Política de privacidad y protección de datos
Última actualización: 30 de septiembre de 2026
En cumplimiento del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales (en adelante, RGPD), de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) y de la Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico (LSSI-CE), ANKORA HEALTH CARE SL informa de cómo trata los datos personales en su sitio web, en su portal y en sus aplicaciones para Android e iOS (en adelante, conjuntamente, «Ankora»).
Ankora es una plataforma que utilizan centros de psicología y terapeutas para gestionar la atención a sus pacientes. Esta política se basa en el principio de responsabilidad proactiva: aplicamos las medidas que exige la normativa y podemos demostrarlo ante las autoridades de control.
1. Responsable del tratamiento: ¿quiénes somos?
| Denominación | ANKORA HEALTH CARE SL |
|---|---|
| NIF | B93905933 |
| Domicilio social | Avenida del Tibidabo 38-40, Ático, 08022 Barcelona |
| Datos registrales | Inscrita en el Registro Mercantil de Barcelona, tomo/IRUS 1000478489810, folio 1, hoja B 662789, inscripción 1.ª |
| Correo de contacto | soporte@ankorahc.com |
| Delegado de protección de datos | development@ankorahc.com |
2. ¿Somos responsables o encargados de sus datos?
Si es usted paciente, el responsable de su historia clínica no es Ankora, sino el centro o el terapeuta que le atiende. Ankora le proporciona el programa con el que trabaja y trata sus datos únicamente siguiendo sus instrucciones, como encargado del tratamiento (artículo 28 del RGPD), y nunca para una finalidad propia. Es su centro quien debe informarle y a quien debe dirigirse para ejercer sus derechos.
Ankora actúa, por tanto, en dos posiciones distintas:
| Posición | Sobre qué datos | Quién le informa |
|---|---|---|
| Responsable | Personas que contactan con nosotros o visitan el sitio web, personas de contacto de los centros clientes, facturación a los clientes, atención de soporte y seguridad y funcionamiento técnico de la plataforma y de las aplicaciones. | Esta política. |
| Encargado | La historia clínica y todo lo que el centro trata sobre sus pacientes: sesiones, diario, registro emocional, ejercicios, cuestionarios, objetivos, citas, mensajes, ficheros y facturas del centro al paciente. | El centro, con la información que le entrega; Ankora actúa según el contrato de encargo firmado con cada centro. |
3. Finalidad, legitimación y conservación: ¿para qué usamos sus datos y durante cuánto tiempo?
Como responsable, tratamos los siguientes datos:
| Tratamiento | Datos | Finalidad | Base jurídica | Conservación |
|---|---|---|---|---|
| Contacto y solicitudes de información | Nombre, correo, teléfono y el contenido de la consulta. | Responder a la solicitud. | Consentimiento o aplicación de medidas precontractuales (art. 6.1.a y 6.1.b RGPD). | El tiempo necesario para responder. Si la solicitud da lugar a un contrato, pasa a conservarse como gestión de clientes. |
| Gestión de clientes | Datos identificativos y de contacto del centro y de sus representantes. | Prestar el servicio contratado. | Ejecución del contrato (art. 6.1.b). | Mientras dure el contrato y, después, durante los plazos de prescripción de las acciones que puedan derivarse. |
| Facturación a clientes | Datos fiscales y de facturación del cliente. | Cumplir las obligaciones fiscales y mercantiles. | Obligación legal (art. 6.1.c). | Seis años (Código de Comercio) y, como mínimo, cuatro años (normativa tributaria). |
| Soporte | Nombre, correo, perfil, centro y el contenido de la consulta. | Atender las incidencias y consultas. | Ejecución del contrato (art. 6.1.b). | Las conversaciones con el asistente de soporte no se guardan: desaparecen al salir de la pantalla. Las consultas enviadas por el formulario de contacto se conservan mientras dure el contrato con el centro y, después, durante los plazos de prescripción. De cada envío queda constancia en el registro de auditoría, sin el texto de la consulta, durante tres años. |
| Seguridad de la plataforma | Registro de inicios de sesión y de accesos, dirección IP, identificador del dispositivo y registro de errores técnicos. | Proteger las cuentas, prevenir accesos indebidos y detectar errores. | Interés legítimo (art. 6.1.f) y obligación de aplicar medidas de seguridad (art. 32 RGPD). | Registro de inicios de sesión y registro de errores: un año. Registro de auditoría: tres años (cinco cuando se refiere a datos de salud, por cuenta del centro). |
| Funcionamiento de las aplicaciones móviles | Identificador de notificaciones del dispositivo e informes de fallo de la aplicación (modelo del dispositivo, versión del sistema y de la aplicación y traza técnica del error), sin datos del paciente ni de su historia. | Avisar al dispositivo de que hay información nueva y corregir los errores de la aplicación. | Ejecución del contrato (art. 6.1.b) e interés legítimo (art. 6.1.f). | El identificador, hasta que se cierra la sesión en el dispositivo; los informes de fallo, 90 días. |
| Comunicaciones sobre el servicio | Correo de contacto. | Informar a los clientes sobre el servicio. | Interés legítimo y art. 21.2 LSSI-CE, o consentimiento. | Hasta que se solicite la baja. |
Una vez vencidos esos plazos, o si se solicita la supresión cuando todavía existe una obligación legal de conservar, los datos quedan bloqueados: fuera de todo uso ordinario y a disposición únicamente de jueces y tribunales, del Ministerio Fiscal y de las administraciones públicas competentes (artículo 32 de la LOPDGDD), hasta que se destruyen.
