Política de privacidad de la aplicación psAico.ai
Reglamento General de Protección de Datos (RGPD) UE 2016/679
Esta información se proporciona de conformidad con el art. 13 del Reglamento (UE) 2016/679 (“RGPD”) a los usuarios que utilizan la aplicación psAico a través de la web o a través de las stores de Apple y Google Play. El uso del servicio también se rige por los Términos y Condiciones disponibles en el sitio.
psAico es un servicio digital diseñado para ofrecer ayuda psicológica orientada al bienestar emocional y la reflexión personal a través de un asistente virtual basado en inteligencia artificial. El servicio no constituye una actividad asistencial, no realiza funciones diagnósticas ni terapéuticas y no sustituye el apoyo de un profesional cualificado.
Responsable del tratamiento:
- psAico srls
- Número de IVA 02800830222
- Via Pranzelores 87 – 38121 Trento (TN) – Italia
- Correo electrónico: info@psaico.ai
- PEC: psaico@namirialpec.it
1. Finalidad y base jurídica del tratamiento
Para permitir el funcionamiento del servicio, el Responsable del tratamiento podrá tratar, en función de las funciones utilizadas:
- datos de cuenta y perfil, como correo electrónico, nombre de usuario, contraseña protegida, nombre, apellido, apodo, imagen de perfil, edad, sexo, motivo de consulta, preferencias y plataforma de registro;
- contenidos insertados en el chat, respuestas, resúmenes técnicos, respuestas y puntuaciones de los cuestionarios e historial relacionado;
- datos técnicos y de uso, como duración y origen de las sesiones, contadores técnicos relacionados con el uso de servicios de IA, datos de acceso, dirección IP, registros de seguridad e información relacionada con solicitudes de cancelación;
- datos de procedencia de la instalación o del registro, como origen, medio, campaña y grupo de anuncios, identificador técnico del clic publicitario, fechas y plataforma, recogidos únicamente con el consentimiento descrito en el §8;
- datos necesarios para la verificación del correo electrónico, la autenticación de dos factores y, si está activada, el acceso biométrico al dispositivo. El backend puede almacenar el nombre del dispositivo y su clave pública, pero no almacena la huella digital ni el rostro del usuario;
- preferencias de notificación, tokens de dispositivo y registros técnicos de envíos push;
- estado de suscripción e identificadores técnicos de suscripciones gestionadas a través de proveedores de pago o tiendas digitales;
- mensajes y archivos adjuntos enviados voluntariamente al soporte, reenviados al buzón de soporte;
- para la newsletter, correo electrónico, nombre, apellidos, fecha y origen del consentimiento, estado de alta o baja y datos técnicos de entrega, no entrega o reclamación.
El usuario puede insertar contenidos especialmente delicados relacionados, por ejemplo, con el bienestar psicológico, el estado emocional o aspectos íntimos de su vida. Esta información puede pertenecer a las categorías particulares de datos personales previstas por el art. 9 RGPD.
El servicio aplica medidas técnicas de minimización, depuración y reducción de contexto para limitar la presencia de identificadores directos y contenido innecesario. Sin embargo, el texto libre puede contener información personal y estas medidas no garantizan una anonimización completa.
El tratamiento de datos pertenecientes a categorías especiales se basa en el consentimiento explícito del usuario de conformidad con el art. 9, párr. 2, letra a) RGPD. El consentimiento se solicita mediante una declaración específica durante el registro; sin dicho consentimiento no es posible utilizar el servicio. El Responsable del tratamiento registra la fecha y hora de aceptación, la versión de la información y el canal a través del cual fue recopilada.
Los demás fines y bases legales son:
- registro, autenticación, prestación y personalización del servicio, gestión de perfiles, notificaciones de servicios y asistencia: ejecución del servicio solicitado por el usuario de conformidad con el art. 6, párr. 1, letra b) RGPD;
- gestión de pagos, suscripciones y obligaciones contables y fiscales: ejecución del contrato y cumplimiento de las obligaciones legales conforme al art. 6, párr. 1, letra b) y c) RGPD;
- seguridad, verificación antispam, protección de infraestructuras, prevención de abusos y gestión técnica: interés legítimo del Responsable del tratamiento de conformidad con el art. 6, párr. 1, letra f) RGPD;
- análisis, estadísticas de uso, medición de la eficacia de las campañas del Responsable del tratamiento, incluido el registro de la campaña de procedencia, y herramientas de marketing innecesarias: consentimiento del usuario de conformidad con el art. 6, párr. 1, letra a) RGPD;
- newsletter y comunicaciones promocionales: consentimiento opcional y por separado de conformidad con el art. 6, párr. 1, letra a) RGPD.
Prevención de abusos de la prueba gratuita. Para evitar que la misma persona utilice más de una vez la prueba gratuita, en el momento del registro el Responsable del tratamiento conserva un identificador no reversible (HMAC-SHA256, calculado con una clave conocida únicamente por el Responsable) de la dirección de correo electrónico indicada en el registro. El identificador no se calcula sobre la dirección tal como está escrita, sino sobre el buzón al que corresponde: los posibles sufijos después del signo + y, en los dominios que los ignoran, los puntos en la parte anterior a la arroba no se tienen en cuenta. Por tanto, escrituras distintas del mismo buzón producen el mismo identificador.
