Traducción de cortesía. En caso de discrepancia, prevalece la versión italiana de este documento.
Aviso de Privacidad
Borrador no firmado, publicado con fines de consulta. El encabezado societario de este documento está deliberadamente vacío: la sociedad que prestará el servicio es una S.r.l. aún no constituida, y incluir los datos de la sociedad que ha desarrollado el software indicaría una contraparte contractual incorrecta. Denominación, sede, NIF, número REA y datos de contacto se completan el día de la inscripción en el registro de las empresas; hasta entonces el documento no es firmable y no produce efectos entre las partes.
El presente aviso describe las modalidades de tratamiento de los datos personales recopilados, conservados y procesados en el ámbito del sitio institucional Fibonacci (https://fibonaccimedica.it (se abre en una nueva pestaña)), de la aplicación SaaS Fibonacci accesible en la dirección https://app.fibonaccimedica.it (se abre en una nueva pestaña) y de los servicios relacionados. El documento se proporciona de conformidad con los artículos 13 y 14 del Reglamento (UE) 2016/679 (en adelante "GDPR") y del D.Lgs. 30 de junio de 2003 n. 196, modificado por el D.Lgs. 10 de agosto de 2018 n. 101 (en adelante "Código de Privacidad").
Fibonacci es una historia clínica digital para medicina estética, dirigida a médicos y profesionales sanitarios italianos y distribuida en modalidad Software as a Service. Entre las funcionalidades se incluyen la gestión de los datos del paciente, la anamnesis estructurada, las fotos clínicas cifradas, el body-map 2D, la dictado asistido por inteligencia artificial para anamnesis e informes, la generación y archivado de los consentimientos informados en formato PDF, el catálogo de fármacos AIFA, el log de auditoría inmutable en formato FHIR AuditEvent, la agenda de citas, la autenticación de dos factores TOTP y el intercambio nativo en formato FHIR R4.
Advertencia preliminar: en el perímetro del servicio coexisten tres roles distintos. Para los datos de navegación del sitio Fibonacci y para los datos de los médicos clientes que suscriben la suscripción al software, Fibonacci actúa como Titular del tratamiento. Para los datos de los pacientes introducidos por los médicos clientes en el software, Fibonacci actúa como Responsable del tratamiento ex art. 28 GDPR, mientras que el Titular es el médico cliente que tiene la relación profesional con el paciente. La regulación del tratamiento de los datos de los pacientes se rige por el Acuerdo sobre el tratamiento de datos (en adelante "DPA"), suscrito simultáneamente al contrato de servicio por el médico cliente, y se describe sintéticamente en la sección 3 y en la sección 8 del presente aviso.
1. Titular del tratamiento
El Titular del tratamiento de los datos personales es:
Denominación: ⟨por indicar⟩ Sede legal: ⟨por indicar⟩ Partita IVA: ⟨por indicar⟩ Número REA: ⟨por indicar⟩ Correo electrónico certificado: ⟨por indicar⟩ Contacto para cuestiones de privacidad: info@fibonaccimedica.it
Para cualquier cuestión relativa al tratamiento de los datos personales, incluido el ejercicio de los derechos previstos en los arts. 15-22 GDPR, el canal de contacto es el siguiente:
Canal de contacto: info@fibonaccimedica.it
2. Definiciones esenciales
A los efectos del presente aviso, se entiende por:
- "Titular del tratamiento": la persona física o jurídica que, individualmente o junto con otros, determina los fines y los medios del tratamiento de datos personales (art. 4, n. 7 GDPR).
- "Responsable del tratamiento": la persona física o jurídica que trata datos personales por cuenta del Titular (art. 4, n. 8 GDPR).
- "Interesado": la persona física identificada o identificable a la que se refieren los datos personales (art. 4, n. 1 GDPR).
- "Datos personales": cualquier información relativa a una persona física identificada o identificable (art. 4, n. 1 GDPR).
- "Categorías especiales de datos personales": los datos a los que se refiere el art. 9 GDPR, entre los que se incluyen los datos relativos a la salud, a la vida sexual, al origen racial o étnico, a las convicciones religiosas o filosóficas.
