Legal

Contrato de encargo del tratamiento

Última actualización: 8 oct 2026 · Versión 0.1 (borrador)

Borrador pendiente de revisión jurídica

Este texto es un borrador de trabajo. Lo está revisando un/a abogado/a y puede cambiar antes del lanzamiento.

Este contrato forma parte de las Condiciones para profesionales y se acepta electrónicamente al darse de alta en Vínculo. Consta por escrito en formato electrónico, como admite el art. 28.9 del Reglamento (UE) 2016/679, General de Protección de Datos (RGPD). Vínculo conserva la constancia de la aceptación: fecha y hora, versión aceptada e identificación de la cuenta.

Su contenido sigue el art. 28.3 RGPD y el art. 33 de la Ley Orgánica 3/2018 (LOPDGDD), y toma como referencia las cláusulas tipo de la Comisión Europea entre responsables y encargados (Decisión de Ejecución (UE) 2021/915).

1. Partes

  • El/La Profesional: psicólogo/a sanitario/a identificado/a en su cuenta de Vínculo (nombre, NIF, domicilio profesional, colegio y número de colegiado/a). Actúa como responsable del tratamiento.
  • Vínculo: Vínculo Salud Digital, S.L. (en constitución), NIF [pendiente: NIF], con domicilio social en [pendiente: domicilio social], Madrid. Actúa como encargado del tratamiento.

2. Objeto

Vínculo tratará, por cuenta del/de la Profesional, los datos de sus pacientes necesarios para prestarle las herramientas de gestión de su consulta: historia clínica, consentimientos, cuestionarios, tareas, resúmenes de sesión, videoconsulta, mensajería tras la reserva, agenda y facturación en su nombre (Anexo I). Se aplica tanto a los pacientes del marketplace como a los que el/la Profesional trae de su consulta.

Quedan fuera los datos que Vínculo trata como responsable: cuentas, búsquedas, reservas, pagos, mensajes anteriores a la primera sesión pagada, valoraciones, verificación de profesionales y DAC7. Se rigen por la Política de privacidad. Cuando Vínculo comunica al/a la Profesional el cuestionario previo a la reserva, la copia que se incorpora a la historia clínica pasa a estar bajo la responsabilidad del/de la Profesional y bajo este contrato.

3. Duración

El contrato rige desde su aceptación y mientras dure la relación entre las partes. Tras la terminación subsisten la confidencialidad, la devolución, el bloqueo y, en su caso, la custodia de la historia clínica (apartado 8).

4. Naturaleza y finalidad

Vínculo realizará las operaciones de tratamiento necesarias para prestar el servicio: alojamiento, registro, organización y conservación estructurada, cifrado, consulta, transmisión en tiempo real (vídeo y mensajería), generación de documentos, envío de avisos, exportación, bloqueo y supresión.

La única finalidad es prestar al/a la Profesional el servicio contratado para atender a sus pacientes y gestionar su consulta. Vínculo no utilizará los datos para fines propios: ni análisis, ni perfiles, ni publicidad, ni entrenamiento de modelos de inteligencia artificial. Si lo hiciera, sería considerado responsable de ese tratamiento (art. 28.10 RGPD).

5. Datos y personas afectadas

Se tratan datos identificativos, de contacto, de facturación y datos de salud, que son una categoría especial (art. 9 RGPD). Las personas afectadas son los pacientes, las personas que participan con ellos en terapia de pareja, sus contactos de emergencia y los terceros que el/la Profesional mencione en la historia clínica. El detalle figura en el Anexo I.

6. Obligaciones de Vínculo

6.1 Instrucciones documentadas

Vínculo tratará los datos solo siguiendo las instrucciones documentadas del/de la Profesional (art. 28.3.a RGPD). Son instrucciones:

  • este contrato y las Condiciones para profesionales;
  • la configuración que el/la Profesional elige en la plataforma, como la comunidad autónoma y el plazo de conservación, compartir resúmenes con el paciente o sincronizar su calendario;
  • las instrucciones adicionales por escrito enviadas a privacidad@vinculo.app que Vínculo acepte por ser técnicamente viables.

Si a juicio de Vínculo una instrucción infringe el RGPD u otra norma, lo comunicará de inmediato. Si una norma le obliga a tratar los datos de otro modo, como una orden judicial, informará antes al/a la Profesional, salvo que la ley lo prohíba.

