Términos y Condiciones de RoundIA
Versión 7.8 — última actualización: 28 de agosto de 2026
Este es el documento legal completo de RoundIA (Términos y Condiciones de uso, Política de Privacidad y Aviso Legal, versión 7.8 LEGAL-GRADE): el mismo texto que la app presenta en la pantalla de Consentimiento antes del primer uso. Incluye las condiciones de la suscripción RoundIA Pro (cláusula 24, y cláusulas 24 bis y 24 ter para la App Store de Apple) y la política de privacidad íntegra (cláusulas 9-13); esta última también está accesible en roundia.app/privacidad.
TÉRMINOS Y CONDICIONES DE USO, POLÍTICA DE PRIVACIDAD Y AVISO LEGAL DE LA APLICACIÓN “RoundIA”
Documento: Términos y Condiciones, Política de Privacidad y Aviso Legal Aplicación: RoundIA Versión: 7.9
Fecha de entrada en vigor: 2026-08-28 Jurisdicción aplicable: Reino de España Naturaleza jurídica: Contrato de adhesión electrónico (click-wrap) conforme al artículo 23 de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico (“LSSICE”), suscrito entre el RESPONSABLE y el USUARIO mediante manifestación de voluntad inequívoca.
PREÁMBULO
El presente instrumento (en adelante, los “TÉRMINOS”) regula, con carácter exclusivo y excluyente, la relación jurídica derivada de la descarga, instalación, acceso y utilización de la APLICACIÓN denominada “RoundIA” por parte del USUARIO. La aceptación de los TÉRMINOS, formalizada mediante el mecanismo descrito en la Cláusula 19, constituye prestación de CONSENTIMIENTO INEQUÍVOCO con plenos efectos contractuales conforme a los artículos 1254, 1258 y 1262 del Código Civil (“CC”) y al artículo 23 LSSICE. Con carácter previo a la aceptación, la APLICACIÓN pone a disposición del USUARIO un resumen destacado y accesible de las cláusulas de mayor relevancia (transferencias internacionales —Cláusula 12—, limitación de responsabilidad —Cláusula 14— e indemnidad —Cláusula 15—), pudiendo el USUARIO consultar el texto íntegro antes de aceptar.
El RESPONSABLE advierte expresamente al USUARIO de que la APLICACIÓN procesa datos de categoría especial conforme al artículo 9 del Reglamento (UE) 2016/679 (“RGPD”). En consecuencia, la utilización de la APLICACIÓN exige del USUARIO la condición de profesional sanitario colegiado en ejercicio y el cumplimiento íntegro del régimen de obligaciones que se describe a continuación. La APLICACIÓN no constituye PRODUCTO SANITARIO en el sentido del Reglamento (UE) 2017/745 (“MDR”), conforme se detalla en la Cláusula 3. Quien no reúna los presupuestos subjetivos y objetivos exigidos en los presentes TÉRMINOS deberá abstenerse de instalar y utilizar la APLICACIÓN.
1. DEFINICIONES
A los exclusivos efectos del presente contrato, los términos que figuran en mayúsculas tendrán el significado que se les atribuye en esta Cláusula, con independencia de su posterior empleo en singular o plural, masculino o femenino.
1.1. APLICACIÓN: el programa informático denominado “RoundIA”, en cualquiera de sus versiones, distribuciones (Google Play, App Store de Apple, TestFlight, Internal Testing, APK directo), formatos (móvil Android y móvil iOS) y módulos auxiliares (frontend web informativo, backend Supabase ai-proxy), incluyendo la totalidad de su código fuente, código objeto, recursos gráficos, documentación técnica, fichas de ayuda y bases de datos integradas.
1.2. RESPONSABLE: D. Pedro Ramiro de la Vega, mayor de edad, persona física, de nacionalidad española, con NIF 05950114-Z, con domicilio profesional a efectos de notificaciones en Calle Juan de Urbieta 30, 3.º puerta 5, 28007 Madrid, España, y dirección electrónica habilitada hola@roundia.app. El RESPONSABLE actúa en su propio nombre y bajo su exclusiva responsabilidad personal, sin que la APLICACIÓN se encuentre adscrita a entidad mercantil alguna.
1.3. USUARIO: persona física, mayor de edad y con plena capacidad de obrar, que descarga, instala, accede o utiliza la APLICACIÓN, en su condición acreditada de profesional sanitario colegiado en ejercicio conforme a la Ley 44/2003, de 21 de noviembre, de Ordenación de las Profesiones Sanitarias.
1.4. CENTRO SANITARIO: la entidad pública o privada, dotada de personalidad jurídica propia, en cuyo seno el USUARIO presta sus servicios profesionales y que ostenta, en su caso, la condición de RESPONSABLE DEL TRATAMIENTO de los datos de pacientes conforme al artículo 4.7 RGPD.
1.5. DATOS PERSONALES: toda información sobre persona física identificada o identificable, conforme al artículo 4.1 RGPD.
1.6. DATOS DE CATEGORÍA ESPECIAL: aquellos datos personales enumerados en el artículo 9.1 RGPD, en particular los datos relativos a la salud, que requieren protección reforzada.
1.7. RESPONSABLE DEL TRATAMIENTO: persona física o jurídica que, sola o conjuntamente con otras, determina los fines y medios del tratamiento, conforme al artículo 4.7 RGPD.
1.8. ENCARGADO DEL TRATAMIENTO: persona física o jurídica que trata DATOS PERSONALES por cuenta del RESPONSABLE DEL TRATAMIENTO, conforme al artículo 4.8 RGPD.
1.9. CONSENTIMIENTO INEQUÍVOCO: manifestación de voluntad libre, específica, informada, expresa y verificable mediante la cual el USUARIO acepta los TÉRMINOS, conforme a los artículos 4.11 y 7 RGPD y al artículo 6 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (“LOPDGDD”).
1.10. PRODUCTO SANITARIO: todo instrumento, dispositivo, equipo, programa informático u otro artículo que cumpla la definición del artículo 2.1 del Reglamento (UE) 2017/745 (“MDR”) y del Real Decreto 192/2023, de 21 de marzo.
1.11. MEDICAL DEVICE SOFTWARE (MDSW): software calificable como PRODUCTO SANITARIO conforme a los criterios establecidos por la guía MDCG 2019-11 “Guidance on Qualification and Classification of Software in Regulation (EU) 2017/745” del Medical Device Coordination Group.
1.12. AEMPS: Agencia Española de Medicamentos y Productos Sanitarios.
1.13. AEPD: Agencia Española de Protección de Datos.
1.14. DPD: Delegado de Protección de Datos del CENTRO SANITARIO del USUARIO, conforme a los artículos 37 a 39 RGPD.
1.15. MODO ESTRICTO: modo de funcionamiento configurable de la APLICACIÓN que inhabilita las llamadas a servicios de inteligencia artificial de terceros en todos los flujos que procesan imágenes o datos identificativos de paciente (Escáner, Cámara IA, “Crear paciente desde foto”, identificación de imagen), procesando dichos datos íntegramente en el dispositivo del USUARIO sin transferencia internacional de datos de paciente. Las consultas de información farmacéutica pública (fichas AEMPS-CIMA), que no incorporan datos de paciente, podrán seguir empleando dichos servicios salvo que el USUARIO desactive además la función correspondiente.
1.16. PROVEEDOR TERCERO: todo prestador de servicios distinto del RESPONSABLE cuya tecnología es invocable por la APLICACIÓN o a través del cual esta se distribuye o comercializa, incluyendo a título enunciativo a Google LLC (Gemini Developer API, ML Kit, Google Play), Apple Distribution International Ltd. y Apple Inc. (App Store, TestFlight, StoreKit), OpenRouter Inc., Functional Software Inc. d/b/a Sentry y Supabase Inc.
1.17. PHI (Protected Health Information): información clínica del paciente, asimilable a los DATOS DE CATEGORÍA ESPECIAL del artículo 9.1 RGPD.
1.18. DPIA: Evaluación de Impacto relativa a la Protección de Datos conforme al artículo 35 RGPD.
1.19. RAT / RoPA: Registro de Actividades de Tratamiento conforme al artículo 30 RGPD.
1.20. FUERZA MAYOR: cualquier evento o circunstancia, conforme al artículo 1105 CC, que no haya podido preverse o que, previsto, fuera inevitable, incluyendo de modo no limitativo cortes generalizados de red, fallos de proveedores cloud, decisiones regulatorias sobrevenidas, ciberataques de origen estatal o privado (incluyendo ransomware, supply chain attacks, vulnerabilidades zero-day en dependencias de terceros), catástrofes naturales y pandemias.
1.21. ALIAS DE PACIENTE: secuencia de un máximo de seis (6) caracteres, de introducción manual, libre y opcional, que el USUARIO puede asignar a una ficha con la única finalidad de reconocerla durante su turno. El ALIAS DE PACIENTE constituye un seudónimo elegido por el propio USUARIO, sin que la APLICACIÓN verifique —ni pueda verificar— su correspondencia con la identidad del paciente. Cuando el USUARIO no lo cumplimente, la ficha se identifica exclusivamente por su número de cama. El ALIAS DE PACIENTE tiene la consideración de dato seudonimizado en el sentido del artículo 4.5 RGPD y, en consecuencia, no constituye anonimización en el sentido del considerando 26 RGPD.
2. OBJETO Y NATURALEZA JURÍDICA
2.1. Objeto contractual. Los TÉRMINOS regulan la concesión por el RESPONSABLE al USUARIO de una licencia de uso de la APLICACIÓN bajo las modalidades y limitaciones establecidas en la Cláusula 4, así como el régimen de tratamiento de DATOS PERSONALES, exoneración, indemnidad y resolución de controversias.
2.2. Funcionalidades. La APLICACIÓN constituye una herramienta auxiliar de consulta documental y organización personal de turno destinada a personal sanitario colegiado, cuyas funcionalidades se limitan estrictamente a:
(i) consulta de información farmacéutica pública obtenida del Centro de Información Online de Medicamentos AEMPS-CIMA; (ii) organización visual local de la medicación que el USUARIO tenga prescrita por otros medios facultativos; (iii) recordatorios locales no vinculantes de administración; (iv) anonimización on-device de imágenes que el USUARIO capture y, si así lo decide expresamente, transmisión de texto previamente anonimizado a un modelo de inteligencia artificial generativa para tareas de reconocimiento textual o resumen.
2.2 bis. Identificación del paciente por número de cama y ALIAS — característica esencial del producto. El RESPONSABLE declara expresamente, con valor de manifestación contractual oponible y como característica esencial del producto que el USUARIO acepta como parte del contrato, que la APLICACIÓN no ofrece campo alguno destinado a recoger el nombre y apellidos del paciente, su número de historia clínica, su documento nacional de identidad o de identidad de extranjero, su número de Seguridad Social ni su fecha de nacimiento. La identidad de cada ficha se compone, de forma exhaustiva, del número de cama y, si el USUARIO decide cumplimentarlo, del ALIAS DE PACIENTE de la Cláusula 1.21; a falta de este, la ficha se rotula únicamente con la cama. La correspondencia entre la cama o el ALIAS y la persona del paciente no se almacena en la APLICACIÓN ni es accesible a esta, permaneciendo en el conocimiento del USUARIO y en los sistemas de información del CENTRO SANITARIO, en su condición de información adicional en el sentido del artículo 4.5 RGPD. Lo anterior se entiende sin perjuicio del contenido que el USUARIO introduzca por su propia iniciativa en los campos clínicos de texto libre, sujeto a las Cláusulas 7.4 y 7.4 bis, y no altera la calificación de los datos conforme a la Cláusula 9.9 bis.
2.3. Calificación jurídica como NO MEDICAL DEVICE SOFTWARE. Conforme a los criterios establecidos en la guía MDCG 2019-11 y al artículo 2.1 MDR, el RESPONSABLE declara expresamente, con valor de manifestación contractual oponible, que la APLICACIÓN está diseñada específicamente para no realizar funciones que la calificarían como MDSW. En particular, y a modo de cláusula determinante de la naturaleza del producto que el USUARIO acepta como parte esencial del contrato:
La APLICACIÓN no: (a) calcula dosis individualizadas a un paciente concreto; (b) emite recomendaciones de prescripción ni de ajuste terapéutico; (c) realiza alertas de interacción ni de incompatibilidad con carácter vinculante; (d) sustituye la validación farmacéutica que corresponde al Servicio de Farmacia Hospitalaria; (e) adopta decisiones clínicas automatizadas de naturaleza alguna.
2.3 bis. Restricción de diseño verificable de las salidas de IA y OCR. El RESPONSABLE garantiza, como característica esencial del producto oponible a efectos del fin previsto (art. 2.1 MDR y MDCG 2019-11), que ninguna salida generada por inteligencia artificial u OCR de la APLICACIÓN: (i) recomienda, calcula o ajusta dosis para un paciente concreto; (ii) emite alertas de interacción, incompatibilidad o contraindicación referidas a la medicación de un paciente individual; ni (iii) formula juicio diagnóstico, pronóstico o de predicción sobre un paciente. Las salidas de IA se limitan a reproducir o resumir información pública y genérica del medicamento procedente de AEMPS-CIMA, con carácter no individualizado. Esta restricción se implementa técnicamente en las instrucciones (prompt) remitidas al modelo y se somete a control interno documentado.
2.4. Función orientativa. Toda salida informativa de la APLICACIÓN, incluidos los resúmenes generados por inteligencia artificial, los reconocimientos ópticos de caracteres y las consultas a CIMA, tiene carácter exclusivamente orientativo y mnemotécnico. La decisión clínica final corresponde íntegramente al USUARIO, previa verificación con la ficha técnica oficial AEMPS y aplicación de su criterio profesional, sin que la APLICACIÓN constituya, en ningún caso, fuente normativa, alerta clínica vinculante ni sistema de soporte a la decisión médica certificado.
2.4 bis. Advertencia in-situ. Toda pantalla que muestre un resumen generado por inteligencia artificial o un resultado de OCR incorporará, de forma visible y no descartable permanentemente, la leyenda: “Resumen orientativo generado por IA a partir de información pública de AEMPS-CIMA. Puede contener errores u omisiones. NO es la ficha técnica oficial ni una indicación clínica. Verifica siempre con la ficha técnica AEMPS antes de cualquier decisión de administración.” La decisión clínica corresponde íntegramente al USUARIO.
2.5. Inexistencia de marcado CE. La APLICACIÓN carece de marcado CE como PRODUCTO SANITARIO, no ha sido sometida a procedimiento de evaluación de conformidad alguno bajo el MDR y no ha sido notificada ante la AEMPS como producto sanitario. Toda integración de la APLICACIÓN en protocolos asistenciales requerirá autorización expresa, formal y por escrito del Servicio de Farmacia, del Servicio competente y del DPD del CENTRO SANITARIO. La utilización al margen de tal autorización se realizará bajo exclusiva responsabilidad del USUARIO.
3. RÉGIMEN APLICABLE A LA NO CALIFICACIÓN COMO PRODUCTO SANITARIO
3.1. Cláusula de preservación verbatim — Diseño NO-MDSW. El RESPONSABLE reitera, con el mismo tenor literal recogido en versiones precedentes del LEGAL.md y a efectos de continuidad regulatoria frente a la AEMPS y a las autoridades de control:
“El autor declara que la aplicación está diseñada específicamente para no realizar funciones que la calificarían como Medical Device Software (MDSW) conforme a la guía MDCG 2019-11. En particular, la app no: Calcula dosis individualizadas… Emite recomendaciones de prescripción… Realiza alertas de interacción… Sustituye la validación farmacéutica… Toma decisiones clínicas automatizadas de ningún tipo.”
3.2. Deber de cese del uso ante duda regulatoria (duty-to-cease). El USUARIO se obliga, con carácter contractual exigible, a:
(a) Notificar de inmediato al RESPONSABLE, por el canal previsto en la Cláusula 21 (notificaciones), cualquier circunstancia, comportamiento de la APLICACIÓN o actualización funcional que, conforme a su criterio profesional o a indicación expresa del DPD o del Servicio de Farmacia de su CENTRO SANITARIO, pudiera implicar una calificación como MDSW conforme al MDR o a la guía MDCG 2019-11; y
(b) Cesar el uso de la funcionalidad concreta objeto de la duda hasta que el RESPONSABLE, en ejercicio de sus facultades, la retire, la modifique o la someta a procedimiento de evaluación de conformidad.
El uso continuado de una funcionalidad tras dicha notificación exonera totalmente al RESPONSABLE de cualquier responsabilidad regulatoria, administrativa o civil frente a la AEMPS, frente al CENTRO SANITARIO y frente a terceros derivada del empleo que el USUARIO haga de la funcionalidad cuestionada.
3.2 bis. Alcance del deber de cese. Las partes reconocen que el deber de cese anterior opera en el plano contractual y no exime al RESPONSABLE de las obligaciones que, como fabricante, le impone el MDR y el Real Decreto 192/2023, ni sustituye la valoración de conformidad que corresponda ante la AEMPS.
3.3. Inexistencia de garantía de cumplimiento normativo del CENTRO SANITARIO. Corresponde al USUARIO verificar si el uso de la APLICACIÓN se ajusta a las normas internas, protocolos asistenciales, políticas de seguridad de la información y autorizaciones del CENTRO SANITARIO. El RESPONSABLE no garantiza que la APLICACIÓN sea utilizable en el CENTRO SANITARIO sin autorización previa.
4. LICENCIA DE USO
4.1. Concesión. Sujeto al cumplimiento íntegro de los TÉRMINOS por el USUARIO, el RESPONSABLE le concede una licencia personal, limitada, no exclusiva, no transferible, no sublicenciable, revocable y restringida al territorio del Reino de España, para instalar y utilizar la APLICACIÓN en uno o varios dispositivos móviles de su titularidad o uso profesional, exclusivamente para los fines descritos en la Cláusula 2.