- "Tratamiento": cualquier operación o conjunto de operaciones, realizadas con o sin ayuda de procesos automatizados, aplicadas a datos personales (art. 4, n. 2 GDPR).
- "Subresponsable": el tercero designado por el Responsable para llevar a cabo actividades específicas de tratamiento por cuenta del Titular, de conformidad con el art. 28, párr. 2 y 4 GDPR.
3. Categorías de datos tratados
El Titular trata diferentes datos personales en función del segmento de interesado. A continuación, la distinción.
3.1 Visitantes del sitio Fibonacci
En relación con los visitantes del sitio institucional y con los potenciales clientes que rellenan los formularios de contacto o de solicitud de demo, se tratan los siguientes datos:
- datos de identificación y de contacto: nombre, apellidos, dirección de correo electrónico, número de teléfono, razón social del estudio o de la clínica, cualificación profesional, especialidad médica;
- datos de navegación: dirección IP, identificadores del dispositivo, tipo de navegador y sistema operativo, páginas visitadas, fecha y hora de la visita, sitio de procedencia, datos recopilados mediante cookies técnicos y, previo consentimiento, cookies analíticos;
- contenido libre de los mensajes enviados a través de los formularios de contacto.
3.2 Médicos clientes usuarios del software
En relación con los médicos y los operadores sanitarios que suscriben una suscripción al software Fibonacci, se tratan los siguientes datos:
- datos de identificación y profesionales: nombre, apellidos, código fiscal, fecha y lugar de nacimiento, dirección, número de inscripción en el Ordine dei Medici, especialización, partita IVA, datos de facturación;
- credenciales de acceso: dirección de correo electrónico, hash de la contraseña, secret TOTP para la autenticación de dos factores, log de accesos;
- datos relativos al uso del servicio: configuración de la cuenta, preferencias, log de actividad, audit trail de las operaciones realizadas en la aplicación;
- datos de pago: los datos instrumentales para la gestión de la suscripción (nombre del titular, referencia al método de pago) son tratados por el subresponsable Stripe Payments Europe Ltd, que actúa como responsable autónomo del tratamiento de los datos de las tarjetas. Fibonacci no conserva los números completos de las tarjetas de pago.
3.3 Pacientes de los médicos clientes
Los datos de los pacientes de las estructuras sanitarias clientes, introducidos en el software por el médico cliente o por sus colaboradores autorizados, incluyen datos de identificación, datos de contacto, datos clínicos y anamnésicos, fotografías clínicas, informes, prescripciones, consentimientos informados y cualquier otro dato funcional a la prestación sanitaria, incluyendo datos pertenecientes a las categorías especiales del art. 9 GDPR (en particular, datos relativos a la salud).
Para estos datos, Fibonacci actúa como Responsable del tratamiento de conformidad con el art. 28 GDPR. El Titular es el médico cliente o la estructura sanitaria que utiliza el software. Los detalles sobre las categorías de datos tratados, las instrucciones documentadas, los subresponsables autorizados y las medidas de seguridad adoptadas se rigen por el Acuerdo sobre el tratamiento de datos (DPA) suscrito simultáneamente al contrato de servicio. El DPA está disponible a petición en la dirección info@fibonaccimedica.it y en la sección documental del área reservada del médico cliente.
Se invita a los pacientes que deseen ejercer sus derechos a dirigirse a su médico de cabecera en calidad de Titular del tratamiento. Fibonacci, en calidad de Responsable, proporciona al médico Titular la asistencia técnica necesaria para responder a las solicitudes de los interesados.
4. Finalidades y base jurídica del tratamiento
Los tratamientos realizados por el Titular persiguen las finalidades indicadas a continuación, cada una basada en una base jurídica específica.