6.2 Confidencialidad

Vínculo garantiza que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad (art. 28.3.b RGPD y art. 5 LOPDGDD). Ese deber se mantiene tras el fin de su relación con Vínculo.

El personal de Vínculo no accede al contenido clínico en la operación ordinaria. Un acceso técnico excepcional solo cabe a petición del/de la Profesional, por exigencia legal o ante un incidente de seguridad, y se limita a lo imprescindible, se documenta y queda registrado.

6.3 Seguridad

Vínculo aplica las medidas técnicas y organizativas del art. 32 RGPD descritas en el Anexo II. Podrá actualizarlas según el estado de la técnica, siempre que no reduzca el nivel global de seguridad, e informará de los cambios relevantes.

6.4 Subencargados

El/La Profesional concede una autorización general por escrito para recurrir a los subencargados del Anexo III (art. 28.2 RGPD). Para incorporar o sustituir subencargados:

  1. Vínculo avisará con al menos 15 días de antelación, por correo electrónico y en el panel profesional, indicando el proveedor, el servicio y la ubicación de los datos.
  2. Dentro de ese plazo, el/la Profesional podrá oponerse por motivos razonables relacionados con la protección de datos.
  3. Las partes buscarán de buena fe una solución. Si no la hay, el/la Profesional podrá resolver el contrato sin penalización tras exportar sus datos.

Si la sustitución es urgente por seguridad o continuidad del servicio, el plazo podrá ser menor, explicando las razones. Vínculo impondrá a cada subencargado las mismas obligaciones y responderá plenamente de su cumplimiento (art. 28.4 RGPD).

6.5 Derechos de los interesados

Vínculo ayudará al/a la Profesional a atender los derechos de los pacientes (art. 28.3.e RGPD) con herramientas para consultar, corregir, exportar y bloquear la historia clínica. Las exportaciones para el paciente excluyen por defecto las anotaciones subjetivas (art. 18.3 de la Ley 41/2002).

Si un paciente se dirige a Vínculo por sus datos clínicos, Vínculo trasladará la solicitud al/a la Profesional sin dilación y, como máximo, en 5 días hábiles [pendiente: confirmar plazo], y avisará al paciente. No la resolverá por sí mismo salvo instrucción.

6.6 Asistencia en seguridad y evaluaciones de impacto

Vínculo ayudará al/a la Profesional a cumplir los arts. 32 a 36 RGPD. Le facilitará la información necesaria para su análisis de riesgos, un resumen de la evaluación de impacto de la plataforma y su colaboración si debe consultar a la Agencia Española de Protección de Datos (AEPD).

6.7 Violaciones de seguridad

Vínculo notificará al/a la Profesional toda violación de seguridad que afecte a sus datos sin dilación indebida y, en todo caso, en un máximo de 36 horas desde que tenga constancia de ella. Así el/la Profesional podrá cumplir el plazo de 72 horas ante la AEPD (art. 33 RGPD). El aviso se enviará al correo de la cuenta y al panel profesional e incluirá, como mínimo:

  1. la naturaleza de la violación y, si es posible, las categorías y el número aproximado de interesados y de registros afectados;
  2. el contacto del/de la Delegado/a de Protección de Datos de Vínculo;
  3. las consecuencias probables;
  4. las medidas adoptadas o propuestas para remediarla y mitigar sus efectos.

La información podrá darse de forma gradual. Vínculo no notificará a la AEPD ni a los pacientes en nombre del/de la Profesional salvo instrucción por escrito. [pendiente: confirmar con abogado/a — ofrecer que Vínculo coordine las notificaciones cuando una misma brecha afecte a muchos profesionales.]

6.8 Registro de actividades

Vínculo mantiene el registro de las categorías de actividades de tratamiento que realiza como encargado (art. 30.2 RGPD) y lo pondrá a disposición de la AEPD cuando lo solicite.

6.9 Información y auditorías

Vínculo facilitará la información necesaria para demostrar el cumplimiento de este contrato y permitirá auditorías, incluidas inspecciones, del/de la Profesional o de un auditor designado por él o ella (art. 28.3.h RGPD), con estas condiciones:

  • Vínculo podrá ofrecer primero respuestas a cuestionarios, informes de auditoría o certificaciones propias o de sus subencargados.
  • Se avisarán con 30 días de antelación y se harán, como máximo, una vez al año, salvo tras una violación de seguridad o a requerimiento de la AEPD.
  • Quien audite estará sujeto a confidencialidad y no tendrá acceso a datos de otros profesionales.
  • El coste correrá a cargo del/de la Profesional, salvo que la auditoría revele un incumplimiento relevante de Vínculo.

