Política de privacidad
Última actualización: 1 de enero de 2026
1. Introducción
Esta Política de Privacidad describe cómo River AI GmbH ("River", "nosotros", "nos") trata los datos personales en relación con la prestación y el funcionamiento de la plataforma de software como servicio River, incluyendo cualquier aplicación, función y servicio relacionados (colectivamente, el "Servicio").
River se compromete a proteger los datos personales y a cumplir con las leyes y reglamentos de protección de datos aplicables, incluidos:
- El Reglamento (UE) 2016/679 (el Reglamento General de Protección de Datos – "RGPD"); y
- el Reglamento General de Protección de Datos del Reino Unido (el "RGPD del Reino Unido"), junto con cualquier legislación de aplicación o complementaria aplicable.
Esta Política de Privacidad está dirigida a clientes comerciales, sus usuarios autorizados y otras personas físicas cuyos datos personales puedan ser tratados por River en el contexto de la prestación del Servicio.
El Servicio se ofrece exclusivamente sobre una base de empresa a empresa (B2B) y no está destinado a su uso por parte de consumidores en el sentido de las leyes de protección al consumidor aplicables.
Cuando River trata datos personales en nombre de sus clientes, dicho tratamiento se lleva a cabo en calidad de encargado del tratamiento de River y se rige por el Acuerdo de Tratamiento de Datos (DPA) aplicable.
Cuando River trata datos personales para sus propios fines comerciales, River actúa como responsable del tratamiento independiente, tal como se describe detalladamente en esta Política de Privacidad.
Esta Política de Privacidad explica las categorías de datos personales tratados, los fines y las bases jurídicas del tratamiento, las salvaguardias aplicables y los derechos de las personas físicas en virtud de la legislación de protección de datos aplicable.
2. Quiénes somos
2.1 El papel de River en virtud de la legislación de protección de datos
Dependiendo del contexto de la actividad de tratamiento, River AI GmbH actúa como encargado del tratamiento o, en circunstancias limitadas, como responsable independiente del tratamiento, de conformidad con la legislación de protección de datos aplicable.
2.2 Encargado del tratamiento (papel principal)
Para los datos personales tratados dentro del Servicio por cuenta de los clientes, incluidos los datos personales cargados, presentados o puestos a disposición de otro modo por los clientes o sus usuarios autorizados, River actúa como encargado del tratamiento en el sentido del RGPD y del RGPD del Reino Unido.
En esta calidad:
- River trata los datos personales únicamente siguiendo las instrucciones documentadas del cliente;
- la organización del cliente actúa como responsable del tratamiento y determina los fines y las bases legítimas del tratamiento;
- River no determina de forma independiente los fines ni los medios del tratamiento de dichos datos.
El tratamiento de dichos datos personales se rige por el Acuerdo de Tratamiento de Datos (DPA) aplicable celebrado entre River y el cliente.
2.3 Responsable del tratamiento (papel limitado)
River actúa como responsable independiente del tratamiento únicamente con respecto a actividades de tratamiento limitadas relacionadas con sus propias operaciones comerciales, que incluyen:
- la administración de cuentas de clientes y la gestión de usuarios;
- la facturación, emisión de facturas y procesamiento de pagos;
- los registros contractuales, legales y de cumplimiento;
- la supervisión de la seguridad, los registros de auditoría y la prevención del fraude;
- las comunicaciones con clientes y clientes potenciales.
In estos casos, River determina los fines y los medios del tratamiento y trata los datos personales de conformidad con la presente Política de Privacidad.
2.4 Ausencia de relación de corresponsabilidad del tratamiento
River no actúa como corresponsable del tratamiento con sus clientes en relación con los datos personales tratados dentro del Servicio, a menos que se acuerde expresamente lo contrario por escrito.
Los pacientes, usuarios finales u otros terceros cuyos datos puedan ser tratados a través del Servicio son interesados del cliente, no de River.
2.5 Datos de la empresa e información de contacto
River AI GmbH
Badenerstrasse 549
8048 Zúrich
Suiza
Correo electrónico (consultas legales y de protección de datos): sandro@get-river.ai
Esta información de contacto se facilita únicamente para asuntos de privacidad, protección de datos y asuntos legales.
Para consultas de asistencia técnica o al cliente, los clientes deben utilizar los canales de asistencia designados puestos a disposición a través del Servicio.
