientras la cuenta esté activa
Audio de consulta Grabación de voz WebM Efímero — eliminado inmediatamente tras transcripción
Transcripción Texto de la conversación doctor-paciente Efímero — solo en memoria del navegador durante la sesión
Resumen / Análisis IA Resumen clínico y recomendaciones generados por IA Efímero — solo en memoria del navegador durante la sesión
Pseudónimo paciente Alias o iniciales (nunca nombre real) Efímero — solo en memoria del navegador durante la sesión
Imágenes clínicas Imágenes subidas al Notebook para análisis IA Efímero — procesadas y no almacenadas en servidor
Dispositivo ID de dispositivo (fingerprint) para control de licencias Mientras la cuenta esté activa

2.3 Finalidades del tratamiento

  1. Transcripción médica: Convertir audio de consultas en texto mediante OpenAI Whisper.
  2. Análisis clínico: Generar resúmenes y recomendaciones orientativas mediante modelos de IA.
  3. Gestión de cuentas: Autenticación de médicos y control de suscripciones.
  4. Mejora del servicio: Análisis estadístico anonimizado del uso de la plataforma.

2.4 Base jurídica del tratamiento

TratamientoBase legalArtículo GDPR
Datos de salud (audio, transcripción)Consentimiento explícito del pacienteArt. 9.2.a
Cuenta del médicoEjecución de contrato (suscripción)Art. 6.1.b
Control de dispositivosInterés legítimo (prevención de fraude)Art. 6.1.f
Estadísticas anonimizadasInterés legítimoArt. 6.1.f + Considerando 26

2.5 Principio de minimización y anonimización

Diseño orientado a la privacidad (Privacy by Design)

M.I.A ha sido diseñado bajo los principios de minimización de datos y privacidad desde el diseño (Art. 25 GDPR):

  • Los archivos de audio se eliminan automáticamente del servidor tras la transcripción.
  • Las transcripciones y análisis solo existen en la memoria del navegador del médico durante la sesión.
  • No se almacena ningún dato de paciente en nuestra base de datos.
  • Los pacientes se identifican únicamente por pseudónimos, nunca por datos reales.
  • El PDF exportado es responsabilidad del médico que lo descarga.

2.6 Derechos del interesado

Tanto el médico como los pacientes cuyos datos se traten tienen derecho a:

DerechoDescripción
Acceso (Art. 15)Conocer qué datos personales se tratan
Rectificación (Art. 16)Corregir datos inexactos
Supresión (Art. 17)Solicitar la eliminación de datos ("derecho al olvido")
Limitación (Art. 18)Restringir el tratamiento en determinados supuestos
Portabilidad (Art. 20)Recibir los datos en formato estructurado
Oposición (Art. 21)Oponerse al tratamiento por motivos legítimos
Retirar consentimientoEn cualquier momento, sin efecto retroactivo

Para ejercer estos derechos, contacte con nuestro DPO en nachones@doctorpedrero.com. Tiene derecho a presentar reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).

2.7 Transferencias internacionales de datos

El encargado del tratamiento (Félix Pedrero Ramallo, M.I.A · MiCopiloto.es) utiliza como subencargado de infraestructura a OpenAI, Inc. (Estados Unidos) para el procesamiento de audio y texto. OpenAI actúa como subencargado: su relación contractual se establece directamente con el encargado, no siendo parte firmante del DPA entre el responsable y el encargado.

La transferencia internacional de datos a EE.UU. se ampara en:

  • La adhesión de OpenAI al Marco de Privacidad de Datos UE-EE.UU. (EU-US Data Privacy Framework).
  • Las Cláusulas Contractuales Tipo (SCC) de la Comisión Europea, incorporadas en el acuerdo entre el encargado y el subencargado.
  • La autorización general del responsable al encargado para el uso de subencargados, conforme al Art. 28.2 GDPR.

DPA — Acuerdo de Encargado del Tratamiento

3.1 ¿Qué es el DPA?

El Data Processing Agreement (Art. 28 GDPR) es el contrato obligatorio entre el responsable del tratamiento (la clínica o médico) y el encargado del tratamiento (Félix Pedrero Ramallo) que define las condiciones del procesamiento de datos personales.