4.2. Restricciones. Queda expresamente prohibido al USUARIO, salvo autorización escrita y previa del RESPONSABLE:
(a) reproducir, distribuir, comunicar públicamente, transformar o poner a disposición la APLICACIÓN o cualquiera de sus componentes; (b) ceder, arrendar, sublicenciar, prestar o transmitir a tercero alguno, total o parcialmente, los derechos derivados de la licencia; (c) suprimir, alterar o eludir las medidas tecnológicas de protección, los avisos de propiedad intelectual o las marcas; (d) integrar la APLICACIÓN en sistemas, productos o servicios de terceros con finalidad comercial, publicitaria o de investigación; (e) emplear la APLICACIÓN con fines distintos de los expresamente autorizados en estos TÉRMINOS.
4.3. Reserva de derechos. Todo derecho no expresamente concedido al USUARIO queda reservado al RESPONSABLE.
5. RÉGIMEN DE PROPIEDAD INTELECTUAL E INDUSTRIAL
5.1. Titularidad. La APLICACIÓN, sus actualizaciones, su código fuente, su código objeto, su arquitectura, sus interfaces, sus diseños, sus textos, sus imágenes, su logotipo y la denominación “RoundIA” son titularidad exclusiva del RESPONSABLE, en virtud del Real Decreto Legislativo 1/1996, de 12 de abril, por el que se aprueba el Texto Refundido de la Ley de Propiedad Intelectual (“TRLPI”). La denominación y el logotipo “RoundIA” se explotan como signo distintivo del RESPONSABLE, cuyo registro como marca ante la Oficina Española de Patentes y Marcas se encuentra en tramitación o reservado por el RESPONSABLE, sin perjuicio de la protección que en cada momento le dispense la legislación de marcas (Ley 17/2001, de 7 de diciembre) y de competencia desleal.
5.2. Contenido de terceros y reutilización de información pública sanitaria. La APLICACIÓN consulta y muestra fichas técnicas oficiales obtenidas del repositorio CIMA-AEMPS. Tales fichas pertenecen a sus respectivos titulares y a la AEMPS. Su reutilización se realiza al amparo del régimen de reutilización de información del sector público (Ley 37/2007, de 16 de noviembre, y condiciones generales publicadas en datos.gob.es/avisolegal), citándose la fuente (AEMPS-CIMA) y la fecha de última actualización de la ficha, sin alteración del contenido ni sugerencia de patrocinio o aval de la AEMPS. Los resúmenes generados por inteligencia artificial se identificarán expresamente como elaboración no oficial que no reproduce ni sustituye la ficha técnica oficial. El RESPONSABLE no asume titularidad alguna sobre los contenidos AEMPS ni garantiza su exactitud, vigencia o disponibilidad.
5.3. Datos del USUARIO y del paciente. Los datos introducidos por el USUARIO, ya sean propios o relativos a pacientes, son y permanecerán en todo momento de titularidad del USUARIO o, en su caso, del CENTRO SANITARIO. El RESPONSABLE no adquiere derecho alguno sobre tales datos en virtud de los presentes TÉRMINOS.
5.4. Componentes de software de terceros (código abierto). La APLICACIÓN incorpora componentes de software de terceros licenciados bajo licencias de código abierto (entre otras, Apache License 2.0). Los avisos de copyright y los textos de licencia correspondientes se ponen a disposición del USUARIO en la sección “Licencias de terceros” de la APLICACIÓN.
6. PRESUPUESTOS SUBJETIVOS DE USO Y DECLARACIÓN RESPONSABLE
6.1. Aptitud subjetiva. Únicamente podrán utilizar la APLICACIÓN las personas físicas que reúnan, de modo cumulativo, los siguientes requisitos:
(a) ser mayor de edad y disponer de plena capacidad de obrar; (b) ostentar la condición de profesional sanitario colegiado en ejercicio (enfermería, medicina o farmacia) conforme a la Ley 44/2003, dentro del ámbito de sus competencias; (c) estar sometido al deber de secreto profesional conforme al artículo 5 de la Ley 44/2003 y al artículo 16 de la Ley 41/2002, de 14 de noviembre, básica reguladora de la autonomía del paciente; (d) actuar dentro del marco deontológico de su colegio profesional.
6.2. Exclusiones subjetivas. Queda expresamente vedada la utilización de la APLICACIÓN a:
(a) pacientes, familiares o cuidadores no profesionales; (b) personas sin titulación sanitaria oficial; (c) estudiantes sin supervisión clínica acreditada; (d) cualquier tercero con fines comerciales, publicitarios o de investigación no autorizados.
6.3. Declaración responsable. Mediante la aceptación de los TÉRMINOS, el USUARIO efectúa, a todos los efectos legales, declaración responsable en los términos del artículo 69 de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, manifestando que cumple los requisitos del apartado 6.1 y disponiendo de la documentación acreditativa correspondiente (número de colegiado en vigor).
6.4. Consecuencias de la falsedad en la declaración responsable. El USUARIO reconoce y acepta que la falsedad u omisión en la declaración responsable del apartado 6.3 podrá determinar la inexigibilidad de la licencia de uso conforme a la Cláusula 18.3.b, la pérdida automática de los derechos del USUARIO frente al RESPONSABLE, y la exigencia por éste de las responsabilidades civiles que correspondan en Derecho, incluyendo la activación del régimen de indemnidad de la Cláusula 15. Sin perjuicio de lo anterior, la falsedad en declaraciones responsables presentadas ante Administraciones Públicas conforme al artículo 69 de la Ley 39/2015 podrá generar las consecuencias administrativas y, en su caso, penales previstas en el ordenamiento jurídico aplicable.
6.5. Verificación de la aptitud profesional. Con la finalidad de acreditar los presupuestos subjetivos de la Cláusula 6.1 y de reforzar la naturaleza profesional de la relación, la APLICACIÓN recaba del USUARIO, con carácter previo al uso clínico, su condición profesional y, cuando resulte técnicamente viable, su número de colegiado, cuya constancia se conserva a efectos probatorios conforme al principio de minimización del artículo 5.1.c) RGPD. La carga probatoria del cumplimiento de los presupuestos subjetivos recae sobre el USUARIO.
7. OBLIGACIONES DEL USUARIO
Sin perjuicio de las demás obligaciones establecidas a lo largo de los presentes TÉRMINOS, el USUARIO asume con carácter contractual exigible las siguientes:
7.1. Uso ajustado al objeto. Utilizar la APLICACIÓN exclusivamente para los fines descritos en la Cláusula 2 y dentro de su práctica profesional sanitaria.
7.2. Cumplimiento normativo profesional. Cumplir íntegramente la legislación aplicable a su profesión, en particular la Ley 44/2003, la Ley 41/2002 y la normativa autonómica correspondiente, así como el código deontológico de su colegio profesional.
7.3. Diligencia técnica. Mantener el sistema operativo del dispositivo actualizado, activar bloqueo biométrico o por PIN/patrón, y abstenerse de utilizar la APLICACIÓN en dispositivos comprometidos (con permisos root, modo de depuración USB activo en entornos no controlados, o ROM no oficiales sin verificación).
7.4. Minimización. Introducir exclusivamente los DATOS PERSONALES estrictamente necesarios para su turno, conforme al principio de minimización del artículo 5.1.c) RGPD.
7.4 bis. Prohibición de introducir identificadores directos. El USUARIO se obliga a no introducir el nombre y apellidos del paciente, su número de historia clínica, su documento nacional de identidad o de identidad de extranjero, su número de Seguridad Social ni su fecha de nacimiento en el ALIAS DE PACIENTE ni en ningún campo de texto libre de la APLICACIÓN (diagnóstico, alergias, antecedentes, aislamiento, tareas y análogos). La APLICACIÓN limita técnicamente el ALIAS DE PACIENTE a seis (6) caracteres, pero no verifica ni puede verificar el contenido que el USUARIO teclee. El incumplimiento de esta obligación es imputable en exclusiva al USUARIO, sin que quepa reproche alguno al RESPONSABLE por el diseño de la APLICACIÓN, y activa el régimen de indemnidad de la Cláusula 15.
7.5. Eliminación al final del turno. Eliminar los DATOS PERSONALES del paciente al finalizar el turno cuando opere desde un dispositivo personal, utilizando las funcionalidades de borrado que la APLICACIÓN pone a su disposición.
7.6. No compartición. No compartir el dispositivo con terceros mientras la APLICACIÓN contenga DATOS PERSONALES de paciente.
7.7. Prudencia fotográfica. Abstenerse de fotografiar documentos en los que sean visibles DNI, NIE o fecha de nacimiento, aun cuando la APLICACIÓN aplique posteriormente medidas de anonimización automatizada.
7.8. Notificación al DPD. Informar previamente al DPD de su CENTRO SANITARIO antes de utilizar la APLICACIÓN con datos reales en producción asistencial.
7.9. Prohibición de uso en contextos críticos. No emplear la APLICACIÓN en contextos asistenciales de alta criticidad en los que un eventual error pudiera causar daño grave e inmediato sin supervisión humana directa.
7.10. Notificación de incidencias de seguridad. Comunicar al RESPONSABLE, por el canal previsto en la Cláusula 21, cualquier vulnerabilidad o fuga de información que detecte, sin incluir datos reales en la comunicación.
7.5 bis. Capturas de pantalla. Cuando el USUARIO realice capturas o grabaciones de pantalla que contengan datos de paciente, asumirá respecto de ellas las mismas obligaciones de confidencialidad, minimización y eliminación al final del turno de las Cláusulas 7.4 y 7.5, siendo consciente de que tales archivos quedan fuera del ámbito de protección de la APLICACIÓN y pueden sincronizarse automáticamente con servicios de copia de seguridad de fotografías.
8. OBLIGACIONES DEL RESPONSABLE
8.1. Naturaleza de las obligaciones. Las obligaciones del RESPONSABLE en relación con la APLICACIÓN son obligaciones de medios y no de resultado, conforme a la doctrina jurisprudencial consolidada (entre otras, STS de 22 de abril de 1997 y STS de 8 de mayo de 2003), y se prestan en régimen de mejor esfuerzo (best-effort), sin compromiso de nivel de servicio (Service Level Agreement) alguno.
8.2. Mantenimiento razonable. El RESPONSABLE atenderá razonablemente y conforme a sus recursos disponibles al mantenimiento correctivo y evolutivo de la APLICACIÓN, sin que se garantice continuidad, disponibilidad ininterrumpida, ausencia de errores ni compatibilidad con todos los dispositivos.
8.3. Soporte no exigible. El RESPONSABLE prestará soporte en régimen best-effort a través de la dirección hola@roundia.app, sin tiempos de respuesta garantizados salvo los plazos legales imperativos en materia de derechos RGPD (Cláusula 11).
8.4. Reserva expresa de discontinuación. El RESPONSABLE se reserva el derecho a discontinuar la APLICACIÓN, total o parcialmente, en cualquier momento, sin más obligación que la de comunicar tal extremo a los USUARIOS con la antelación razonable que las circunstancias permitan, sin que tal decisión genere derecho a indemnización alguna.
9. TRATAMIENTO DE DATOS PERSONALES
9.1. Marco normativo. El tratamiento de DATOS PERSONALES se rige por el Reglamento (UE) 2016/679 (“RGPD”), por la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (“LOPDGDD”), por la Ley 41/2002, de 14 de noviembre, básica reguladora de la autonomía del paciente, y por el resto de la normativa española y de la Unión Europea aplicable.
9.2. Identidad y datos de contacto del RESPONSABLE DEL TRATAMIENTO. El RESPONSABLE DEL TRATAMIENTO de los DATOS PERSONALES tratados en su infraestructura (los descritos en la Cláusula 9.7: waitlist, crash reporting, telemetría de uso y mercadillo de turnos) es D. Pedro Ramiro de la Vega, con los datos identificativos consignados en la Cláusula 1.2. Dirección habilitada para el ejercicio de derechos: hola@roundia.app.
9.3. Inexistencia de DPD legalmente exigible. Conforme al artículo 37 RGPD, el RESPONSABLE manifiesta que no le resulta exigible el nombramiento de un DPD por no concurrir los supuestos del artículo 37.1 RGPD ni del artículo 34 LOPDGDD. No obstante, atenderá las solicitudes de DPDs externos (en particular del CENTRO SANITARIO del USUARIO) cuando actúen en representación de interesados.
9.4. Posición del RESPONSABLE respecto de los datos de paciente tratados on-device. Respecto de los DATOS PERSONALES de paciente que el USUARIO procese y almacene localmente en su dispositivo (base de datos local cifrada de la Cláusula 13), el RESPONSABLE no ostenta la condición de RESPONSABLE DEL TRATAMIENTO ni de ENCARGADO DEL TRATAMIENTO, al no acceder técnicamente a tales datos, no recibir copia, no almacenarlos en servidores propios y no procesarlos centralmente. Esta calificación se refiere exclusivamente al tratamiento local. La posición del RESPONSABLE respecto de los flujos que atraviesan su infraestructura (backend “IA gestionada” ai-proxy) se rige por la Cláusula 10.5 bis.
9.5. Base jurídica del tratamiento de datos del USUARIO. El tratamiento de los datos identificativos y de uso del USUARIO se ampara en las siguientes bases jurídicas:
(a) Ejecución contractual (artículo 6.1.b RGPD): para la gestión del CONSENTIMIENTO INEQUÍVOCO, la prestación del servicio de la APLICACIÓN y la atención al USUARIO.
(b) Interés legítimo (artículo 6.1.f RGPD): para el mantenimiento de la seguridad y disponibilidad de la APLICACIÓN mediante crash reporting técnico (Cláusula 9.12) y telemetría de uso seudónima y agregada (Cláusula 9.12 bis). La ponderación del interés legítimo se ha documentado conforme a las Directrices EDPB 1/2024, habiéndose aplicado medidas de minimización y seudonimización que reducen el riesgo de tratamiento incidental de datos de categoría especial, sin que su empleo excluya por sí solo la aplicación del artículo 9 RGPD.
(c) Cumplimiento de obligación legal (artículo 6.1.c RGPD): para la conservación de evidencias del CONSENTIMIENTO INEQUÍVOCO conforme al artículo 7.1 RGPD y para el cumplimiento de obligaciones tributarias y mercantiles del RESPONSABLE.
(d) Consentimiento (artículo 6.1.a RGPD): para la inclusión voluntaria en la lista de espera (waitlist) y comunicaciones promocionales no transaccionales, revocable en todo momento con la misma facilidad con que se otorgó (Cláusula 9.8.e).
(e) Consentimiento (artículo 6.1.a RGPD): para la funcionalidad opcional «Mercadillo de turnos» (Cláusula 9.12 ter), en cuya virtud el USUARIO comparte voluntariamente con los integrantes de su grupo un alias de presentación elegido libremente y su disponibilidad de turnos, recabado mediante aviso in-feature específico, informado e inequívoco previo a la primera publicación, y revocable en todo momento.
(f) Consentimiento (artículo 6.1.a RGPD): para la inclusión, específica y opcional, en la lista de integrantes del grupo del Mercadillo de turnos (Cláusula 9.12 ter bis).
9.6. Finalidades. Los DATOS PERSONALES se tratan exclusivamente para las finalidades descritas en la Cláusula 9.5 y no se reutilizarán para finalidades incompatibles, conforme al principio de limitación de la finalidad del artículo 5.1.b) RGPD.
9.7. Categorías de datos del USUARIO y plazos de conservación.
Datos tratados por el RESPONSABLE en su infraestructura:
| Categoría | Ubicación | Base jurídica | Plazo |
|---|---|---|---|
| Dirección de correo electrónico (waitlist) | Resend, Inc. — Audience (EE.UU.) | Art. 6.1.a + CCT 2021/914 | Hasta revocación |
| Rol profesional y modelo de dispositivo (waitlist, opcional) | Resend, Inc. — Audience (EE.UU.) | Art. 6.1.a + CCT 2021/914 | Hasta revocación |
| Stacktrace técnico anonimizado (crash reporting) | Sentry, Fráncfort (Alemania) | Art. 6.1.f | 90 días |
| Identificador anónimo de dispositivo (UUID) | Sentry, Fráncfort | Art. 6.1.f | 90 días |
| Telemetría de uso seudónima y agregada (UUID de instalación + tipo de evento de uso + fecha + versión) | Supabase, UE-West-1 (Irlanda) | Art. 6.1.f | Máx. 24 meses |
| Mercadillo — publicaciones: alias de presentación + disponibilidad (fecha sin hora + turno) | Supabase, UE-West-1 (Irlanda) | Art. 6.1.a | Purga automática a los 30 días naturales; sin perjuicio de retirada anticipada |
| Mercadillo — ficha de integrante: alias + emoji + fecha de alta + indicador de inactividad + identificador de instalación (no visible para terceros) | Supabase, UE-West-1 (Irlanda) | Art. 6.1.a | Supresión inmediata al salir del grupo y, en todo caso, purga automática a los 90 días naturales desde la última apertura |
| Mercadillo — token de notificación push (identificador aleatorio de la instalación generado por Firebase Cloud Messaging) + tipo de sistema operativo | Supabase, UE-West-1 (Irlanda); entrega a través de Google LLC — Firebase Cloud Messaging (servicio de alcance global) | Art. 6.1.a + Marco de Privacidad de Datos UE-EE.UU. (Decisión (UE) 2023/1795) y, subsidiariamente, CCT 2021/914 | Supresión inmediata al desactivar los avisos, al salir del grupo o al ejercer el borrado de identidad; supresión automática cuando Google comunica que el token ha dejado de ser válido; y, en todo caso, purga automática a los noventa (90) días naturales desde su última actualización |
Datos almacenados en el dispositivo del USUARIO bajo su exclusivo control, no tratados por el RESPONSABLE:
| Categoría | Ubicación | Base jurídica | Plazo |
|---|---|---|---|
| Marca temporal de aceptación + versión aceptada | EncryptedSharedPreferences AES-256 (dispositivo) | Art. 6.1.c | Vida útil instalación |
| Clave API personal de Gemini (si el USUARIO la configura) | EncryptedSharedPreferences AES-256 (dispositivo) | Art. 6.1.b | Vida útil instalación |
9.8. Categorías de destinatarios y subencargados del RESPONSABLE. Para la prestación del servicio del backend informativo y del crash reporting, el RESPONSABLE actúa como RESPONSABLE DEL TRATAMIENTO frente a los siguientes ENCARGADOS DEL TRATAMIENTO:
(a) Supabase Inc. (proxy ai-proxy + caché de fichas técnicas AEMPS no-PHI), con tratamiento en región UE-West-1 (Irlanda), bajo Cláusulas Contractuales Tipo y Data Processing Addendum estándar.