3. Ámbito de esta Política de Privacidad
Esta Política de Privacidad se aplica al tratamiento de datos personales por parte de River únicamente en la medida en que River actúe como responsable del tratamiento, incluidos los datos personales tratados en relación con:
- visitas a nuestro sitio web o presencia en línea operada por River;
- la creación, administración y gestión de cuentas de clientes;
- comunicaciones con clientes, clientes potenciales y socios comerciales;
- actividades de facturación, contractuales y de cumplimiento;
- actividades de seguridad, supervisión, auditoría y prevención del fraude relacionadas con las propias operaciones de River.
3.1 Datos del cliente tratados dentro del Servicio
Los datos personales tratados dentro del Servicio en nombre de los clientes, incluidos los datos personales cargados, presentados o puestos a disposición de otro modo por los clientes o sus usuarios autorizados ("Datos del Cliente"), son tratados por River únicamente en su calidad de encargado del tratamiento.
Dicho tratamiento no se rige por la presente Política de Privacidad.
En su lugar, los Datos del Cliente se rigen por:
- el Acuerdo de Tratamiento de Datos (DPA) aplicable celebrado entre River y el cliente; y
- los propios avisos de privacidad y la documentación de protección de datos del cliente, que este facilita a los interesados.
River no facilita avisos de privacidad directamente a los pacientes, usuarios finales u otros interesados cuyos datos personales se traten dentro del Servicio en nombre de los clientes.
3.2 Responsabilidad de los clientes
Los clientes seguirán siendo los únicos responsables de:
- informar a los interesados sobre el tratamiento de sus datos personales;
- identificar y documentar las bases jurídicas aplicables para el tratamiento;
- responder a las solicitudes de los interesados y a las consultas de las autoridades reguladoras;
- garantizar el cumplimiento de toda la legislación aplicable en materia de protección de datos en su calidad de responsables del tratamiento.
Las obligaciones de River en relación con los Datos del Cliente se limitan a las establecidas expresamente en el DPA aplicable y en la legislación obligatoria sobre protección de datos.
4. Roles y responsabilidades
4.1 Datos del cliente – Rol de encargado del tratamiento
Cuando River trata datos personales cargados, enviados, almacenados o gestionados de otro modo por los clientes dentro del Servicio ("Datos del cliente"), se aplica la siguiente asignación de roles:
- la organización del cliente actúa como responsable del tratamiento y determina los fines y las bases legales del tratamiento;
- River actúa únicamente como encargado del tratamiento, en el sentido del RGPD y del RGPD del Reino Unido;
- River trata los Datos del cliente únicamente siguiendo instrucciones documentadas del cliente, según sea necesario para prestar el Servicio y de conformidad con lo establecido en el Acuerdo de Tratamiento de Datos (DPA) aplicable.
En este contexto, River no:
- determina ni influye en los fines o medios del tratamiento de los Datos del cliente;
- proporciona avisos de privacidad, información de transparencia o divulgaciones directamente a los pacientes, usuarios finales u otros interesados;
- toma decisiones independientes con respecto a la recopilación, el uso, la conservación o la divulgación de los Datos del cliente.
Todas las obligaciones relativas a la transparencia, la base legal, el consentimiento (cuando corresponda) y los derechos de los interesados recaen exclusivamente en el cliente en su calidad de responsable del tratamiento.
4.2 Datos comerciales de River – Rol de responsable del tratamiento
River actúa como responsable del tratamiento independiente con respecto a los datos personales tratados para sus propios fines comerciales legítimos, incluidos los datos personales relacionados con:
- administradores de cuentas de clientes y contactos comerciales autorizados;
- facturación, procesamiento de pagos y administración financiera;
- documentación contractual, legal y de cumplimiento;
- control de seguridad, pistas de auditoría, registros de acceso y prevención del fraude;
- comunicaciones con clientes, clientes potenciales y socios comerciales.
Para tales actividades de tratamiento, River determina los fines y medios del tratamiento y trata los datos personales de conformidad con esta Política de privacidad y la legislación de protección de datos aplicable.
4.3 Sin relación de corresponsabilidad del tratamiento
Salvo acuerdo expreso por escrito, River no actúa como corresponsable del tratamiento con sus clientes en relación con ningún dato personal tratado dentro del Servicio.
Los pacientes, usuarios finales y otros terceros cuyos datos personales puedan tratarse a través del Servicio son interesados del cliente, no de River, y cualquier derecho o reclamación relacionada con dichos datos debe dirigirse a la organización del cliente correspondiente.
4.4 Asignación de responsabilidades de cumplimiento
El Cliente reconoce y acepta que:
- sigue siendo el único responsable del cumplimiento de las leyes de protección de datos aplicables en su calidad de responsable del tratamiento;
- las responsabilidades de River en relación con los Datos del cliente se limitan a las establecidas expresamente en el DPA y las disposiciones obligatorias de la ley de protección de datos;
- nada de lo dispuesto en esta Política de privacidad se interpretará en el sentido de que exime o reduce las obligaciones del Cliente como responsable del tratamiento.
