Legal

Política de privacidad

Fecha de entrada en vigor: 15 de junio de 2026  ·  Última actualización: 15 de junio de 2026

1. Quiénes somos

Mercano Global SRL («nosotros», «nos», «nuestro») es una sociedad constituida en Rumanía con CIF RO43621443. Operamos la plataforma de gestión de consultas Stasio (el «Servicio»).

Actuamos en dos funciones distintas según la categoría de datos personales de que se trate:

  • Responsable del tratamiento — respecto de los datos que recopilamos directamente sobre nuestros clientes (profesionales, gestores y su personal) durante el registro de la cuenta, la facturación y la administración de la plataforma.
  • Encargado del tratamiento — respecto de los datos personales de pacientes, clientes o terceros que nuestros clientes cargan y gestionan a través de la plataforma. En esta función actuamos estrictamente según las instrucciones del cliente (el Responsable del tratamiento).

2. Datos que recopilamos como responsables

Cuando se registra y utiliza el Servicio, recopilamos las siguientes categorías de datos personales sobre usted como cliente nuestro:

  • Datos de cuenta: nombre, dirección de correo electrónico y contraseña (almacenada como hash unidireccional; no podemos recuperarla).
  • Datos de la empresa: nombre de la consulta o sociedad, domicilio comercial, número de IVA/CIF y datos de contacto.
  • Datos de facturación: plan de suscripción y estado de pago. Los datos de la tarjeta son procesados y almacenados exclusivamente por Paddle Payments Ltd. / Stripe Payments Europe Ltd.; nosotros solo conservamos una referencia tokenizada.
  • Datos de uso: horas de inicio de sesión, funciones utilizadas, comunicaciones con soporte y registros de actividad en la aplicación, utilizados para la supervisión de la seguridad y la mejora del servicio.
  • Datos técnicos: direcciones IP, tipo de navegador e identificadores de dispositivo, recopilados con fines de seguridad, prevención del fraude y auditoría.

3. Datos que tratamos en su nombre (función de encargado)

Cuando utiliza el Servicio para gestionar su consulta, carga y trata datos personales sobre sus pacientes y clientes. Tratamos estos datos exclusivamente según sus instrucciones, en calidad de Encargado del tratamiento. No tenemos ningún derecho independiente a utilizar estos datos y no los vendemos, compartimos ni explotamos de ningún otro modo más allá de la prestación del Servicio. Las condiciones contractuales que rigen este tratamiento se establecen en la Sección 6 de nuestros Términos de servicio (el Acuerdo de Encargo del Tratamiento).

Las categorías de datos tratados en su nombre pueden incluir:

  • Nombres, datos de contacto y datos demográficos de pacientes y clientes
  • Registros de citas e historial de sesiones
  • Notas clínicas, evaluaciones y documentación de las sesiones
  • Archivos, certificados y documentos cargados
  • Objetivos terapéuticos y registros de progreso
  • Registros de pago vinculados a las sesiones

4. Bases jurídicas del tratamiento (función de responsable)

  • Ejecución del contrato (Art. 6.1.b RGPD): tratamiento de los datos de cuenta y facturación para prestar y administrar el Servicio.
  • Intereses legítimos (Art. 6.1.f RGPD): tratamiento de datos de uso y técnicos para la supervisión de la seguridad, la prevención del fraude y la mejora del servicio, siempre que dichos intereses no prevalezcan sobre sus derechos y libertades.
  • Obligación legal (Art. 6.1.c RGPD): tratamiento de datos exigidos por la legislación rumana y de la UE, incluidas las obligaciones fiscales, contables y de prevención del blanqueo de capitales (Ley 82/1991, Código Fiscal rumano).

5. Subencargados y servicios de terceros

Utilizamos los siguientes subencargados para prestar el Servicio. Cada uno está sujeto a obligaciones de protección de datos al menos equivalentes a las que se nos imponen en virtud del RGPD y de la Ley rumana 190/2018:

Subencargado Finalidad Ubicación Base de la transferencia
Hostinger International Ltd Infraestructura de servidores Alemania (UE/EEE) Dentro de la UE — sin transferencia
Cloudflare Ireland Limited Almacenamiento y seguridad UE / EE. UU. Marco de Privacidad de Datos UE-EE. UU.; Cláusulas Contractuales Tipo (alternativa, Decisión de Ejecución 2021/914)
OneSignal, Inc. Correos electrónicos y notificaciones push EE. UU. Marco de Privacidad de Datos UE-EE. UU.; Cláusulas Contractuales Tipo (alternativa, Decisión de Ejecución 2021/914)
Twilio Inc. Notificaciones por SMS y WhatsApp EE. UU. / Irlanda Marco de Privacidad de Datos UE-EE. UU.; Cláusulas Contractuales Tipo (Decisión de Ejecución 2021/914)
Paddle Payments Ltd. / Stripe Payments Europe Ltd. Procesamiento de pagos y facturación de suscripciones Irlanda (UE/EEE) Dentro de la UE — sin transferencia
jsDelivr (Prospect One)
cdn.jsdelivr.net
Entrega de recursos estáticos front-end Unión Europea (Polonia) Dentro de la UE — sin transferencia
Cloudflare, Inc.
cdnjs.cloudflare.com
Entrega de recursos estáticos front-end EE. UU. / CDN global Cláusulas Contractuales Tipo (Decisión de Ejecución 2021/914)

Esta lista puede actualizarse periódicamente. Le notificaremos con al menos catorce (14) días de antelación, por correo electrónico o a través de la interfaz de la plataforma, cualquier adición o sustitución prevista en nuestra lista de subencargados, dándole la oportunidad de oponerse a dichos cambios.

