HEMORA

2026-08

Política de privacidad

Aquí se explica qué datos tratamos, para qué, con qué base legal, cuánto tiempo y qué puedes hacer al respecto. Está escrito para leerse, no para cumplir un formalismo.

Responsable

HEMORA (pendiente de constitución de la sociedad). Contacto en materia de protección de datos: privacidad@hemora.es.

Qué datos tratamos

Datos de la cuenta: dirección de correo electrónico, contraseña cifrada, nombre si lo facilitas, país de residencia e idioma.

Datos de salud: los documentos que subes y lo que se extrae de ellos — fechas, centros, valores medidos, resúmenes —, junto con lo que anotes en tu perfil médico: fecha de nacimiento, sexo, altura, peso, grupo sanguíneo, alergias, tratamientos y antecedentes.

Datos técnicos: registro de accesos y de acciones sobre tu cuenta, con la dirección IP truncada a sus tres primeros grupos. No usamos cookies de analítica ni de publicidad.

Para qué, y con qué base legal

Para prestarte el servicio — guardar, leer y ordenar tu expediente —, con base en el consentimiento explícito que das al registrarte (artículo 9.2.a del RGPD, al tratarse de datos de salud) y en la ejecución del contrato (artículo 6.1.b).

Para la lectura automática por IA, con base en un consentimiento separado que puedes retirar en cualquier momento. Si lo retiras, dejamos de enviar documentos al proveedor del modelo; tu expediente sigue funcionando y podrás introducir los datos a mano.

Para la seguridad del servicio — detectar intentos de acceso, evitar abusos —, con base en nuestro interés legítimo (artículo 6.1.f).

No hay decisiones automatizadas con efectos jurídicos, ni elaboración de perfiles con fines comerciales. No vendemos ni cedemos datos con fines publicitarios, y no hay excepciones a esto.

Quién más los ve

El alojamiento y la base de datos, en servidores situados en Fráncfort (Alemania). Los archivos, en un almacén de objetos también europeo. Todo cifrado antes de salir de nuestro proceso.

El proveedor del modelo de IA que lee los documentos, con sede e infraestructura en Francia, sin retención: recibe el texto del documento para clasificarlo y no lo conserva ni entrena con él. No recibe tu nombre de cuenta.

El proveedor de correo transaccional, con sede en Francia, que recibe únicamente tu dirección y el contenido del mensaje que te enviamos.

La pasarela de pago, si te suscribes. Recibe tu correo y tus datos de facturación; nunca ninguno de tus datos de salud. Tu tarjeta no pasa por nuestros servidores en ningún momento.

Con todos ellos existe un contrato de encargado de tratamiento conforme al artículo 28 del RGPD.

Dicho con precisión, porque importa: **tus datos se almacenan y se tratan en la Unión Europea**, pero algunos de estos proveedores son sociedades con matriz en Estados Unidos. Su personal de soporte puede, excepcionalmente y para resolver una incidencia técnica, acceder desde fuera del Espacio Económico Europeo. Ese acceso es un transferencia en el sentido del RGPD, y está amparado por las cláusulas contractuales tipo de la Comisión Europea (artículo 46) o por el Marco de Privacidad de Datos UE–EE. UU. Preferimos escribirlo así antes que prometer que no existe.

Cómo los protegemos

Cada archivo y el texto extraído de él se guardan cifrados con AES-256-GCM. La clave no se guarda junto a los datos.

Las contraseñas se guardan derivadas con scrypt, nunca en claro. Los identificadores de sesión se guardan solo como huella, de modo que un volcado de la base no permite entrar en ninguna cuenta.

El acceso técnico a datos de un usuario queda registrado y solo ocurre a petición de la persona afectada, para resolver una incidencia.

Cuánto tiempo

Mientras tengas la cuenta abierta. Al pedir la baja te ofrecemos la exportación completa de tu expediente en el mismo paso, y después destruimos el contenido.

Del registro de accesos conservamos doce meses, por seguridad. De la prueba del consentimiento conservamos el plazo necesario para poder demostrarlo ante una reclamación.

Tus derechos

Acceso, rectificación, supresión, portabilidad, limitación y oposición, y a retirar el consentimiento en cualquier momento. Escribe a privacidad@hemora.es: respondemos en un mes como máximo.

La exportación es gratuita y está en formatos abiertos, siempre. Si no estas conforme con nuestra respuesta puedes reclamar ante la Agencia Espanola de Proteccion de Datos (AEPD), www.aepd.es.

Menores

No se puede crear una cuenta propia siendo menor de catorce años. Un adulto puede llevar el expediente de un menor a su cargo dentro de un plan familiar, y responde de ese tratamiento.