5. Categorías de datos personales
Según el contexto de la interacción con River y el uso del Servicio, River podrá tratar las siguientes categorías de datos personales.
Las categorías específicas tratadas dependerán de si River actúa como responsable del tratamiento o como encargado del tratamiento, tal como se describe en esta Política de Privacidad.
5.1 Datos de la Cuenta de Cliente y de la Empresa (Función de Responsable del Tratamiento)
Cuando River actúa como responsable del tratamiento, River podrá tratar datos personales relacionados con la administración de la cuenta del cliente y las relaciones comerciales, incluidos:
- nombre, dirección de correo electrónico comercial y número de teléfono comercial;
- puesto de trabajo, rol o función dentro de la organización del cliente;
- nombre de la empresa y datos de la organización;
- información de facturación y relacionada con los pagos;
- comunicaciones y correspondencia contractual.
Dichos datos se tratan exclusivamente con fines de gestión de cuentas, ejecución contractual, facturación y cumplimiento.
5.2 Datos de Uso del Servicio y Datos Técnicos (Función de Responsable del Tratamiento – Limitado)
River podrá tratar determinados datos técnicos y de uso relacionados con el funcionamiento, la seguridad y el mantenimiento del Servicio, incluidos:
- identificadores de usuario y datos relacionados con la autenticación;
- direcciones IP, identificadores de dispositivos e información del navegador;
- marcas de tiempo, registros de acceso y actividad de uso;
- registros de seguridad, auditoría y monitorización.
Estos datos se tratan con fines legítimos, tales como la funcionalidad del servicio, la seguridad, la prevención del fraude, la integridad del sistema y la resolución de problemas.
5.3 Contenido del Cliente (Función de Encargado del Tratamiento)
Cuando River actúa como encargado del tratamiento, River podrá tratar datos personales contenidos en el contenido subido, enviado o puesto a disposición por los clientes o sus usuarios autorizados a través del Servicio ("Contenido del Cliente"), incluidos:
- datos de contacto e identificación de personas físicas;
- comunicaciones, mensajes y correspondencia;
- información operativa, de programación o relacionada con citas;
- notas, registros u otra información introducida por usuarios autorizados;
- cualquier otro dato personal determinado y controlado por el cliente.
River no determina las categorías de datos personales incluidos en el Contenido del Cliente y trata dichos datos únicamente siguiendo las instrucciones del cliente, de conformidad con el Contrato de Encargo del Tratamiento aplicable.
5.4 Datos de Categorías Especiales
El Contenido del Cliente puede incluir datos personales de categorías especiales, tales como datos relativos a la salud, únicamente cuando el cliente decida subir o tratar dichos datos dentro del Servicio.
River no requiere por diseño el tratamiento de datos de categorías especiales y no trata dichos datos para sus propios fines independientes.
Se detallan más aspectos relativos al tratamiento de datos de categorías especiales en la Sección 6 de esta Política de Privacidad.
5.5 Minimización de Datos
River trata datos personales que son adecuados, pertinentes y limitados a lo necesario en relación con los fines para los que son tratados, de conformidad con el principio de minimización de datos según la legislación aplicable en materia de protección de datos.
6. Datos de categorías especiales (salud)
6.1 Tratamiento de Categorías Especiales de Datos
El Servicio puede tratar técnicamente datos personales de categorías especiales, incluidos datos relativos a la salud en el sentido del Artículo 9 del RGPD, únicamente si y en la medida en que dichos datos sean subidos, enviados o puestos a disposición de otro modo por los clientes o sus usuarios autorizados en el transcurso del uso del Servicio.
El Servicio no está diseñado para requerir el tratamiento de categorías especiales de datos, y la inclusión de tales datos no es obligatoria ni es fomentada por River.
6.2 Rol y Limitaciones de River
En relación con los datos personales de categorías especiales, River:
- actúa únicamente como encargado del tratamiento de datos en nombre del cliente;
- no determina de forma independiente los fines ni los medios del tratamiento;
- no accede, analiza, reutiliza ni trata de otro modo dichos datos para sus propios fines independientes;
- no utiliza datos de categorías especiales para la elaboración de perfiles, análisis, entrenamiento, toma de decisiones automatizada o cualquier uso secundario.