El identificador se conserva separado de los datos de la cuenta: junto a él solo se conservan la fecha de la concesión y, si el mismo buzón intenta un nuevo registro, el número y la fecha del último intento; no se conservan ni la dirección de correo electrónico ni ningún dato de la cuenta. A partir del identificador no es posible reconstruir la dirección: sirve únicamente para comprobar si un buzón ya ha disfrutado de la prueba gratuita. Son los únicos datos que permanecen tras la eliminación de la cuenta.
Quien se registre con un buzón que ya ha disfrutado de la prueba puede crear igualmente la cuenta: no recibe la prueba gratuita y puede activar la suscripción.
Base jurídica: interés legítimo del Responsable del tratamiento en la prevención de abusos del servicio, de conformidad con el art. 6, párr. 1, letra f) RGPD.
El tratamiento se refiere a un dato seudonimizado y no anónimo: no permite al Responsable reconstruir la dirección de correo electrónico, pero sí comprobar si una dirección determinada corresponde a un identificador ya registrado.
El usuario tiene derecho a oponerse en cualquier momento a este tratamiento, de conformidad con el art. 21 RGPD, escribiendo a info@psaico.ai o mediante PEC a psaico@namirialpec.it: el Responsable del tratamiento valora la solicitud ponderando los derechos del interesado y el interés en prevenir el uso repetido de la prueba gratuita.
Conservación: 24 meses desde el registro de la cuenta, transcurridos los cuales el identificador se elimina.
El consentimiento al tratamiento de determinados datos puede revocarse en cualquier momento. Dado que este tratamiento es necesario para las funciones esenciales de psAico, la revocación implica el cese del uso del servicio y puede ejercerse eliminando la cuenta desde el elemento Eliminar cuenta, accesible desde el perfil en la parte superior derecha, o contactando al Responsable del tratamiento.
El consentimiento de marketing es opcional, independiente del servicio principal y revocable en cualquier momento a través del enlace para cancelar la suscripción en los boletines. Puede prestarse durante el registro en la aplicación psAico, desde los ajustes del perfil o durante el registro en el área reservada a los profesionales sanitarios. El Responsable del tratamiento registra la fecha del consentimiento, cualquier revocación y el origen de la última elección.
Se invita al usuario a no introducir datos personales de terceros o información especialmente sensible cuando no sea necesario.
Fines estadísticos y de investigación sobre datos agregados. El Responsable del tratamiento trata ulteriormente algunos de los datos recogidos en la prestación del servicio con fines estadísticos y de investigación, con el objetivo de producir exclusivamente resultados agregados y anónimos. Entran en esta finalidad, a título de ejemplo: la distribución por franja de edad y por género de los usuarios registrados; la distribución de las puntuaciones de los cuestionarios de bienestar; la duración y la frecuencia de las sesiones de uso; las tasas de activación y de continuación del servicio; el número de activaciones de las respuestas dedicadas a las situaciones de emergencia.
De conformidad con el art. 5, apdo. 1, letra b) del RGPD, el tratamiento ulterior con fines estadísticos o de investigación científica no se considera incompatible con los fines originales. El tratamiento se realiza respetando las garantías previstas por el art. 89, apdo. 1 del RGPD y, para los datos pertenecientes a categorías especiales, por el art. 9, apdo. 2, letra j) del RGPD, adoptando además como estándar de referencia, en la medida en que sean aplicables, las Reglas deontológicas para los tratamientos con fines estadísticos o de investigación científica de la Autoridad italiana de protección de datos (resolución del Garante de 19 de diciembre de 2018, doc. web n.º 9069637). En particular:
- los datos se utilizan solo durante el tiempo estrictamente necesario para el cálculo; los resultados se producen, conservan y difunden únicamente en forma agregada, de modo que no sea posible identificar, ni siquiera indirectamente, a una persona identificada o identificable;
- no se difunde ningún valor referido a grupos de dimensión reducida: cada dato publicado se refiere a al menos 20 observaciones;
- los contenidos de las conversaciones no se utilizan para esta finalidad, ni de forma íntegra, ni parcial, ni en forma de cita o ejemplo. Puede contabilizarse únicamente el número de ocurrencias de los eventos técnicos generados automáticamente por los sistemas de seguridad del servicio — por ejemplo, la activación de una respuesta dedicada a las situaciones de emergencia — sin el texto que los ha originado;
- no se difunden datos individuales, historiales personales de uso ni ningún elemento que permita la reidentificación;
- los resultados agregados pueden ser objeto de publicación científica o divulgativa.
El usuario puede oponerse en cualquier momento a este tratamiento, de conformidad con el art. 21, apdo. 6 del RGPD, escribiendo a info@psaico.ai o mediante correo electrónico certificado (PEC) a psaico@namirialpec.it. El ejercicio de este derecho no perjudica en modo alguno la prestación del servicio.