6.10 Delegado/a de Protección de Datos

Vínculo designará un/a Delegado/a de Protección de Datos (art. 37.1.c RGPD), localizable en dpo@vinculo.app. [pendiente: designación.]

6.11 Comunicaciones de datos

Vínculo no comunicará los datos a terceros salvo en estos casos:

  • a los subencargados autorizados;
  • al propio paciente, a través de las funciones que active el/la Profesional (por ejemplo, resúmenes compartidos o consentimientos para firmar);
  • a la Agencia Tributaria, cuando remita los registros de facturación conforme al Mandato de facturación;
  • a autoridades, cuando lo exija una norma. En ese caso avisará al/a la Profesional, salvo que la ley lo prohíba.

7. Obligaciones del/de la Profesional

El/La Profesional, como responsable del tratamiento, se compromete a:

  1. Contar con una base jurídica válida para el tratamiento. Para la asistencia sanitaria es el art. 9.2.h RGPD, junto con la disposición adicional 17.ª de la LOPDGDD y la Ley 41/2002, y siempre con secreto profesional.
  2. Informar a sus pacientes conforme a los arts. 13 y 14 RGPD, indicando que Vínculo actúa como encargado. Vínculo ofrece un modelo editable que el/la Profesional debe revisar y adaptar.
  3. Obtener el consentimiento informado para la intervención (art. 8 de la Ley 41/2002) y para la modalidad online. Las plantillas de Vínculo son editables y su contenido es responsabilidad del/de la Profesional.
  4. Decidir el plazo de conservación: configurar su comunidad autónoma, revisar los plazos que se aplicarán y dar las instrucciones de supresión cuando correspondan.
  5. Introducir solo los datos necesarios y no incluir datos clínicos en campos no previstos para ello: títulos de citas, conceptos de factura, perfil público o mensajes previos a la reserva.
  6. Proteger su acceso: usar una contraseña robusta, activar la autenticación en dos pasos cuando esté disponible, no compartir credenciales, proteger sus dispositivos y avisar de inmediato a Vínculo si sospecha un acceso indebido.
  7. Atender los derechos de sus pacientes con la ayuda de Vínculo.
  8. Notificar las violaciones de seguridad a la AEPD y a los pacientes cuando proceda (arts. 33 y 34 RGPD).
  9. Mantener su propio registro de actividades de tratamiento (art. 30.1 RGPD).
  10. Atender a través de Vínculo solo a personas mayores de 18 años.
  11. No dar a Vínculo instrucciones contrarias a la normativa.

8. Fin del encargo

8.1 Exportación

El/La Profesional puede exportar en cualquier momento, y en especial al terminar el contrato, todas las historias clínicas en formato estructurado:

  • PDF, un documento legible por paciente;
  • JSON y CSV, para trasladarlas a otro sistema.

La exportación incluye las notas, las anotaciones subjetivas (identificadas por separado), los consentimientos con su registro de firma, los resultados de los cuestionarios, las tareas, los resúmenes y las facturas.

8.2 Devolución y supresión

Tras la terminación, Vínculo mantendrá los datos disponibles para su exportación durante [pendiente: propuesta 90 días]. Después los suprimirá, incluidas las copias, salvo lo previsto en los apartados 8.3 y 8.4 (art. 28.3.g RGPD). Las copias de seguridad se eliminarán en su ciclo ordinario de rotación [pendiente: propuesta 35 días]. Vínculo emitirá un certificado de supresión si se le pide.

El/La Profesional que ejerce por cuenta propia es responsable de custodiar la historia clínica durante el plazo legal. Ese plazo es de al menos 5 años desde el alta de cada proceso asistencial (art. 17 de la Ley 41/2002), o más donde la normativa autonómica lo exija. Cuando exista esa obligación, los datos se devuelven al responsable, que garantiza su conservación (art. 33.3 LOPDGDD). Por eso la opción por defecto es la exportación.