Cualquier tratamiento de datos de categorías especiales por parte de River se limita estrictamente a lo técnicamente necesario para prestar el Servicio de conformidad con las instrucciones documentadas del cliente y el Acuerdo de Tratamiento de Datos aplicable.
6.3 Responsabilidad del Cliente y Base Legal
Los clientes reconocen y aceptan que son los únicos responsables, en su calidad de responsables del tratamiento de datos, de:
- determinar si se tratan datos de categorías especiales dentro del Servicio;
- garantizar una base legal válida en virtud del Artículo 6 del RGPD y, cuando corresponda, una condición válida en virtud del Artículo 9 del RGPD;
- proporcionar toda la información y transparencia requeridas a los interesados;
- implementar las salvaguardas adecuadas de conformidad con la legislación aplicable en materia de protección de datos.
River no verifica, evalúa ni supervisa el cumplimiento por parte del cliente de los requisitos del Artículo 9 del RGPD.
6.4 Asignación de Riesgos
En la máxima medida permitida por la ley aplicable, River no será responsable de ninguna reclamación, acción regulatoria o responsabilidad derivada de la decisión del cliente de tratar datos personales de categorías especiales dentro del Servicio, excepto cuando dicha responsabilidad no pueda excluirse en virtud de la legislación obligatoria de protección de datos.
7. Fines del tratamiento
River trata datos personales únicamente para fines específicos, explícitos y legítimos, de conformidad con la legislación aplicable en materia de protección de datos y el principio de limitación de la finalidad.
Los fines del tratamiento dependen de si River actúa como responsable del tratamiento o como encargado del tratamiento, tal como se describe en esta Política de Privacidad.
7.1 Fines cuando River actúa como Responsable del Tratamiento
Cuando River actúa como responsable del tratamiento, los datos personales se tratan para los siguientes fines:
- prestación, funcionamiento y mantenimiento del Servicio, incluida la autenticación de usuarios, la gestión de accesos y la funcionalidad del sistema;
- administración de cuentas de clientes, gestión de relaciones y comunicaciones de asistencia al cliente;
- facturación, procesamiento de pagos y gestión de contratos;
- seguridad, supervisión, registro de auditoría y prevención del fraude, incluida la detección y prevención de accesos no autorizados o usos indebidos;
- cumplimiento de las obligaciones legales y reglamentarias aplicables, incluido el mantenimiento de registros y la respuesta a solicitudes legítimas de las autoridades;
- mejora y desarrollo del servicio, incluidos el análisis de rendimiento, la resolución de problemas y la optimización, utilizando datos agregados o anonimizados cuando sea razonablemente posible.
7.2 Fines cuando River actúa como Encargado del Tratamiento
Cuando River trata datos personales por cuenta de clientes dentro del Servicio, River trata dichos datos únicamente con el fin de prestar el Servicio y estrictamente de acuerdo con las instrucciones documentadas del cliente y el Acuerdo de Tratamiento de Datos aplicable.
River no determina los fines para los que se tratan los Datos del Cliente.
7.3 Exclusión de fines médicos o clínicos
River no trata datos personales con el fin de:
- proporcionar asesoramiento médico, diagnóstico o recomendaciones de tratamiento;
- ofrecer apoyo a la toma de decisiones clínicas;
- realizar de forma automatizada toma de decisiones médicas o clínicas;
- elaborar perfiles de personas con fines médicos o de salud.
Cualquier decisión médica, clínica o profesional que se tome utilizando la información tratada a través del Servicio será adoptada exclusivamente por el cliente y sus usuarios autorizados, y quedará fuera del ámbito de los fines del tratamiento de River.
7.4 Limitación de la finalidad
River no tratará posteriormente los datos personales de forma incompatible con los fines establecidos en esta Sección.
Cualquier cambio sustancial en los fines del tratamiento se reflejará en una versión actualizada de esta Política de Privacidad y, cuando sea necesario, se comunicará a los clientes con antelación.
8. Bases legales para el tratamiento
River trata datos personales únicamente cuando se aplica una base jurídica válida, de conformidad con el Artículo 6 del RGPD y, en su caso, el RGPD del Reino Unido.
La base jurídica aplicable depende del contexto del tratamiento y de si River actúa como responsable del tratamiento o como encargado del tratamiento.
8.1 Bases jurídicas cuando River actúa como responsable del tratamiento
Cuando River actúa como responsable del tratamiento, los datos personales se tratan sobre la base de una o más de las siguientes bases jurídicas:
(a) Ejecución de un contrato — Artículo 6(1)(b) del RGPD
El tratamiento es necesario para la ejecución de un contrato en el que el interesado es parte, o para tomar medidas a petición del interesado antes de celebrar un contrato, lo que incluye:
- creación y administración de cuentas de clientes;
- prestación y funcionamiento del Servicio;
- comunicaciones con el cliente relativas a la relación contractual.