| Finalidad | Categoría de datos | Base jurídica |
|---|---|---|
| Prestación del servicio Fibonacci a los médicos clientes, gestión de la cuenta, provisión de las funcionalidades contractuales (historia clínica, agenda, archivado documental, dictado con IA, audit log) | Datos de identificación y profesionales del médico cliente, credenciales de acceso, log de uso | Art. 6, párr. 1, letra b GDPR (ejecución de un contrato del que el interesado es parte) |
| Gestión administrativa, contable y fiscal de las relaciones con los médicos clientes (facturación, cobro de créditos, cumplimiento de obligaciones tributarias) | Datos de identificación, datos fiscales, datos de pago | Art. 6, párr. 1, letra c GDPR (cumplimiento de una obligación legal) |
| Seguridad informática, prevención de fraudes, abusos y accesos no autorizados, mantenimiento de la integridad del servicio, auditoría de seguridad | Log de accesos, direcciones IP, identificadores de dispositivos, datos técnicos de navegación | Art. 6, párr. 1, letra f GDPR (interés legítimo del Titular en la protección del servicio y de los usuarios) |
| Respuesta a las solicitudes enviadas a través de los formularios de contacto y gestión de las solicitudes de demo por parte de potenciales clientes | Datos de contacto, contenido del mensaje | Art. 6, párr. 1, letra b GDPR (ejecución de medidas precontractuales a petición del interesado) |
| Envío de comunicaciones promocionales, newsletters y materiales informativos sobre los productos Fibonacci | Dirección de correo electrónico, nombre, apellidos, preferencias | Art. 6, párr. 1, letra a GDPR (consentimiento específico, separado y revocable) |
| Ejercicio o defensa de un derecho en sede judicial | Todas las categorías pertinentes al litigio individual | Art. 6, párr. 1, letra f GDPR (interés legítimo del Titular) y, cuando sea aplicable, art. 9, párr. 2, letra f GDPR |
| Tratamiento de los datos de los pacientes por cuenta del médico cliente Titular (gestión de la historia clínica, archivado de las prestaciones, dictado de informes) | Datos de identificación de los pacientes, datos relativos a la salud, fotografías clínicas, consentimientos informados | Para el Titular médico: art. 6, párr. 1, letra b GDPR y art. 9, párr. 2, letra h GDPR (fines de medicina preventiva, diagnóstico, asistencia o terapia sanitaria). Para Fibonacci: art. 28 GDPR en calidad de Responsable, según las instrucciones documentadas en el DPA |
La comunicación de los datos para las finalidades contractuales, administrativas y de seguridad es necesaria para la prestación del servicio. La negativa implica la imposibilidad de prestar el servicio. El consentimiento para las comunicaciones promocionales es, en cambio, facultativo y revocable en cualquier momento, sin perjuicio de la relación contractual y del tratamiento ya realizado sobre la base del consentimiento previamente otorgado.
5. Modalidades del tratamiento y medidas de seguridad
El tratamiento se realiza con herramientas electrónicas, de conformidad con el principio de integridad y confidencialidad del art. 5, párr. 1, letra f GDPR, adoptando las medidas técnicas y organizativas adecuadas según los arts. 24, 25 y 32 GDPR. En particular:
- cifrado de los datos clínicos y de las fotografías clínicas en reposo con algoritmo AES-256;
- protección del tráfico en tránsito mediante TLS 1.3 con cipher suite modernas;
- autenticación de dos factores obligatoria vía TOTP para el acceso de los médicos usuarios al software;
- registro de auditoría inmutable en formato FHIR AuditEvent con cadena de hash criptográficos para garantizar la integridad y la no repudiación de las operaciones;
- compartimentación lógica y criptográfica de los datos para cada estudio o estructura sanitaria cliente, de modo que cada Titular médico tenga acceso exclusivamente a los datos de su propio perímetro;
- política de contraseñas robustas y bloqueo progresivo de la cuenta en caso de intentos repetidos de acceso no autorizado;
- copia de seguridad diaria cifrada de los datos con retención de 30 días y procedimientos de disaster recovery;
- localización de la infraestructura primaria en territorio de la Unión Europea, en centros de datos en Italia;
- ejecución periódica de pruebas de seguridad, análisis de vulnerabilidades y revisiones de código por parte de personal cualificado;
- formación del personal autorizado para el tratamiento y adopción de acuerdos de confidencialidad;
- registros de las actividades de tratamiento ex art. 30 GDPR.
Los datos son accesibles exclusivamente al personal de Fibonacci autorizado e instruido en calidad de sujeto designado para el tratamiento ex art. 29 GDPR y art. 2-quaterdecies Código de Privacidad.