Como alternativa, si el/la Profesional lo indica, o si no puede hacerse cargo de la custodia por cese, incapacidad o fallecimiento, Vínculo podrá conservar las historias bloqueadas durante el plazo restante. Solo podrán acceder a ellas el/la Profesional o quien legalmente le sustituya, los jueces y autoridades competentes y, para atender sus derechos, los propios pacientes. Al terminar el plazo, se suprimirán. [pendiente: confirmar con abogado/a — mecanismo y base de la custodia sin cuenta activa, posible coste, y destino de las historias en caso de fallecimiento o incapacidad (colegio profesional o profesional sucesor).]

8.4 Bloqueo por responsabilidades

Vínculo podrá conservar, debidamente bloqueados, los datos necesarios para acreditar su cumplimiento, como los registros de acceso y de instrucciones, mientras puedan derivarse responsabilidades de su relación con el/la Profesional (art. 33.4 LOPDGDD).

9. Transferencias internacionales

Los datos clínicos se alojan en la Unión Europea. Vínculo no los transferirá fuera del Espacio Económico Europeo salvo a los subencargados del Anexo III, y siempre con las garantías del capítulo V RGPD: una decisión de adecuación (art. 45) o cláusulas contractuales tipo con una evaluación del impacto de la transferencia y, si procede, medidas adicionales (art. 46.2.c). Cualquier nueva transferencia se comunicará como prevé el apartado 6.4.

Cloudflare ejecuta la aplicación web, por lo que procesa en memoria los datos que esta muestra, incluido el contenido clínico ya descifrado. Por eso ese procesamiento debe quedar limitado a centros de datos de la UE. [pendiente: confirmar la configuración de localización de datos de Cloudflare antes del lanzamiento.] Resend y Expo no reciben contenido clínico: solo el correo electrónico o el identificador del dispositivo necesarios para enviar avisos sin datos de salud.

10. Responsabilidad

Cada parte responde de los daños que cause conforme al art. 82 RGPD. Vínculo, como encargado, solo responde cuando no haya cumplido las obligaciones que el RGPD impone a los encargados o haya actuado al margen o en contra de las instrucciones lícitas del/de la Profesional (art. 82.2). La parte que haya indemnizado a un interesado por encima de su cuota podrá repetir contra la otra (art. 82.5).

Las limitaciones de responsabilidad de las Condiciones para profesionales se aplican en la medida en que la ley lo permita. No se aplican en caso de dolo o culpa grave ni a las sanciones impuestas directamente a una de las partes. [pendiente: confirmar con abogado/a — límite de responsabilidad y seguro de ciberriesgos de Vínculo.]

11. Modificación y ley aplicable

Vínculo podrá modificar este contrato avisando con 15 días de antelación, salvo que el cambio venga impuesto por una norma o por una autoridad. Si el/la Profesional no está de acuerdo, podrá resolver el contrato antes de que el cambio se aplique, tras exportar sus datos.

En materia de protección de datos, este contrato prevalece sobre las Condiciones para profesionales. Se rige por la ley española, y la jurisdicción será la prevista en esas Condiciones.

12. Anexo I: descripción del tratamiento

ElementoDescripción
ResponsableEl/La Profesional identificado/a en su cuenta
EncargadoVínculo Salud Digital, S.L. (en constitución)
FinalidadPrestar al/a la Profesional las herramientas para atender a sus pacientes y gestionar su consulta
Categorías de interesadosPacientes mayores de 18 años; personas que participan en terapia de pareja; contactos de emergencia; terceros mencionados en la historia clínica
Datos identificativos y de contactoNombre, correo, teléfono, fecha de nacimiento, contacto de emergencia
Datos de facturaciónNIF, domicilio, importes y conceptos neutros de las sesiones
Datos de saludHistoria clínica: anamnesis, evolución, notas de sesión, anotaciones subjetivas, consentimientos con su registro, cuestionarios PHQ-9 y GAD-7, tareas, diario de estado de ánimo compartido por el paciente, resúmenes de sesión, mensajes tras la reserva y lugar desde el que el paciente se conecta, si el profesional lo registra para emergencias
VideoconsultaAudio y vídeo transmitidos en tiempo real, sin grabación; metadatos de conexión (hora de entrada y salida)
OperacionesAlojamiento, registro, conservación, cifrado, consulta, transmisión, generación de documentos y facturas, envío de avisos, exportación, bloqueo y supresión
FrecuenciaContinua, mientras dure el servicio
DuraciónLa del contrato, más los plazos del apartado 8
UbicaciónUnión Europea [pendiente: confirmar regiones de Supabase y LiveKit]

13. Anexo II: medidas de seguridad

13.1 Cifrado

  • Comunicaciones cifradas con TLS.
  • Cifrado en reposo de la base de datos y de los archivos.
  • Las notas clínicas y las anotaciones subjetivas se cifran además a nivel de aplicación con AES-256-GCM. Cada profesional tiene su propia clave de datos, protegida por una clave maestra de la plataforma (cifrado de sobre) que se guarda separada de los datos. [pendiente: servicio de gestión de claves y política de rotación.]