3.2 Partes del DPA

Partes firmantes del DPA

Responsable (firmante): La clínica o profesional médico que contrata el servicio M.I.A

Encargado (firmante): Félix Pedrero Ramallo (M.I.A · MiCopiloto.es)

Nota sobre subencargados

OpenAI, Inc. y el proveedor de hosting actúan como subencargados de infraestructura (Art. 28.2 GDPR). No son parte firmante del DPA entre el responsable y el encargado, ya que su relación contractual se establece directamente con el encargado (Félix Pedrero Ramallo).

3.3 Obligaciones del encargado (Félix Pedrero Ramallo — M.I.A)

Conforme al Art. 28 GDPR, el encargado se compromete a:

  1. Tratar los datos únicamente según instrucciones documentadas del responsable.
  2. Garantizar que las personas autorizadas para tratar datos se han comprometido a la confidencialidad.
  3. Implementar medidas técnicas y organizativas apropiadas (Art. 32 GDPR).
  4. No recurrir a otro encargado (subencargado) sin autorización previa general o específica del responsable.
  5. Asistir al responsable en el cumplimiento de los derechos de los interesados (Art. 15-22).
  6. Suprimir o devolver todos los datos al responsable al finalizar la prestación del servicio.
  7. Notificar brechas de seguridad al responsable sin dilación indebida.
  8. Poner a disposición del responsable toda la información necesaria para demostrar el cumplimiento.

3.4 Subencargados autorizados

El responsable otorga su autorización general al encargado para recurrir a subencargados, con la obligación de informar de cualquier cambio (Art. 28.2 GDPR).

SubencargadoFunciónDatos tratadosUbicaciónGarantías
OpenAI, Inc. Infraestructura de IA: transcripción de audio (Whisper) y análisis con GPT Audio de consulta, texto de transcripción, imágenes clínicas EE.UU. EU-US DPF + SCC
Proveedor de hosting Infraestructura de servidores y alojamiento Logs de acceso, datos de sesión UE Contrato conforme Art. 28

3.5 Garantías del subencargado OpenAI

El encargado ha suscrito un acuerdo con OpenAI que garantiza:

  1. OpenAI está adherida al EU-US Data Privacy Framework (DPF) y aplica Cláusulas Contractuales Tipo (SCC) de la Comisión Europea.
  2. No utiliza los datos de API para entrenar sus modelos (API Data Usage Policy vigente desde marzo 2023).
  3. Implementa cifrado en tránsito TLS 1.2+ y cifrado en reposo AES-256.
  4. Elimina los datos tras el procesamiento (retención máxima de 30 días para monitorización de abuso).
  5. Coopera en la atención de brechas de seguridad.

Zero Data Retention (ZDR)

OpenAI ofrece la opción de Zero Data Retention para clientes de API elegibles, lo que significa que los datos enviados a la API no se almacenan en absoluto tras el procesamiento. Félix Pedrero Ramallo ha solicitado/activado esta opción cuando está disponible.

3.6 Flujo de datos — Diagrama de tratamiento

1. Médico [RESPONSABLE] graba consulta → Audio WebM en navegador
2. Audio se envía al servidor M.I.A [ENCARGADO] → Archivo temporal
3. Servidor envía audio a OpenAI Whisper [SUBENCARGADO] → Transcripción
4. Audio eliminado inmediatamente del servidor
5. Transcripción devuelta al navegador del médico [RESPONSABLE]
6. Médico solicita resumen → Texto enviado a GPT [SUBENCARGADO] → Respuesta
7. Todos los datos clínicos solo en memoria del navegador del médico
8. Al cerrar sesión → Datos eliminados del navegador

Protocolo de Seguridad y Gobernanza de Claves

Conforme al Art. 32 GDPR, Félix Pedrero Ramallo implementa las siguientes medidas técnicas y organizativas para garantizar un nivel de seguridad adecuado al riesgo:

4.1 Cifrado y comunicaciones

MedidaImplementaciónEstado
Cifrado en tránsitoHTTPS/TLS 1.2+ obligatorio en producciónActivo
Headers de seguridadHSTS, X-Content-Type-Options, X-Frame-OptionsActivo
CORS restringidoSolo dominio de producción autorizadoActivo
Cifrado API → OpenAITLS 1.2+ en todas las llamadas a la APIActivo