(b) Cumplimiento de obligaciones legales — Artículo 6(1)(c) del RGPD
El tratamiento es necesario para cumplir con las obligaciones legales o reglamentarias a las que River está sujeta, lo que incluye:
- obligaciones contables y fiscales;
- requisitos de registro y auditoría;
- responder a solicitudes legales de autoridades públicas o reguladores.
(c) Intereses legítimos — Artículo 6(1)(f) del RGPD
El tratamiento es necesario para los fines de los intereses legítimos de River, siempre que sobre dichos intereses no prevalezcan los intereses o los derechos y libertades fundamentales del interesado.
Los intereses legítimos de River incluyen, en particular:
- garantizar la seguridad, integridad y disponibilidad del Servicio;
- prevenir el fraude, el uso indebido y el acceso no autorizado;
- mantener y mejorar el Servicio, incluido el control del rendimiento y la resolución de problemas;
- gestionar las operaciones comerciales y proteger los derechos legales de River.
Cuando el tratamiento se basa en intereses legítimos, River ha llevado a cabo una evaluación de ponderación para garantizar que dicho tratamiento no afecte de manera desproporcionada a los interesados.
8.2 Bases jurídicas cuando River actúa como encargado del tratamiento
Cuando River trata datos personales por cuenta de los clientes dentro del Servicio, River actúa únicamente como encargado del tratamiento.
In tales casos:
- la organización del cliente determina las bases jurídicas aplicables para el tratamiento;
- River no evalúa ni determina de forma independiente la base legal;
- River trata los datos personales estrictamente de acuerdo con las instrucciones documentadas del cliente y el Acuerdo de Tratamiento de Datos aplicable.
8.3 No dependencia del consentimiento por parte de River
River no depende generalmente del consentimiento como base jurídica para tratar datos personales en su función de responsable del tratamiento, excepto cuando lo exija expresamente la legislación aplicable.
Cuando se requiera el consentimiento en relación con los Datos del Cliente, la responsabilidad de obtener y gestionar dicho consentimiento recae exclusivamente en el cliente.
8.4 Alineación con el RGPD del Reino Unido
Cuando se aplique el RGPD del Reino Unido, las referencias en esta Política de Privacidad al RGPD y a sus bases jurídicas se interpretarán como referencias a las disposiciones correspondientes del RGPD del Reino Unido.
9. Intercambio de datos y subencargados del tratamiento
9.1 Uso de subencargados del tratamiento y proveedores de servicios
River puede compartir datos personales con proveedores de servicios externos de confianza que actúen como subencargados del tratamiento o encargados independientes, cuando sea necesario para proporcionar, operar, proteger y dar soporte al Servicio.
Dichos proveedores de servicios pueden incluir, entre otros, proveedores de:
- servicios de alojamiento en la nube, infraestructura y almacenamiento;
- gestión de autenticación, identidad y acceso;
- servicios de análisis, monitorización y registro;
- servicios de atención al cliente, comunicaciones y respuesta a incidentes.
River no vende datos personales y no los revela a terceros para sus propios fines de marketing independiente.
9.2 Salvaguardas de protección de datos
River garantiza que todos los subencargados contratados para tratar datos personales en su nombre están sujetos a las salvaguardas contractuales adecuadas, incluidas obligaciones de protección de datos que son sustancialmente equivalentes a las establecidas en el Acuerdo de Tratamiento de Datos aplicable y exigidas por el Artículo 28 del RGPD y el RGPD del Reino Unido.
River sigue siendo responsable de la actuación de sus subencargados de conformidad con la legislación aplicable en materia de protección de datos.
9.3 Lista de subencargados del tratamiento y actualizaciones
River mantiene una lista actualizada y dinámica de subencargados del tratamiento, que puede actualizarse de vez en cuando para reflejar cambios en los proveedores de servicios, requisitos técnicos o necesidades comerciales.
Cuando lo exija la legislación aplicable en materia de protección de datos o el DPA (Acuerdo de Tratamiento de Datos), River informará a los clientes de los cambios significativos en sus subencargados y ofrecerá la oportunidad de presentar objeciones por motivos razonables de protección de datos, de conformidad con los procedimientos establecidos en el DPA.
9.4 Divulgación exigida por la ley
River puede divulgar datos personales cuando así lo exija la legislación aplicable, un reglamento, una orden judicial u otro proceso legal válido.
