HFbioVR Human Flow
Health Tech
Tecnología Productos Contacto
IT EN ES

Política de Privacidad

Versión 1.0 Última actualización 2026-06-09 conforme al art. 13 GDPR (Reg. UE 2016/679)

Índice

  1. Responsable del tratamiento
  2. Datos personales recogidos
  3. Finalidades del tratamiento y bases jurídicas
  4. Disposición especial — Paquetes wellness y dispositivos médicos futuros
  5. Conservación de los datos
  6. Destinatarios y transferencias fuera de la UE
  7. Derechos del interesado (art. 15-22 GDPR)
  8. Cookies y tecnologías de seguimiento
  9. Reclamaciones ante la Autoridad de control
  10. Modificaciones de la política

1Responsable del tratamiento

El Responsable del tratamiento de los datos personales con arreglo al art. 4, par. 7 del Reglamento UE 2016/679 (en adelante "GDPR") es:

Razón socialHuman Flow Health Technology SRLS
Domicilio socialVia Monsignor Giuseppe Bolla, 14036 Moncalvo (AT), Italia
NIF / código fiscal01782670051
Número REAREA: por introducir tras el registro en el Registro Mercantil
PEC (correo certificado)boido.ermete@pec.it
Teléfono+39 340 3838609
Email de contacto privacidadprivacy@humanflowhealthtech.com

Delegado de Protección de Datos (DPO). El Responsable no ha designado actualmente un DPO conforme al art. 37 GDPR, ya que las actividades no se encuentran entre las que requieren obligatoriamente dicha designación (monitorización sistemática a gran escala de interesados o tratamiento a gran escala de categorías especiales de datos). Para cualquier solicitud relativa al tratamiento de datos personales, puede contactar con el Responsable en los datos indicados arriba.

2Datos personales recogidos

En la prestación de sus servicios HFbioVR (plataforma de brain training en realidad virtual, paquetes wellness Cognitive y — futuros, post-certificación — paquetes Psychological y Functional como dispositivos médicos), el Responsable recoge y trata diversos tipos de datos personales, descritos a continuación.

2.1 Datos recogidos mediante el formulario público de contacto

Cuando el usuario rellena el formulario "Solicitar demo / activación" presente en las páginas públicas (catálogo, demo, contacto), se recogen:

  • nombre de la clínica / consulta / centro
  • nombre y apellidos del contacto
  • dirección de email profesional
  • número de teléfono (opcional)
  • ciudad de ejercicio (opcional)
  • tipología de centro
  • notas libres y necesidades clínicas (opcionales)
  • consentimientos al tratamiento y al marketing

2.2 Datos de registro del cliente (cuenta clínica)

Cuando una clínica / centro / consulta contrata un paquete HFbioVR y crea su cuenta de administración, se recogen:

  • email de acceso y contraseña (almacenada cifrada mediante función hash unidireccional)
  • nombre y apellidos del administrador
  • número de teléfono
  • razón social de la clínica, NIF, dirección
  • datos de facturación (código destinatario SDI o PEC)

2.3 Datos de los usuarios del servicio (terapeutas y usuarios finales)

El administrador del cliente clínica puede crear perfiles para sus operadores (terapeutas) y para sus usuarios finales. Para cada perfil se recogen:

  • email y contraseña (para los operadores; contraseña cifrada)
  • nombre y apellidos
  • rol (operador, usuario final)

El Responsable actúa en estos casos como Encargado del tratamiento por cuenta del cliente clínica, que es Responsable autónomo de los datos de sus propios usuarios finales.

2.4 Datos de sesión y métricas de rendimiento

Durante el uso de los ejercicios VR, el sistema registra datos de rendimiento de la experiencia: tiempos de reacción, porcentajes de respuesta, duraciones de sesión, nivel seleccionado, parámetros de ejecución del paradigma. Tales datos se asocian al perfil del usuario mediante identificador interno.

En cuanto a los paquetes Cognitive (wellness / brain training), tales métricas representan datos conductuales de rendimiento y no constituyen datos relativos a la salud según el art. 9, par. 1 GDPR. Véase la sección 4 para la disposición especial.

2.5 Datos de pago

El Responsable no almacena los datos de las tarjetas de pago. Todo el proceso de pago se gestiona a través del proveedor Stripe (Stripe Payments Europe Limited y Stripe, Inc.), que opera conforme a los estándares PCI-DSS. El Responsable recibe de Stripe únicamente el resultado de la transacción y los datos de facturación estrictamente necesarios para la emisión del documento fiscal.

