Saltar al contenido
AI Empire

Seis respuestas para el DPO de tu clínica

Antes de confiar los mensajes de tus pacientes a un proveedor, tu delegado de protección de datos preguntará esto. Aquí tienes la respuesta corta y dónde comprobarla.

Estado
Vigente
Última revisión
28 sep 2026

Antes de nada

AI Empire está en prelanzamiento: hoy ninguna clínica paga el servicio y detrás hay una sola persona, el fundador. Lo que sigue describe cómo funciona el servicio, no la experiencia de clientes que todavía no hay.

1. Qué somos para la clínica

AI Empire es encargado del tratamiento. Tu clínica decide; nosotros tratamos los datos por su cuenta.

Tu clínica
Responsable del tratamiento: decide para qué y durante cuánto tiempo se tratan los datos de sus pacientes.
AI Empire
Encargado del tratamiento (art. 28 RGPD): trata esos datos por cuenta de la clínica y siguiendo sus instrucciones.

Por eso los pacientes ejercen sus derechos ante la clínica, y nosotros le damos las herramientas para contestarles.

2. Dónde están los datos

La base de datos con las fichas, las conversaciones y las citas está en Supabase: UE (Irlanda · aws-eu-west-1). Guardarlos en la UE no significa que nunca salgan: Cloudflare, OpenAI, Meta y Cal.com pueden tratarlos fuera del Espacio Económico Europeo, con las garantías que detallamos.

El recorrido de un mensaje, proveedor a proveedor

3. Quién los trata

Hoy declaramos 9 subencargados. El acuerdo de encargo está firmado con Supabase, OpenAI, Sentry y Cal.com; incorporado por contrato con Cloudflare, Stripe, Upstash y Vercel; y con Meta bajo sus propios términos de negocio.

La lista, con lo que recibe cada uno

4. Cuánto tiempo se guardan

Un proceso automático borra o anonimiza cada día lo que ha superado su plazo. Los tres plazos que más se preguntan:

Plazos principales, tal como los aplica el código
DatoQué se hacePlazoSe cuenta desde
Conversaciones de un paciente (sus mensajes y las respuestas del asistente)Se borra24 meses (720 días)el último mensaje del paciente
Ficha del pacienteSe anonimiza24 meses (720 días)el último mensaje del paciente
CitasSe borra60 meses (1800 días)la fecha de la cita

Qué deja la anonimización de la ficha. Se borran nombre, teléfono, email, token del portal, tratamiento de interés y aseguradora, y se retira el consentimiento; la fila y el perfil agregado (puntuaciones, etapa) se conservan para estadística. Una ficha sin fecha de último mensaje no entra en este barrido.

Todos los plazos, y lo que no tiene plazo propio

5. Si hay una brecha

Tope para el primer aviso a la clínica48 hnaturales, sin dilación indebida, desde que conocemos la brecha

Si una brecha de seguridad afecta a datos que tratamos por cuenta de tu clínica, te avisamos sin dilación indebida y, como máximo, en 48 horas naturales desde que la conocemos. Te enviamos lo que sepamos en ese momento, separando hechos, estimaciones e incógnitas, y te vamos completando la información. Avisamos de todas las brechas que afecten a tus datos, sin filtrarlas antes por riesgo. Corresponde a tu clínica evaluar y efectuar las notificaciones legalmente exigibles a la AEPD y, en su caso, a los pacientes; nosotros te asistimos en ello.

Es el compromiso del contrato de encargo y de los términos del servicio. La clínica, por su parte, tiene 72 horas ante la autoridad de control (art. 33.1 RGPD), salvo que sea improbable un riesgo.

Lo que aún no está probado

Hoy este aviso depende de una sola persona: no hay todavía un suplente con acceso ni un simulacro que haya medido el tiempo real de aviso.

6. Si nos vamos, o no estamos

Sin permanencia: la clínica puede cancelar cuando quiera y el servicio sigue hasta el final del periodo pagado. La clínica descarga todos sus datos en JSON desde el panel, en cualquier momento, también después de pedir la baja. Si la clínica pide el borrado, tiene 30 días para arrepentirse; después se borra todo en cascada.

¿Y si falta el fundador?

Responder, reservar y borrar lo que caduca son procesos automáticos que no necesitan a nadie cada día. Lo que sí necesita a una persona es resolver una caída o cambiar la configuración, y hoy no hay una segunda persona ni un plan de sucesión escrito. Por eso lo que te protege no es una promesa: es poder llevarte todos tus datos cuando quieras, sin pedírnoslo.

Certificaciones

Ninguna. AI Empire no tiene certificaciones de seguridad de terceros ni está en proceso de obtenerlas, y no dice «alineado con» ninguna: sin auditoría externa, esa expresión no significa nada.

Estado a 28 sep 2026
Certificación o pruebaQué es¿La tiene?
ISO/IEC 27001Sistema de gestión de la seguridad de la información, certificado por un tercero.No
SOC 2Informe de un auditor sobre controles de seguridad y disponibilidad.No
Esquema Nacional de Seguridad (ENS)Certificación exigida a proveedores del sector público en España.No
Prueba de intrusión externaUn equipo ajeno intenta atacar el servicio y entrega un informe.No

Lo que sí hay, y cómo está hecho, en seguridad.

Todos los documentos

Confianza

Datos de pacientes
Qué datos se tratan, por dónde pasa un mensaje, plazos y derechos.
Subencargados
Los proveedores, qué reciben, dónde y con qué acuerdo.
Seguridad
Arquitectura, aislamiento entre clínicas, cifrado, acceso y continuidad.
IA y seguridad clínica
Qué no hace el asistente y cuándo pasa la conversación a una persona.
Estado del servicio
Si el servicio funciona ahora mismo.
Nivel de servicio
Los objetivos de servicio y lo que no está comprometido por contrato.
Divulgación responsable
Cómo comunicarnos un fallo de seguridad.
Accesibilidad
Qué cumple la web y qué falta.

Legal

Privacidad
Cómo tratamos los datos de quien visita esta web o nos escribe.
Términos
Las condiciones del servicio.
Aviso legal
Quién es el titular de la web.
Cookies
Qué se guarda en tu navegador.

¿Tu DPO pregunta algo que no está aquí? Escribe a info@aiempire.software: contesta el fundador.