Política de privacidad y protección de datos

Última actualización: 30 de septiembre de 2026

En cumplimiento del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales (en adelante, RGPD), de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) y de la Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico (LSSI-CE), ANKORA HEALTH CARE SL informa de cómo trata los datos personales en su sitio web, en su portal y en sus aplicaciones para Android e iOS (en adelante, conjuntamente, «Ankora»).

Ankora es una plataforma que utilizan centros de psicología y terapeutas para gestionar la atención a sus pacientes. Esta política se basa en el principio de responsabilidad proactiva: aplicamos las medidas que exige la normativa y podemos demostrarlo ante las autoridades de control.

1. Responsable del tratamiento: ¿quiénes somos?

DenominaciónANKORA HEALTH CARE SL
NIFB93905933
Domicilio socialAvenida del Tibidabo 38-40, Ático, 08022 Barcelona
Datos registralesInscrita en el Registro Mercantil de Barcelona, tomo/IRUS 1000478489810, folio 1, hoja B 662789, inscripción 1.ª
Correo de contactosoporte@ankorahc.com
Delegado de protección de datosdevelopment@ankorahc.com

2. ¿Somos responsables o encargados de sus datos?

Si es usted paciente, el responsable de su historia clínica no es Ankora, sino el centro o el terapeuta que le atiende. Ankora le proporciona el programa con el que trabaja y trata sus datos únicamente siguiendo sus instrucciones, como encargado del tratamiento (artículo 28 del RGPD), y nunca para una finalidad propia. Es su centro quien debe informarle y a quien debe dirigirse para ejercer sus derechos.

Ankora actúa, por tanto, en dos posiciones distintas:

PosiciónSobre qué datosQuién le informa
ResponsablePersonas que contactan con nosotros o visitan el sitio web, personas de contacto de los centros clientes, facturación a los clientes, atención de soporte y seguridad y funcionamiento técnico de la plataforma y de las aplicaciones.Esta política.
EncargadoLa historia clínica y todo lo que el centro trata sobre sus pacientes: sesiones, diario, registro emocional, ejercicios, cuestionarios, objetivos, citas, mensajes, ficheros y facturas del centro al paciente.El centro, con la información que le entrega; Ankora actúa según el contrato de encargo firmado con cada centro.

3. Finalidad, legitimación y conservación: ¿para qué usamos sus datos y durante cuánto tiempo?

Como responsable, tratamos los siguientes datos:

TratamientoDatosFinalidadBase jurídicaConservación
Contacto y solicitudes de informaciónNombre, correo, teléfono y el contenido de la consulta.Responder a la solicitud.Consentimiento o aplicación de medidas precontractuales (art. 6.1.a y 6.1.b RGPD).El tiempo necesario para responder. Si la solicitud da lugar a un contrato, pasa a conservarse como gestión de clientes.
Gestión de clientesDatos identificativos y de contacto del centro y de sus representantes.Prestar el servicio contratado.Ejecución del contrato (art. 6.1.b).Mientras dure el contrato y, después, durante los plazos de prescripción de las acciones que puedan derivarse.
Facturación a clientesDatos fiscales y de facturación del cliente.Cumplir las obligaciones fiscales y mercantiles.Obligación legal (art. 6.1.c).Seis años (Código de Comercio) y, como mínimo, cuatro años (normativa tributaria).
SoporteNombre, correo, perfil, centro y el contenido de la consulta.Atender las incidencias y consultas.Ejecución del contrato (art. 6.1.b).Las conversaciones con el asistente de soporte no se guardan: desaparecen al salir de la pantalla. Las consultas enviadas por el formulario de contacto se conservan mientras dure el contrato con el centro y, después, durante los plazos de prescripción. De cada envío queda constancia en el registro de auditoría, sin el texto de la consulta, durante tres años.
Seguridad de la plataformaRegistro de inicios de sesión y de accesos, dirección IP, identificador del dispositivo y registro de errores técnicos.Proteger las cuentas, prevenir accesos indebidos y detectar errores.Interés legítimo (art. 6.1.f) y obligación de aplicar medidas de seguridad (art. 32 RGPD).Registro de inicios de sesión y registro de errores: un año. Registro de auditoría: tres años (cinco cuando se refiere a datos de salud, por cuenta del centro).
Funcionamiento de las aplicaciones móvilesIdentificador de notificaciones del dispositivo e informes de fallo de la aplicación (modelo del dispositivo, versión del sistema y de la aplicación y traza técnica del error), sin datos del paciente ni de su historia.Avisar al dispositivo de que hay información nueva y corregir los errores de la aplicación.Ejecución del contrato (art. 6.1.b) e interés legítimo (art. 6.1.f).El identificador, hasta que se cierra la sesión en el dispositivo; los informes de fallo, 90 días.
Comunicaciones sobre el servicioCorreo de contacto.Informar a los clientes sobre el servicio.Interés legítimo y art. 21.2 LSSI-CE, o consentimiento.Hasta que se solicite la baja.