2. Modalidades de tratamiento y destinatarios
El tratamiento se realiza mediante herramientas informáticas y telemáticas, con métodos automatizados y, en su caso, manuales, respetando los principios de licitud, corrección, transparencia, minimización y limitación de la conservación. El Responsable del tratamiento adopta medidas técnicas y organizativas adecuadas para proteger la confidencialidad, integridad y disponibilidad de los datos y evitar el acceso no autorizado, la pérdida, la alteración o el uso no autorizado.
Los datos podrán ser procesados por personal autorizado y proveedores seleccionados, dentro de los límites necesarios para sus respectivas funciones, pertenecientes a las siguientes categorías: servicios de IA, infraestructura y seguridad, pagos y tiendas digitales, correo electrónico y comunicaciones push, asistencia, análisis y marketing. La lista actualizada de responsables del tratamiento podrá solicitarse al Responsable del tratamiento.
Algunos proveedores pueden implicar tratamientos o transferencias de datos fuera del Espacio Económico Europeo. En tales casos el Responsable del tratamiento aplica las garantías previstas en los artículos 44 y siguientes del RGPD, incluidas, cuando corresponda, decisiones de adecuación, cláusulas contractuales tipo y medidas adicionales.
3. Tratamiento a través de servicios de terceros (OpenAI)
Para generar respuestas de asistente virtual y resúmenes técnicos, psAico utiliza servicios de inteligencia artificial proporcionados por OpenAI a través de API. Antes del envío, el servicio aplica medidas de minimización y depuración destinadas a reducir identificadores directos e información innecesaria. Estas medidas reducen el riesgo de identificación, pero no pueden garantizar la completa anonimización de los contenidos libremente introducidos por el usuario.
Los datos se transmiten para generar la respuesta solicitada como parte de la prestación del servicio. El tratamiento puede implicar una transferencia a países fuera del Espacio Económico Europeo, incluido Estados Unidos, cumpliendo con las garantías aplicables conforme al RGPD.
Para cuentas de usuarios finales, psAico configura llamadas API con store=false, sin requerir que OpenAI almacene las indicaciones y respuestas en la aplicación. Sin embargo, OpenAI puede generar registros técnicos y de seguridad para actividades de prevención de abusos, almacenados de acuerdo con las políticas del proveedor y cualquier obligación aplicable.
El Responsable del tratamiento no utiliza el contenido de las conversaciones para entrenar de forma independiente sus modelos de inteligencia artificial.
4. Conservación de datos
Los datos personales se conservan durante el tiempo necesario para las finalidades indicadas y, en general, mientras la cuenta permanezca activa o hasta que se ejerzan los derechos del usuario, salvo obligaciones legales o necesidades de seguridad documentadas.
El Responsable del tratamiento conserva los mensajes de chat completos durante un período máximo de 30 días y están sujetos a eliminación automática periódica. Transcurrido este plazo, el sistema podrá conservar un resumen técnico útil para la continuidad del servicio, asociado a la cuenta hasta que se elimine la memoria conversacional o la cuenta.
La función de borrado de memoria elimina mensajes de usuario, resúmenes y cuestionarios de la base de datos. Sólo podrán permanecer los registros técnicos necesarios para el funcionamiento, seguridad o cumplimiento de obligaciones aplicables.
El usuario puede eliminar la cuenta en cualquier momento. La cancelación implica también la terminación automática de la suscripción al boletín y la eliminación de los datos personales que pueden ser eliminados. Sólo podrán almacenarse, de forma limitada o desprovistas de identificadores innecesarios, los datos requeridos por obligaciones legales, fiscales y contables o necesarios para documentar la gestión de la solicitud.
Las únicas excepciones son el identificador no reversible descrito en el apartado 1 (Prevención de abusos de la prueba gratuita) y los datos mínimos que lo acompañan, es decir, la fecha de la concesión y el eventual último intento de nuevo registro: no contienen la dirección de correo electrónico, no permiten reconstruirla y se conservan durante 24 meses desde el registro de la cuenta, transcurridos los cuales se eliminan. El usuario puede oponerse a este tratamiento en cualquier momento escribiendo a info@psaico.ai o mediante PEC a psaico@namirialpec.it: el Responsable del tratamiento valora la solicitud ponderando los derechos del interesado y el interés en prevenir el uso repetido de la prueba gratuita.
Los datos residuales presentes en las copias de seguridad, cifradas y sujetas a rotación, se sobrescriben en un plazo máximo de 7 días.
En cualquier momento el usuario podrá utilizar las funciones disponibles en la aplicación para borrar la memoria conversacional o ejercer sus derechos contactando con el Responsable del tratamiento en los datos de contacto indicados en esta información.
5. Carácter de la aportación de datos
El suministro de datos personales es opcional, pero necesario para utilizar el servicio. Sin los datos necesarios para el registro, autenticación, seguridad y provisión de funciones esenciales no es posible utilizar la aplicación correctamente.