(b) Functional Software Inc. d/b/a Sentry (crash reporting técnico anonimizado), con tratamiento en región Fráncfort (Alemania), bajo el DPA estándar disponible en sentry.io/legal/dpa/.
(c) Google LLC, en aquellas funcionalidades que el USUARIO active expresamente (Gemini Developer API, ML Kit). Respecto de Gemini Developer API en régimen de Paid Service, Google actúa como ENCARGADO DEL TRATAMIENTO bajo su Data Processing Addendum (business.safety.google/processorterms/), con tratamiento en EE.UU.; su calificación y la base de transferencia internacional se detallan en la Cláusula 12.3(c).
(d) OpenRouter Inc., cuando el USUARIO active expresamente su uso mediante clave API propia. El tratamiento se rige por los términos contractuales que el USUARIO acepte directamente con OpenRouter Inc., sin que el RESPONSABLE adquiera condición de RESPONSABLE DEL TRATAMIENTO ni de ENCARGADO respecto de tal flujo.
(e) Resend, Inc. (gestión de la waitlist), con tratamiento en EE.UU., base jurídica del artículo 6.1.a RGPD y transferencia amparada en las CCT (Decisión de Ejecución (UE) 2021/914). Todo correo remitido en el marco de la waitlist incluirá un enlace de baja de un solo clic, gratuito e inmediato, conforme al artículo 21 LSSICE y al artículo 7.3 RGPD, equivalente en sencillez al acto de alta; la baja surtirá efecto sin necesidad de justificación ni de comunicación adicional. Sin perjuicio de ello, el USUARIO podrá revocar su inclusión dirigiéndose a hola@roundia.app.
(f) Google LLC, adicionalmente y con independencia de lo previsto en la letra (c), en su condición de prestador del servicio Firebase Cloud Messaging empleado para la entrega de los avisos del Mercadillo de turnos (Cláusula 9.12 quinquies). Google actúa respecto de este flujo como ENCARGADO DEL TRATAMIENTO conforme a las Firebase Data Processing and Security Terms (firebase.google.com/terms/data-processing-terms), y trata el token de notificación y el texto del aviso con la finalidad exclusiva de entregarlo al dispositivo del USUARIO. Firebase Cloud Messaging es un servicio de alcance global, por lo que el tratamiento puede producirse fuera del Espacio Económico Europeo; el régimen de la transferencia se detalla en la Cláusula 12.9.
9.8 bis. Lista pública de subprocesadores. El RESPONSABLE mantendrá lista actualizada de ENCARGADOS DEL TRATAMIENTO en https://roundia.app/legal/subprocesadores y notificará al USUARIO con una antelación mínima de treinta (30) días naturales cualquier alta de nuevo subencargado relevante para los datos del USUARIO. El USUARIO podrá ejercer el derecho de oposición frente a la incorporación de un nuevo subencargado, en cuyo caso podrá resolver el contrato sin penalización conforme a la Cláusula 18.2.
9.8 ter. Disposición transitoria relativa a la incorporación de Firebase Cloud Messaging. La incorporación de Google LLC — Firebase Cloud Messaging al elenco de ENCARGADOS DEL TRATAMIENTO de la Cláusula 9.8, a los solos efectos de la Cláusula 9.12 quinquies, se comunica al USUARIO mediante la presente versión de los TÉRMINOS y se publica simultáneamente en https://roundia.app/legal/subprocesadores. Por tratarse de una funcionalidad de activación estrictamente voluntaria, cuyo tratamiento no se inicia mientras el USUARIO no active expresamente los avisos, el USUARIO dispone de información previa y de la facultad de oposición en el sentido de la Cláusula 9.8 bis con anterioridad a que se produzca tratamiento alguno por el nuevo encargado, sin que la incorporación afecte a los datos ya tratados por los restantes encargados ni a las funcionalidades preexistentes.
9.9. Categorías de datos de paciente. Los datos de paciente que el USUARIO introduzca —número de cama, ALIAS DE PACIENTE opcional de hasta seis (6) caracteres (Cláusula 1.21), diagnóstico, alergias, antecedentes, glucemia, indicadores clínicos de la ficha, medicación, perfusiones y tareas— se almacenan exclusivamente en el dispositivo del USUARIO, en base de datos local cifrada conforme se describe en la Cláusula 13, y no son objeto de tratamiento por parte del RESPONSABLE. Conforme a la Cláusula 2.2 bis, la APLICACIÓN no dispone de campo para el nombre y apellidos del paciente ni para su número de historia clínica. La titularidad y la responsabilidad sobre tales datos se rigen por la Cláusula 10.
9.9 bis. Minimización y protección de datos desde el diseño y por defecto. La supresión del campo destinado al nombre del paciente y su sustitución por la identificación mediante número de cama y ALIAS DE PACIENTE constituye una medida de minimización de datos (artículo 5.1.c RGPD) y de protección de datos desde el diseño y por defecto (artículo 25, apartados 1 y 2, RGPD), adoptada por el RESPONSABLE en su condición de productor de la herramienta y en beneficio del CENTRO SANITARIO responsable del tratamiento, a los efectos previstos en el considerando 78 RGPD. El RESPONSABLE advierte expresamente, sin que quepa entender lo contrario a partir de la presente Cláusula, que:
(a) los datos clínicos asociados a una cama o a un ALIAS continúan siendo DATOS PERSONALES y, por su contenido, DATOS DE CATEGORÍA ESPECIAL del artículo 9.1 RGPD, por resultar el paciente identificable mediante la información adicional que obra en poder del USUARIO y del CENTRO SANITARIO (artículos 4.1 y 4.5 RGPD);
(b) la medida no constituye anonimización ni disociación en el sentido del considerando 26 RGPD, no excluye la aplicación del RGPD y no dispensa al CENTRO SANITARIO ni al USUARIO de base jurídica (artículos 6 y 9), de información (artículos 13 y 14), de registro (artículo 30), de evaluación de impacto cuando proceda (artículo 35) ni de notificación de brechas (artículos 33 y 34);
(c) subsiste el riesgo de que el USUARIO introduzca por su propia iniciativa identificadores directos en el ALIAS o en los campos de texto libre, conducta que la Cláusula 7.4 bis le prohíbe expresamente y cuyas consecuencias asume en exclusiva.
9.9 ter. Adaptación de las fichas creadas con versiones anteriores. Las fichas creadas con versiones de la APLICACIÓN anteriores a la 7.7 pudieron almacenar en el dispositivo el nombre del paciente. Al actualizar, la APLICACIÓN recorta automáticamente a seis (6) caracteres el contenido del campo afectado, informa al USUARIO del número de fichas modificadas y pone a su disposición una función de Deshacer que restaura íntegramente el contenido anterior, en aplicación de la regla de borrado confirmado. A tal único efecto, y mientras el USUARIO no aplique el Deshacer ni lo descarte, se conserva en el dispositivo una copia de restauración del contenido previo, alojada en almacenamiento local cifrado con las medidas del sistema operativo descritas en la Cláusula 13.2 (en Android, preferencias cifradas AES-256 con clave protegida por el Android Keystore; en iOS, Data Protection en su clase más protectora, con exclusión de la copia de seguridad de iCloud), que en ningún caso se transmite al RESPONSABLE ni a PROVEEDOR TERCERO alguno. El USUARIO puede descartar y eliminar dicha copia en cualquier momento desde la propia APLICACIÓN y se obliga a hacerlo tan pronto como deje de serle necesaria, conforme a las Cláusulas 7.4 y 7.5 y al principio de limitación del plazo de conservación del artículo 5.1.e) RGPD. El USUARIO que restaure el contenido anterior asume que, desde ese momento, vuelve a almacenar en su dispositivo un identificador directo del paciente, con las consecuencias de las Cláusulas 7.4 bis y 10.6.
9.10. Derechos del USUARIO. El USUARIO podrá ejercitar respecto de sus DATOS PERSONALES los siguientes derechos reconocidos en los artículos 15 a 22 RGPD y en los artículos 12 a 18 LOPDGDD:
(a) derecho de acceso; (b) derecho de rectificación; (c) derecho de supresión (“derecho al olvido”); (d) derecho a la limitación del tratamiento; (e) derecho a la portabilidad; (f) derecho de oposición; (g) derecho a no ser objeto de decisiones individuales automatizadas con efectos jurídicos; (h) derecho a retirar el consentimiento prestado, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada.
9.11. Procedimiento de ejercicio de derechos. El ejercicio de cualesquiera derechos enumerados en la Cláusula 9.10 se efectuará mediante comunicación dirigida a hola@roundia.app, identificando al solicitante de forma suficiente y exponiendo el derecho que pretende ejercitar. El RESPONSABLE atenderá la solicitud en el plazo máximo de un (1) mes desde su recepción, prorrogable por dos (2) meses adicionales en caso de complejidad acreditada, conforme al artículo 12.3 RGPD.
9.12. Crash reporting técnico. La APLICACIÓN incorpora un mecanismo de notificación de errores técnicos no controlados a la entidad Functional Software Inc. d/b/a Sentry, alojado en su región Fráncfort (Alemania), amparado en el interés legítimo del artículo 6.1.f) RGPD. Transmite exclusivamente metadatos técnicos (stacktrace, versión de la APLICACIÓN, modelo del dispositivo y versión del sistema operativo —Android o iOS—, identificador anónimo de dispositivo) y aplica scrubbing en cliente que redacta como [REDACTED] cualquier secuencia numérica igual o superior a seis dígitos, así como identificadores de tipo DNI, teléfono o etiqueta de paciente. En builds de distribución no se adjuntan capturas de pantalla, jerarquía de vistas ni breadcrumbs de interacción de usuario. El plazo de conservación es de noventa (90) días. El Legitimate Interest Assessment se halla documentado por el RESPONSABLE.
9.12 bis. Telemetría de uso seudónima y agregada. Esta funcionalidad se encuentra implementada únicamente en la versión Android de la APLICACIÓN. La versión iOS no incorpora telemetría de uso de clase alguna: no transmite eventos de uso, no genera identificador de instalación con tal finalidad y, en consecuencia, no muestra el ajuste correspondiente. La APLICACIÓN incorpora un mecanismo de telemetría de uso, amparado en el interés legítimo del artículo 6.1.f) RGPD, cuya finalidad exclusiva es medir de forma agregada la retención y el uso por funcionalidad para orientar su mejora. Transmite a Supabase Inc. (región UE-West-1, Irlanda) exclusivamente: (i) un identificador de instalación aleatorio (UUID) generado en el dispositivo, no vinculado a la identidad del USUARIO, a su correo ni a identificador de hardware alguno; (ii) el tipo de evento de uso, restringido a una lista cerrada de funcionalidades (apertura de la APLICACIÓN, día activo, uso del buscador de cambios de turno, uso del cuaderno clínico, uso del reconocimiento óptico de caracteres y cierre de turno), que indica QUÉ funcionalidad se utilizó pero nunca su contenido; (iii) la fecha local del evento, sin hora; y (iv) la versión de la APLICACIÓN. En ningún caso se transmiten datos de paciente, datos clínicos, datos de medicación ni texto libre de clase alguna; la arquitectura del backend lo impide por construcción (ausencia de campo de texto libre y validación del tipo de evento contra lista blanca cerrada). Al tratarse de un identificador de instalación, cuando el RESPONSABLE no pueda identificar al USUARIO a partir del mismo resultará de aplicación el artículo 11 RGPD, sin perjuicio del derecho de oposición y de la desactivación en cualquier momento desde Ajustes → «Telemetría de uso». El Legitimate Interest Assessment documentado acredita la necesidad del identificador de instalación frente a alternativas de agregación, la limitación a la lista blanca cerrada de eventos y la existencia de oposición y desactivación efectivas (art. 21 RGPD y Directrices EDPB 1/2024). El identificador no se cruza con ningún otro dato del USUARIO.
9.12 ter. Mercadillo de turnos (red de coordinación entre profesionales). Esta funcionalidad se encuentra implementada en las versiones Android e iOS de la APLICACIÓN. La APLICACIÓN incorpora una funcionalidad opcional denominada «Mercadillo de turnos» que permite al USUARIO coordinar cambios de turno con otros profesionales de su mismo servicio mediante grupos de acceso restringido por código compartible. A diferencia de la telemetría de uso de la Cláusula 9.12 bis, esta funcionalidad transmite a la entidad Supabase Inc. (región UE-West-1, Irlanda; Cláusula 9.8.a), y pone a disposición de los demás integrantes del grupo, DATOS PERSONALES que el USUARIO comparte de forma voluntaria y por su propia iniciativa, consistentes exclusivamente en: (i) un alias de presentación elegido libremente por el USUARIO, que puede ser sus iniciales y que en ningún caso se exige que corresponda a su nombre real; y (ii) su disponibilidad de turnos, limitada a una fecha (sin hora) y un turno (mañana, tarde o noche) que el USUARIO ofrece o necesita. La base jurídica de este tratamiento es el CONSENTIMIENTO del USUARIO (artículo 6.1.a RGPD), recabado de forma específica, informada e inequívoca mediante un aviso in-feature que el USUARIO debe aceptar expresamente con carácter previo a su primera publicación. Respecto de este tratamiento el RESPONSABLE actúa como RESPONSABLE DEL TRATAMIENTO (artículo 4.7 RGPD), por cuanto determina sus fines (coordinar cambios de turno) y medios (modelo de datos, control por código de grupo), tratando datos personales de profesionales identificables por su alias y disponibilidad. En ningún caso se transmiten datos de paciente, datos clínicos, datos de medicación ni texto libre de clase alguna: la arquitectura del backend carece por construcción de campo de texto libre, admitiendo únicamente alias, fecha y turno, y restringe el acceso al contenido de cada grupo a quien conoce su código: los grupos no son listables, buscables ni navegables desde la APLICACIÓN ni desde interfaz alguna del RESPONSABLE, las tablas subyacentes están protegidas por políticas de seguridad a nivel de fila que deniegan todo acceso directo, y el acceso a la lista de integrantes exige pertenencia acreditada al grupo. El RESPONSABLE aplica adicionalmente límites de tasa sobre las operaciones de consulta y alta para dificultar el descubrimiento de códigos por prueba sistemática. El tratamiento no implica elaboración de perfiles con efectos jurídicos o significativos en el sentido del artículo 22 RGPD, conforme a la Cláusula 9.14. El USUARIO podrá retirar su consentimiento en cualquier momento eliminando sus publicaciones desde la propia APLICACIÓN y/o abandonando el grupo, con efecto inmediato, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada (artículo 7.3 RGPD) ni al resto de funcionalidades. Las publicaciones se eliminan automáticamente una vez transcurrida su fecha de vigencia y, en todo caso, en un plazo máximo de treinta (30) días naturales desde su publicación, sin perjuicio de la retirada anticipada por el USUARIO. El USUARIO se obliga a no incorporar a su alias ni a publicación alguna DATOS PERSONALES de pacientes ni de terceros, siendo responsable del contenido del alias que libremente elija.
9.12 ter bis. Lista de integrantes del Mercadillo de turnos (registro de pertenencia al grupo). Esta funcionalidad se encuentra implementada en las versiones Android e iOS de la APLICACIÓN. Con carácter adicional y opcional respecto del tratamiento descrito en la Cláusula 9.12 ter, el USUARIO puede solicitar figurar en la lista de integrantes del grupo del que forme parte. Esta funcionalidad no se activa por el mero uso del Mercadillo: requiere una aceptación expresa y específica del USUARIO, recabada mediante aviso in-feature previo que detalla los datos que su grupo pasará a ver. En caso de no aceptarla, el USUARIO conserva íntegramente el resto de funcionalidades del Mercadillo.
Activada la funcionalidad, se tratan y ponen a disposición de los demás integrantes del grupo, exclusivamente: (i) el alias de presentación ya descrito en la Cláusula 9.12 ter; (ii) un emoji identificativo, de libre elección del USUARIO y de carácter opcional; (iii) la fecha (sin hora) de incorporación al grupo; y (iv) una indicación de inactividad, consistente en un valor de sí/no que señala si han transcurrido más de sesenta (60) días desde la última apertura del Mercadillo por parte del USUARIO. En ningún caso se pone a disposición de los demás integrantes el identificador de instalación del USUARIO, que el RESPONSABLE trata internamente con la única finalidad de que cada USUARIO pueda gestionar y suprimir lo suyo.
Base jurídica: CONSENTIMIENTO del USUARIO (artículo 6.1.a RGPD), específico para esta funcionalidad, informado e inequívoco, recabado con carácter previo a la primera inclusión en la lista y revocable en todo momento. El RESPONSABLE conserva la versión del aviso aceptado y la fecha de aceptación a los efectos del artículo 7.1 RGPD.
Plazo de conservación: la ficha de integrante se conserva mientras el USUARIO permanezca en el grupo y, en todo caso, se suprime automáticamente transcurridos noventa (90) días naturales desde la última apertura del Mercadillo. El USUARIO puede suprimirla en cualquier momento mediante la opción «Salir del mercadillo», con borrado inmediato y sin conservación de registro alguno de su paso por el grupo (artículos 7.3 y 17.1.b RGPD). Las publicaciones que hubiera realizado siguen su propio plazo de treinta (30) días conforme a la Cláusula 9.12 ter, salvo que el USUARIO opte por retirarlas simultáneamente, opción que se le ofrece de forma expresa en el propio momento de la baja.
Advertencia al USUARIO. El alias, el emoji y la disponibilidad publicada son visibles para todas las personas que conozcan el código del grupo. El USUARIO se obliga a no incorporar a su alias ni a su emoji DATOS PERSONALES de pacientes o de terceros, y es consciente de que la publicación de su disponibilidad de turnos revela información sobre su presencia o ausencia en fechas determinadas, por lo que se recomienda compartir el código del grupo únicamente con profesionales de su propio servicio.