6. Transferencias internacionales de datos

Cuando los datos personales se transfieran a subencargados fuera de la UE/EEE, garantizamos las salvaguardas adecuadas de conformidad con el Capítulo V del RGPD. En concreto, nos basamos en:

  • La decisión de adecuación de la Comisión Europea relativa al Marco de Privacidad de Datos UE-EE. UU. (julio de 2023), cuando el subencargado esté certificado en virtud de dicho marco; y
  • Las Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea mediante la Decisión 2021/914, como salvaguarda complementaria o alternativa.

7. Conservación de datos

Datos de cuenta del cliente

Los datos de cuenta y facturación se conservan durante la vigencia de su suscripción activa y durante un mínimo de 6 años tras el cierre de la cuenta, conforme a la normativa fiscal y contable rumana (Ley 82/1991 y Código Fiscal).

Datos de la consulta (función de encargado)

Los datos que carga en la plataforma se conservan durante la vigencia de su suscripción activa.

Copias de seguridad

Los datos eliminados se purgan de todos los ciclos de copia de seguridad en un plazo de 30 días desde el evento de eliminación principal.

8. Medidas de seguridad

Aplicamos medidas técnicas y organizativas adecuadas de conformidad con el Art. 32 RGPD, entre ellas:

  • Cifrado a nivel de columna en reposo para los datos clínicos sensibles
  • Cifrado TLS para todos los datos en tránsito
  • Autenticación segura mediante passkey para las cuentas de usuario
  • Controles de acceso basados en roles conforme al principio de mínimo privilegio
  • Registros de auditoría de solo adición para todos los eventos relevantes para la seguridad
  • Archivos almacenados de forma segura en la nube
  • Cargas útiles de webhook firmadas y verificadas
  • Revisiones de seguridad periódicas

En caso de una violación de la seguridad de los datos personales que pueda suponer un riesgo para los derechos y libertades de las personas físicas, notificaremos a la autoridad de control competente en un plazo de 72 horas e informaremos a los responsables afectados sin dilación indebida, de conformidad con los Art. 33-34 RGPD.

9. Pacientes y usuarios finales

Si es usted un paciente o cliente cuyos datos personales han sido introducidos por un profesional que utiliza nuestra plataforma, dicho profesional es el Responsable del tratamiento de sus datos. Mercano Global SRL trata sus datos únicamente según las instrucciones del profesional y no controla de forma independiente su uso.

Para ejercer sus derechos sobre los datos —incluidos el acceso, la rectificación, la supresión o la portabilidad— póngase en contacto directamente con su profesional. Si no puede contactar con el profesional, puede contactarnos a nosotros, y haremos los esfuerzos razonables para ayudarle dentro de los límites de nuestra función de encargado.

No llevamos a cabo decisiones automatizadas ni elaboración de perfiles en el sentido del Art. 22 RGPD que produzcan efectos jurídicos o efectos significativos similares para pacientes o clientes.

10. Sus derechos (clientes)

Como cliente, dispone de los siguientes derechos en virtud del RGPD y de la Ley rumana 190/2018:

  • Derecho de acceso (Art. 15 RGPD) — solicitar una copia de los datos personales que conservamos sobre usted.
  • Derecho de rectificación (Art. 16 RGPD) — solicitar la corrección de datos inexactos.
  • Derecho de supresión (Art. 17 RGPD) — solicitar la eliminación de sus datos, sujeto a las obligaciones legales de conservación.
  • Derecho a la limitación del tratamiento (Art. 18 RGPD) — solicitar que limitemos el uso de sus datos en determinadas circunstancias.
  • Derecho a la portabilidad (Art. 20 RGPD) — recibir sus datos en un formato estructurado, de uso común y lectura mecánica.
  • Derecho de oposición (Art. 21 RGPD) — oponerse al tratamiento basado en intereses legítimos.

Para ejercer cualquiera de estos derechos, contáctenos en los datos indicados en la Sección 12. Responderemos en el plazo de un mes, conforme al Art. 12.3 RGPD.

11. Cookies

La plataforma utiliza únicamente cookies de sesión estrictamente necesarias para mantener su sesión autenticada y recordar sus preferencias de interfaz. Estas son esenciales para el funcionamiento del Servicio y no requieren su consentimiento conforme al Art. 5.3 de la Directiva sobre privacidad electrónica (Considerando 25). No utilizamos cookies de seguimiento, publicidad o análisis.

Do Not Track. No monitorizamos su actividad en sitios web o servicios de terceros, ni permitimos que terceros lo hagan a través de la plataforma. Dado que no se realiza ningún seguimiento de este tipo, no modificamos nuestro comportamiento en respuesta a las señales «Do Not Track» (DNT) del navegador ni a mecanismos similares: no hay nada que puedan desactivar.

12. Autoridad de control

Tiene derecho a presentar una reclamación ante la autoridad de control rumana:

ANSPDCP
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal
www.dataprotection.ro

También tiene derecho a presentar una reclamación ante la autoridad de control de su Estado miembro de la UE de residencia habitual o de su lugar de trabajo.

· Para consultas relacionadas con la privacidad, solicitudes de interesados o para informar de un problema, no dude en ponerse en contacto con nosotros.

Podemos actualizar esta Política de privacidad periódicamente. Los cambios significativos se comunicarán por correo electrónico o mediante un aviso en la aplicación con al menos 30 días de antelación a su entrada en vigor. La versión vigente está siempre disponible en esta URL.