6. Derechos del interesado
El usuario puede ejercer los derechos previstos en los artículos 15 a 22 del RGPD, incluyendo acceso, rectificación, cancelación, limitación, oposición, revocación del consentimiento y portabilidad, cuando corresponda. La revocación del consentimiento no afecta a la licitud del tratamiento realizado antes de la revocación.
El derecho a presentar una reclamación ante el Garante por la protección de datos personales permanece intacto.
Las solicitudes pueden enviarse al Responsable del tratamiento a través de PEC en la dirección psaico@namirialpec.it. El Responsable del tratamiento responde sin demoras injustificadas y en los términos establecidos por el art. 12 RGPD, excepto las extensiones permitidas por la ley.
7. Menores
La aplicación está reservada para personas mayores de 18 años. La declaración de ser mayor de edad se exige en el registro; la edad se recoge con el primer cuestionario, sin el cual el Servicio no puede utilizarse, y no se permite continuar cuando se indica una edad menor de 18 años.
Cuando de la interacción se desprende una declaración explícita de ser menor de edad, la cuenta se suspende automáticamente, tras una verificación automática adicional e independiente de dicha declaración, y se comunica a la dirección de correo electrónico asociada. Es el único caso en que una decisión automatizada produce efectos significativos sobre el interesado: quien la reciba puede en todo momento obtener la intervención humana del Responsable del tratamiento, expresar su punto de vista e impugnar la decisión, conforme a lo previsto en el Art. 10 de los Términos y Condiciones.
Si el Responsable del tratamiento tuviera conocimiento de la recogida involuntaria de datos relativos a menores de edad, los suprimirá lo antes posible.
8. Cookies y herramientas técnicas de funcionamiento
Versión web
La versión web utiliza cookies o tecnologías equivalentes necesarias para la gestión de la sesión, autenticación, seguridad y correcto funcionamiento del servicio. Las herramientas necesarias también incluyen Google reCAPTCHA, utilizado para evitar el acceso automatizado y el abuso en función de los datos técnicos necesarios para la verificación.
Sólo con el consentimiento del usuario se podrán activar herramientas estadísticas o de marketing a través de Google Tag Manager y Google Analytics 4, utilizadas para comprender el uso del servicio y medir campañas y conversiones. En función de la elección expresada, se podrán procesar datos como las páginas visitadas, las URL, las referencias y los parámetros de la campaña.
Con el consentimiento a las estadísticas, en el momento del pago y del eventual reembolso psAico transmite a Google Analytics 4 — directamente desde sus propios servidores y no desde el navegador — un evento de compra o de devolución referido a la suscripción. El evento contiene el identificador seudónimo atribuido por la cookie de Google Analytics, el número de la factura, el importe y el impuesto, la moneda, el nombre del plan adquirido, el motivo del cargo (primera compra o renovación) y el eventual código de descuento; incluye además la elección expresada sobre la categoría Marketing, de modo que, en su ausencia, Google no utilice el evento con fines publicitarios personalizados. No se transmiten el nombre, la dirección de correo electrónico ni ningún identificador de la cuenta. Los datos técnicos necesarios para vincular el pago a la sesión de navegación se conservan en psAico durante 7 días, ampliados a 90 en caso de pago correcto, y después se eliminan.
Con el consentimiento a las estadísticas, en el momento del registro psAico conserva en sus propios servidores, asociados a la cuenta, los parámetros de campaña presentes en la dirección de llegada a la aplicación web (origen, medio, nombre de la campaña y del grupo de anuncios, identificador técnico del clic), para medir qué campañas del Responsable del tratamiento generan registros y suscripciones. Los mismos parámetros pueden incorporarse al enlace hacia Google Play, de modo que la aplicación los reciba en el momento de la instalación. Se registra únicamente la primera procedencia; los datos no se comunican a Google ni a otros anunciantes, no sirven para mostrar anuncios, no se asocian a los contenidos de las conversaciones y se eliminan junto con la cuenta; el identificador técnico del clic se elimina transcurridos 90 días.
La elección se almacena en la cookie técnica cc_cookie, compartida en el dominio .psaico.ai durante un máximo de 182 días. El usuario puede aceptar o rechazar las categorías Estadísticas y Marketing por separado y modificar o revocar la elección en cualquier momento a través del elemento Preferencias de cookies de la aplicación web.
El sitio público puede proporcionar más detalles en su política de cookies. Esta información no sustituye a este apartado: la preferencia se comparte entre los dominios de psAico y la aplicación web también puede realizar directamente los tratamientos estadísticos y de marketing descritos anteriormente.