Cuando esté legalmente permitido, River notificará dicha divulgación al cliente afectado.
10. Transferencias internacionales de datos
10.1 Alojamiento de datos y ubicaciones de procesamiento principal
La infraestructura principal de River y la mayoría de sus subencargados del tratamiento están configurados para procesar y almacenar datos personales dentro de la Unión Europea y el Reino Unido.
River no transfiere intencionadamente datos personales fuera de la UE o del Reino Unido como parte del funcionamiento normal del Servicio.
10.2 Transferencias limitadas fuera de la UE/Reino Unido
En circunstancias limitadas, se puede acceder a los datos personales o procesarlos desde ubicaciones fuera de la UE o del Reino Unido, por ejemplo en relación con:
- asistencia técnica o actividades de respuesta ante incidentes;
- mantenimiento del sistema o investigaciones relacionadas con la seguridad;
- el uso de proveedores de servicios distribuidos globalmente.
Dichas transferencias, cuando se producen, tienen un alcance y una duración limitados y están sujetas a las salvaguardias adecuadas de conformidad con la legislación aplicable en materia de protección de datos.
10.3 Salvaguardias de transferencia
Cuando los datos personales se transfieren fuera de la UE o del Reino Unido, River garantiza que se apliquen una o más de las siguientes salvaguardias, según corresponda:
- decisiones de adecuación adoptadas por la Comisión Europea o el Gobierno del Reino Unido;
- Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea y/o el Comisionado de Información del Reino Unido (ICO);
- medidas técnicas y organizativas adicionales diseñadas para garantizar un nivel de protección esencialmente equivalente.
10.4 Evaluación continua
River evalúa periódicamente el marco legal y técnico que rige las transferencias internacionales de datos e implementa medidas adicionales cuando es necesario para abordar los riesgos identificados.
Se pueden detallar más aspectos sobre las transferencias internacionales de datos en el Acuerdo de Procesamiento de Datos aplicable.
11. Retención de datos
11.1 Principios de conservación general
River conserva los datos personales únicamente durante el tiempo que sea necesario para cumplir con los fines para los que fueron recopilados y procesados, de conformidad con el principio de limitación de almacenamiento en virtud de la legislación aplicable en materia de protección de datos.
Los períodos de conservación varían según:
- la naturaleza de los datos personales;
- el fin del tratamiento; y
- si River actúa como responsable del tratamiento de datos o como encargado del tratamiento de datos.
11.2 Conservación cuando River actúa como responsable del tratamiento de datos
Cuando River actúa como responsable del tratamiento de datos, los datos personales se conservan durante la vigencia de la relación contractual con el cliente y, posteriormente, únicamente durante el tiempo necesario para:
- cumplir con las obligaciones legales, reglamentarias o contables aplicables;
- mantener registros con fines de auditoría y cumplimiento;
- resolver disputas, hacer cumplir acuerdos o proteger derechos legales.
Una vez que expira el período de conservación aplicable, dichos datos personales se eliminan de forma segura o se anonimizan.
11.3 Conservación del Contenido del Cliente (función de encargado del tratamiento)
Cuando River trata datos personales en nombre de los clientes dentro del Servicio ("Contenido del Cliente"), River actúa únicamente como encargado del tratamiento de datos.
El Contenido del Cliente se conserva únicamente durante la vigencia de la suscripción o relación contractual aplicable, a menos que el cliente indique lo contrario o lo exija la ley aplicable.
Tras la rescisión o el vencimiento del Servicio, el Contenido del Cliente se elimina o se devuelve al cliente de conformidad con el Acuerdo de Tratamiento de Datos (DPA) aplicable, sujeto a cualquier obligación de conservación legalmente exigida.
11.4 Copias de seguridad y copias residuales
El Contenido del Cliente puede conservarse durante un período limitado en sistemas de copia de seguridad o registros tras su eliminación o rescisión, únicamente con fines de seguridad, integridad y recuperación ante desastres.
Dichos datos están protegidos por las medidas técnicas y organizativas adecuadas y se eliminan de acuerdo con los calendarios de conservación de copias de seguridad de River.
11.5 Responsabilidad del cliente
Los clientes siguen siendo responsables de definir e implementar políticas de conservación y eliminación de datos adecuadas para los datos personales que controlan y tratan dentro del Servicio.
River no evalúa de forma independiente la idoneidad de los períodos de conservación del cliente para el Contenido del Cliente.
