¿No sabes qué terapeuta elegir? Haz nuestro test de compatibilidad →

    Registro de Actividades de Tratamiento

    Conforme al artículo 30 del RGPD

    Última actualización: 30 de agosto de 2026

    Responsable del Tratamiento

    Identidad: Kivaria Technologies, S.L.

    CIF: B24939779

    Dirección: Calle de Cadarso 16, Local, 28008 Madrid, España

    Email: hola@kivaria.com

    DPO: hola@kivaria.com

    Actividades de Tratamiento

    1. Gestión de Usuarios y Autenticación

    Finalidad:

    • Registro y autenticación de usuarios
    • Gestión de cuentas y perfiles
    • Control de acceso a la plataforma

    Base Jurídica:

    • Ejecución de contrato (Art. 6.1.b RGPD)
    • Consentimiento explícito (Art. 6.1.a RGPD)

    Categorías de Datos:

    • Datos identificativos: nombre, apellidos, email
    • Datos de contacto: teléfono
    • Datos demográficos: fecha nacimiento, género
    • Credenciales de acceso (cifradas)

    Categorías de Interesados:

    • Pacientes
    • Psicólogos colegiados
    • Administradores

    Destinatarios:

    • Proveedores de servicios cloud (Supabase/AWS)
    • Servicios de autenticación

    Plazo de Conservación:

    • Durante vigencia cuenta + 6 años

    Medidas de Seguridad:

    • Cifrado en tránsito (TLS 1.3) y en reposo (AES-256)
    • Autenticación multifactor disponible
    • Control de acceso basado en roles (RBAC)
    • Registro de auditoría de accesos

    2. Gestión de Datos de Salud Mental (Categoría Especial)

    Finalidad:

    • Prestación de servicios terapéuticos
    • Historial clínico y evolución paciente
    • Coordinación entre psicólogo y paciente

    Base Jurídica:

    • Consentimiento explícito (Art. 9.2.a RGPD)
    • Interés vital del interesado (Art. 9.2.c RGPD)
    • Medicina preventiva (Art. 9.2.h RGPD)
    • Ley 41/2002 de autonomía del paciente

    Categorías de Datos:

    • Datos de salud mental: notas clínicas, diagnósticos
    • Motivo de consulta y objetivos terapéuticos
    • Historial de sesiones y evolución
    • Mensajes entre psicólogo y paciente
    • Grabaciones de sesiones (si autorizadas)

    Categorías de Interesados:

    • Pacientes en tratamiento

    Destinatarios:

    • Psicólogo asignado (acceso restringido)
    • Infraestructura cloud certificada ISO 27001
    • No se comparten con terceros

    Plazo de Conservación:

    • 15 años desde última sesión (obligación sanitaria)

    Medidas de Seguridad Reforzadas:

    • Cifrado extremo a extremo para comunicaciones sensibles
    • Seudonimización de datos cuando es posible
    • Acceso exclusivo por psicólogo asignado (RLS políticas estrictas)
    • Auditoría completa de todos los accesos a datos de salud
    • Copias de seguridad cifradas con retención de 30 días
    • Evaluación de Impacto (DPIA) específica realizada

    3. Gestión de Citas y Sesiones

    Finalidad:

    • Programación y gestión de sesiones
    • Recordatorios y notificaciones
    • Videoconferencias terapéuticas

    Base Jurídica:

    • Ejecución de contrato (Art. 6.1.b RGPD)
    • Consentimiento para datos salud (Art. 9.2.a RGPD)

    Categorías de Datos:

    • Fecha, hora y duración de sesiones
    • URLs de videoconferencia (temporales)
    • Estado de citas (confirmada, cancelada, etc.)
    • Notas de sesión del psicólogo

    Destinatarios:

    • Proveedor videoconferencia (Whereby - certificado GDPR)
    • Sistema de notificaciones email

    Plazo de Conservación:

    • Información de citas: 15 años (vinculado a historial clínico)
    • URLs videoconferencia: eliminadas tras 24h de la sesión

    4. Gestión de Pagos y Facturación

    Finalidad:

    • Procesamiento de pagos de sesiones
    • Emisión de facturas
    • Liquidaciones a psicólogos
    • Cumplimiento de obligaciones fiscales

    Base Jurídica:

    • Ejecución de contrato (Art. 6.1.b RGPD)
    • Obligación legal (Art. 6.1.c RGPD) - Ley 58/2003 LGT

    Categorías de Datos:

    • Datos de facturación: nombre, NIF, dirección
    • Historial de transacciones
    • Información bancaria (solo psicólogos - para liquidaciones)
    • No almacenamos datos de tarjetas

    Destinatarios:

    • Pasarela de pago (Stripe - PCI-DSS compliant)
    • Sistema contable (Holded)
    • Administración Tributaria (cuando legalmente requerido)

    Plazo de Conservación:

    • 6 años desde ejercicio fiscal (obligación fiscal Art. 30 LGT)

    5. Marketing y Comunicaciones

    Finalidad:

    • Newsletter con contenido de salud mental
    • Comunicaciones sobre servicios
    • Mejora de la experiencia del usuario

    Base Jurídica:

    • Consentimiento previo (Art. 6.1.a RGPD)
    • Ley 34/2002 LSSI-CE

    Categorías de Datos:

    • Email
    • Nombre (opcional)
    • Preferencias de comunicación

    Destinatarios:

    • Plataforma de email marketing

    Plazo de Conservación:

    • Hasta retirada del consentimiento
    • Baja automática si no hay interacción en 2 años

    6. Seguridad y Registros de Actividad

    Finalidad:

    • Prevención de accesos no autorizados
    • Detección de incidentes de seguridad
    • Auditoría de cumplimiento

    Base Jurídica:

    • Interés legítimo (Art. 6.1.f RGPD)
    • Obligación legal (Art. 6.1.c RGPD)

    Categorías de Datos:

    • Direcciones IP
    • Logs de acceso y autenticación
    • Eventos de seguridad
    • User-agent del navegador

    Destinatarios:

    • Sistemas de monitorización
    • Equipo de seguridad interno

    Plazo de Conservación:

    • Logs de seguridad: 2 años
    • Intentos de acceso fallidos: 90 días

    Transferencias Internacionales

    Los datos se almacenan en servidores ubicados en la Unión Europea (región eu-central-1).

    Transferencias fuera de la UE:

    • Stripe (USA): Decisión de adecuación EU-US Data Privacy Framework
    • Whereby (Noruega): Espacio Económico Europeo - no requiere garantías adicionales

    Todos los proveedores externos cumplen con RGPD y tienen cláusulas contractuales tipo aprobadas por la Comisión Europea.

    Acceso al Registro

    Este registro está disponible para:

    • Autoridades de protección de datos (AEPD)
    • Usuarios que ejerzan su derecho de acceso
    • Auditores externos autorizados

    Contacto: hola@kivaria.com