Aplicación para iOS y Android
La aplicación para iOS y Android no utiliza cookies ni identificadores publicitarios (IDFA/AAID) y no realiza ningún seguimiento entre aplicaciones o sitios de terceros. Además de las herramientas técnicas necesarias para su funcionamiento (sesión y autenticación, seguridad, Google reCAPTCHA en los puntos de acceso, notificaciones push mediante el token del dispositivo, registros técnicos), la aplicación puede recoger estadísticas de uso de forma agregada a través de Google Analytics for Firebase (Google Ireland Limited, en calidad de encargado del tratamiento), exclusivamente previo consentimiento del usuario, expresado en el primer inicio en la pantalla Rispettiamo la tua privacy (Respetamos tu privacidad). Con esta finalidad se genera un identificador seudonimizado de la instalación (app instance ID) y se registran eventos de uso como la apertura de la aplicación, la finalización del registro y del primer cuestionario, el inicio y la conclusión de la compra — esta última acompañada del importe, la moneda, el plan adquirido y el identificador de la transacción atribuido por la tienda — junto con datos técnicos del dispositivo (modelo, sistema operativo, idioma, país). Nunca se transmiten el nombre, la dirección de correo electrónico ni el contenido de las conversaciones; Google Signals y las señales publicitarias están desactivados. El consentimiento puede denegarse sin ninguna consecuencia para el uso del servicio, se conserva en el dispositivo durante 182 días y puede modificarse o revocarse en cualquier momento desde la aplicación, en el apartado Privacy e termini → Preferenze privacy (Privacidad y condiciones → Preferencias de privacidad), elemento Statistiche d’uso (Estadísticas de uso): con la revocación se interrumpe la recogida y se eliminan los datos estadísticos y el identificador ya presentes en el dispositivo. En caso de modificación sustancial de las herramientas o de las finalidades, la elección se solicita de nuevo. Los datos estadísticos se conservan en Google durante un máximo de 14 meses. Base jurídica: consentimiento con arreglo al art. 6, apdo. 1, letra a) del RGPD. Google puede tratar los datos también en servidores situados en los Estados Unidos, sobre la base del EU-U.S. Data Privacy Framework y de las cláusulas contractuales tipo.
Con el mismo consentimiento, la aplicación detecta de qué campaña del Responsable del tratamiento procede la instalación. En Android lee, a través de los servicios de Google Play, los parámetros de campaña registrados por la tienda en el momento de la descarga (origen, medio, nombre de la campaña y del grupo de anuncios, identificador técnico del clic, fecha del clic y de la instalación) y los transmite a los servidores de psAico en la primera sesión autenticada. En iOS la aplicación solicita al sistema operativo el token de atribución de Apple Search Ads (framework AdServices) y lo envía a los servidores de psAico junto con un identificador aleatorio de la instalación generado por la propia aplicación, que no es un identificador del dispositivo ni publicitario; el Responsable del tratamiento presenta el token a Apple, que responde únicamente con los identificadores de la campaña y del grupo de anuncios, sin recibir ningún dato del usuario. El resultado se asocia a la cuenta en el momento del registro. Se registra únicamente la primera procedencia; los datos no se comunican a Google, a Apple ni a otros anunciantes, no sirven para mostrar anuncios, no se asocian a los contenidos de las conversaciones y se eliminan junto con la cuenta; el identificador de la instalación y el del clic se eliminan transcurridos 90 días. No se lee ningún identificador publicitario y no se solicita la autorización de seguimiento de iOS.
La aplicación utiliza además Firebase Crashlytics (Google) para recoger, en caso de error o bloqueo, informes técnicos (tipo de error, estado de la aplicación, modelo de dispositivo y versión del sistema operativo) necesarios para garantizar la estabilidad y la seguridad del servicio (interés legítimo con arreglo al art. 6, apdo. 1, letra f) del RGPD). Los informes no contienen datos identificativos ni el contenido de las conversaciones y son conservados por Google durante 90 días.
9. Compartición con un profesional sanitario de confianza
Por iniciativa exclusiva del usuario, la aplicación permite autorizar a un profesional sanitario de confianza a acceder, en modo de solo lectura, a las respuestas y puntuaciones de los cuestionarios, a las síntesis técnicas y a los contenidos de los chats conservados en el momento de la consulta, según los plazos de conservación indicados en el §4. Junto con dichos contenidos, el profesional ve los datos identificativos de la cuenta (nombre y apellidos o, en su defecto, el nickname) y la dirección de correo electrónico, necesarios para reconocer al Usuario entre las personas que lo han autorizado. La función requiere una suscripción activa y no está disponible durante la prueba gratuita. Además, está disponible exclusivamente en Italia y se reserva a los profesionales inscritos en los colegios profesionales italianos.
La función es facultativa: no utilizarla no perjudica en modo alguno el uso del servicio. La compartición afecta a datos que pueden pertenecer a las categorías especiales previstas en el art. 9 del RGPD y se basa en un consentimiento explícito, específico y distinto del exigido para el uso del servicio, conforme a los arts. 6.1.a) y 9.2.a) del RGPD. El consentimiento se recoge en el momento de la invitación, con la doble introducción de la dirección de correo electrónico del profesional y la confirmación mediante el segundo factor de autenticación; el Responsable registra la fecha, la hora, el destinatario y la versión de la información.