12. Medidas de seguridad
12.1 Enfoque general de seguridad
River implementa medidas técnicas y organizativas adecuadas diseñadas para proteger los datos personales contra la destrucción accidental o ilícita, la pérdida, la alteración, la divulgación o el acceso no autorizados, de conformidad con el artículo 32 del RGPD y la legislación aplicable en materia de protección de datos.
Dichas medidas se implementan teniendo en cuenta:
- el estado de la técnica;
- la naturaleza, el alcance, el contexto y los fines del tratamiento;
- los riesgos para los derechos y libertades de las personas físicas.
12.2 Medidas técnicas de seguridad
Las medidas técnicas de seguridad de River incluyen, según corresponda:
- cifrado de datos personales en tránsito y en reposo;
- protocolos de comunicación seguros (por ejemplo, HTTPS/TLS);
- controles de acceso basados en roles y mecanismos de autenticación;
- separación lógica de entornos;
- registro, monitorización y pistas de auditoría para detectar e investigar incidentes de seguridad;
- entornos de alojamiento seguros proporcionados por proveedores de infraestructura de renombre.
12.3 Medidas organizativas de seguridad
Las medidas organizativas de River incluyen, según corresponda:
- restricciones de acceso basadas en el principio de mínimo privilegio;
- políticas y procedimientos internos que rigen el acceso y la seguridad de los datos;
- sensibilización en materia de seguridad y obligaciones de confidencialidad para el personal con acceso a datos personales;
- procedimientos de detección y respuesta ante incidentes.
12.4 Gestión de incidentes y brechas de seguridad
River mantiene procedimientos para identificar, evaluar y responder a las brechas de seguridad de datos personales.
Cuando River actúe como encargado del tratamiento, notificará al cliente correspondiente sin dilación indebida al tener conocimiento de una brecha de seguridad de datos personales, de conformidad con el Acuerdo de Tratamiento de Datos aplicable y la legislación vigente.
12.5 Limitaciones
Aunque River adopta medidas razonables y adecuadas para proteger los datos personales, ningún sistema o medida de seguridad puede garantizar una seguridad absoluta.
El Cliente reconoce que pueden existir riesgos residuales y acepta que las obligaciones de seguridad se evalúen a la luz de las normas jurídicas aplicables, y no de la eliminación absoluta del riesgo.
12.6 Responsabilidades del Cliente
Los Clientes siguen siendo responsables de:
- implementar las medidas de seguridad adecuadas en sus propios sistemas y dispositivos;
- gestionar los derechos de acceso de sus usuarios autorizados;
- garantizar que las credenciales se mantengan seguras y no se compartan;
- configurar el Servicio de manera coherente con sus requisitos internos de seguridad.
River no se hace responsable de los incidentes de seguridad derivados del incumplimiento por parte del Cliente de implementar las salvaguardas internas adecuadas.
13. Derechos de los interesados
13.1 Derechos cuando River actúa como responsable del tratamiento
Cuando River actúa como responsable del tratamiento, las personas físicas pueden ejercer los derechos que les asisten en virtud del RGPD y del RGPD del Reino Unido, con sujeción a las condiciones y limitaciones aplicables, incluido el derecho a:
- acceder a sus datos personales;
- rectificación de datos personales inexactos o incompletos;
- supresión de datos personales («derecho al olvido»);
- limitación del tratamiento;
- oposición al tratamiento;
- portabilidad de los datos, cuando proceda.
Las solicitudes relativas a tales derechos pueden enviarse utilizando los datos de contacto indicados en la Sección 17 (Contacto).
River responderá a dichas solicitudes dentro de los plazos exigidos por la legislación aplicable en materia de protección de datos.
13.2 Derechos cuando River actúa como encargado del tratamiento
Cuando River trata datos personales en nombre de los clientes dentro del Servicio, River actúa únicamente como encargado del tratamiento.
In tales casos:
- la organización del cliente, como responsable del tratamiento, es responsable de responder a las solicitudes de los interesados;
- los interesados deben dirigir sus solicitudes directamente a la organización del cliente correspondiente;
- River no evalúa ni responde de forma independiente a dichas solicitudes a menos que reciba instrucciones del cliente.
13.3 Asistencia a los clientes
Cuando así lo exija la legislación de protección de datos aplicable y el Acuerdo de Tratamiento de Datos (DPA) correspondiente, River prestará asistencia razonable a los clientes para permitirles cumplir con sus obligaciones al responder a las solicitudes de los interesados.
Dicha asistencia puede incluir:
- facilitar información técnica pertinente;
- permitir el acceso, rectificación o supresión de los Datos del Cliente dentro del Servicio;
- aplicar restricciones o exportaciones, siempre que sea técnicamente viable.
