Política de Privacidad

Versión 2026-07-17

Lo esencial en tres líneas

Si eres nutricionista, esta política explica cómo tratamos tus datos como cliente nuestro. Si eres paciente, el responsable de tus datos es tu nutricionista, no Verkai: nosotros solo somos su proveedor tecnológico y actuamos bajo sus instrucciones — dirígete a él para ejercer tus derechos, y consulta el DPA si quieres el detalle técnico.

1. Responsable del tratamiento

Pablo Álvarez Carbajal (Xana Systems), NIF 71728114S, domicilio en Plaza Puerta de Europa 1, 33011 Oviedo, Asturias, España. Contacto en materia de protección de datos: contact@xanasystems.com.

No se ha designado Delegado de Protección de Datos: Verkai no es un centro sanitario ni mantiene historias clínicas en el sentido del art. 34.1.l) LOPDGDD. Puedes dirigir cualquier consulta a la dirección anterior.

2. Nuestro doble papel

Es importante entender qué datos controlamos y cuáles no:

DatosNuestro papelSe rige por
Del nutricionista y su equipo (cuenta, datos fiscales, uso)ResponsableEsta política
De visitantes de la web públicaResponsableEsta política
De los pacientes (identificativos, salud, diario, mediciones, fotos)Encargado — el responsable es el nutricionistaDPA

3. Datos que tratamos como responsable

  • Identificación y cuenta: nombre, apellidos, email, teléfono, contraseña (almacenada como hash bcrypt, nunca en claro), avatar.
  • Datos profesionales y de consulta: nombre comercial, número de colegiado, especialidad, dirección de consulta, web, logotipo y colores de marca.
  • Datos fiscales: NIF y domicilio fiscal, necesarios para emitirte factura.
  • Datos de pago: identificador de cliente en Stripe, y marca y últimos 4 dígitos de la tarjeta a efectos de mostrártela. El número completo de tarjeta nunca llega ni se almacena en Verkai: lo custodia Stripe.
  • Datos de uso: páginas visitadas dentro de la aplicación, tipo de dispositivo (móvil/tablet/escritorio) y métricas de rendimiento. Se asocian a tu identificador de usuario. Ver la sección 8.
  • Registros técnicos y de auditoría: errores de aplicación y eventos sensibles (cambios de contraseña, exportaciones y supresiones de datos, accesos de soporte), con dirección IP.

No tratamos datos de salud tuyos como nutricionista. Los datos de salud que hay en la plataforma son de tus pacientes y respecto de ellos somos encargados.

4. Finalidades y bases jurídicas

FinalidadBase jurídica
Prestarte el servicio y gestionar tu cuentaEjecución del contrato — art. 6.1.b RGPD
Cobrarte y emitirte facturaEjecución del contrato (6.1.b) y obligación legal fiscal (6.1.c)
Avisos operativos (incidencias, cambios de precio o de términos)Ejecución del contrato — art. 6.1.b
Seguridad, prevención del fraude y registro de auditoríaInterés legítimo — art. 6.1.f (proteger la plataforma y los datos que alberga)
Analítica de productoConsentimiento — art. 6.1.a RGPD y art. 22.2 LSSI
Atender tus solicitudes de soporteEjecución del contrato — art. 6.1.b
Conservar la evidencia de aceptación de los Términos y del DPAObligación legal (6.1.c, art. 28.9 RGPD) y cumplimiento de la responsabilidad proactiva (art. 5.2)

No realizamos decisiones automatizadas con efectos jurídicos ni elaboración de perfiles en el sentido del art. 22 RGPD. No usamos tus datos ni los de tus pacientes para entrenar modelos de inteligencia artificial. No vendemos datos a terceros. No hacemos publicidad comportamental.

5. Acceso de soporte a tu cuenta

Para resolver incidencias, el personal autorizado de Verkai puede acceder a tu cuenta y, cuando sea imprescindible, al portal de un paciente, con capacidad de lectura y escritura. Este acceso:

  • Se limita a una lista cerrada de cuentas de administración autorizadas.
  • Caduca automáticamente a los 45 minutos.
  • Queda registrado en el log de auditoría (inicio, fin, destino y dirección IP).
  • Se realiza únicamente para diagnóstico y resolución de incidencias, nunca para fines propios.

El detalle de esta facultad, sus límites y su régimen de instrucciones se regula en la cláusula 7 del DPA.

6. Destinatarios y proveedores

No cedemos datos a terceros salvo obligación legal. Nos apoyamos en los proveedores listados en la cláusula 9 del DPA, que incluye para cada uno su entidad contratante, finalidad, ubicación y garantía de transferencia. Los mismos proveedores dan servicio a esta política.