Una vez vencidos esos plazos, o si se solicita la supresión cuando todavía existe una obligación legal de conservar, los datos quedan bloqueados: fuera de todo uso ordinario y a disposición únicamente de jueces y tribunales, del Ministerio Fiscal y de las administraciones públicas competentes (artículo 32 de la LOPDGDD), hasta que se destruyen.

4. Aplicaciones móviles: ¿qué permisos piden y qué guardan en su teléfono?

5. Destinatarios: ¿con quién compartimos sus datos?

No cedemos datos a terceros, salvo por obligación legal: por ejemplo, a la Agencia Tributaria, a jueces y tribunales o a las autoridades de control.

Para prestar el servicio nos apoyamos en los siguientes proveedores, que actúan como encargados del tratamiento con un contrato conforme al artículo 28 del RGPD:

ProveedorServicioUbicación
Microsoft Ireland Operations Ltd. (Azure)Alojamiento de la plataforma, base de datos, almacenamiento de ficheros y envío de correo electrónico.Unión Europea - Spain Central
Google Ireland Ltd. (Firebase)Notificaciones a los dispositivos e informes de fallo de las aplicaciones.Unión Europea y Estados Unidos
Atlassian (Jira Service Management)Gestión de las consultas enviadas desde la pantalla de soporte.Unión Europea y Estados Unidos

Los proveedores que intervienen sobre los datos de los pacientes (alojamiento, correo, notificaciones, transcripción de voz y modelos de lenguaje) se comunican a cada centro en el contrato de encargo, y cada centro los comunica a sus pacientes.

6. Transferencias internacionales: ¿salen sus datos de la Unión Europea?

Algunos de los proveedores anteriores pueden tratar datos en Estados Unidos. En esos casos, la transferencia se ampara en el Marco de Privacidad de Datos UE-EE. UU. (decisión de adecuación de la Comisión Europea de 10 de julio de 2023) o, en su defecto, en las cláusulas contractuales tipo aprobadas por la Comisión Europea, conforme al capítulo V del RGPD.

7. Seguridad: ¿cómo protegemos sus datos?

Aplicamos medidas técnicas y organizativas adecuadas al riesgo de tratar datos de salud (artículo 32 del RGPD), entre ellas:

Aun así, ninguna medida de seguridad en Internet es infalible. Le rogamos que guarde su contraseña y sus códigos de recuperación con cuidado y que cierre la sesión en los equipos compartidos.

8. Sus derechos: ¿qué derechos tiene y cómo ejercerlos?

Puede ejercer, de forma gratuita, los siguientes derechos:

Para ejercerlos, escriba a soporte@ankorahc.com indicando qué derecho ejerce. Si es necesario, le pediremos que acredite su identidad. Le responderemos en el plazo de un mes.

Si es usted paciente y quiere ejercer sus derechos sobre su historia clínica, diríjase a su centro o a su terapeuta. Si nos escribe a nosotros, le indicaremos quién es el responsable y le trasladaremos su solicitud sin demora.

9. Reclamaciones: ¿dónde puede reclamar?

Si considera que no hemos atendido correctamente sus derechos, puede presentar una reclamación ante la Agencia Española de Protección de Datos:

Presentar una reclamación ante la Agencia es gratuito y no requiere abogado ni procurador.

10. Decisiones automatizadas

Ankora no toma decisiones automatizadas con efectos jurídicos sobre las personas cuyos datos trata como responsable. Las herramientas de inteligencia artificial que pueden activar los centros ayudan a redactar documentación clínica bajo la revisión del profesional, que es quien decide; se utilizan por cuenta del centro y es el centro quien informa de ellas a sus pacientes.

11. Menores de edad

Las cuentas de Ankora no se crean de forma libre: las crea el centro que presta la atención. Cuando el paciente sea menor de edad, corresponde al centro recabar las autorizaciones que exija la normativa.

12. Cambios en esta política

Podemos modificar esta política para adaptarla a cambios normativos o del servicio. La fecha de la última actualización figura al principio del documento y, si el cambio es relevante, lo comunicaremos a los clientes y usuarios por los medios habituales.