9.12 quáter. Buscador de cambios de turno y lectura del cuadrante (tratamiento local de datos de terceros). La APLICACIÓN asiste al USUARIO en la organización de cambios de turno a partir del cuadrante de su servicio. A tal fin, el USUARIO puede introducir —manualmente o fotografiando el cuadrante— el nombre de pila e inicial del apellido de sus compañeras, su grupo de turno y su asignación de turnos por día. Estos datos: (i) se tratan y almacenan exclusivamente en el dispositivo del USUARIO; (ii) cuando el USUARIO utiliza el reconocimiento asistido por IA, la APLICACIÓN sustituye en el dispositivo, con carácter previo a toda transmisión, los nombres detectados por códigos opacos (E1, E2…) y descarta toda línea que no se corresponda con un código de fila, un código de turno reconocido o un número de día, de modo que al proveedor de IA se transmite un conjunto seudonimizado y minimizado compuesto por dichos códigos y sus coordenadas, revirtiéndose el nombre real localmente mediante una tabla de correspondencia que no se transmite en ningún caso. El RESPONSABLE no garantiza la infalibilidad de la detección automática y recomienda al USUARIO revisar la imagen y abstenerse de emplear la función asistida por IA cuando el cuadrante contenga información que no desee transmitir. El tratamiento así realizado constituye seudonimización en el sentido del artículo 4.5 RGPD y no anonimización en el sentido del considerando 26. El tratamiento de estos datos de terceros se ampara en el interés legítimo del USUARIO (artículo 6.1.f RGPD) en la organización de su ámbito profesional, ejercido bajo su deber de secreto profesional (artículo 5 de la Ley 44/2003; artículo 16 de la Ley 41/2002), siendo el USUARIO tratante directo/responsable de dichos datos.
El USUARIO es RESPONSABLE DEL TRATAMIENTO (artículo 4.7 RGPD) de los datos de sus compañeras. Respecto del mero tránsito de la solicitud a través del backend ai-proxy, el RESPONSABLE actúa como ENCARGADO DEL TRATAMIENTO por cuenta del USUARIO, en los términos del Anexo II, sin conservar el contenido ni emplearlo para fin propio alguno. El RESPONSABLE no accede a la tabla de correspondencia entre códigos y nombres, que permanece en el dispositivo del USUARIO. El USUARIO se obliga a: tratarlos con confidencialidad; no usarlos para fin distinto de organizar sus turnos; eliminarlos cuando dejen de ser necesarios; e informar y cesar respecto de una compañera que se oponga. En ningún caso se introducirán datos de pacientes ni datos clínicos en esta funcionalidad.
9.12 quinquies. Avisos push del Mercadillo de turnos (Firebase Cloud Messaging). Esta funcionalidad se encuentra implementada únicamente en la versión Android de la APLICACIÓN. La versión iOS no incorpora avisos push de clase alguna: no genera token de notificación, no lo transmite, no integra el servicio Firebase Cloud Messaging y no muestra el ajuste correspondiente. Con carácter accesorio y de activación voluntaria respecto del Mercadillo de turnos (Cláusulas 9.12 ter y 9.12 ter bis), la APLICACIÓN puede avisar al USUARIO en el momento en que otra integrante de su grupo le propone un cambio de turno o acepta el que él hubiera propuesto, sin necesidad de esperar al sondeo periódico que la APLICACIÓN realiza en el dispositivo.
(i) Dato tratado. El servicio de mensajería de Google (Firebase Cloud Messaging) genera en el dispositivo un token de notificación, consistente en un identificador aleatorio de la instalación de la APLICACIÓN en ese dispositivo concreto. La APLICACIÓN lo transmite al backend del RESPONSABLE (Supabase Inc., región UE-West-1, Irlanda) y lo almacena asociado exclusivamente al identificador de instalación del Mercadillo (Cláusula 9.12 ter bis) y al tipo de sistema operativo. El token no incorpora ni permite deducir el nombre del USUARIO, su dirección de correo electrónico, su número de teléfono, el identificador publicitario del dispositivo ni dato alguno de paciente, y en ningún caso se pone a disposición de los demás integrantes del grupo. Constituye, no obstante, un DATO PERSONAL en el sentido del artículo 4.1 RGPD, por permitir singularizar el dispositivo del USUARIO.
(ii) Contenido del aviso. El texto del aviso lo compone el servidor del RESPONSABLE y se limita a: el alias de presentación de la otra integrante (Cláusula 9.12 ter), la fecha (sin hora) y el tipo de turno afectados por la propuesta y el estado de esta (propuesta recibida o propuesta aceptada). En ningún caso se incluyen nombres reales, identificadores de instalación, datos de paciente, datos clínicos ni texto libre de clase alguna. El USUARIO reconoce que dicho texto revela su disponibilidad de turnos y la de la otra integrante, y que la APLICACIÓN lo entrega con visibilidad restringida en la pantalla de bloqueo del dispositivo.
(iii) Finalidad y base jurídica. La finalidad del tratamiento es exclusivamente transaccional: avisar al USUARIO de una propuesta de cambio dirigida a él o de la aceptación de la que él formuló. El token no se emplea para finalidades comerciales, promocionales, publicitarias, de elaboración de perfiles ni de medición de audiencias, y no se cruza con ningún otro dato del USUARIO. La base jurídica es el CONSENTIMIENTO del USUARIO (artículo 6.1.a RGPD), específico para esta funcionalidad, informado e inequívoco, recabado con carácter previo a la generación y transmisión del token mediante la activación expresa de los avisos, y revocable en todo momento sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada (artículo 7.3 RGPD). La generación y lectura del token en el equipo terminal del USUARIO se amparan igualmente en dicho consentimiento a los efectos del artículo 22.2 de la LSSICE.
(iv) Encargado del tratamiento y transferencia internacional. La entrega material del aviso la ejecuta Google LLC mediante Firebase Cloud Messaging, en su condición de ENCARGADO DEL TRATAMIENTO conforme a las Firebase Data Processing and Security Terms (firebase.google.com/terms/data-processing-terms) y de SUBENCARGADO en la cadena del artículo 28.4 RGPD cuando el flujo lo requiera. Al tratarse de un servicio de alcance global, el token y el texto del aviso pueden ser tratados fuera del Espacio Económico Europeo, incluidos los Estados Unidos de América, en los términos de la Cláusula 12.9.
(v) Conservación y supresión. El token se conserva mientras el USUARIO mantenga los avisos activados y permanezca en un grupo del Mercadillo. Se suprime de la infraestructura del RESPONSABLE: (a) de forma inmediata, cuando el USUARIO desactiva los avisos, abandona el grupo mediante la opción «Salir del mercadillo» o ejerce el borrado de identidad de la Cláusula 9.12 ter bis; (b) de forma automática, cuando Google comunica que el token ha dejado de ser válido, lo que sucede señaladamente al desinstalarse la APLICACIÓN, al borrarse sus datos o al rotarse el identificador; y (c) en todo caso, transcurridos noventa (90) días naturales desde su última actualización, en aplicación del principio de limitación del plazo de conservación del artículo 5.1.e) RGPD. Del lado de Google, los identificadores de instalación se conservan hasta que el RESPONSABLE solicita su supresión, retirándose de los sistemas activos y de las copias de seguridad en un plazo de ciento ochenta (180) días, conforme a la información publicada por el proveedor (firebase.google.com/support/privacy).
(vi) Desactivación. El USUARIO puede desactivar los avisos en cualquier momento desde Ajustes del Mercadillo → «Avisos» y, con independencia de ello, revocar el permiso de notificaciones del sistema operativo. La desactivación no afecta al resto de funcionalidades del Mercadillo, que continúa mostrando las propuestas recibidas al abrir la APLICACIÓN. La APLICACIÓN no condiciona el acceso a funcionalidad alguna a la activación de los avisos.
9.13. Derecho de reclamación ante autoridad de control. Sin perjuicio de cualquier otro recurso administrativo o acción judicial, el USUARIO tiene derecho a presentar reclamación ante la AEPD (https://www.aepd.es), conforme al artículo 77 RGPD, si considera que el tratamiento de sus DATOS PERSONALES infringe la normativa de protección de datos.
9.14. Decisiones automatizadas. El RESPONSABLE no adopta decisiones individuales automatizadas, ni efectúa elaboración de perfiles con efectos jurídicos o significativos para el USUARIO, en el sentido del artículo 22 RGPD.
9.15. Política de cookies del sitio web informativo. El sitio web informativo asociado a la APLICACIÓN (https://roundia.app) puede emplear cookies técnicas estrictamente necesarias para su funcionamiento, así como, en su caso, cookies analíticas previa obtención del consentimiento conforme al artículo 22.2 LSSICE. La información detallada se encuentra disponible en https://roundia.app/cookies.
9.16. Registro de Actividades de Tratamiento del RESPONSABLE. El RESPONSABLE mantiene un Registro de Actividades de Tratamiento conforme al artículo 30 RGPD respecto de los tratamientos de su titularidad descritos en las Cláusulas 9.7 y 9.8 (waitlist, crash reporting, telemetría de uso y mercadillo de turnos, incluidas la lista de integrantes de la Cláusula 9.12 ter bis y los avisos push de la Cláusula 9.12 quinquies), a disposición de la AEPD conforme al artículo 30.4 RGPD.
10. DATOS DE PACIENTES (DATOS DE CATEGORÍA ESPECIAL — ARTÍCULO 9 RGPD)
10.1. Calificación. Los datos de paciente que el USUARIO introduzca constituyen DATOS DE CATEGORÍA ESPECIAL conforme al artículo 9.1 RGPD por relacionarse con la salud, exigiendo protección reforzada.
10.2. Titularidad funcional del CENTRO SANITARIO. La titularidad y el régimen de responsabilidad sobre los datos de paciente corresponde, en función del contexto asistencial, al CENTRO SANITARIO en el que el USUARIO presta servicios, en su condición de RESPONSABLE DEL TRATAMIENTO conforme al artículo 4.7 RGPD. El USUARIO actúa, frente al CENTRO SANITARIO y frente al paciente, en la posición jurídica que su relación laboral, estatutaria, mercantil o de servicios determine.
10.2 bis. Vinculación del Acuerdo de Encargo del Tratamiento (artículo 28.3 RGPD). Por corresponder al CENTRO SANITARIO la condición de RESPONSABLE DEL TRATAMIENTO conforme a la Cláusula 10.2, y exigir el artículo 28.3 RGPD que el tratamiento por el encargado se rija por un contrato u otro acto jurídico que vincule al encargado con el responsable, el Acuerdo de Encargo del Tratamiento del Anexo II —aplicable únicamente al flujo de “IA gestionada” de la Cláusula 10.5 bis— se articula del siguiente modo:
(a) Declaración y garantía del USUARIO. El USUARIO que active el flujo de “IA gestionada” con datos de paciente declara y garantiza que dispone de la autorización de su CENTRO SANITARIO exigida por las Cláusulas 2.5, 7.8 y 10.6 y que, en la medida en que la relación jurídica que le une a aquel se lo permita, acepta el Anexo II también en nombre y por cuenta de dicho CENTRO SANITARIO. El USUARIO que no disponga de tal autorización deberá abstenerse de emplear el flujo de “IA gestionada” con datos de paciente, pudiendo utilizar la APLICACIÓN mediante clave API personal de su titularidad o en MODO ESTRICTO (Cláusula 10.5 bis in fine), supuestos en los que el Anexo II no resulta de aplicación.
(b) Adhesión del CENTRO SANITARIO. El RESPONSABLE pone a disposición de cualquier CENTRO SANITARIO, mediante solicitud dirigida a hola@roundia.app, (i) un procedimiento de adhesión formal al Anexo II en su condición de RESPONSABLE DEL TRATAMIENTO; (ii) la información necesaria para demostrar el cumplimiento del artículo 28 RGPD (artículo 28.3.h); y (iii) la facultad de instruir la desactivación del flujo de “IA gestionada” respecto de los USUARIOS que le presten servicios, que el RESPONSABLE atenderá sin dilación indebida.
(c) Ausencia de verificación y alcance. El RESPONSABLE no verifica la existencia de la autorización interna a que se refiere el apartado (a), por ser ajena a su ámbito de control (Cláusula 10.5). Su ausencia no convierte por sí sola al RESPONSABLE en RESPONSABLE DEL TRATAMIENTO de los datos de paciente, por cuanto este no determina en ningún caso los fines ni los medios esenciales del tratamiento y su actuación queda limitada, de forma exhaustiva, a las instrucciones de la Cláusula II.6 del Anexo II.
10.3. Base jurídica del tratamiento por el USUARIO. El tratamiento por el USUARIO de DATOS DE CATEGORÍA ESPECIAL en el marco de la prestación asistencial se ampara en el artículo 9.2.h) RGPD (“fines de medicina preventiva o laboral, evaluación de la capacidad laboral del trabajador, diagnóstico médico, prestación de asistencia o tratamiento de tipo sanitario o social”), en la disposición adicional decimoséptima LOPDGDD, en el artículo 5 de la Ley 44/2003 y en el artículo 16 de la Ley 41/2002. El tratamiento se desarrolla bajo el deber de secreto profesional sanitario y queda sujeto al régimen disciplinario, civil y, en su caso, penal aplicable.
10.4. Inexistencia de consentimiento del paciente recabado por la APLICACIÓN. La APLICACIÓN no recaba ni gestiona consentimientos del paciente en el sentido del artículo 7 RGPD ni del artículo 8 de la Ley 41/2002. La obligación de información del artículo 13 RGPD y, en su caso, la obtención del consentimiento informado clínico, corresponden íntegramente al CENTRO SANITARIO y al profesional sanitario, conforme a la normativa sanitaria aplicable.
10.5. Posición del RESPONSABLE frente a los datos de paciente tratados on-device. Respecto de los datos de paciente que el USUARIO introduzca y que permanezcan en el dispositivo, el RESPONSABLE manifiesta que (a) no actúa como RESPONSABLE DEL TRATAMIENTO; (b) no actúa como ENCARGADO DEL TRATAMIENTO, al no procesarlos por cuenta del CENTRO SANITARIO ni recibir instrucciones del mismo; (c) no concurre supuesto de corresponsabilidad del artículo 26 RGPD; (d) la APLICACIÓN opera como herramienta ejecutada localmente, análoga a una libreta cifrada de bolsillo —cuyo contenido identificativo se limita, desde la versión 7.7 de los TÉRMINOS, al número de cama y al ALIAS DE PACIENTE de la Cláusula 1.21, sin campo para el nombre del paciente (Cláusula 2.2 bis)—, sin transferencia ni acceso del RESPONSABLE a su contenido; y (e) el RESPONSABLE queda exonerado de toda responsabilidad derivada de incumplimientos del USUARIO o del CENTRO SANITARIO. Esta calificación se entiende sin perjuicio del régimen del flujo de “IA gestionada” de la Cláusula 10.5 bis, en el que la posición del RESPONSABLE es distinta.
10.5 bis. Régimen del backend “IA gestionada” (ai-proxy). Cuando el USUARIO utilice el modo de “IA gestionada” a través del backend operado por el RESPONSABLE en infraestructura Supabase (región Irlanda, eu-west-1), dicho backend recibe la solicitud ya seudonimizada en el dispositivo del USUARIO conforme a los pipelines de las Cláusulas 13.4 y 9.12 quáter, sin aplicar ni poder aplicar seudonimización adicional del lado servidor ni acceder a información identificativa suprimida en origen, verifica cuota mediante el procedimiento atómico consume_ai_quota sin registro del contenido, reenvía la solicitud a Google Gemini Developer API y retorna la respuesta, sin almacenamiento persistente del contenido de los prompts ni de las respuestas (la tabla drug_detail_cache almacena únicamente información farmacéutica pública AEMPS-CIMA, sin DATOS PERSONALES). En la medida en que este flujo intermedia contenido que puede incluir datos relativos a la salud, el RESPONSABLE actúa, respecto de dicho tránsito, como ENCARGADO DEL TRATAMIENTO por cuenta del CENTRO SANITARIO —y del USUARIO en la posición que le atribuya su relación con aquel— conforme al artículo 28 RGPD, en los términos del Acuerdo de Encargo del Tratamiento que constituye el Anexo II de los presentes TÉRMINOS y con la articulación contractual de la Cláusula 10.2 bis, tratando el contenido exclusivamente para reenviarlo al modelo seleccionado, sin conservarlo, con las medidas del artículo 32 y con los acuerdos de subencargo (artículo 28.4) con Supabase y Google. El USUARIO que no desee esta intermediación podrá operar mediante clave API personal de su titularidad (tránsito directo dispositivo↔proveedor, sin infraestructura del RESPONSABLE) o activar el MODO ESTRICTO.
10.6. Obligaciones del USUARIO sobre datos de paciente. El USUARIO asume frente al RESPONSABLE las siguientes obligaciones, sin perjuicio de las que le incumban frente al CENTRO SANITARIO y frente al paciente:
(a) tratar los datos de paciente bajo el régimen del artículo 9.2.h) RGPD; (b) cumplir el deber de secreto profesional; (c) informar al DPD del CENTRO SANITARIO con carácter previo al uso de la APLICACIÓN en producción asistencial; (d) realizar, o requerir al CENTRO SANITARIO que realice, la DPIA del artículo 35 RGPD cuando concurran sus presupuestos; (e) hacer constar el uso de la APLICACIÓN en el RAT del CENTRO SANITARIO conforme al artículo 30 RGPD, como herramienta accesoria; (f) notificar al DPD del CENTRO SANITARIO en el plazo máximo de veinticuatro (24) horas cualquier incidencia de seguridad que afecte a la APLICACIÓN, sin perjuicio del cumplimiento de los plazos de los artículos 33 y 34 RGPD frente a la AEPD y los interesados.
10.7. Consecuencias del incumplimiento por el USUARIO. El incumplimiento por el USUARIO de las obligaciones contenidas en la presente Cláusula 10, además de las consecuencias previstas en los artículos 197 y 199 CP (descubrimiento y revelación de secretos), en el artículo 199.2 CP (vulneración del secreto profesional) y en la normativa administrativa de protección de datos (artículos 71 y siguientes LOPDGDD), determinará la activación de la indemnidad regulada en la Cláusula 15 a favor del RESPONSABLE.