Mención aparte merece Stripe: actúa como encargado cuando procesa un pago siguiendo nuestras instrucciones, y como responsable independiente —no corresponsable— cuando trata datos para prevención del fraude, gestión de riesgos y cumplimiento normativo (blanqueo de capitales), fines que determina Stripe por su cuenta y no nosotros.

7. Transferencias internacionales

La base de datos se aloja en la Unión Europea (Frankfurt, Alemania) y el cómputo de la aplicación se despliega en la misma región. Aun así, varios de nuestros proveedores son entidades estadounidenses que pueden acceder a los datos desde EE. UU. para operar y dar soporte a sus servicios, y alguno de ellos —el envío de correo transaccional— almacena los datos en EE. UU.

Estas transferencias se amparan, con carácter principal, en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914, art. 46.2.c RGPD), suscritas con cada proveedor. Adicionalmente, varios de ellos están certificados en el EU-US Data Privacy Framework (Decisión de adecuación 2023/1795).

Nos apoyamos en las Cláusulas Contractuales Tipo como mecanismo principal, y no en la decisión de adecuación, de forma deliberada: el Data Privacy Framework está pendiente de recurso de casación ante el TJUE (asunto C-703/25 P) tras la sentencia del Tribunal General de 3 de septiembre de 2025 (T-553/23). Si la adecuación decayera, nuestras transferencias seguirían amparadas sin cambios.

Puedes solicitarnos copia de las garantías aplicables escribiendo a contact@xanasystems.com.

8. Cookies y analítica

Usamos cookies propias estrictamente necesarias para mantener tu sesión, y una analítica propia que solo se activa si la aceptas en el banner. La analítica no se comparte con terceros y no usa cookies publicitarias, pero no es anónima: registra tu identificador de usuario y la sección visitada. No registramos tu dirección IP en la analítica ni grabamos tu pantalla. El detalle completo está en la Política de Cookies.

9. Conservación

DatoPlazoCriterio
Cuenta y datos de la consultaMientras la cuenta esté activaVigencia del contrato
Facturación y documentación contable6 años desde el último asientoArt. 30 Código de Comercio, sin perjuicio de los plazos de prescripción tributaria (arts. 66 y 66 bis LGT)
Registro de auditoría1 añoSupresión automática (índice TTL)
Analítica de producto30 díasSupresión automática (índice TTL)
Registros técnicos de aplicación30 díasSupresión automática (índice TTL)
Evidencia de aceptación de Términos y DPAVigencia del contrato + 6 añosAcreditar el cumplimiento del art. 28 RGPD y prescripción de acciones
Copias de seguridad cifradas90 días (diarias) · 2 años (mensuales)Rotación automática — ver aviso abajo

Sobre las copias de seguridad: cuando suprimimos datos, lo hacemos en los sistemas productivos de forma inmediata. Las copias de seguridad cifradas son inmutables y no se editan de forma selectiva, por lo que un dato suprimido puede persistir en ellas hasta que la rotación las elimine (máximo 2 años). Durante ese periodo esos datos quedan bloqueados: solo se usarían para restaurar el servicio tras un incidente grave, y una restauración reaplicaría las supresiones pendientes. Preferimos decir esto a prometer un borrado en 30 días que ninguna copia de seguridad puede cumplir.

10. Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad, así como retirar tu consentimiento en cualquier momento (con la misma facilidad con que lo diste), escribiendo a contact@xanasystems.com. Responderemos en el plazo de un mes.

Desde el propio panel puedes además exportar tus datos en formato JSON y solicitar la supresión de tu cuenta.

Si eres paciente: el responsable de tus datos es tu nutricionista. Dirígete a él. Si nos escribes directamente, te redirigiremos a él y se lo trasladaremos, porque no podemos decidir sobre datos que no controlamos.

Si consideras que no hemos atendido correctamente tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid).

11. Seguridad

Aplicamos, entre otras: cifrado en tránsito (TLS), cifrado en reposo a nivel de infraestructura de la base de datos, contraseñas con bcrypt (coste 12), autenticación por sesión con control de acceso por roles, aislamiento estricto entre consultas, copias de seguridad cifradas con AES-256 y registro de auditoría de eventos sensibles. El detalle está en la cláusula 8 del DPA.

Ningún sistema es invulnerable. En caso de brecha que afecte a datos personales, notificaremos conforme a los arts. 33 y 34 RGPD.

12. Menores

La plataforma no está dirigida a menores de 14 años. Si un nutricionista trata a pacientes menores, es su responsabilidad como responsable del tratamiento recabar el consentimiento de quien ostente la patria potestad o tutela conforme al art. 7 LOPDGDD.

13. Cambios en esta política

Podemos actualizar esta política. La versión vigente es la publicada aquí, identificada por su número de versión. Los cambios sustanciales se notificarán por correo electrónico a los usuarios registrados y, cuando afecten a un tratamiento basado en tu consentimiento, se recabará de nuevo.