Legal · RGPD

Información RGPD

Cuando gestionas tu óptica con OptoCRM manejas datos personales — y datos de salud — de tus pacientes. Esta página explica quién es quién ante el RGPD y la LOPDGDD, y cómo cumplimos nuestra parte. Es el complemento legal de Seguridad · RGPD, que describe las medidas técnicas.

Datos identificativos pendientes. Esta página se publicará con la razón social, el NIF, el domicilio social y los datos registrales de la sociedad titular una vez constituida, antes del lanzamiento público del sitio. Mientras tanto, para cualquier gestión puedes escribirnos a hola@optocrm.com.

Tú, responsable del tratamiento

Los datos de tus pacientes son tuyos. Como óptica, tú determinas los fines y los medios del tratamiento, mantienes la relación con tus pacientes y decides para qué se usan sus datos.

OptoCRM, tu encargado del tratamiento

Nosotros tratamos esos datos por cuenta tuya y únicamente para prestarte el servicio, siguiendo tus instrucciones y con un contrato de encargo conforme al art. 28 del RGPD.

1. Contrato de encargo del tratamiento

La relación entre tu óptica (responsable) y OptoCRM (encargado) se formaliza en un contrato de encargo del tratamiento que recoge el objeto, la duración, la naturaleza y la finalidad del tratamiento, el tipo de datos y las categorías de interesados, y las obligaciones y derechos de ambas partes, según exige el art. 28.3 del RGPD. Puedes solicitarnos una copia escribiendo a hola@optocrm.com.

2. Nuestras obligaciones como encargado

  • Tratar los datos solo siguiendo tus instrucciones documentadas y para prestarte el servicio, nunca para fines propios.
  • Garantizar la confidencialidad de quienes acceden a los datos y aplicar medidas de seguridad adecuadas al riesgo (aislamiento por óptica, acceso clínico por rol, auditoría, cifrado en tránsito y en reposo).
  • Asistirte para responder a los derechos de tus pacientes y para cumplir tus obligaciones de seguridad y de notificación de brechas.
  • Notificarte sin dilación indebida cualquier violación de seguridad que afecte a tus datos.
  • A la finalización del servicio, devolverte o suprimir los datos según elijas, salvo que la ley exija conservarlos.

3. Datos de salud

Las graduaciones y los datos clínicos son categorías especiales de datos (art. 9 RGPD). En OptoCRM su acceso está reservado a los roles clínicos (propietario, gerente y óptico); el resto del equipo ve solo el mínimo necesario para atender el pedido. Tanto las lecturas como los cambios de datos sensibles quedan en un registro de auditoría inalterable.

4. Subencargados

Para prestar el servicio nos apoyamos en proveedores de infraestructura que actúan como subencargados, con contrato y obligaciones equivalentes a las nuestras, y que tratan los datos en servidores ubicados en la Unión Europea. No realizamos transferencias internacionales fuera del Espacio Económico Europeo; si en algún momento fuera necesario, se haría con las garantías del RGPD y previa información. Podemos facilitarte la relación actualizada de subencargados a petición.

5. Inteligencia artificial

OptoCRM se apoya en un modelo de inteligencia artificial en dos sitios, los dos opcionales y los dos con la misma regla: el modelo propone y la persona decide. Puedes usar OptoCRM entero sin ninguno de los dos, y la ayuda por IA puede quedar desactivada en la instalación.

Redactar el texto de una campaña. El modelo recibe la descripción de la lista a la que vas a escribir («clientes con un encargo pendiente de retirar»), el nombre de tu óptica y el canal: nunca los datos de tus clientes, ni sus nombres, ni sus direcciones, ni por supuesto sus graduaciones. La personalización se hace después, ya en tu servidor, con las variables de la plantilla. Lo que el modelo devuelve es siempre un borrador: aparece en el formulario y no sale de ahí hasta que una persona lo lee y pulsa enviar.

Preguntar por tus cifras en lenguaje natural. En Estadísticas puedes escribir una pregunta («¿cuántos clientes que tocaban revisión en marzo no han vuelto?») y el modelo elige, de una lista cerrada, qué consulta hay que ejecutar. Aquí conviene hilar fino, porque un «no se envía nada» sería cómodo y no sería cierto:

  • No viaja ninguna fila de tu base de datos. El modelo no ve un cliente, ni una factura, ni una graduación — y tampoco ve el resultado: sólo dice qué consulta ejecutar, y la cifra la calcula después tu propio servidor. No hay ningún número en el viaje, ni de ida ni de vuelta.
  • Sí viaja la pregunta, tal y como la escribes. Es texto libre, así que va lo que teclees: si escribes el nombre de un paciente, ese nombre va. No hace falta escribirlo, porque las consultas trabajan por medida, fechas y tienda —nunca por persona—, y nombrar a alguien no hace que se conteste mejor.
  • La pregunta queda anotada en tu registro de auditoría, con quién preguntó y cuándo, dentro de tu óptica y como cualquier otro acceso.

En los dos casos el modelo se ejecuta en Amazon Bedrock, en la región de España, dentro de la misma infraestructura europea que el resto del servicio, y no se emplea para entrenar a nadie. No hay ninguna decisión automatizada sobre personas (art. 22 RGPD).

6. Derechos de tus pacientes

Los pacientes ejercen sus derechos (acceso, rectificación, supresión, oposición, limitación y portabilidad) ante ti, que eres el responsable. OptoCRM te lo pone fácil: desde la propia ficha del cliente puedes exportar todos sus datos en un ZIP o suprimirlos conservando solo el mínimo legal (facturación e historia clínica). Todas estas operaciones quedan auditadas.

7. Portabilidad y salida

Puedes exportar en cualquier momento todos los datos de tu óptica desde Ajustes, en ficheros CSV estándar, sin coste ni esperas. No hay ataduras: si decides irte, te llevas todo.

Última actualización: 19 de julio de 2026.

¿Dudas sobre el tratamiento de datos?

Escríbenos y te explicamos, sin tecnicismos, cómo quedan repartidas las responsabilidades y cómo protegemos a tus pacientes.