6. Subresponsables y destinatarios de los datos
Para la ejecución de actividades técnicas específicas, el Titular se sirve de los siguientes subresponsables del tratamiento, designados de conformidad con el art. 28, párr. 4 GDPR con acuerdos escritos que contienen garantías suficientes en materia de protección de datos personales:
| Subresponsable | Sede | Actividad encomendada |
|---|---|---|
| Aruba S.p.A. | Italia | Hosting de la infraestructura aplicativa y de base de datos, conservación de las copias de seguridad cifradas |
| Hostinger International Ltd | Chipre | Envío de correos electrónicos transaccionales (notificaciones de servicio, primer acceso, confirmaciones) y DNS autoritativo del dominio |
| Mistral AI SAS | Francia | Servicio de transcripción de audio Voxtral utilizado para el dictado asistido. El audio se transmite en modo transitorio, no se persiste ni se utiliza para entrenar modelos, según los acuerdos contractuales específicos |
| Stripe Payments Europe Ltd | Irlanda | Gestión técnica de las suscripciones, de los pagos recurrentes y de los datos de facturación. Stripe no recibe datos sanitarios ni datos de los pacientes |
La lista actualizada de los subresponsables se publica y mantiene en el área documental reservada a los médicos clientes. Cualquier modificación o adición se notifica con la debida antelación según lo dispuesto en el DPA.
Los datos podrán además ser comunicados a:
- consultores profesionales (contables, abogados, auditores) designados como Responsables del tratamiento o Titulares autónomos, dentro de los límites de las prestaciones realizadas;
- autoridades judiciales, de seguridad pública, de vigilancia o administraciones públicas, a petición legítima y en los casos previstos por la ley;
- terceros en el marco de operaciones extraordinarias (fusiones, adquisiciones, cesiones de rama de empresa), previa información a los interesados.
En ningún caso los datos son objeto de difusión.
7. Transferencias de datos fuera de la Unión Europea
La infraestructura aplicativa y las bases de datos están alojadas íntegramente dentro de la Unión Europea, en la infraestructura de Aruba S.p.A. en red italiana. Los datos sanitarios de los pacientes no se transfieren fuera de la Unión Europea.
Entre el navegador y el backend no se interpone ningún intermediario. El dominio del sitio y el de la aplicación resuelven directamente en la dirección de la infraestructura: no se emplean redes de distribución de contenidos, proxies inversos de terceros o Web Application Firewall gestionados por terceros, y no existe ningún punto en el que un sujeto distinto del Titular termine la conexión cifrada. Cualquiera puede verificarlo desde el exterior, sin necesidad de solicitar nuestro consentimiento, mediante una consulta DNS sobre el dominio.
El único subresponsable de la cadena con réplicas de resiliencia fuera de la Unión Europea es el proveedor de pagos, el cual no trata datos sanitarios ni datos de los pacientes. Para este flujo, la transferencia se rige por las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea con la Decisión de ejecución (UE) 2021/914 de 4 de junio de 2021, integradas con medidas suplementarias conformes a las recomendaciones del EDPB.
Una copia de las Cláusulas Contractuales Tipo y de la correspondiente evaluación de impacto sobre las transferencias (Transfer Impact Assessment) está disponible a petición escribiendo a info@fibonaccimedica.it.
8. Período de conservación
Los datos personales se conservan durante el tiempo estrictamente necesario para las finalidades para las que fueron recopilados, en cumplimiento del principio de limitación de la conservación del art. 5, párr. 1, letra e GDPR. Los plazos específicos se indican en la siguiente tabla.