11. EJERCICIO DE DERECHOS RGPD SOBRE DATOS DE PACIENTE
11.1. Cauce físico de ejercicio. Al no conservar el RESPONSABLE datos de paciente, el ejercicio de los derechos de los artículos 15 a 22 RGPD por parte de pacientes se canaliza:
(a) frente al CENTRO SANITARIO, conforme a sus procedimientos internos;
(b) en cuanto a datos eventualmente transmitidos a PROVEEDORES TERCEROS por decisión expresa del USUARIO, mediante reclamación directa a tales PROVEEDORES TERCEROS conforme a sus respectivas políticas;
(c) técnicamente, mediante las funcionalidades de borrado y exportación que la APLICACIÓN pone a disposición del USUARIO.
11.1 bis. Efecto de la identificación por cama y ALIAS. Al no conservar la APLICACIÓN el nombre del paciente (Cláusulas 2.2 bis y 9.9), la localización de una ficha concreta para atender una solicitud de ejercicio de derechos requiere la información adicional que obra en poder del USUARIO y del CENTRO SANITARIO. Ello no exonera al CENTRO SANITARIO ni al USUARIO del deber de atender tales solicitudes en los plazos del artículo 12.3 RGPD, ni permite invocar el artículo 11.2 RGPD frente al interesado cuando la identificación siga siendo posible mediante dicha información adicional, lo que constituirá la regla en el contexto asistencial.
11.2. Cooperación del RESPONSABLE. El RESPONSABLE cooperará razonablemente, en régimen best-effort, facilitando documentación técnica al DPD del CENTRO SANITARIO cuando lo solicite formalmente para sustanciar el ejercicio de derechos.
12. INTELIGENCIA ARTIFICIAL Y TRANSFERENCIAS INTERNACIONALES DE DATOS
12.1. Reconocimiento expreso de transferencia internacional. El USUARIO reconoce y acepta expresamente que la utilización de la APLICACIÓN en modo estándar, con activación de la funcionalidad de inteligencia artificial generativa proporcionada por Google LLC mediante Gemini Developer API, implica una transferencia internacional de datos a un tercer país (Estados Unidos de América) en el sentido del Capítulo V RGPD.
12.2. Marco Schrems II. El USUARIO declara conocer la sentencia del Tribunal de Justicia de la Unión Europea de 16 de julio de 2020, asunto C-311/18, Data Protection Commissioner contra Facebook Ireland Limited y Maximillian Schrems (“Schrems II”), así como las decisiones posteriores en materia de adecuación, en particular la Decisión de Ejecución (UE) 2023/1795 de la Comisión, de 10 de julio de 2023, relativa al Marco de Privacidad de Datos UE-EE.UU., cuya vigencia y validez se halla sujeta a revisión periódica y a recursos pendientes ante la jurisdicción de la Unión.
12.3. Garantías aplicadas.
(a) Seudonimización on-device previa mediante el pipeline descrito en la Cláusula 13.4, ejecutado íntegramente en el dispositivo antes de cualquier transmisión en la ruta de solo-texto;
(b) Gate de seudonimización residual: la APLICACIÓN aborta automáticamente la transmisión si tras el pipeline subsiste DNI o NIE válido (verificación módulo-23);
(c) Calificación de Google como ENCARGADO en el plan de pago. El USUARIO reconoce que la APLICACIÓN accede a Gemini Developer API a través de un proyecto de Google Cloud con cuenta de facturación activa, por lo que el servicio tiene la consideración de Paid Service conforme a los términos vigentes (ai.google.dev/gemini-api/terms). En tal régimen, Google declara (i) no emplear los prompts —incluidas las instrucciones de sistema, el contenido en caché y los ficheros de imagen, vídeo o documento— ni las respuestas para la mejora de sus productos, y (ii) tratarlos en la posición de ENCARGADO DEL TRATAMIENTO conforme al Data Processing Addendum for Products Where Google is a Data Processor (business.safety.google/processorterms/), cuyo ámbito comprende expresamente los «Gemini API Paid Services» (business.safety.google/services/). Google interviene, en consecuencia, como SUBENCARGADO DEL TRATAMIENTO en la cadena del artículo 28.4 RGPD descrita en la Cláusula II.9(b) del Anexo II. La transferencia internacional se ampara, según el caso, en el Marco de Privacidad de Datos UE-EE.UU. (Decisión de Ejecución (UE) 2023/1795, mientras Google mantenga su autocertificación vigente y sin perjuicio del recurso C-703/25 P pendiente ante el Tribunal de Justicia) y, subsidiariamente, en las Cláusulas Contractuales Tipo (Decisión de Ejecución (UE) 2021/914, de 4 de junio de 2021) incorporadas al citado Addendum. El RESPONSABLE no responde de la efectiva aplicación por Google de sus propios términos, ni de su modificación unilateral. Lo dispuesto en este apartado se predica del flujo de “IA gestionada” de la Cláusula 10.5 bis, operado con la clave del RESPONSABLE; cuando el USUARIO opte por emplear clave API personal de su titularidad, el régimen aplicable será el que resulte de su propia relación contractual con Google, cuya verificación le corresponde en exclusiva.
(d) Registro de abuso, límites del régimen de pago y MODO ESTRICTO. El USUARIO reconoce que el régimen de pago no comporta retención cero: Google registra los prompts y las respuestas por un plazo limitado, con la finalidad exclusiva de detectar y prevenir infracciones de su Prohibited Use Policy, mantener la seguridad de los Servicios y atender las revelaciones legales o regulatorias exigibles, pudiendo almacenar dicho contenido de forma transitoria o en caché en cualquier país en el que Google o sus agentes mantengan instalaciones. El RESPONSABLE mantiene, no obstante, la recomendación de MODO ESTRICTO para los tratamientos con contenido clínico cuyo CENTRO SANITARIO no admita transferencia internacional alguna, y el USUARIO asume la carga de evaluación del riesgo en los términos de la Cláusula 12.4.
12.3 bis. Seudonimización previa y su alcance. El RESPONSABLE manifiesta que el pipeline de la Cláusula 13.4 aplica, con carácter previo a cualquier transmisión en la ruta de solo-texto, una seudonimización en el sentido del artículo 4.5 RGPD que reduce sustancialmente el riesgo de reidentificación, sin que ello suponga anonimización ni disociación en el sentido del considerando 26 RGPD. El USUARIO reconoce y acepta que los datos así tratados continúan siendo DATOS PERSONALES y, cuando su contenido sea relativo a la salud, DATOS DE CATEGORÍA ESPECIAL del artículo 9.1 RGPD, y que las rutas “Crear paciente desde foto” (Cláusula 12.7) y de identificación de imagen pueden transmitir datos identificativos no seudonimizados bajo exclusiva decisión y responsabilidad del USUARIO. Desde la versión 7.7 de los TÉRMINOS, y con independencia de lo anterior, ningún nombre de paciente que la APLICACIÓN detecte en el dispositivo por estas rutas, ni el que el modelo de IA devolviera en su respuesta, se reinyecta en formulario alguno ni se almacena en la base de datos local (Cláusulas 2.2 bis, 12.7 y 13.4); tal circunstancia reduce el dato identificativo en reposo, pero no altera la calificación de la transmisión ya efectuada ni la de los datos transmitidos. La seudonimización constituye una garantía técnica complementaria de las medidas del Capítulo V, no un mecanismo de exclusión del ámbito del RGPD. El Transfer Impact Assessment se halla documentado por el RESPONSABLE.
12.4. Reconocimiento de insuficiencia eventual. El USUARIO reconoce expresamente que las garantías de la Cláusula 12.3 podrían resultar declaradas insuficientes por las autoridades de control, por el Comité Europeo de Protección de Datos o por la jurisdicción de la Unión, y que un Transfer Impact Assessment (TIA) específico para tratamientos sanitarios podría arrojar conclusiones negativas. El USUARIO asume la carga de evaluar el riesgo de la transferencia internacional para el caso concreto de su CENTRO SANITARIO y, en su caso, de activar el MODO ESTRICTO que inhabilita toda transferencia.
12.5. Tratamiento por Google y retención. El USUARIO reconoce y acepta que Google trata los prompts y respuestas conforme a los términos de Gemini Developer API vigentes en cada momento (ai.google.dev/gemini-api/terms). Operando la APLICACIÓN sobre el plan de pago en los términos de la Cláusula 12.3(c), Google no emplea los prompts, ficheros ni respuestas para el entrenamiento o la mejora de sus modelos ni de sus productos, no los somete a revisión humana con fines de mejora de calidad, y su conservación queda limitada al plazo acotado y a las finalidades de la Cláusula 12.3(d), bajo el Data Processing Addendum aplicable a los productos en los que Google actúa como encargado. La APLICACIÓN mantiene, con carácter acumulativo y no sustitutivo, la seudonimización previa de la Cláusula 13.4 como garantía técnica complementaria del Capítulo V RGPD. El RESPONSABLE no responde de la efectiva aplicación por Google de sus propios términos. El USUARIO que no desee transferencia internacional alguna dispone del MODO ESTRICTO de la Cláusula 12.6.
12.6. Opt-out mediante MODO ESTRICTO. El USUARIO puede ejercer el derecho de oposición a la transferencia internacional de datos de paciente mediante la activación del MODO ESTRICTO en Ajustes → Privacidad, que inhabilita las llamadas a Gemini, OpenRouter y al backend ai-proxy en todos los flujos que tratan imágenes o datos identificativos de paciente. La calidad funcional de la APLICACIÓN puede verse reducida, sin que ello genere derecho a indemnización ni a resolución contractual.
12.7. Funcionalidad “Crear paciente desde foto”. Por defecto, esta función aplica el mismo pipeline de seudonimización on-device de la Cláusula 13.4 antes de cualquier transmisión: la extracción de medicación se realiza sobre texto seudonimizado, sin envío de nombre, cama, NHC ni fecha de nacimiento, quedando técnicamente deshabilitado el envío de la imagen íntegra sin seudonimizar. El resultado de esta función se vuelca exclusivamente en el número de cama y, en su caso, en el ALIAS DE PACIENTE que el USUARIO teclee: el nombre del paciente que la APLICACIÓN hubiera detectado en el dispositivo, o que el modelo devolviera en su respuesta, se descarta en el propio dispositivo y no se incorpora al formulario ni a la base de datos local (Cláusulas 2.2 bis y 13.4). Esta función (i) queda automáticamente inhabilitada en MODO ESTRICTO; (ii) muestra un aviso explícito previo a cada uso que advierte de la posible transferencia internacional y exige confirmación del USUARIO antes del envío; y (iii) si el USUARIO activa expresamente un modo sin seudonimización, la APLICACIÓN le advierte, con aceptación específica por uso, de que ello constituye una transferencia internacional de DATOS DE CATEGORÍA ESPECIAL del PACIENTE a un tercer país, cuya licitud no queda amparada por el consentimiento del USUARIO (que no es titular del dato), recayendo la responsabilidad frente al paciente y frente a la AEPD sobre el USUARIO y el CENTRO SANITARIO. El USUARIO reconoce, además, que esta funcionalidad opera sobre el plan de pago de Gemini Developer API, en cuyo régimen Google actúa como ENCARGADO DEL TRATAMIENTO conforme a la Cláusula 12.3(c), sin emplear el contenido transmitido para el entrenamiento o la mejora de sus modelos y con el registro limitado en plazo y finalidad de la Cláusula 12.3(d). Ello no altera la calificación de transferencia internacional de las Cláusulas 12.1 y 12.2, ni la naturaleza de DATO PERSONAL y, en su caso, de CATEGORÍA ESPECIAL del contenido transmitido conforme a la Cláusula 12.3 bis. El USUARIO se compromete a no utilizar esta funcionalidad sin autorización de su CENTRO SANITARIO; el RESPONSABLE podrá deshabilitarla en cualquier momento.
12.8. Transparencia de inteligencia artificial (Reglamento (UE) 2024/1689, “AI Act”). La APLICACIÓN emplea sistemas de inteligencia artificial de terceros. Toda salida generada por IA (resúmenes, reconocimiento óptico de caracteres) se identifica como tal en la interfaz. El USUARIO reconoce estar interactuando con un sistema de IA. El RESPONSABLE actúa como responsable del despliegue (deployer) y no como proveedor del modelo fundacional, correspondiendo a Google la condición de proveedor del sistema de IA de uso general. Las obligaciones de transparencia del artículo 50 del AI Act resultan aplicables desde el 2 de agosto de 2026.
12.9. Transferencia internacional derivada del servicio de avisos push. El USUARIO reconoce y acepta que la activación de los avisos del Mercadillo de turnos (Cláusula 9.12 quinquies) comporta una transferencia internacional de datos en el sentido del Capítulo V RGPD, consistente en la puesta a disposición de Google LLC del token de notificación y del texto del aviso —alias, fecha y tipo de turno— con la finalidad exclusiva de su entrega al dispositivo, en un servicio de alcance global cuyo tratamiento puede producirse fuera del Espacio Económico Europeo, incluidos los Estados Unidos de América. Dicha transferencia se ampara, con el mismo régimen y con las mismas reservas expresadas en las Cláusulas 12.2 y 12.3(c), en el Marco de Privacidad de Datos UE-EE.UU. (Decisión de Ejecución (UE) 2023/1795, de 10 de julio de 2023, mientras Google mantenga su autocertificación vigente y sin perjuicio del recurso de casación pendiente ante el Tribunal de Justicia, asunto C-703/25 P, frente a la sentencia del Tribunal General de 3 de septiembre de 2025, asunto T-553/23) y, subsidiariamente y con carácter acumulativo, en las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914, incorporadas a las Firebase Data Processing and Security Terms. Como garantía complementaria de minimización, el RESPONSABLE limita por diseño el contenido transferido, de modo que no se transfiere nombre real alguno, ni identificador de instalación, ni dato de paciente, ni dato de categoría especial del artículo 9 RGPD. El USUARIO que no desee esta transferencia puede no activar los avisos, o desactivarlos en cualquier momento, conservando íntegramente el resto de funcionalidades del Mercadillo (Cláusula 9.12 quinquies (vi)).
13. MEDIDAS TÉCNICAS Y ORGANIZATIVAS
13.1. Principio rector. El RESPONSABLE aplica medidas técnicas y organizativas apropiadas conforme al artículo 32 RGPD, dentro del estado de la técnica, del coste de aplicación y de la naturaleza, alcance, contexto y fines del tratamiento.
13.1 bis. Dependencia de la plataforma. Las medidas técnicas descritas en la presente Cláusula 13 dependen de las capacidades que cada sistema operativo pone a disposición de las aplicaciones de terceros, que no son idénticas. El RESPONSABLE aplica en cada plataforma la medida más protectora disponible en ella y detalla las diferencias, de forma actualizada y en lenguaje no técnico, en https://roundia.app/seguridad. Cuando una medida no sea técnicamente posible en una plataforma, se hará constar expresamente, junto con la medida sustitutiva efectivamente aplicada.
13.2. Cifrado en reposo y protección frente a accesos al dispositivo. Las medidas de esta cláusula dependen del sistema operativo del dispositivo del USUARIO. El RESPONSABLE aplica en cada plataforma las medidas más protectoras que dicha plataforma permite, en los términos siguientes.
(a) Android. La base de datos local de la APLICACIÓN se cifra en reposo con SQLCipher AES-256, con arranque fail-closed (si el cifrado no está disponible, la APLICACIÓN no abre la base de datos en claro). La clave está protegida por el Android Keystore hardware-backed (TEE/StrongBox cuando el dispositivo lo soporta), como clave no exportable fuera del elemento seguro, de modo que la extracción del fichero de base de datos por medios forenses u offline resulta inútil sin dicha clave. La marca allowBackup="false" impide la replicación de la base de datos a servicios de copia de seguridad de Android. El indicador FLAG_SECURE, activo por defecto y desactivable por el USUARIO desde Ajustes → Privacidad, impide las capturas de pantalla, la grabación de pantalla y las miniaturas del conmutador de aplicaciones en las pantallas que muestran datos de paciente. El USUARIO puede activar, además, un bloqueo biométrico opcional de dichas pantallas.
(b) iOS (iPhone y iPad). Los datos de paciente y de turnos se almacenan en ficheros cifrados por el propio sistema operativo mediante Data Protection de Apple en su clase más protectora (NSFileProtectionComplete, Clase A), cuya clave deriva del código de acceso del USUARIO y del identificador único del dispositivo, de modo que su contenido resulta inaccesible mientras el dispositivo permanece bloqueado; dichos ficheros se excluyen expresamente de la copia de seguridad de iCloud, y los secretos de sesión se custodian en el Llavero (Keychain) con accesibilidad restringida al dispositivo y al estado desbloqueado. La eficacia de este cifrado exige que el USUARIO tenga configurado un código de acceso en su dispositivo, conforme a la obligación de diligencia técnica de la Cláusula 7.3.
iOS no pone a disposición de las aplicaciones interfaz de programación alguna que permita impedir las capturas ni la grabación de pantalla. En su lugar, la APLICACIÓN oculta la totalidad de su contenido tras una pantalla opaca en cuanto deja de estar en primer plano (conmutador de aplicaciones, Centro de Control, llamada entrante o cualquier interrupción del sistema), de manera que ni las miniaturas del sistema ni las vistas previas muestran datos de paciente. Una captura o grabación de pantalla iniciada deliberadamente por quien maneja el dispositivo desbloqueado sí puede recoger el contenido mostrado; el USUARIO es responsable de la custodia de tales capturas conforme a las Cláusulas 7.3 y 7.5.
(c) Bloqueo de acceso mediante autenticación del dispositivo. La APLICACIÓN ofrece, con activación voluntaria del USUARIO desde Ajustes → Privacidad y desactivado por defecto, un bloqueo que exige superar la autenticación propia del dispositivo antes de mostrar dato alguno de paciente. Dicha autenticación se resuelve íntegramente en el sistema operativo: en Android mediante huella, rostro o el patrón, PIN o contraseña del dispositivo; en iOS mediante Face ID, Touch ID o el código del dispositivo. El RESPONSABLE no trata en ningún caso datos biométricos del USUARIO, que no abandonan el elemento seguro del dispositivo y no se transmiten al RESPONSABLE ni a tercero alguno: la APLICACIÓN recibe del sistema operativo únicamente el resultado binario de la verificación, sin que resulte aplicable a este tratamiento el artículo 9.1 RGPD. El alcance de la protección y el umbral temporal tras el cual vuelve a exigirse la autenticación pueden diferir entre plataformas; el detalle vigente por plataforma se publica y se mantiene actualizado en https://roundia.app/seguridad, conforme a la Cláusula 13.1 bis. La eficacia de esta medida exige que el USUARIO tenga configurado un método de desbloqueo en su dispositivo, conforme a la Cláusula 7.3.