El usuario puede revocar la autorización en cualquier momento desde su área personal, con efecto inmediato y sin perjuicio de la licitud del tratamiento realizado antes de la revocación. La eliminación de la memoria conversacional o de la cuenta hace que los contenidos dejen de ser visibles para el profesional. No se crean copias a disposición del profesional que sobrevivan a la revocación o a la eliminación. Permanecen los registros técnicos de la autorización, de su revocación y de las consultas realizadas por el profesional, conservados durante 24 meses para documentar las decisiones del usuario y para la trazabilidad de los accesos.
El profesional que accede trata los datos consultados en el marco de su actividad, en calidad de responsable autónomo del tratamiento, respetando sus propias obligaciones normativas y deontológicas y su propia información de privacidad. El Responsable no responde de los tratamientos posteriores efectuados por el profesional.
Los datos personales del profesional se tratan según la información dedicada, disponible al final de esta página.
Anexo internacional a la Política de Privacidad de psAico
1. Objeto, ámbito de aplicación y prevalencia
Este Anexo complementa la Política de Privacidad de psAico y se aplica al tratamiento de datos personales de usuarios ubicados fuera de la Unión Europea y el Espacio Económico Europeo, cuando la ley del lugar donde se encuentra el usuario sea aplicable al Servicio.
La Política de Privacidad general y este Anexo deben leerse juntos. Este Anexo no limita los derechos reconocidos por la Política de Privacidad general.
En caso de conflicto, prevalecerán las disposiciones imperativas de la ley aplicable al usuario. En la medida en que sea compatible con esta ley, se aplicará la disposición que garantice la máxima protección al interesado.
La disponibilidad de la aplicación en una tienda digital no excluye la aplicación de la legislación local y no reemplaza los registros, autorizaciones, evaluaciones de impacto, representantes locales u otras obligaciones preliminares requeridas en el país en cuestión.
2. Responsable del tratamiento y contactos
El Responsable del tratamiento es:
- psAico S.r.l.s. accionista único
- Via Pranzelores 87 – 38121 Trento (TN) – Italia
- Número de IVA 02800830222
- Correo electrónico: info@psaico.ai
- PEC: psaico@namirialpec.it
Las solicitudes relacionadas con la privacidad pueden enviarse a los datos de contacto indicados anteriormente o mediante las herramientas de asistencia disponibles en la aplicación.
Cuando la ley local exige la designación de un representante, responsable de privacidad o persona de contacto ubicado en su país, sus datos de contacto deben estar disponibles antes de que se ofrezca el Servicio en ese país y publicarse en la Política o mediante un aviso local de fácil acceso.
3. Datos tratados y finalidades
Las categorías de datos personales tratados, las finalidades, los métodos de tratamiento, los destinatarios y los plazos de conservación se describen en la Política de Privacidad general.
Dependiendo de las funciones utilizadas, el tratamiento puede incluir datos de cuenta y perfil, contenidos del chat, resúmenes técnicos, cuestionarios, datos técnicos y de seguridad, datos relacionados con la autenticación, notificaciones, suscripciones, asistencia y boletines.
Los contenidos libremente insertados por el usuario pueden revelar información sobre bienestar psicológico, estado emocional, salud o vida íntima. Esta información es tratada como datos sensibles o datos pertenecientes a categorías especiales cuando la ley aplicable así lo requiere.
psAico invita al usuario a no introducir datos personales de terceros, identificadores directos o información que no sea necesaria para la prestación del Servicio.
4. Bases jurídicas y consentimiento
Cuando sea de aplicación el RGPD, las bases legales siguen siendo las indicadas en la Política de Privacidad general.
En otros países, psAico procesa datos sobre la base del consentimiento, la ejecución del contrato solicitado por el usuario, el cumplimiento de obligaciones legales, la protección de la seguridad y otros requisitos previos reconocidos por la legislación local.
El tratamiento de contenidos que revelen datos sensibles se basa en el consentimiento explícito cuando así lo exige la legislación aplicable. La revocación del consentimiento no afecta a la licitud del tratamiento realizado antes de la revocación. Si el tratamiento de datos sensibles es necesario para las funciones esenciales de psAico, la revocación imposibilita continuar utilizando estas funciones y puede ejercerse eliminando la cuenta o comunicándose con el Responsable del tratamiento.
El consentimiento al boletín informativo y a las comunicaciones promocionales es opcional, independiente del Servicio principal y revocable en cualquier momento.
5. Tratamiento mediante inteligencia artificial
Para generar respuestas de asistente virtual y Resúmenes Técnicos, psAico utiliza servicios de inteligencia artificial proporcionados por OpenAI vía API.
Antes del envío, el Servicio aplica medidas de minimización, depuración y reducción de contexto destinadas a limitar la presencia de identificadores directos e información innecesaria. Dado que el texto libre puede contener información específica o identificativa, estas medidas reducen el riesgo de identificación pero no garantizan la anonimización completa o irreversible de los contenidos.
Para las cuentas de usuario final, las llamadas API se configuran con store=false, sin necesidad de que OpenAI aplique el almacenamiento de solicitudes y respuestas de la aplicación. Sin embargo, OpenAI puede generar registros técnicos y de seguridad para la prevención de abusos, almacenados de acuerdo con las políticas del proveedor y las obligaciones aplicables.
