Seis respuestas para el DPO de tu clínica
Antes de confiar los mensajes de tus pacientes a un proveedor, tu delegado de protección de datos preguntará esto. Aquí tienes la respuesta corta y dónde comprobarla.
- Estado
- Vigente
- Última revisión
- 28 sep 2026
Antes de nada
AI Empire está en prelanzamiento: hoy ninguna clínica paga el servicio y detrás hay una sola persona, el fundador. Lo que sigue describe cómo funciona el servicio, no la experiencia de clientes que todavía no hay.
1. Qué somos para la clínica
AI Empire es encargado del tratamiento. Tu clínica decide; nosotros tratamos los datos por su cuenta.
- Tu clínica
- Responsable del tratamiento: decide para qué y durante cuánto tiempo se tratan los datos de sus pacientes.
- AI Empire
- Encargado del tratamiento (art. 28 RGPD): trata esos datos por cuenta de la clínica y siguiendo sus instrucciones.
Por eso los pacientes ejercen sus derechos ante la clínica, y nosotros le damos las herramientas para contestarles.
2. Dónde están los datos
La base de datos con las fichas, las conversaciones y las citas está en Supabase: UE (Irlanda · aws-eu-west-1). Guardarlos en la UE no significa que nunca salgan: Cloudflare, OpenAI, Meta y Cal.com pueden tratarlos fuera del Espacio Económico Europeo, con las garantías que detallamos.
El recorrido de un mensaje, proveedor a proveedor
3. Quién los trata
Hoy declaramos 9 subencargados. El acuerdo de encargo está firmado con Supabase, OpenAI, Sentry y Cal.com; incorporado por contrato con Cloudflare, Stripe, Upstash y Vercel; y con Meta bajo sus propios términos de negocio.
La lista, con lo que recibe cada uno
4. Cuánto tiempo se guardan
Un proceso automático borra o anonimiza cada día lo que ha superado su plazo. Los tres plazos que más se preguntan:
| Dato | Qué se hace | Plazo | Se cuenta desde |
|---|---|---|---|
| Conversaciones de un paciente (sus mensajes y las respuestas del asistente) | Se borra | 24 meses (720 días) | el último mensaje del paciente |
| Ficha del paciente | Se anonimiza | 24 meses (720 días) | el último mensaje del paciente |
| Citas | Se borra | 60 meses (1800 días) | la fecha de la cita |
Qué deja la anonimización de la ficha. Se borran nombre, teléfono, email, token del portal, tratamiento de interés y aseguradora, y se retira el consentimiento; la fila y el perfil agregado (puntuaciones, etapa) se conservan para estadística. Una ficha sin fecha de último mensaje no entra en este barrido.
Todos los plazos, y lo que no tiene plazo propio
5. Si hay una brecha
Tope para el primer aviso a la clínica48 hnaturales, sin dilación indebida, desde que conocemos la brechaSi una brecha de seguridad afecta a datos que tratamos por cuenta de tu clínica, te avisamos sin dilación indebida y, como máximo, en 48 horas naturales desde que la conocemos. Te enviamos lo que sepamos en ese momento, separando hechos, estimaciones e incógnitas, y te vamos completando la información. Avisamos de todas las brechas que afecten a tus datos, sin filtrarlas antes por riesgo. Corresponde a tu clínica evaluar y efectuar las notificaciones legalmente exigibles a la AEPD y, en su caso, a los pacientes; nosotros te asistimos en ello.
Es el compromiso del contrato de encargo y de los términos del servicio. La clínica, por su parte, tiene 72 horas ante la autoridad de control (art. 33.1 RGPD), salvo que sea improbable un riesgo.
Lo que aún no está probado
Hoy este aviso depende de una sola persona: no hay todavía un suplente con acceso ni un simulacro que haya medido el tiempo real de aviso.
6. Si nos vamos, o no estamos
Sin permanencia: la clínica puede cancelar cuando quiera y el servicio sigue hasta el final del periodo pagado. La clínica descarga todos sus datos en JSON desde el panel, en cualquier momento, también después de pedir la baja. Si la clínica pide el borrado, tiene 30 días para arrepentirse; después se borra todo en cascada.
¿Y si falta el fundador?
Responder, reservar y borrar lo que caduca son procesos automáticos que no necesitan a nadie cada día. Lo que sí necesita a una persona es resolver una caída o cambiar la configuración, y hoy no hay una segunda persona ni un plan de sucesión escrito. Por eso lo que te protege no es una promesa: es poder llevarte todos tus datos cuando quieras, sin pedírnoslo.
Certificaciones
Ninguna. AI Empire no tiene certificaciones de seguridad de terceros ni está en proceso de obtenerlas, y no dice «alineado con» ninguna: sin auditoría externa, esa expresión no significa nada.
| Certificación o prueba | Qué es | ¿La tiene? |
|---|---|---|
| ISO/IEC 27001 | Sistema de gestión de la seguridad de la información, certificado por un tercero. | No |
| SOC 2 | Informe de un auditor sobre controles de seguridad y disponibilidad. | No |
| Esquema Nacional de Seguridad (ENS) | Certificación exigida a proveedores del sector público en España. | No |
| Prueba de intrusión externa | Un equipo ajeno intenta atacar el servicio y entrega un informe. | No |
Lo que sí hay, y cómo está hecho, en seguridad.
Todos los documentos
Confianza
- Datos de pacientes
- Qué datos se tratan, por dónde pasa un mensaje, plazos y derechos.
- Subencargados
- Los proveedores, qué reciben, dónde y con qué acuerdo.
- Seguridad
- Arquitectura, aislamiento entre clínicas, cifrado, acceso y continuidad.
- IA y seguridad clínica
- Qué no hace el asistente y cuándo pasa la conversación a una persona.
- Estado del servicio
- Si el servicio funciona ahora mismo.
- Nivel de servicio
- Los objetivos de servicio y lo que no está comprometido por contrato.
- Divulgación responsable
- Cómo comunicarnos un fallo de seguridad.
- Accesibilidad
- Qué cumple la web y qué falta.
Legal
- Privacidad
- Cómo tratamos los datos de quien visita esta web o nos escribe.
- Términos
- Las condiciones del servicio.
- Aviso legal
- Quién es el titular de la web.
- Cookies
- Qué se guarda en tu navegador.
¿Tu DPO pregunta algo que no está aquí? Escribe a info@aiempire.software: contesta el fundador.