| Categoría de datos | Período de conservación |
|---|---|
| Datos de identificación y profesionales del médico cliente | Duración del contrato y 10 años posteriores a su finalización, para fines de cumplimiento de obligaciones civiles, fiscales y tributarias (art. 2220 c.c. y DPR 600/1973) |
| Datos de facturación y pago | 10 años desde la emisión del documento contable, según la normativa fiscal |
| Log de accesos y log de auditoría de seguridad | 10 años, en línea con las disposiciones del Garante en materia de administradores de sistemas y con las necesidades probatorias en sede contenciosa |
| Datos de navegación y log aplicativos no relacionados con la seguridad | 12 meses, salvo necesidad de conservación para la comprobación de abusos o para necesidades defensivas |
| Cookies técnicas de sesión | Duración de la sesión de navegación |
| Cookies analíticos (con consentimiento) | Período indicado en la Cookie Policy, en cualquier caso no superior a 12 meses |
| Datos recopilados mediante formulario de demo de potenciales clientes | 24 meses desde el último contacto; si en ese período no se formaliza un contrato, los datos se eliminan. Eliminación anticipada a petición del interesado |
| Datos relativos a la suscripción a la newsletter | Hasta la revocación del consentimiento, en cualquier caso no más de 24 meses desde la última interacción |
| Comunicaciones con el servicio de atención al cliente | 24 meses desde el cierre de la solicitud, salvo necesidades defensivas |
| Datos de los pacientes tratados por cuenta del médico cliente Titular | Conservados según las instrucciones del Titular médico documentadas en el DPA. El plazo general de referencia para las historias clínicas ambulatorias es de 20 años, salvo disposiciones diferentes del Titular y sin perjuicio de obligaciones normativas específicas (por ejemplo, plazos más largos para radiología o para historias clínicas hospitalarias). Al finalizar el contrato, los datos se devuelven al Titular médico o se eliminan según lo previsto en el DPA |
Una vez transcurridos los plazos indicados, los datos se eliminan o se anonimizan de manera irreversible, salvo la obligación de conservación por razones legales o para necesidades de tutela jurisdiccional.
9. Derechos del interesado
El interesado puede ejercer en cualquier momento los derechos reconocidos en los arts. 15-22 GDPR, y en particular:
- derecho de acceso (art. 15 GDPR): obtener confirmación de la existencia de un tratamiento y recibir copia de los datos personales;
- derecho de rectificación (art. 16 GDPR): obtener la corrección de los datos inexactos o la integración de los datos incompletos;
- derecho de supresión (art. 17 GDPR): obtener la eliminación de los datos que ya no sean necesarios, salvo los límites previstos por la ley, incluidos los deberes de conservación documental sanitaria y fiscal;
- derecho de limitación del tratamiento (art. 18 GDPR): en los casos previstos por la normativa;
- derecho a la portabilidad (art. 20 GDPR): recibir en un formato estructurado, de uso común y legible por dispositivo automático los datos personales proporcionados, y obtener su transmisión directa a otro titular cuando sea técnicamente factible. Para los médicos clientes está disponible una función de exportación en formato ZIP con datos FHIR R4;
- derecho de oposición (art. 21 GDPR): oponerse en cualquier momento al tratamiento basado en el interés legítimo o en el marketing directo;
- derecho de revocación del consentimiento (art. 7, párr. 3 GDPR): revocar en cualquier momento los consentimientos prestados, sin perjuicio de la licitud del tratamiento realizado antes de la revocación;
- derecho a no ser sometido a decisiones automatizadas (art. 22 GDPR): ninguna decisión que produzca efectos jurídicos o significativos se adopta exclusivamente sobre una base automatizada. Las funciones de dictado y asistencia con IA desempeñan un papel de apoyo al profesional sanitario, que mantiene plena autonomía decisional.
Las solicitudes pueden dirigirse al Titular en los siguientes datos de contacto:
- email del Titular: info@fibonaccimedica.it
- email: info@fibonaccimedica.it
El Titular responde en un plazo de 30 días desde la recepción de la solicitud. El plazo puede prorrogarse por otros 60 días en caso de especial complejidad de la solicitud o de un elevado número de solicitudes, con motivación comunicada al interesado. La respuesta es gratuita; el Titular se reserva el derecho de solicitar un aporte económico o de denegar la solicitud en caso de peticiones manifiestamente infundadas o excesivas, de conformidad con el art. 12, párr. 5 GDPR.
Los pacientes de los médicos clientes deben dirigir sus solicitudes al médico Titular del tratamiento, que sigue siendo su punto de contacto principal. El Titular Fibonacci, en calidad de Responsable, presta asistencia oportuna al médico para dar seguimiento a dichas solicitudes, de conformidad con el art. 28, párr. 3, letra e GDPR.