El Responsable del tratamiento no utiliza conversaciones para entrenar de forma independiente sus modelos de inteligencia artificial.
6. Ausencia de venta de datos y publicidad comportamental
psAico:
- no vende datos personales de los usuarios;
- no otorga licencias sobre datos personales a intermediarios de datos;
- no utiliza el contenido de las conversaciones para publicidad comportamental;
- no comparte el contenido de las conversaciones con anunciantes;
- no utiliza datos sensibles para crear segmentos publicitarios;
- no autoriza a OpenAI a utilizar entradas o salidas enviadas a través de API para entrenar sus modelos.
Los datos podrán ser comunicados a proveedores técnicos que operen en nombre de psAico, dentro de los límites necesarios para la prestación, seguridad y gestión del Servicio, o cuando la comunicación sea requerida por ley.
Cualquier uso de herramientas de análisis o marketing innecesarias se produce dentro de los límites y sobre la base del consentimiento descrito en la Política de Privacidad general.
7. Transferencias internacionales
Algunos proveedores pueden procesar datos fuera del país en el que se encuentra el usuario. Estos proveedores pueden incluir, dependiendo de las funcionalidades utilizadas, inteligencia artificial, servicios de infraestructura y seguridad, tiendas digitales, correo electrónico y comunicaciones push, asistencia, análisis y marketing.
Cuando se produce una transferencia internacional de datos personales, psAico adopta las garantías exigidas por la legislación aplicable, que pueden incluir:
- decisiones de adecuación o mecanismos equivalentes;
- Cláusulas Contractuales Tipo o cláusulas modelo reconocidas por la legislación local;
- acuerdos de tratamiento de datos;
- evaluaciones de impacto o riesgo de transferencia;
- consentimiento explícito, sólo cuando constituya un mecanismo válido para la transferencia de que se trate;
- medidas técnicas y organizativas adicionales;
- autorizaciones de la autoridad competente, cuando sean obligatorias.
Se podrá solicitar al Responsable del tratamiento una descripción de las garantías aplicables, en la medida en que lo permita la ley y sin perjuicio de elementos confidenciales o de seguridad.
8. Conservación y eliminación
Los datos se conservan durante los plazos indicados en la Política de Privacidad general. En particular:
- los mensajes completos del Chat son conservados por el Responsable del tratamiento durante un período máximo de 30 días y están sujetos a eliminación automática periódica;
- después de este plazo, el sistema podrá conservar un Resumen Técnico asociado a la cuenta hasta que se elimine la memoria conversacional o la cuenta;
- al borrar la memoria se eliminan mensajes, resúmenes técnicos y cuestionarios de usuarios de la base de datos;
- los datos administrativos, contables y fiscales podrán conservarse durante los plazos exigidos por la ley;
- los registros técnicos y de seguridad se conservan en la medida necesaria para la operación, la seguridad y la gestión de las obligaciones aplicables;
- los datos residuales presentes en las copias de seguridad, cifrados y sujetos a rotación, se sobrescriben en un plazo máximo de 7 días;
- el identificador no reversible descrito en el apartado 1 de la Política de Privacidad general, la fecha de la concesión y el eventual último intento de nuevo registro se conservan durante 24 meses desde el registro de la cuenta y son los únicos datos que permanecen tras la eliminación de la cuenta.
La eliminación de la cuenta también implica la cancelación automática de la suscripción al boletín y la eliminación de los datos personales que pueden eliminarse. Únicamente se excluyen los datos que deban conservarse por obligaciones legales, fiscales y contables, para documentar la gestión de la solicitud o por exigencias de seguridad y protección jurídica permitidas por la ley. Se conservan igualmente el identificador no reversible indicado anteriormente y los datos mínimos que lo acompañan.
9. Derechos del usuario
Independientemente del país de residencia y dentro de los límites técnica y legalmente aplicables, el usuario podrá solicitar:
- confirmación de la existencia de datos personales que le conciernen;
- acceso a sus datos e información sobre el tratamiento;
- corregir o actualizar datos inexactos o incompletos;
- eliminación de datos;
- limitación o suspensión del tratamiento;
- oposición a ciertos tratamientos;
- portabilidad de los datos facilitados por el usuario;
- revocación del consentimiento previamente otorgado;
- información sobre destinatarios y transferencias internacionales;
- intervención o revisión humana cuando la ley reconozca derechos relativos a procesos automatizados;
- revisión de una solicitud de privacidad previamente rechazada;
- denuncia ante la autoridad competente.
psAico puede solicitar información razonablemente necesaria para verificar la identidad del solicitante y evitar el acceso no autorizado. Las solicitudes se tramitan de forma gratuita y dentro de los términos establecidos por la ley aplicable, excepto en los casos de solicitudes manifiestamente infundadas, excesivas o repetitivas en las que la ley permite una denegación o el cobro de un coste razonable.
10. Garantías regionales
Suiza
La ley federal de protección de datos se aplica a los usuarios de Suiza. El usuario puede comunicarse con el Comisionado Federal de Protección de Datos e Información.