13.2 Control de acceso

  • Roles diferenciados (paciente, profesional y administración) con seguridad a nivel de fila en Postgres. Cada usuario solo accede a sus datos y cada profesional solo a los de sus pacientes.
  • Mínimo privilegio para el personal. Ningún rol de administración ve contenido clínico en la interfaz.
  • Autenticación en dos pasos para profesionales y administradores. [pendiente: implantar antes del lanzamiento.]

13.3 Trazabilidad

  • Registro de los accesos y cambios en la historia clínica, con usuario, acción y fecha.
  • Registro de las acciones de administración. [pendiente: plazo de conservación de los registros, propuesta 5 años.]

13.4 Conservación

  • Plazos configurados según la comunidad autónoma del profesional.
  • Borrado bloqueado técnicamente mientras dure la obligación legal de conservar.
  • Notas firmadas que no pueden borrarse y consentimientos con registro de la versión aceptada.

13.5 Minimización

  • Sin datos de salud en notificaciones, asuntos de correo, títulos de calendario, direcciones web ni registros técnicos.
  • Conceptos de factura neutros.
  • Datos de contacto ocultos en el chat hasta la primera sesión pagada.

13.6 Videoconsulta

  • Salas de acceso restringido a los participantes de cada cita, con credenciales temporales.
  • Cifrado en tránsito.
  • Sin función de grabación. [pendiente: valorar el cifrado de extremo a extremo.]

13.7 Disponibilidad

  • Copias de seguridad cifradas en la UE, con restauración puntual y pruebas periódicas de recuperación. [pendiente: frecuencia y retención.]
  • Exportación completa disponible para el profesional.

13.8 Desarrollo y operación

  • Revisión de código y gestión segura de secretos.
  • Entornos separados, sin datos reales en desarrollo ni en pruebas.
  • Actualización de dependencias.
  • Ningún píxel publicitario ni rastreador de terceros.
  • Prueba de penetración externa antes del lanzamiento y anual. [pendiente.]

13.9 Organización

  • Compromisos de confidencialidad y formación del personal en protección de datos.
  • Procedimiento de gestión de incidentes y violaciones de seguridad.
  • Evaluación de proveedores y contratos del art. 28 con cada subencargado.

14. Anexo III: subencargados autorizados

ProveedorServicioUbicación de los datosGarantías
SupabaseBase de datos, autenticación y almacenamiento de archivosUE [pendiente: confirmar región, p. ej. Fráncfort]Contrato de encargo (art. 28 RGPD)
LiveKitVideoconsulta en tiempo realUE [pendiente: confirmar región UE y plan]Contrato de encargo
CloudflareAlojamiento web, CDN y seguridadRed global [pendiente: confirmar configuración de localización de datos en la UE]Contrato de encargo; Marco de Privacidad de Datos UE-EE. UU. y/o cláusulas contractuales tipo [pendiente: confirmar]
ResendEnvío de correos sin datos de saludEE. UU.Marco de Privacidad de Datos UE-EE. UU. y/o cláusulas contractuales tipo [pendiente: confirmar]
Proveedor certificado Verifactu [pendiente: elección entre Invopop y Verifacti]Emisión de facturas en nombre del profesional y envío de registros a la AEATUE [pendiente: confirmar]Contrato de encargo
ExpoNotificaciones push sin datos de saludEE. UU. [pendiente: confirmar]Cláusulas contractuales tipo [pendiente: confirmar]

Stripe Payments Europe, Ltd. no figura en esta lista porque los pagos son datos que Vínculo trata como responsable, y Stripe actúa en parte como responsable independiente.

Google Calendar y Microsoft Outlook tampoco son subencargados de Vínculo. Si el/la Profesional los conecta, los contrata directamente. Vínculo solo les envía las franjas y los eventos que el/la Profesional autoriza, con títulos sin datos de salud.

¿Dudas sobre este documento?

Escríbenos a legal@vinculo.app o, si es sobre tus datos, a privacidad@vinculo.app.