13.3. Cifrado en tránsito. Toda comunicación con servicios externos se efectúa exclusivamente sobre canal cifrado TLS 1.2 o superior.
13.4. Pipeline de seudonimización on-device. Las fotografías capturadas se procesan exclusivamente en el dispositivo del USUARIO mediante: (i) reconocimiento óptico de caracteres ejecutado localmente en el dispositivo: en Android mediante Google ML Kit en modo sin conexión; en iOS mediante el motor Vision del propio sistema operativo de Apple, sin transmisión de la imagen ni del texto reconocido fuera del dispositivo en esta fase; (ii) detección de DNI, NIE, teléfonos, fechas y etiquetas hospitalarias por expresiones regulares con validación módulo-23; (iii) heurística geométrica de cabecera; (iv) redacción textual mediante sustitución por [REDACTED]; (v) redacción gráfica mediante rectángulos negros sobre regiones de PHI; (vi) gate de re-escaneo que aborta el envío en presencia de DNI/NIE válidos residuales; (vii) tratamiento meramente transitorio, en la memoria volátil del dispositivo y con la finalidad exclusiva de detectarlos y suprimirlos, de los datos identificativos presentes en la imagen —incluido el nombre del paciente—, que no se escriben en la base de datos local ni en fichero, registro o traza alguna y se descartan al concluir el procesamiento de cada imagen; y (viii) no reinyección: desde la versión 7.7 de los TÉRMINOS, ningún nombre de paciente detectado por este pipeline, ni devuelto por el modelo de IA, se vuelca en los formularios de la APLICACIÓN ni se almacena (Cláusulas 2.2 bis y 12.7). Las partes reconocen que las operaciones descritas en los apartados (i) a (viii) constituyen tratamiento en el sentido del artículo 4.2 RGPD, se ejecutan íntegramente en el dispositivo del USUARIO, bajo la responsabilidad de este y del CENTRO SANITARIO conforme a la Cláusula 10.5, y responden a la finalidad de suprimir el dato identificativo, no de conservarlo.
13.5. Mínima superficie de red. La APLICACIÓN solicita exclusivamente los permisos estrictamente necesarios para su funcionamiento y se conecta únicamente a cima.aemps.es, al backend Supabase operado por el RESPONSABLE, a los endpoints de Google Gemini y de Sentry conforme a la configuración del USUARIO y, en la versión Android exclusivamente, a Google ML Kit y a OpenRouter cuando el USUARIO lo habilite. La versión iOS no invoca a OpenRouter ni a Google ML Kit.
13.6. Auditoría interna. El RESPONSABLE mantiene constancia documental de las auditorías técnicas internas de seguridad realizadas, que podrán ser facilitadas al DPD del CENTRO SANITARIO previa solicitud razonada.
13.6 bis. Régimen de auditoría a petición del CENTRO SANITARIO. El DPD del CENTRO SANITARIO del USUARIO podrá solicitar al RESPONSABLE, a petición razonada y con una periodicidad máxima de una (1) vez por año natural, documentación técnica acreditativa de las medidas técnicas y organizativas adoptadas conforme al artículo 32 RGPD. El RESPONSABLE atenderá tales solicitudes en régimen best-effort, sin coste para el solicitante, en el plazo razonable que permitan sus recursos.
13.7. Protocolo de brecha del RESPONSABLE. En el supuesto de que el RESPONSABLE detecte una violación de seguridad de los DATOS PERSONALES tratados en su infraestructura (waitlist, crash reporting) que pueda entrañar riesgo para los derechos y libertades del USUARIO, el RESPONSABLE: (a) notificará a la AEPD en el plazo máximo de setenta y dos (72) horas conforme al artículo 33 RGPD; (b) comunicará individualmente a los USUARIOS afectados conforme al artículo 34 RGPD cuando la violación entrañe alto riesgo; (c) documentará el incidente en registro interno conforme al artículo 33.5 RGPD.
13.8. Evaluaciones de impacto del RESPONSABLE. El RESPONSABLE ha realizado y mantiene actualizada, conforme al artículo 35 RGPD, una Evaluación de Impacto relativa a la Protección de Datos respecto de los tratamientos de su titularidad (backend de IA gestionada, telemetría de uso y mercadillo de turnos), que será facilitada a la AEPD o al DPD del CENTRO SANITARIO a solicitud razonada. En caso de que la evaluación arroje un riesgo residual alto no mitigable, el RESPONSABLE consultará previamente a la AEPD conforme al artículo 36 RGPD.
14. EXCLUSIÓN Y LIMITACIÓN DE RESPONSABILIDAD
14.1. Naturaleza imperativa preservada. Las exclusiones y limitaciones de la presente Cláusula se establecen en la máxima medida permitida por la legislación española aplicable, sin que en ningún caso resulten oponibles frente a los supuestos imperativos de responsabilidad por dolo o culpa grave del artículo 1102 CC, a los daños personales causados por dolo o negligencia, ni a los derechos imperativos del consumidor cuando este resulte aplicable.
14.2. Exclusión de daños indirectos, consecuenciales y lucro cesante. El RESPONSABLE no responderá, en ningún caso, por daños indirectos, consecuenciales, mediatos o sobrevenidos, ni por lucro cesante, pérdida de oportunidad, daño reputacional, pérdida de datos del USUARIO, sanciones administrativas impuestas al USUARIO o al CENTRO SANITARIO, costes de cobertura, costes de reinstalación o cualquier perjuicio que no sea estrictamente daño directo y previsible derivado de incumplimiento contractual imputable al RESPONSABLE.
14.3. Cap cuantitativo de responsabilidad. En el supuesto de que un tribunal o autoridad competente declarase la responsabilidad directa del RESPONSABLE, ésta quedará limitada, respecto del USUARIO que actúe como profesional (no consumidor), con carácter agregado y por la totalidad de las reclamaciones derivadas del presente contrato, al mayor de (i) el importe efectivamente satisfecho por el USUARIO al RESPONSABLE en los doce (12) meses anteriores al hecho generador o (ii) quinientos euros (500 €) por USUARIO, con un máximo de cien mil euros (100.000 €) en agregado anual. El presente límite NO resulta aplicable: (a) a los daños por muerte o lesiones; (b) a los causados por dolo o culpa grave del RESPONSABLE (art. 1102 CC); (c) a la responsabilidad frente a terceros no adherentes a los presentes TÉRMINOS; ni (d) frente al USUARIO consumidor, respecto del cual se estará a la responsabilidad legalmente imperativa.
14.4. Exclusiones materiales específicas. Sin perjuicio de la generalidad de lo anterior, el RESPONSABLE no responderá específicamente por:
(a) Errores de medicación derivados de la utilización de información provista por la APLICACIÓN, los cuales corresponden al ámbito de responsabilidad clínica del USUARIO y, en su caso, del CENTRO SANITARIO;
(b) Alucinaciones de los modelos de inteligencia artificial generativa (Gemini, OpenRouter o cualquier otro), entendidas como salidas inexactas, parcialmente erróneas o inventadas por el modelo, dado que la APLICACIÓN no garantiza la veracidad de las salidas generativas, las cuales tienen carácter exclusivamente orientativo y exigen verificación con la ficha técnica oficial AEMPS;
(c) Errores de reconocimiento óptico de caracteres (OCR) que alteren nombres, dosis, vías o cualquier otro dato, dado que el OCR opera con limitaciones inherentes a la calidad de la fotografía y a las condiciones de captura;
(d) Retraso o pérdida de notificaciones locales atribuibles al sistema operativo Android, al fabricante del dispositivo o a las políticas de ahorro de energía o gestión de procesos en segundo plano del dispositivo;
(e) Interrupciones, indisponibilidad, fallos o errores de servicios de PROVEEDORES TERCEROS (CIMA-AEMPS, Google Gemini, OpenRouter, Sentry, Supabase, Google Play, App Store y TestFlight de Apple, fabricantes de Android y de dispositivos Apple), cuyo régimen de responsabilidad se rige por las condiciones contractuales de cada uno de ellos;
(f) Modificaciones unilaterales por los PROVEEDORES TERCEROS de sus respectivos términos, políticas, modelos, regiones, precios o disponibilidad, que puedan afectar al funcionamiento de la APLICACIÓN;
(g) Cambios regulatorios sobrevenidos que afecten a la calificación del software médico, a las transferencias internacionales o a la base jurídica de tratamiento, sin perjuicio del deber del RESPONSABLE de adaptar la APLICACIÓN en plazo razonable;
(h) Acceso no autorizado al dispositivo del USUARIO derivado de su negligencia, de su decisión de rootear el dispositivo, de la utilización de versiones de Android no oficiales o no actualizadas, o del incumplimiento de las obligaciones de la Cláusula 7;
(i) Pérdida o sustracción del dispositivo y sus consecuencias;
(j) Daños derivados de FUERZA MAYOR, conforme al artículo 1105 CC.
14.5. Límites imperativos del Derecho español. Las limitaciones de la presente Cláusula 14 se entenderán sin perjuicio de:
(a) la facultad moderadora de los tribunales del artículo 1103 CC, conforme a la cual los tribunales podrán modular la responsabilidad por negligencia en atención a las circunstancias del caso;
(b) la responsabilidad por dolo o culpa grave del artículo 1102 CC, irrenunciable conforme a la doctrina del Tribunal Supremo (entre otras, STS de 30 de abril de 2002);
(c) los derechos imperativos del consumidor reconocidos en el Real Decreto Legislativo 1/2007, de 16 de noviembre, por el que se aprueba el Texto Refundido de la Ley General para la Defensa de los Consumidores y Usuarios (“TRLGDCU”). Las exclusiones de la presente Cláusula se entenderán no puestas frente al USUARIO consumidor en la medida en que resulten abusivas conforme a los artículos 82 y siguientes TRLGDCU.
14.6. Garantía legal de conformidad de contenidos y servicios digitales. Nada en las Cláusulas 8 y 14 excluye ni limita la garantía legal de conformidad de los contenidos y servicios digitales que asiste al USUARIO consumidor conforme al Texto Refundido de la Ley General para la Defensa de los Consumidores y Usuarios (TRLGDCU), en su regulación de los contratos de suministro de contenidos y servicios digitales, especialmente relevante respecto de la suscripción “RoundIA Pro” (Cláusula 24).
15. INDEMNIDAD (HOLD-HARMLESS)
15.1. Obligación de mantenimiento indemne (usuarios profesionales). Únicamente el USUARIO que actúe como profesional (no consumidor) se obliga a mantener indemne al RESPONSABLE frente a toda reclamación, acción, procedimiento, sanción, multa, condena o gasto (incluidos honorarios razonables de letrados y procuradores) que terceros —pacientes, familiares o representantes de pacientes, CENTROS SANITARIOS, autoridades regulatorias o cualesquiera otros— pudieran dirigir contra el RESPONSABLE como consecuencia exclusiva del incumplimiento por el USUARIO de sus obligaciones legales o contractuales, excluidos los daños imputables a dolo o culpa del RESPONSABLE.
15.1 bis. Exclusión de la mala praxis médica directa. A los efectos de la Cláusula 15.1, queda excluida del régimen de indemnidad toda reclamación de paciente o tercero cuyo fundamento sea error o negligencia médico-asistencial directa del USUARIO no derivada del uso de la APLICACIÓN. La indemnidad opera, en consecuencia, frente a reclamaciones cuya causa principal sea: (i) introducción incorrecta de DATOS PERSONALES en la APLICACIÓN, (ii) compartición del dispositivo en violación de la Cláusula 7.6, (iii) incumplimiento del deber de secreto profesional canalizado a través de la APLICACIÓN, (iv) violación de los presupuestos subjetivos de la Cláusula 6, o (v) cualquier otro incumplimiento por el USUARIO de las obligaciones contenidas en los presentes TÉRMINOS o en la normativa aplicable. La presente exclusión no menoscaba el régimen de la Cláusula 14 en materia de exclusión y limitación de responsabilidad del RESPONSABLE.
15.2. Régimen procesal de la indemnidad. El RESPONSABLE notificará sin demora al USUARIO cualquier reclamación de tercero amparada por la presente Cláusula. El USUARIO podrá asumir o participar en su defensa con letrado propio, y ninguna transacción vinculará al USUARIO sin su consentimiento previo.
15.3. Compatibilidad. La indemnidad de la presente Cláusula es compatible y se acumula con cualquier otra acción de regreso o repetición que correspondiera al RESPONSABLE conforme al Derecho común.
15.4. Salvaguarda de consumidores. Frente al USUARIO que ostente la condición de consumidor conforme al artículo 3 TRLGDCU, la presente Cláusula 15 se tendrá por no puesta en la medida en que resultara abusiva conforme a los artículos 82 y siguientes TRLGDCU, y no operará respecto de responsabilidades imperativas del RESPONSABLE.
16. PROHIBICIÓN DE INGENIERÍA INVERSA
16.1. Prohibición. Queda expresamente prohibido al USUARIO descompilar, desensamblar, aplicar ingeniería inversa, intentar derivar el código fuente, modificar, traducir o crear obras derivadas de la APLICACIÓN o de cualquiera de sus componentes, salvo en la medida estricta en que tales actos resulten autorizados por norma imperativa de Derecho de la Unión o de Derecho español (en particular, los artículos 100.5, 100.6 y 100.7 TRLPI).
16.2. Interoperabilidad. En caso de que el USUARIO precise efectuar actos de descompilación con fines de interoperabilidad amparados por el artículo 100.7 TRLPI, deberá notificarlo previamente al RESPONSABLE por escrito, indicando el alcance de la operación y comprometiéndose a no utilizar la información obtenida para fines distintos de la interoperabilidad.
17. MODIFICACIÓN UNILATERAL DE LOS TÉRMINOS
17.1. Reserva y motivos válidos. El RESPONSABLE se reserva el derecho a modificar unilateralmente los presentes TÉRMINOS cuando concurra alguno de los siguientes motivos válidos, especificados a los efectos del artículo 85.3 TRLGDCU: (a) cambios normativos, jurisprudenciales o de criterio de las autoridades de control; (b) cambios en los PROVEEDORES TERCEROS o en sus términos; (c) razones de seguridad de la información; (d) evolución técnica o funcional de la APLICACIÓN. Toda modificación del precio de la suscripción se comunicará con 30 días de antelación y no se aplicará al USUARIO hasta la siguiente renovación, pudiendo éste cancelar sin coste antes de su entrada en vigor.
17.2. Comunicación. Las modificaciones se comunicarán al USUARIO mediante notificación in-app y mediante publicación en https://roundia.app/legal con una antelación mínima de treinta (30) días naturales respecto de su entrada en vigor, salvo que la modificación venga impuesta por norma imperativa o por requerimiento de autoridad competente, en cuyo caso surtirá efectos en el plazo legal o regulatorio aplicable. Las rectificaciones no sustantivas definidas en la Cláusula 19.5 surtirán efecto desde su publicación, sin sujeción al plazo de treinta (30) días naturales, por resultar dicho plazo contrario al interés del USUARIO cuando la modificación se limita a corregir una inexactitud del texto vigente.
17.3. Re-consentimiento. El acceso del USUARIO a la APLICACIÓN con posterioridad a la entrada en vigor de la versión modificada implicará prestación de nuevo CONSENTIMIENTO INEQUÍVOCO, formalizado mediante el mecanismo de la Cláusula 19. El silencio no implica aceptación: la APLICACIÓN bloqueará las funcionalidades críticas hasta la nueva aceptación expresa.
17.4. Facultad de no aceptación. En caso de no aceptación, el USUARIO podrá resolver el contrato y cesar en el uso de la APLICACIÓN, mediante desinstalación, sin más consecuencia que la prevista en la Cláusula 18.
18. RESOLUCIÓN, SUSPENSIÓN Y TERMINACIÓN
18.1. Duración. El contrato derivado de los presentes TÉRMINOS tendrá duración indefinida desde la aceptación por el USUARIO y hasta su resolución por cualquiera de las causas previstas en la presente Cláusula.
18.2. Resolución por el USUARIO. El USUARIO podrá resolver el contrato en cualquier momento, sin alegación de causa, mediante desinstalación de la APLICACIÓN. La desinstalación determinará la eliminación de la base de datos local cifrada y de las preferencias cifradas, conforme al modelo de sandbox de Android.
18.3. Resolución por el RESPONSABLE. El RESPONSABLE podrá resolver el contrato, con efectos inmediatos y sin obligación indemnizatoria alguna, en los siguientes supuestos:
(a) incumplimiento por el USUARIO de cualquiera de las obligaciones esenciales de los presentes TÉRMINOS; (b) falsedad acreditada en la declaración responsable de la Cláusula 6.3; (c) utilización de la APLICACIÓN con fines distintos de los autorizados; (d) actos de ingeniería inversa contrarios a la Cláusula 16; (e) descontinuación de la APLICACIÓN conforme a la Cláusula 8.4.
18.4. Suspensión. El RESPONSABLE podrá suspender, con carácter cautelar y mediante comunicación al USUARIO en el plazo máximo de cinco (5) días naturales desde la suspensión, el acceso a determinadas funcionalidades cuando existan indicios escritos y motivados de incumplimiento de los TÉRMINOS o riesgo regulatorio sobrevenido. La comunicación al USUARIO contendrá referencia expresa al apartado de los TÉRMINOS presuntamente incumplido o a la circunstancia regulatoria sobrevenida.
18.5. Efectos. La resolución determinará la extinción de la licencia de uso de la Cláusula 4 y, en consecuencia, la obligación del USUARIO de cesar en el uso y desinstalar la APLICACIÓN, sin perjuicio de la pervivencia de las cláusulas que, por su naturaleza, deban subsistir tras la resolución (en particular, las Cláusulas 9, 10, 14, 15, 20 y 22).