4.2 Gestión de credenciales y claves API

Protocolo de gobernanza de claves

Las claves API y credenciales se gestionan bajo el siguiente protocolo:

ControlDescripción
Almacenamiento seguroTodas las claves API se almacenan en variables de entorno del servidor (.env). Nunca se incluyen en código fuente, repositorios o logs.
Acceso restringidoSolo administradores autorizados tienen acceso al servidor y a las variables de entorno.
Rotación periódicaLas claves API se rotan como mínimo cada 90 días o inmediatamente si se sospecha compromiso.
Principio de mínimo privilegioCada clave API tiene únicamente los permisos estrictamente necesarios.
MonitorizaciónSe monitorizan los patrones de uso de API para detectar anomalías.
No exposición al clienteLas claves API nunca se envían al navegador. Todas las llamadas a OpenAI se realizan desde el servidor (server-side).

4.3 Autenticación y control de acceso

MedidaImplementación
ContraseñasHash bcrypt con salt — nunca almacenadas en texto plano
SesionesTokens seguros con cookie HttpOnly + SameSite=Strict
Rate limitingLimitación de intentos de login para prevenir ataques de fuerza bruta
Control de dispositivosLímite de dispositivos por licencia

4.4 Datos efímeros — Eliminación automática

Política de retención mínima

  • Audio: Archivos .webm eliminados automáticamente del servidor (fs.unlink) inmediatamente tras la transcripción.
  • Transcripciones y análisis: Solo existen en la memoria del navegador del médico. No se almacenan en base de datos.
  • Imágenes del Notebook: Procesadas en memoria y no almacenadas en disco.
  • Directorio uploads/: Limpieza automática periódica de archivos huérfanos.

4.5 Respuesta ante incidentes

  1. Detección: Monitorización continua de logs y accesos anómalos.
  2. Contención: Revocación inmediata de claves comprometidas.
  3. Notificación: Comunicación a la AEPD en <72 horas y a los interesados si existe alto riesgo (Art. 33-34 GDPR).
  4. Recuperación: Restablecimiento del servicio con claves nuevas.
  5. Análisis post-incidente: Documentación y mejora de controles.

Política de Cookies

En cumplimiento de la Ley 34/2002 de Servicios de la Sociedad de la Información y Comercio Electrónico (LSSI-CE) y la Directiva 2002/58/CE (ePrivacy), le informamos sobre el uso de cookies en esta plataforma.

5.1 ¿Qué son las cookies?

Las cookies son pequeños archivos de texto que los sitios web almacenan en su navegador para recordar información sobre su visita (sesión, preferencias, etc.).

5.2 Cookies que utilizamos

CookieTipoFinalidadDuraciónConsentimiento
mia_session Técnica / Necesaria Mantener la sesión del médico autenticado Sesión del navegador No requerido (LSSI Art. 22.2)
mia_cookie_consent Técnica / Necesaria Recordar la elección de cookies del usuario 365 días No requerido

5.3 Cookies de terceros

ServicioProveedorTipoFinalidad
Google Fonts Google LLC Funcional Carga de tipografía Inter. Puede registrar la dirección IP.
Font Awesome CDN Fonticons, Inc. Funcional Carga de iconos. Puede establecer cookies de CDN.
jsDelivr CDN ProspectOne Funcional Carga de librería jsPDF para exportación.

5.4 Service Worker y caché del navegador

La aplicación utiliza un Service Worker (PWA) que almacena recursos estáticos en la caché del navegador para permitir un acceso más rápido y funcionalidad offline limitada. El Service Worker no almacena datos personales ni clínicos.

5.5 Cómo gestionar las cookies

Puede configurar su navegador para bloquear o eliminar cookies:

  • Google Chrome
  • Mozilla Firefox
  • Safari
  • Microsoft Edge

Nota: Si desactiva la cookie de sesión, no podrá acceder a la aplicación M.I.A ya que es necesaria para la autenticación.

Félix Pedrero Ramallo · Academia Integrativa · campusmedica.com

Para consultas sobre protección de datos: nachones@doctorpedrero.com