4. Aplicaciones móviles: ¿qué permisos piden y qué guardan en su teléfono?
- Cámara y micrófono: solo para las videollamadas con su terapeuta y únicamente mientras la videollamada está abierta. La videollamada se presta en servidores propios de Ankora, sin plataformas de terceros.
- Notificaciones: para avisarle de recordatorios, citas y mensajes. El aviso no contiene información clínica: solo indica a la aplicación que hay información nueva.
- Datos guardados en el teléfono: para poder funcionar sin conexión, la aplicación guarda una copia de su información. Esa copia no se incluye en las copias de seguridad del dispositivo y se borra al cerrar la sesión.
- No utilizamos la ubicación, no mostramos publicidad, no utilizamos herramientas de analítica publicitaria y no vendemos ni cedemos datos a terceros con fines comerciales.
5. Destinatarios: ¿con quién compartimos sus datos?
No cedemos datos a terceros, salvo por obligación legal: por ejemplo, a la Agencia Tributaria, a jueces y tribunales o a las autoridades de control.
Para prestar el servicio nos apoyamos en los siguientes proveedores, que actúan como encargados del tratamiento con un contrato conforme al artículo 28 del RGPD:
| Proveedor | Servicio | Ubicación |
|---|---|---|
| Microsoft Ireland Operations Ltd. (Azure) | Alojamiento de la plataforma, base de datos, almacenamiento de ficheros y envío de correo electrónico. | Unión Europea - Spain Central |
| Google Ireland Ltd. (Firebase) | Notificaciones a los dispositivos e informes de fallo de las aplicaciones. | Unión Europea y Estados Unidos |
| Atlassian (Jira Service Management) | Gestión de las consultas enviadas desde la pantalla de soporte. | Unión Europea y Estados Unidos |
Los proveedores que intervienen sobre los datos de los pacientes (alojamiento, correo, notificaciones, transcripción de voz y modelos de lenguaje) se comunican a cada centro en el contrato de encargo, y cada centro los comunica a sus pacientes.
6. Transferencias internacionales: ¿salen sus datos de la Unión Europea?
Algunos de los proveedores anteriores pueden tratar datos en Estados Unidos. En esos casos, la transferencia se ampara en el Marco de Privacidad de Datos UE-EE. UU. (decisión de adecuación de la Comisión Europea de 10 de julio de 2023) o, en su defecto, en las cláusulas contractuales tipo aprobadas por la Comisión Europea, conforme al capítulo V del RGPD.
7. Seguridad: ¿cómo protegemos sus datos?
Aplicamos medidas técnicas y organizativas adecuadas al riesgo de tratar datos de salud (artículo 32 del RGPD), entre ellas:
- Conexiones cifradas en todas las comunicaciones y datos almacenados cifrados.
- Contraseñas robustas, verificación en dos pasos opcional y cierre automático de la sesión por inactividad.
- Acceso a cada historia clínica limitado a los profesionales asignados al paciente, con un registro de quién la consulta y cuándo.
- Credenciales de los servicios guardadas en almacenes de claves, sin contraseñas en el código, y análisis antivirus de los ficheros subidos.
- Obligación de confidencialidad de todo el personal y de los proveedores con acceso a los datos.
Aun así, ninguna medida de seguridad en Internet es infalible. Le rogamos que guarde su contraseña y sus códigos de recuperación con cuidado y que cierre la sesión en los equipos compartidos.
8. Sus derechos: ¿qué derechos tiene y cómo ejercerlos?
Puede ejercer, de forma gratuita, los siguientes derechos:
- Acceso: saber qué datos suyos tratamos y obtener una copia.
- Rectificación: corregir los datos inexactos.
- Supresión: solicitar que se borren, con el efecto de bloqueo descrito en el apartado 3 cuando exista una obligación de conservarlos.
- Limitación del tratamiento y oposición al tratamiento basado en el interés legítimo.
- Portabilidad: recibir sus datos en un formato estructurado.
- Retirar el consentimiento en cualquier momento, cuando esa sea la base del tratamiento.
Para ejercerlos, escriba a soporte@ankorahc.com indicando qué derecho ejerce. Si es necesario, le pediremos que acredite su identidad. Le responderemos en el plazo de un mes.
Si es usted paciente y quiere ejercer sus derechos sobre su historia clínica, diríjase a su centro o a su terapeuta. Si nos escribe a nosotros, le indicaremos quién es el responsable y le trasladaremos su solicitud sin demora.
9. Reclamaciones: ¿dónde puede reclamar?
Si considera que no hemos atendido correctamente sus derechos, puede presentar una reclamación ante la Agencia Española de Protección de Datos:
- Sede electrónica: www.aepd.es
- Correo postal: Agencia Española de Protección de Datos, C/ Jorge Juan, 6, 28001 Madrid
- Teléfono: 901 100 099 y 912 663 517
Presentar una reclamación ante la Agencia es gratuito y no requiere abogado ni procurador.
10. Decisiones automatizadas
Ankora no toma decisiones automatizadas con efectos jurídicos sobre las personas cuyos datos trata como responsable. Las herramientas de inteligencia artificial que pueden activar los centros ayudan a redactar documentación clínica bajo la revisión del profesional, que es quien decide; se utilizan por cuenta del centro y es el centro quien informa de ellas a sus pacientes.
11. Menores de edad
Las cuentas de Ankora no se crean de forma libre: las crea el centro que presta la atención. Cuando el paciente sea menor de edad, corresponde al centro recabar las autorizaciones que exija la normativa.
12. Cambios en esta política
Podemos modificar esta política para adaptarla a cambios normativos o del servicio. La fecha de la última actualización figura al principio del documento y, si el cambio es relevante, lo comunicaremos a los clientes y usuarios por los medios habituales.