Cuando el tratamiento relacionado con la oferta del Servicio sea regular, a gran escala y presente un alto riesgo, psAico deberá designar y publicar los datos de contacto de un representante en Suiza.
Australia y Nueva Zelanda
Los usuarios de Australia pueden ejercer sus derechos en virtud de la Ley de Privacidad de 1988 y presentar una queja ante la Oficina del Comisionado de Información de Australia.
Los usuarios de Nueva Zelanda pueden ejercer sus derechos en virtud de la Ley de Privacidad de 2020 y presentar una queja ante la Oficina del Comisionado de Privacidad.
América Latina
Los usuarios de los países de Latinoamérica en los que se encuentra disponible el Servicio tienen los derechos previstos por la respectiva legislación nacional, incluyendo, en su caso, el acceso, información, rectificación, actualización, cancelación, oposición, portabilidad y revocación del consentimiento.
Las solicitudes podrán dirigirse al psAico y, en caso de no resolverse, a la autoridad nacional competente. Se mantienen sin cambios las obligaciones locales en materia de registro de bases de datos, designación de representantes o delegados, evaluación de impacto y regulación de transferencias internacionales. En Chile, la ley núm. 21.719 y el nuevo régimen relacionado se aplican a partir de la fecha de entrada en vigor establecida por la ley.
Asia y el Pacífico
Los usuarios de los países del área de Asia y el Pacífico en los que está disponible el Servicio tienen los derechos reconocidos por la respectiva legislación nacional.
Cuando corresponda, psAico debe designar un responsable de protección de datos o un representante local, registrar sistemas de tratamiento, documentar evaluaciones de impacto, adoptar salvaguardias para transferencias transfronterizas y cumplir con los requisitos locales relacionados con el consentimiento de datos confidenciales.
Oriente Medio
Los usuarios de los países del Medio Oriente donde el Servicio está disponible tienen los derechos previstos por la ley local.
En algunos de estos países, el tratamiento de información ingresada libremente por el usuario que revele datos relativos a su condición de salud o psicológica y la transferencia de datos al extranjero requieren registros, permisos o autorizaciones previas. Este Anexo no reemplaza estas obligaciones.
Otros países
Si la legislación del país del usuario reconoce derechos adicionales, garantías, limitaciones o herramientas de reclamación obligatorias, estas disposiciones se aplican e integran esta Adenda.
11. Menores
El Servicio está destinado exclusivamente a personas mayores de 18 años.
psAico no recopila conscientemente datos personales de menores de edad. Si se comprueba que un menor ha creado una cuenta o ha facilitado datos personales, psAico suspenderá la cuenta y eliminará los datos a la mayor brevedad, sin perjuicio de las obligaciones legales y de las necesidades de protección del interesado.
12. Disponibilidad territorial
El Servicio se ofrece exclusivamente en países y territorios seleccionados por psAico en tiendas digitales, respaldadas por proveedores de tecnología esenciales y en las que se pueden respetar las obligaciones aplicables.
Para los usuarios que residen fuera de Italia, cualquier suscripción al Servicio se ofrece exclusivamente a través de Apple App Store o Google Play. El sitio web no constituye un canal de venta de suscripciones a dichos usuarios.
El Servicio no se ofrece:
- en los Estados Unidos de América;
- en Brasil;
- en países o territorios que no cuentan con el respaldo de proveedores de tecnología esencial;
- en territorios sujetos a sanciones, embargos o restricciones legales incompatibles con la prestación del Servicio;
- en países en los que no se ha completado un cumplimiento preliminar obligatorio.
La mera posibilidad técnica de descargar la aplicación no garantiza que el registro, compra o uso del Servicio esté permitido en todos los lugares. psAico puede impedir el registro, la compra o el acceso desde un territorio no admitido o suspendido, incluso si la aplicación se descargó previamente en otro país.
La función de compartición con un profesional sanitario de confianza, descrita en el §9, está disponible exclusivamente en Italia y se reserva a los profesionales inscritos en los colegios profesionales italianos: no se ofrece a los usuarios que se encuentran fuera de Italia.
13. Reclamaciones
Se invita al usuario a contactar inicialmente con psAico utilizando los datos de contacto indicados en este Anexo.
Esto se entiende sin perjuicio del derecho a presentar una reclamación ante la autoridad competente del país de residencia, del lugar donde se encuentre el usuario o del lugar donde se haya producido la supuesta infracción, de conformidad con la legislación aplicable.
14. Cambios e idiomas
Los cambios sustanciales a este Anexo se comunican de manera adecuada, por ejemplo mediante correo electrónico, aviso en la aplicación o solicitud de nueva aceptación, cuando así lo exija la ley.
Las traducciones de este Anexo están preparadas para facilitar la comprensión. En caso de diferencias interpretativas, prevalecerá exclusivamente la versión italiana dentro de los límites permitidos por la ley aplicable. En todo momento no se verán afectados los derechos obligatorios reconocidos al usuario en su propio país.