La asistencia de River no traslada ni reduce la responsabilidad del cliente como responsable del tratamiento.
13.4 Limitaciones y verificación
River podrá solicitar información adicional para verificar la identidad de un interesado antes de responder a una solicitud, cuando la ley lo permita.
Determinados derechos pueden estar sujetos a limitaciones o exenciones en virtud de la legislación aplicable en materia de protección de datos.
13.5 Reclamaciones
Cuando River actúa como responsable del tratamiento, las personas físicas también tienen derecho a presentar una reclamación ante una autoridad de control competente, en particular en el Estado miembro de la UE o en el Reino Unido donde tengan su residencia habitual, lugar de trabajo o donde se haya producido la supuesta infracción.
14. Datos de menores
El Servicio está diseñado y destinado exclusivamente para su uso por clientes comerciales en el campo de la estética médica y la cirugía plástica, y no está destinado para su uso por personas menores de dieciocho (18) años.
River no recopila ni procesa a sabiendas datos personales de menores, incluida cualquier persona menor de 18 años.
El Servicio no debe utilizarse para procesar datos personales relativos a menores.
Los clientes tienen estrictamente prohibido cargar, enviar o procesar de cualquier otro modo datos personales de personas menores de 18 años dentro del Servicio.
Si River tiene conocimiento de que se han procesado datos personales relativos a un menor a través del Servicio, River puede tomar medidas razonables para restringir, eliminar o anonimizar dichos datos, de conformidad con la ley aplicable y, cuando corresponda, el Acuerdo de Procesamiento de Datos aplicable.
Los clientes siguen siendo los únicos responsables de garantizar que:
- el Servicio se utilice únicamente en relación con personas adultas (mayores de 18 años); y
- todos los datos personales procesados dentro del Servicio cumplan con los requisitos aplicables relacionados con la edad, médicos y de protección de datos.
15. Toma de decisiones automatizada
River no lleva a cabo decisiones automatizadas, incluida la elaboración de perfiles, que produzcan efectos jurídicos o efectos significativos similares en las personas en el sentido del Artículo 22 del RGPD y del RGPD del Reino Unido.
En particular:
- el Servicio no toma decisiones automatizadas relacionadas con el diagnóstico médico, el tratamiento, la elegibilidad, la idoneidad, la priorización o los resultados;
- el Servicio no reemplaza ni anula el criterio profesional, clínico o médico;
- cualquier automatización dentro del Servicio se limita a funciones técnicas, administrativas o relacionadas con el flujo de trabajo (como el enrutamiento de mensajes, la organización de tareas o el soporte operativo) y no da lugar a decisiones vinculantes desde el punto de vista legal o clínico.
Cualquier decisión, evaluación o acción tomada en relación con los pacientes o posibles pacientes se realiza exclusivamente por parte del cliente y sus usuarios autorizados, de conformidad con su criterio profesional y las obligaciones legales y médicas aplicables.
Cuando el Servicio incluya funciones configurables o de asistencia (incluidas las funciones basadas en reglas o asistidas por IA), dichas funciones están destinadas únicamente a respaldar los flujos de trabajo internos y no constituyen decisiones automatizadas en el sentido del Artículo 22 del RGPD.
16. Cambios en esta Política de Privacidad
River puede actualizar o modificar esta Política de Privacidad de vez en cuando para reflejar:
- cambios en el Servicio o su funcionalidad;
- cambios en las leyes aplicables o directrices regulatorias;
- desarrollos operativos, de seguridad o comerciales.
Cuando los cambios sean sustanciales, River notificará razonablemente dichos cambios a través del Servicio, por correo electrónico u otros medios apropiados.
La versión actualizada de esta Política de Privacidad entrará en vigor a partir de la fecha indicada en la parte superior del documento, a menos que se indique lo contrario.
Se recomienda a los clientes y usuarios autorizados que revisen esta Política de Privacidad periódicamente para mantenerse informados sobre cómo se procesan los datos personales.
17. Contacto
Para cualquier pregunta, solicitud o inquietud relacionada con la privacidad, la protección de datos o esta Política de privacidad, los individuos y clientes pueden ponerse en contacto con River utilizando los siguientes datos:
River AI GmbH
Badenerstrasse 549
8048 Zürich
Suiza
Correo electrónico (consultas de privacidad y protección de datos): sandro@get-river.ai
Esta información de contacto se proporciona exclusivamente para consultas legales, de privacidad y de protección de datos.
Para cuestiones de soporte técnico o de servicio al cliente, los clientes deben utilizar los canales de soporte disponibles a través del Servicio.
