Registro de Actividades de Tratamiento
Conforme al artículo 30 del RGPD
Última actualización: 30 de agosto de 2026
Responsable del Tratamiento
Identidad: Kivaria Technologies, S.L.
CIF: B24939779
Dirección: Calle de Cadarso 16, Local, 28008 Madrid, España
Email: hola@kivaria.com
DPO: hola@kivaria.com
Actividades de Tratamiento
1. Gestión de Usuarios y Autenticación
Finalidad:
- Registro y autenticación de usuarios
- Gestión de cuentas y perfiles
- Control de acceso a la plataforma
Base Jurídica:
- Ejecución de contrato (Art. 6.1.b RGPD)
- Consentimiento explícito (Art. 6.1.a RGPD)
Categorías de Datos:
- Datos identificativos: nombre, apellidos, email
- Datos de contacto: teléfono
- Datos demográficos: fecha nacimiento, género
- Credenciales de acceso (cifradas)
Categorías de Interesados:
- Pacientes
- Psicólogos colegiados
- Administradores
Destinatarios:
- Proveedores de servicios cloud (Supabase/AWS)
- Servicios de autenticación
Plazo de Conservación:
- Durante vigencia cuenta + 6 años
Medidas de Seguridad:
- Cifrado en tránsito (TLS 1.3) y en reposo (AES-256)
- Autenticación multifactor disponible
- Control de acceso basado en roles (RBAC)
- Registro de auditoría de accesos
2. Gestión de Datos de Salud Mental (Categoría Especial)
Finalidad:
- Prestación de servicios terapéuticos
- Historial clínico y evolución paciente
- Coordinación entre psicólogo y paciente
Base Jurídica:
- Consentimiento explícito (Art. 9.2.a RGPD)
- Interés vital del interesado (Art. 9.2.c RGPD)
- Medicina preventiva (Art. 9.2.h RGPD)
- Ley 41/2002 de autonomía del paciente
Categorías de Datos:
- Datos de salud mental: notas clínicas, diagnósticos
- Motivo de consulta y objetivos terapéuticos
- Historial de sesiones y evolución
- Mensajes entre psicólogo y paciente
- Grabaciones de sesiones (si autorizadas)
Categorías de Interesados:
- Pacientes en tratamiento
Destinatarios:
- Psicólogo asignado (acceso restringido)
- Infraestructura cloud certificada ISO 27001
- No se comparten con terceros
Plazo de Conservación:
- 15 años desde última sesión (obligación sanitaria)
Medidas de Seguridad Reforzadas:
- Cifrado extremo a extremo para comunicaciones sensibles
- Seudonimización de datos cuando es posible
- Acceso exclusivo por psicólogo asignado (RLS políticas estrictas)
- Auditoría completa de todos los accesos a datos de salud
- Copias de seguridad cifradas con retención de 30 días
- Evaluación de Impacto (DPIA) específica realizada
3. Gestión de Citas y Sesiones
Finalidad:
- Programación y gestión de sesiones
- Recordatorios y notificaciones
- Videoconferencias terapéuticas
Base Jurídica:
- Ejecución de contrato (Art. 6.1.b RGPD)
- Consentimiento para datos salud (Art. 9.2.a RGPD)
Categorías de Datos:
- Fecha, hora y duración de sesiones
- URLs de videoconferencia (temporales)
- Estado de citas (confirmada, cancelada, etc.)
- Notas de sesión del psicólogo
Destinatarios:
- Proveedor videoconferencia (Whereby - certificado GDPR)
- Sistema de notificaciones email
Plazo de Conservación:
- Información de citas: 15 años (vinculado a historial clínico)
- URLs videoconferencia: eliminadas tras 24h de la sesión
4. Gestión de Pagos y Facturación
Finalidad:
- Procesamiento de pagos de sesiones
- Emisión de facturas
- Liquidaciones a psicólogos
- Cumplimiento de obligaciones fiscales
Base Jurídica:
- Ejecución de contrato (Art. 6.1.b RGPD)
- Obligación legal (Art. 6.1.c RGPD) - Ley 58/2003 LGT
Categorías de Datos:
- Datos de facturación: nombre, NIF, dirección
- Historial de transacciones
- Información bancaria (solo psicólogos - para liquidaciones)
- No almacenamos datos de tarjetas
Destinatarios:
- Pasarela de pago (Stripe - PCI-DSS compliant)
- Sistema contable (Holded)
- Administración Tributaria (cuando legalmente requerido)
Plazo de Conservación:
- 6 años desde ejercicio fiscal (obligación fiscal Art. 30 LGT)
5. Marketing y Comunicaciones
Finalidad:
- Newsletter con contenido de salud mental
- Comunicaciones sobre servicios
- Mejora de la experiencia del usuario
Base Jurídica:
- Consentimiento previo (Art. 6.1.a RGPD)
- Ley 34/2002 LSSI-CE
Categorías de Datos:
- Nombre (opcional)
- Preferencias de comunicación
Destinatarios:
- Plataforma de email marketing
Plazo de Conservación:
- Hasta retirada del consentimiento
- Baja automática si no hay interacción en 2 años
6. Seguridad y Registros de Actividad
Finalidad:
- Prevención de accesos no autorizados
- Detección de incidentes de seguridad
- Auditoría de cumplimiento
Base Jurídica:
- Interés legítimo (Art. 6.1.f RGPD)
- Obligación legal (Art. 6.1.c RGPD)
Categorías de Datos:
- Direcciones IP
- Logs de acceso y autenticación
- Eventos de seguridad
- User-agent del navegador
Destinatarios:
- Sistemas de monitorización
- Equipo de seguridad interno
Plazo de Conservación:
- Logs de seguridad: 2 años
- Intentos de acceso fallidos: 90 días
Transferencias Internacionales
Los datos se almacenan en servidores ubicados en la Unión Europea (región eu-central-1).
Transferencias fuera de la UE:
- Stripe (USA): Decisión de adecuación EU-US Data Privacy Framework
- Whereby (Noruega): Espacio Económico Europeo - no requiere garantías adicionales
Todos los proveedores externos cumplen con RGPD y tienen cláusulas contractuales tipo aprobadas por la Comisión Europea.
Acceso al Registro
Este registro está disponible para:
- Autoridades de protección de datos (AEPD)
- Usuarios que ejerzan su derecho de acceso
- Auditores externos autorizados
Contacto: hola@kivaria.com