10. Violación de datos
En caso de violación de datos personales, el Titular realiza una evaluación del riesgo para los derechos y libertades de los interesados y adopta las medidas necesarias para contener y remediar la violación. De conformidad con el art. 33 GDPR, la violación se notifica a la Autoridad Garante para la protección de los datos personales en un plazo de 72 horas desde su conocimiento, salvo que sea improbable que la violación suponga un riesgo para los derechos y libertades de las personas físicas.
De conformidad con el art. 34 GDPR, cuando la violación pueda suponer un riesgo elevado para los derechos y libertades de los interesados, el Titular procede a comunicar la violación directamente a los interesados sin demora injustificada, con un lenguaje claro y proporcionando las indicaciones útiles para protegerse de las posibles consecuencias.
En caso de que la violación afecte a datos de pacientes tratados por cuenta del médico cliente Titular, Fibonacci, en calidad de Responsable, notifica sin demora injustificada la violación al médico Titular, proporcionando la información necesaria para permitirle cumplir con sus obligaciones de notificación ex arts. 33 y 34 GDPR, según lo dispuesto en el DPA.
11. Reclamación ante la Autoridad de control
El interesado que considere que el tratamiento de sus datos personales se realiza en violación del GDPR tiene derecho a presentar una reclamación ante la Autoridad de control competente, de conformidad con el art. 77 GDPR. En Italia, la Autoridad de control es el Garante per la protezione dei dati personali, con los siguientes datos de contacto:
Garante per la protezione dei dati personali Piazza Venezia 11, 00187 Roma Sitio web: www.garanteprivacy.it (se abre en una nueva pestaña) Email: protocollo@gpdp.it PEC: protocollo@pec.gpdp.it
Queda a salvo el derecho a interponer recurso en sede jurisdiccional de conformidad con el art. 79 GDPR y los arts. 140-bis y siguientes del Código de Privacidad.
12. Cookies
El sitio Fibonacci utiliza cookies técnicas necesarias para el correcto funcionamiento del sitio y, previo consentimiento expreso del usuario, cookies analíticas y de terceros. Para más detalles sobre las tipologías de cookies utilizadas, las finalidades y las modalidades de gestión de las preferencias, se remite a la Cookie Policy disponible en la página /cookie.
13. Menores
El servicio Fibonacci está destinado a profesionales sanitarios mayores de edad, en posesión de los requisitos de habilitación profesional exigidos por la normativa italiana. El sitio institucional y el área de suscripción del software no están dirigidos a menores de 18 años. El Titular no recopila conscientemente datos de menores en relación con sus relaciones con los médicos clientes.
En caso de que un paciente del médico cliente sea menor, la recopilación y el tratamiento de los datos se realizan bajo la responsabilidad del médico Titular, quien se encarga de obtener el consentimiento del padre o del tutor legal según lo previsto por la normativa sanitaria y por el D.Lgs. 101/2018. Fibonacci pone a disposición del médico Titular las herramientas técnicas para la gestión del consentimiento parental.
14. Modificaciones al aviso
El presente aviso puede actualizarse en cualquier momento para reflejar cambios normativos, evoluciones del servicio o variaciones en la organización del Titular. La versión vigente se publica siempre en el sitio Fibonacci/privacy con indicación de la fecha de última revisión.
Las modificaciones sustanciales, entendidas como cambios que afectan de manera significativa a las finalidades del tratamiento, a las bases jurídicas, a los subresponsables o a los derechos de los interesados, se notifican por correo electrónico a los usuarios registrados y se señalan de manera destacada en el área reservada, con la debida antelación respecto a la eficacia de las modificaciones.
El uso del servicio posterior a la publicación de las modificaciones implica la aceptación de las mismas, sin perjuicio del derecho de rescisión y de los derechos del interesado.
15. Última revisión
Fecha de última revisión: 21 settembre 2026 Versión del documento: 0.1 (borrador interno)
Advertencia final: el presente documento constituye un modelo adaptado al contexto del servicio Fibonacci y será sometido a revisión legal antes del inicio de las actividades comerciales. La versión aquí publicada es un borrador interno numerado 0.1 y no sustituye el asesoramiento de un consultor legal cualificado. Cualquier observación, corrección o integración podrá dirigirse a info@fibonaccimedica.it.