19. ACEPTACIÓN ELECTRÓNICA Y PRUEBA DE CONSENTIMIENTO
19.1. Mecanismo de aceptación. La aceptación de los TÉRMINOS se formaliza mediante la pulsación del botón “Acepto” o expresión equivalente en la pantalla de consentimiento de la APLICACIÓN, conforme al mecanismo click-wrap reconocido por el artículo 23 LSSICE.
19.2. Manifestaciones contenidas en la aceptación. La pulsación de “Acepto” comporta, de modo simultáneo y diferenciado: (a) Aceptación contractual de los presentes TÉRMINOS como contrato de adhesión electrónico; (b) Declaración responsable profesional del artículo 69 de la Ley 39/2015 en los términos de la Cláusula 6.3; (c) Manifestación de haber tenido acceso previo y efectivo al texto íntegro y al resumen destacado de las Cláusulas 12 (transferencias), 14 (limitación de responsabilidad) y 15 (indemnidad), y de comprender su alcance.
19.3. Aclaración expresa. La aceptación de los presentes TÉRMINOS no constituye, no sustituye ni documenta consentimiento alguno del paciente del artículo 7 RGPD o del artículo 8 de la Ley 41/2002. La base de tratamiento de datos de paciente es la del artículo 9.2.h) RGPD conforme a la Cláusula 10.3, sin perjuicio de las obligaciones de información y consentimiento que correspondan al CENTRO SANITARIO.
19.4. Prueba. La APLICACIÓN registra localmente la marca temporal de aceptación, la versión del documento aceptada y un identificador anónimo del dispositivo, conforme a la Cláusula 9.7. Tales registros constituyen prueba suficiente de la prestación del CONSENTIMIENTO INEQUÍVOCO a efectos del artículo 7.1 RGPD. El RESPONSABLE conserva, asociada a cada número de versión, una copia inalterada del texto publicado bajo dicha versión, y se obliga a no modificar el contenido de una versión ya publicada: toda corrección, por menor que sea, se publica bajo un número de versión nuevo conforme a la Cláusula 23.1.
19.5. Re-consentimiento por bump de versión. Cuando la versión del documento sea superior a la última aceptada por el USUARIO, la APLICACIÓN volverá a mostrar la pantalla de consentimiento, exigiendo nueva aceptación previa a la utilización en modo estándar. Se exceptúan las rectificaciones no sustantivas, entendidas como aquellas que no introducen finalidad, base jurídica, categoría de datos, destinatario, transferencia internacional, plazo de conservación ni obligación nueva del USUARIO, y que se limitan a corregir o a completar, en sentido igual o más protector para el USUARIO, la descripción de una medida técnica o de una funcionalidad ya implantadas. Tales rectificaciones elevan la versión semántica del documento conforme a la Cláusula 23.1, se publican en https://roundia.app/terminos y se anuncian en la APLICACIÓN, sin exigir nueva aceptación ni interrumpir el uso, conservando el USUARIO en todo caso la facultad de la Cláusula 17.4.
20. JURISDICCIÓN Y LEY APLICABLE
20.1. Ley aplicable. Los presentes TÉRMINOS, así como cualquier controversia derivada de los mismos, se regirán por la legislación sustantiva del Reino de España, sin remisión a las normas de conflicto que pudieran determinar la aplicación de otra ley.
20.2. Jurisdicción. Para la resolución de cualesquiera controversias derivadas de los presentes TÉRMINOS, las partes se someten al fuero que en cada caso resulte aplicable conforme a la Ley 1/2000, de 7 de enero, de Enjuiciamiento Civil (“LEC”):
(a) USUARIOS profesionales (profesionales sanitarios que utilicen la APLICACIÓN en el ámbito de su actividad profesional): fuero general del demandado conforme al artículo 52.1.1 LEC, sin sumisión expresa.
(b) USUARIOS consumidores (en el supuesto de que el USUARIO fuera calificado como consumidor conforme al artículo 3 TRLGDCU): fuero del domicilio del consumidor, conforme al artículo 52.2 LEC y al artículo 90.2 TRLGDCU, normas de carácter imperativo no susceptibles de renuncia por pacto. El USUARIO consumidor podrá, asimismo, acudir a procedimientos de resolución extrajudicial de conflictos cuando resulten aplicables.
20.3. Resolución previa amistosa. Con carácter previo a la presentación de demanda judicial, las partes se obligan a intentar una solución amistosa mediante comunicación dirigida a hola@roundia.app, con un plazo de respuesta de treinta (30) días naturales. La inobservancia de este intento no constituirá obstáculo de procedibilidad.
20.4. Resolución alternativa de litigios de consumo. El USUARIO consumidor podrá acudir a las entidades de resolución alternativa de litigios de consumo competentes conforme a la Ley 7/2017, de 2 de noviembre, por la que se incorpora al ordenamiento jurídico español la Directiva 2013/11/UE, relativa a la resolución alternativa de litigios en materia de consumo.
21. NOTIFICACIONES
21.1. Canal único. Toda comunicación entre las partes derivada de los presentes TÉRMINOS se realizará por escrito y se dirigirá:
(a) al RESPONSABLE, mediante correo electrónico a hola@roundia.app, surtiendo efectos desde la recepción acreditada por acuse de lectura o, en defecto del mismo, desde el transcurso de cinco (5) días naturales desde el envío;
(b) al USUARIO, mediante notificación in-app, mensaje en la dirección electrónica facilitada en su caso, o publicación en https://roundia.app/legal.
21.2. Vigencia operativa del canal. El RESPONSABLE garantiza la operatividad continua del canal hola@roundia.app con SLA de respuesta de treinta (30) días naturales para solicitudes RGPD, conforme al artículo 12.3 RGPD.
22. CLÁUSULA DE SALVAGUARDIA (SEVERABILITY)
22.1. Nulidad parcial. La declaración de nulidad, anulabilidad o inaplicabilidad por tribunal o autoridad competente de cualquier cláusula, apartado o párrafo de los presentes TÉRMINOS no afectará a la validez y eficacia del resto del documento, que mantendrá íntegra su vigencia.
22.2. Sustitución. Las partes se comprometen a sustituir la cláusula afectada por nulidad por aquella otra que, dentro de lo legalmente admisible, se aproxime al máximo a la voluntad económica y jurídica original de las partes.
23. VERSIÓN, VIGENCIA Y ARCHIVO
23.1. Versión. El presente documento constituye la versión 7.9 (LEGAL-GRADE — rectificación fáctica conforme a la Cláusula 19.5: bloqueo de acceso por autenticación del dispositivo disponible también en iOS; ámbito del Mercadillo de turnos extendido a la versión iOS; documento técnico prevalente reconducido a https://roundia.app/seguridad; sellado de versiones en la Cláusula 19.4) de los TÉRMINOS y sustituye íntegramente a las versiones precedentes (incluidas las versiones 4, 5, 6, 6.1, 6.3, 7.0, 7.1, 7.2, 7.3, 7.4, 7.5, 7.6, 7.7 y 7.8), cualquiera que sea el soporte o la ubicación en que estas se hubieran publicado.
23.2. Entrada en vigor. La presente versión entra en vigor el 2026-09-17 para todo USUARIO que acepte expresamente la misma. Para los USUARIOS preexistentes, la entrada en vigor se producirá mediante el mecanismo de re-consentimiento de la Cláusula 17.
23.3. Archivo de versiones anteriores. El RESPONSABLE conservará archivo electrónico de las versiones precedentes de los TÉRMINOS y de las marcas temporales de aceptación, durante los plazos exigidos por la normativa aplicable y, en cualquier caso, durante un mínimo de cinco (5) años desde la fecha de cese de utilización de la APLICACIÓN por el USUARIO, a efectos probatorios y de cumplimiento del artículo 5.2 RGPD (responsabilidad proactiva).
23.4. Documento prevalente. En caso de discrepancia entre el presente documento y cualquier otro documento complementario, prevalecerá en materia legal lo establecido en los presentes TÉRMINOS; no obstante, en materia de hechos técnicos (medidas de seguridad efectivamente implementadas y disponibilidad de cada funcionalidad por plataforma) prevalecerá el estado real del producto, que el RESPONSABLE publica y mantiene actualizado en https://roundia.app/seguridad, conforme a la Cláusula 13.1 bis.
24. SUSCRIPCIÓN “RoundIA Pro”
24.1. Precio y facturación. La suscripción “RoundIA Pro” tiene un precio de 2,99 € IVA incluido al mes, 13,99 € IVA incluido cada 6 meses o 19,99 € IVA incluido al año, facturado a través de Google Play (Google Play Billing) conforme a los términos de Google.
24.2. Renovación automática. La suscripción se renueva automáticamente por periodos iguales al contratado, al precio vigente, salvo cancelación por el USUARIO antes de la fecha de renovación. El USUARIO recibirá, a través de Google Play, aviso previo de la renovación.
24.3. Baja. El USUARIO puede cancelar en cualquier momento desde Google Play (Play Store → Suscripciones) o solicitándolo en hola@roundia.app; la cancelación surte efecto al final del periodo ya pagado, sin nuevos cobros y sin penalización.
24.4. Desistimiento y su pérdida (art. 103.m TRLGDCU). Al activar Pro, el USUARIO solicita y consiente expresamente que la prestación del servicio digital comience de inmediato, y reconoce y acepta que, en consecuencia, pierde su derecho de desistimiento de 14 días una vez ejecutado el servicio. El RESPONSABLE remitirá confirmación en soporte duradero de esta contratación. Si el USUARIO no presta este consentimiento, dispone de 14 días naturales para desistir conforme a los artículos 102 y siguientes TRLGDCU.
24.5. Reembolsos. Los reembolsos se rigen por la política de Google Play (autoservicio 48 h), sin perjuicio de los derechos imperativos del consumidor (incluida la garantía legal de conformidad de la Cláusula 14.6).
24.6. Información precontractual. Con carácter previo a la contratación, la APLICACIÓN pone a disposición del USUARIO, de forma clara y comprensible, el precio total con impuestos, la duración, las condiciones de renovación automática, las condiciones de baja y, en su caso, el formulario modelo de desistimiento (art. 97 TRLGDCU).
24.7. Formulario modelo de desistimiento. El USUARIO que no haya consentido la ejecución inmediata (Cláusula 24.4) y desee desistir dentro del plazo de 14 días naturales podrá emplear el siguiente modelo, sin que su uso sea obligatorio:
A la atención de Pedro Ramiro de la Vega (RoundIA) —
hola@roundia.app: Por la presente le comunico que desisto de mi contrato de suscripción “RoundIA Pro”. — Pedido/contratado el día: ____ — Nombre del consumidor: ____ — Correo de la cuenta de Google Play: ____ — Fecha: ____
24 bis. ESPECIALIDADES DE LA SUSCRIPCIÓN CONTRATADA A TRAVÉS DE LA APP STORE DE APPLE
24 bis.1. Ámbito. La presente Cláusula desplaza a la Cláusula 24 en todo aquello que resulte incompatible cuando el USUARIO contrate “RoundIA Pro” desde la APLICACIÓN distribuida en la App Store de Apple. En lo no previsto aquí, la Cláusula 24 se aplica íntegramente. Las referencias de la Cláusula 24 a Google Play se entienden hechas exclusivamente a la distribución en dicha tienda.
24 bis.2. Comerciante registrado. El USUARIO reconoce que, en la App Store, la entidad vendedora y comerciante registrado de la suscripción es Apple Distribution International Ltd. —o la entidad del grupo Apple que en cada momento figure como tal en la página del producto o durante el proceso de adquisición—, conforme a los Términos y Condiciones de Apple Media Services aceptados por el USUARIO con Apple. En consecuencia, la contratación, el cobro, la facturación, la gestión de la renovación y la política de reembolsos se rigen por dichos términos, sin perjuicio de los derechos imperativos que asisten al USUARIO como consumidor y de las obligaciones que el RESPONSABLE asume en los presentes TÉRMINOS respecto de la prestación del servicio.
24 bis.3. Precio y facturación. El precio aplicable es, en todo caso, el que Apple muestre en la propia APLICACIÓN inmediatamente antes de confirmar la compra, en la moneda y con los impuestos correspondientes a la tienda del USUARIO, y prevalece sobre cualquier importe indicado en la Cláusula 24.1, que se ofrece únicamente como referencia de la tienda española y puede diferir en otras tiendas.
24 bis.4. Renovación automática y baja. La suscripción se renueva automáticamente por periodos iguales al contratado, al precio vigente, salvo que el USUARIO la cancele con una antelación mínima de veinticuatro (24) horas respecto de la fecha de renovación, desde Ajustes > [su nombre] > Suscripciones en su dispositivo. La cancelación surte efecto al final del periodo ya pagado, sin nuevos cobros y sin penalización. La gestión de la suscripción, una vez contratada, corresponde al USUARIO a través de su cuenta de Apple; el RESPONSABLE carece de facultad para cancelarla en su nombre.
24 bis.5. Ofertas introductorias y periodos de prueba. La APLICACIÓN no ofrece por sí misma periodo de prueba alguno en la App Store. Cuando el RESPONSABLE haya configurado una oferta introductoria para un plan y Apple determine que la cuenta del USUARIO es elegible para ella, la existencia de la oferta, su duración exacta y sus condiciones serán las que Apple muestre al USUARIO antes de confirmar la compra, y prevalecerán sobre cualquier indicación de la APLICACIÓN o de los presentes TÉRMINOS. La elegibilidad la determina exclusivamente Apple; la APLICACIÓN no anuncia oferta introductoria alguna cuando Apple no confirma dicha elegibilidad. Concluida la oferta, se produce el primer cobro salvo que el USUARIO cancele con una antelación mínima de veinticuatro (24) horas respecto de su finalización.
24 bis.6. Reembolsos. Las solicitudes de reembolso se dirigen a Apple a través de reportaproblem.apple.com, conforme a su política. El RESPONSABLE carece de facultad para ejecutar reembolsos de compras realizadas en la App Store, sin perjuicio de su deber de colaborar con el USUARIO y de los derechos imperativos de éste.
24 bis.7. Desistimiento y cancelación en la App Store. Por ser Apple el comerciante registrado (Cláusula 24 bis.2), el derecho de desistimiento o cancelación del USUARIO consumidor se ejerce frente a Apple y se rige por los Términos y Condiciones de Apple Media Services, que reconocen a los usuarios de la Unión Europea la facultad de cancelar el pedido en el plazo de catorce (14) días desde la recepción del recibo. El RESPONSABLE no limita, restringe ni condiciona dicha facultad, y ninguna disposición de los presentes TÉRMINOS —en particular la Cláusula 24.4— debe interpretarse en tal sentido respecto de las compras realizadas en la App Store. La excepción del artículo 103.m) TRLGDCU y la confirmación en soporte duradero que dicho precepto exige corresponden al empresario que contrata con el consumidor, condición que en este canal ostenta Apple y no el RESPONSABLE; la Cláusula 24.4 se aplica únicamente a los canales en los que el RESPONSABLE es el empresario contratante.
24 bis.8. Soporte. Con independencia de quién sea el comerciante registrado, el soporte sobre el funcionamiento de la APLICACIÓN corresponde íntegra y exclusivamente al RESPONSABLE en hola@roundia.app, sin que Apple asuma obligación alguna de mantenimiento o soporte.
24 bis.9. Tratamiento de datos por Apple. Los DATOS PERSONALES que el USUARIO facilite a Apple para crear su cuenta, adquirir la APLICACIÓN o contratar la suscripción (identificadores de cuenta, datos de pago y facturación e historial de compras) son tratados por Apple como RESPONSABLE DEL TRATAMIENTO independiente, conforme a su propia política de privacidad y a los Términos y Condiciones de Apple Media Services, sin que el RESPONSABLE intervenga en dicho tratamiento ni acceda a los medios de pago del USUARIO. El RESPONSABLE recibe de Apple, en su caso, únicamente información agregada o seudonimizada de ventas y el identificador de transacción necesario para verificar el derecho de acceso a las funcionalidades Pro. Apple no es ENCARGADO DEL TRATAMIENTO del RESPONSABLE ni figura, por este concepto, en la lista de subprocesadores de la Cláusula 9.8 bis.
24 ter. TÉRMINOS MÍNIMOS EXIGIDOS POR APPLE AL CONTRATO DE LICENCIA DE USUARIO FINAL
La presente Cláusula incorpora, respecto de la APLICACIÓN distribuida a través de la App Store o de TestFlight, los términos mínimos que Apple exige a todo contrato de licencia de usuario final propio (Minimum Terms of Developer’s End-User License Agreement). Se aplica exclusivamente a dicha distribución y en ningún caso limita ni excluye los derechos imperativos que asisten al USUARIO consumidor conforme al TRLGDCU, y en particular la garantía legal de conformidad de la Cláusula 14.6.
24 ter.1. Reconocimiento. El USUARIO y el RESPONSABLE reconocen que los presentes TÉRMINOS se celebran únicamente entre el USUARIO y el RESPONSABLE, y no con Apple, y que el RESPONSABLE, y no Apple, es el único responsable de la APLICACIÓN y de sus contenidos.
24 ter.2. Alcance de la licencia. La licencia concedida al USUARIO conforme a la Cláusula 4 es, respecto de la APLICACIÓN obtenida en la App Store, intransferible y limitada a su uso en productos de la marca Apple de los que el USUARIO sea propietario o cuyo control ostente, y con sujeción a las Normas de Uso establecidas en los Términos y Condiciones de Apple Media Services, salvo que dicha APLICACIÓN pueda ser accedida y utilizada por otras cuentas asociadas al USUARIO mediante Compartir en Familia o compra por volumen.
24 ter.3. Mantenimiento y soporte. El RESPONSABLE es el único responsable de prestar los servicios de mantenimiento y soporte de la APLICACIÓN, en los términos de la Cláusula 24 bis.8. Apple no tiene obligación alguna de prestar servicios de mantenimiento ni de soporte respecto de la APLICACIÓN.
24 ter.4. Garantía. En la medida máxima permitida por el Derecho aplicable, Apple no otorga garantía alguna sobre la APLICACIÓN. En caso de que la APLICACIÓN no se ajuste a la garantía aplicable, el USUARIO podrá notificarlo a Apple, y Apple podrá reembolsarle el precio de adquisición de la APLICACIÓN, si lo hubiere. En la medida máxima permitida por el Derecho aplicable, Apple no tendrá ninguna otra obligación de garantía respecto de la APLICACIÓN, correspondiendo al RESPONSABLE, y no a Apple, cualesquiera otras reclamaciones, pérdidas, responsabilidades, daños, costes o gastos atribuibles a la falta de conformidad con una garantía. Todo lo anterior se entiende sin perjuicio de la garantía legal de conformidad que asiste al USUARIO consumidor frente al RESPONSABLE conforme a la Cláusula 14.6, que no queda excluida ni limitada por esta Cláusula.
24 ter.5. Reclamaciones sobre el producto. El RESPONSABLE, y no Apple, es responsable de atender las reclamaciones del USUARIO o de terceros relativas a la APLICACIÓN o a la tenencia y uso de la misma por el USUARIO, incluidas, con carácter enunciativo: (i) las reclamaciones por responsabilidad por producto; (ii) cualquier reclamación por falta de adecuación de la APLICACIÓN a un requisito legal o reglamentario; y (iii) las reclamaciones derivadas de la normativa de protección de los consumidores, de privacidad o análoga, incluidas las relativas al uso por la APLICACIÓN de bibliotecas de terceros.
24 ter.6. Derechos de propiedad intelectual e industrial. En caso de que un tercero reclame que la APLICACIÓN o la tenencia y uso de la misma por el USUARIO infringen derechos de propiedad intelectual o industrial de dicho tercero, el RESPONSABLE, y no Apple, será el único responsable de la investigación, defensa, transacción y liquidación de dicha reclamación.
24 ter.7. Cumplimiento de la legislación aplicable. El USUARIO declara y garantiza que (i) no se encuentra en un país sometido a embargo por el Gobierno de los Estados Unidos de América o designado por este como país “que apoya el terrorismo”, y (ii) no figura en ninguna lista del Gobierno de los Estados Unidos de América de partes prohibidas o restringidas.
24 ter.8. Nombre y dirección del desarrollador. A los efectos de cualquier consulta, reclamación o solicitud de información relativa a la APLICACIÓN, el USUARIO puede dirigirse al RESPONSABLE, cuyos datos identificativos y de contacto figuran en la Cláusula 1.2 de los presentes TÉRMINOS.
24 ter.9. Condiciones de terceros. El USUARIO se obliga a cumplir las condiciones de los acuerdos con terceros que resulten aplicables al utilizar la APLICACIÓN, incluidas las condiciones de su proveedor de servicios de datos móviles.
24 ter.10. Beneficiario tercero. El USUARIO y el RESPONSABLE reconocen y acuerdan que Apple y las filiales de Apple son beneficiarios terceros de los presentes TÉRMINOS y que, una vez que el USUARIO acepte los mismos, Apple tendrá el derecho —y se entenderá que lo ha aceptado— de hacer valer los presentes TÉRMINOS frente al USUARIO en su condición de beneficiario tercero, con el alcance de la estipulación a favor de tercero del artículo 1257, párrafo segundo, del Código Civil.
ANEXO I — TEXTO DE LAS PRINCIPALES NORMAS CITADAS
A efectos meramente informativos, y sin que su transcripción altere el alcance jurídico de las normas, se reproduce a continuación el tenor literal de los preceptos esenciales citados en los presentes TÉRMINOS.
Artículo 9.2.h) RGPD: “el tratamiento es necesario para fines de medicina preventiva o laboral, evaluación de la capacidad laboral del trabajador, diagnóstico médico, prestación de asistencia o tratamiento de tipo sanitario o social, o gestión de los sistemas y servicios de asistencia sanitaria y social, sobre la base del Derecho de la Unión o de los Estados miembros o en virtud de un contrato con un profesional sanitario, sin perjuicio de las condiciones y garantías contempladas en el apartado 3”.
Artículo 1102 CC: “La responsabilidad procedente del dolo es exigible en todas las obligaciones. La renuncia de la acción para hacerla efectiva es nula.”
Artículo 1103 CC: “La responsabilidad que proceda de negligencia es igualmente exigible en el cumplimiento de toda clase de obligaciones; pero podrá moderarse por los Tribunales según los casos.”
Artículo 1/2007 TRLGDCU (extracto del artículo 82.1): “Se considerarán cláusulas abusivas todas aquellas estipulaciones no negociadas individualmente y todas aquellas prácticas no consentidas expresamente que, en contra de las exigencias de la buena fe causen, en perjuicio del consumidor y usuario, un desequilibrio importante de los derechos y obligaciones de las partes que se deriven del contrato.”
Artículo 52.1.1 LEC: “En los juicios en que se ejerciten acciones reales sobre bienes inmuebles será tribunal competente el del lugar en que esté sita la cosa litigiosa […]. Cuando se ejerciten acciones personales, será competente el tribunal del domicilio del demandado”.
Artículo 52.2 LEC: “Cuando las normas del apartado anterior no fueren de aplicación a los litigios en materia de seguros, ventas a plazos de bienes muebles corporales y contratos destinados a su financiación, así como en materia de contratos de prestación de servicios o relativos a bienes muebles cuya celebración hubiera sido precedida de oferta pública, será competente el tribunal del domicilio del asegurado, comprador o prestatario o el del domicilio de quien hubiere aceptado la oferta, respectivamente”.
Artículo 90.2 TRLGDCU: “Son, asimismo, abusivas las cláusulas que establezcan: […] 2. La previsión de pactos de sumisión expresa a Juez o Tribunal distinto del que corresponda al domicilio del consumidor y usuario, al lugar del cumplimiento de la obligación o aquél en que se encuentre el bien si éste fuera inmueble”.
Artículo 69 Ley 39/2015 (extracto): “A los efectos de esta Ley, se entenderá por declaración responsable el documento suscrito por un interesado en el que éste manifiesta, bajo su responsabilidad, que cumple con los requisitos establecidos en la normativa vigente para obtener el reconocimiento de un derecho o facultad o para su ejercicio […]. La inexactitud, falsedad u omisión, de carácter esencial, en cualquier dato, manifestación o documento que se acompañe o incorpore a una declaración responsable […] determinará la imposibilidad de continuar con el ejercicio del derecho o actividad afectada desde el momento en que se tenga constancia de tales hechos, sin perjuicio de las responsabilidades penales, civiles o administrativas a que hubiera lugar.”
Artículo 395 CP (referencia informativa, sin aplicación contractual directa): “El que, para perjudicar a otro, cometiere en documento privado alguna de las falsedades previstas en los tres primeros números del apartado 1 del artículo 390, será castigado con la pena de prisión de seis meses a dos años.”
Artículo 197 CP (extracto del apartado 1): “El que, para descubrir los secretos o vulnerar la intimidad de otro, sin su consentimiento, se apodere de sus papeles, cartas, mensajes de correo electrónico o cualesquiera otros documentos o efectos personales, intercepte sus telecomunicaciones o utilice artificios técnicos de escucha, transmisión, grabación o reproducción del sonido o de la imagen, o de cualquier otra señal de comunicación, será castigado con las penas de prisión de uno a cuatro años y multa de doce a veinticuatro meses.”
Artículo 199 CP: “1. El que revelare secretos ajenos, de los que tenga conocimiento por razón de su oficio o sus relaciones laborales, será castigado con la pena de prisión de uno a tres años y multa de seis a doce meses. 2. El profesional que, con incumplimiento de su obligación de sigilo o reserva, divulgue los secretos de otra persona, será castigado con la pena de prisión de uno a cuatro años, multa de doce a veinticuatro meses e inhabilitación especial para dicha profesión por tiempo de dos a seis años.”
ANEXO II — ACUERDO DE ENCARGO DEL TRATAMIENTO (artículo 28 RGPD)
El presente Anexo forma parte integrante de los TÉRMINOS y regula, conforme al artículo 28 del RGPD, el tratamiento de DATOS PERSONALES que se produce cuando el USUARIO emplea el flujo de “IA gestionada” a través del backend ai-proxy descrito en la Cláusula 10.5 bis. Se perfecciona con la aceptación de los TÉRMINOS y con la activación por el USUARIO del referido flujo.
Inversión de roles a los solos efectos del presente Anexo. Por tratarse de una posición jurídica distinta de la que ostenta en el resto del contrato, y a los exclusivos efectos de este Anexo:
- RESPONSABLE DEL TRATAMIENTO: el CENTRO SANITARIO por cuenta de quien el USUARIO actúa, que determina los fines y medios del tratamiento asistencial del que trae causa la solicitud de IA (Cláusula 10.2), y el USUARIO en la posición que le atribuya su relación con aquel. La aceptación del presente Anexo se produce en los términos y con las garantías y el procedimiento de adhesión de la Cláusula 10.2 bis.
- ENCARGADO DEL TRATAMIENTO: D. Pedro Ramiro de la Vega (operador de la APLICACIÓN “RoundIA”), con los datos identificativos de la Cláusula 1.2 (denominado “el RESPONSABLE” en el resto de los TÉRMINOS).
II.1. Objeto del encargo. El ENCARGADO trata, por cuenta del RESPONSABLE DEL TRATAMIENTO, el contenido de las solicitudes de inteligencia artificial (“prompts”) y de las respuestas que el USUARIO decide cursar a través del backend ai-proxy, con la única finalidad de intermediar técnicamente su envío al proveedor del modelo de IA seleccionado y la devolución de la respuesta al dispositivo del USUARIO.
II.2. Naturaleza y finalidad del tratamiento. El tratamiento consiste en operaciones de recepción de contenido previamente seudonimizado en el terminal del USUARIO, sin tratamiento adicional de reducción de identificabilidad en el servidor, verificación de cuota mediante el procedimiento atómico consume_ai_quota sin registro del contenido, reenvío de la solicitud al modelo de IA y retorno de la respuesta. Su finalidad se limita a la prestación técnica del servicio de intermediación de IA. El ENCARGADO no conserva el contenido de los prompts ni de las respuestas, no lo utiliza para fines propios (en particular, no lo emplea para entrenar, ajustar o mejorar modelo alguno) ni lo cede a terceros distintos de los subencargados de la Cláusula II.7.
II.3. Duración. El encargo tiene la misma duración que la utilización por el USUARIO del flujo de “IA gestionada” y, respecto de cada solicitud, queda limitado al tránsito de la misma, sin almacenamiento persistente. Finaliza con el cese del uso de dicho flujo, con la desinstalación de la APLICACIÓN o con la activación del MODO ESTRICTO.
II.4. Tipo de DATOS PERSONALES. El tratamiento puede recaer sobre el texto extraído por OCR y previamente seudonimizado que el USUARIO decide enviar, el cual puede contener DATOS PERSONALES y, cuando su contenido sea relativo a la salud, DATOS DE CATEGORÍA ESPECIAL del artículo 9.1 RGPD (denominación de medicamento, pauta, y datos clínicos residuales no eliminados por el pipeline). No se tratan por esta vía, por diseño, nombre, cama, NHC ni fecha de nacimiento del paciente en la ruta de solo-texto. Desde la versión 7.7 de los TÉRMINOS, la APLICACIÓN tampoco conserva el nombre del paciente en el dispositivo (Cláusulas 2.2 bis y 9.9), de modo que el contenido susceptible de ser cursado por esta vía queda limitado a datos clínicos seudonimizados, sin que ello altere su naturaleza de DATOS PERSONALES conforme a la Cláusula 12.3 bis.
II.5. Categorías de interesados. Pacientes atendidos por el USUARIO en el ejercicio de su actividad asistencial por cuenta del CENTRO SANITARIO.
II.6. Instrucciones documentadas del responsable (artículo 28.3.a). El ENCARGADO tratará los DATOS PERSONALES únicamente siguiendo instrucciones documentadas del RESPONSABLE DEL TRATAMIENTO, que se entienden constituidas por los presentes TÉRMINOS y por la propia acción del USUARIO de cursar cada solicitud. Dichas instrucciones consisten, con carácter exhaustivo, en: (i) recibir la solicitud; (ii) no alterar ni enriquecer el contenido recibido, que el USUARIO ha seudonimizado en su terminal con carácter previo al envío; (iii) reenviarla al modelo seleccionado; y (iv) devolver la respuesta, sin conservar el contenido. El ENCARGADO informará inmediatamente al RESPONSABLE DEL TRATAMIENTO si, en su opinión, una instrucción infringe el RGPD, la LOPDGDD u otras disposiciones de protección de datos de la Unión o de los Estados miembros. Toda transferencia internacional se rige por la Cláusula II.12.
II.7. Confidencialidad (artículo 28.3.b). El ENCARGADO garantiza que las personas autorizadas para tratar los DATOS PERSONALES se han comprometido a respetar la confidencialidad o están sujetas a una obligación de confidencialidad de naturaleza estatutaria, y mantiene el deber de secreto respecto de dichos datos, que subsiste tras la finalización del encargo.
II.8. Seguridad del tratamiento (artículos 28.3.c y 32). El ENCARGADO aplica las medidas técnicas y organizativas apropiadas descritas en la Cláusula 13, en particular: cifrado en tránsito TLS 1.2 o superior; seudonimización en origen, ejecutada íntegramente en el terminal del USUARIO con carácter previo a toda transmisión, verificable en el código de la APLICACIÓN; ausencia de almacenamiento persistente del contenido de prompts y respuestas; exclusión explícita del cuerpo de las solicitudes y respuestas en los logs operativos del backend; y control de acceso restringido al RESPONSABLE. La drug_detail_cache almacena únicamente información farmacéutica pública AEMPS-CIMA, sin DATOS PERSONALES de paciente.
II.9. Subencargados (artículos 28.2 y 28.4). El RESPONSABLE DEL TRATAMIENTO autoriza con carácter general la contratación por el ENCARGADO de los siguientes subencargados para la ejecución de este encargo:
(a) Supabase Inc., como proveedor de la infraestructura del backend ai-proxy, con tratamiento en la región UE-West-1 (Irlanda), bajo su Data Processing Addendum estándar;
(b) Google LLC (Gemini Developer API), como proveedor del modelo de inteligencia artificial de uso general al que se reenvía la solicitud, en régimen de Paid Service y bajo el Data Processing Addendum for Products Where Google is a Data Processor (business.safety.google/processorterms/), con las garantías de transferencia descritas en la Cláusula 12.3(c).
El ENCARGADO impondrá a cada subencargado, por vía contractual, obligaciones de protección de datos equivalentes a las del presente Anexo (artículo 28.4 RGPD) e informará al RESPONSABLE DEL TRATAMIENTO, a través de la lista pública de subprocesadores de la Cláusula 9.8 bis y con la antelación allí prevista, de cualquier cambio relativo a la adición o sustitución de subencargados, dándole la oportunidad de oponerse.
II.10. Asistencia en el ejercicio de derechos de los interesados (artículo 28.3.e). Teniendo en cuenta que el ENCARGADO no conserva el contenido tratado, este asistirá al RESPONSABLE DEL TRATAMIENTO, en la medida de lo posible y mediante medidas técnicas y organizativas apropiadas, para que pueda cumplir su obligación de responder a las solicitudes de ejercicio de los derechos de los artículos 15 a 22 RGPD. Cualquier solicitud que un interesado dirija directamente al ENCARGADO será comunicada por este sin dilación al RESPONSABLE DEL TRATAMIENTO, sin dar curso a la solicitud salvo instrucción de aquel.
II.11. Asistencia en seguridad, brechas y evaluaciones (artículo 28.3.f y artículos 32 a 36). El ENCARGADO asistirá al RESPONSABLE DEL TRATAMIENTO para el cumplimiento de las obligaciones de los artículos 32 a 36 RGPD, teniendo en cuenta la naturaleza del tratamiento y la información a su disposición. En particular, notificará al RESPONSABLE DEL TRATAMIENTO, sin dilación indebida tras tener conocimiento de ellas, las violaciones de la seguridad de los DATOS PERSONALES que afecten a este encargo, con la información necesaria para que aquel cumpla, en su caso, sus obligaciones de notificación de los artículos 33 y 34 RGPD, y prestará colaboración razonable en las evaluaciones de impacto (artículo 35) y consultas previas (artículo 36) que el RESPONSABLE DEL TRATAMIENTO deba realizar.
II.12. Transferencias internacionales. El ENCARGADO no transferirá los DATOS PERSONALES a un tercer país u organización internacional salvo por instrucción del RESPONSABLE DEL TRATAMIENTO —constituida por la decisión del USUARIO de emplear un modelo alojado fuera del Espacio Económico Europeo— y con sujeción a las garantías del Capítulo V RGPD descritas en la Cláusula 12. El reenvío a Google LLC (Estados Unidos) se ampara en las garantías allí detalladas.
II.13. Supresión o devolución de los datos al finalizar (artículo 28.3.g). Dado que el ENCARGADO no almacena de forma persistente el contenido de los prompts ni de las respuestas, no subsisten a la finalización del encargo datos objeto de devolución o supresión por esta vía. No obstante, a la finalización del encargo, y a elección del RESPONSABLE DEL TRATAMIENTO, el ENCARGADO suprimirá o devolverá cualquier DATO PERSONAL residual que, en su caso, hubiera podido generarse con ocasión del tratamiento, y suprimirá las copias existentes, salvo que el Derecho de la Unión o de los Estados miembros exija su conservación.
II.14. Información y auditorías (artículo 28.3.h). El ENCARGADO pondrá a disposición del RESPONSABLE DEL TRATAMIENTO —o del DPD del CENTRO SANITARIO— toda la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 RGPD, y permitirá y contribuirá a la realización de auditorías, incluidas inspecciones, por el RESPONSABLE DEL TRATAMIENTO o por otro auditor mandatado por este, en los términos de razonabilidad y periodicidad de la Cláusula 13.6 bis.
II.15. Salida sin intermediación. El USUARIO que no desee que el ENCARGADO intermedie el contenido de sus solicitudes podrá, en todo momento, operar mediante clave API personal de su titularidad (tránsito directo dispositivo↔proveedor, sin infraestructura del ENCARGADO) o activar el MODO ESTRICTO, supuestos en los que el presente Anexo no resulta de aplicación.
FIN DEL DOCUMENTO
Versión 7.9 (LEGAL-GRADE — rectificación fáctica conforme a la Cláusula 19.5) — RoundIA — D. Pedro Ramiro de la Vega — 17 de septiembre de 2026.