2.6 Datos técnicos de navegación y logs

Los sistemas informáticos del Responsable y de sus proveedores de hosting recogen automáticamente algunos datos técnicos en el marco del funcionamiento normal de los servicios web:

  • dirección IP del dispositivo
  • tipo de navegador y sistema operativo
  • fecha y hora del acceso
  • páginas visitadas y acciones realizadas
  • identificador de la sesión técnica

3Finalidades del tratamiento y bases jurídicas

Los datos personales se tratan para las siguientes finalidades, cada una basada en una base jurídica específica conforme al art. 6 (y al art. 9 cuando proceda) del GDPR:

Finalidad Base jurídica
Prestación de los servicios (acceso a plataforma, ejercicios, panel de monitorización) Ejecución de un contrato del que el interesado es parte, o ejecución de medidas precontractuales (art. 6.1.b GDPR)
Gestión administrativa y contable, facturación, cumplimientos fiscales Obligación legal (art. 6.1.c GDPR) y normativa fiscal italiana
Respuesta a las solicitudes de información y de demo procedentes de los formularios públicos Consentimiento del interesado (art. 6.1.a GDPR) e interés legítimo de seguimiento comercial
Comunicaciones transaccionales (confirmaciones de registro, confirmaciones de pago, vencimientos) Ejecución del contrato (art. 6.1.b GDPR)
Envío de comunicaciones comerciales, boletines, actualizaciones de producto Consentimiento explícito y revocable del interesado (art. 6.1.a GDPR)
Seguridad informática, prevención de abusos y fraudes, logs técnicos Interés legítimo del Responsable (art. 6.1.f GDPR)
Analíticas anónimas y de producto (estadísticas agregadas sobre el uso de los ejercicios) Interés legítimo del Responsable en la mejora del servicio (art. 6.1.f GDPR)

Aportación de los datos. La aportación de los datos para las finalidades de ejecución contractual y de cumplimiento legal es necesaria: la eventual negativa a aportarlos imposibilita la prestación del servicio. La aportación para las finalidades de marketing y de comunicaciones comerciales es en cambio facultativa y el consentimiento es revocable en cualquier momento.

4Disposición especial — Paquetes wellness y dispositivos médicos futuros

🧠 Paquetes Cognitive (disponibles hoy) — Herramientas de brain training

Los paquetes Cognitive de HFbioVR, hoy disponibles, son herramientas de entrenamiento cognitivo y bienestar mental (brain training en realidad virtual). No son dispositivos médicos en el sentido del Reglamento UE 2017/745 y modificaciones sucesivas, no están destinados al diagnóstico, cribado o tratamiento de ninguna condición clínica, y no sustituyen en modo alguno la evaluación, el diagnóstico o la intervención de profesionales sanitarios cualificados.

En consecuencia, las métricas de rendimiento recogidas durante el uso de los paquetes Cognitive (tiempos de reacción, exactitud, porcentajes de respuesta correcta, duraciones de sesión, niveles completados) constituyen datos conductuales de rendimiento en el marco de una experiencia de brain training, y no constituyen datos relativos a la salud según el art. 4, par. 15 y el art. 9, par. 1 GDPR.

Estos datos se tratan con la base jurídica del consentimiento o de la ejecución contractual (véase sección 3) y no con la de las categorías especiales de datos del art. 9 GDPR.

Paquetes Psychological, Functional y Mega Suite — Disposición futura

Los paquetes Psychological, Functional y Mega Suite están actualmente a la espera de la certificación CE como dispositivo médico según el Reglamento UE 2017/745 (MDR). Hasta la concesión de la certificación, dichos paquetes no son utilizables en ámbito clínico-rehabilitador y no son accesibles a través del catálogo comercial.

En el momento de la concesión de la certificación CE MDR, la presente política se actualizará para incluir:

  • el tratamiento de datos relativos a la salud de los usuarios finales en el marco de las actividades de rehabilitación
  • la base jurídica específica conforme al art. 9, par. 2 GDPR (por ejemplo: letra h, finalidades de diagnóstico, asistencia o terapia sanitaria, por o bajo la responsabilidad de un profesional sujeto al secreto profesional)
  • las medidas de seguridad reforzadas para categorías especiales de datos
  • los plazos específicos de conservación previstos para los datos clínicos
  • el rol del Responsable como proveedor de dispositivo médico y las consiguientes obligaciones de vigilancia

Los usuarios de los paquetes certificados CE serán expresamente informados y deberán prestar un consentimiento específico, distinto del requerido para los servicios wellness actuales.

5Conservación de los datos

El Responsable conserva los datos personales solo durante el tiempo necesario para alcanzar las finalidades para las que fueron recogidos, y en cualquier caso durante el tiempo requerido por la ley.

Categoría de datos Periodo de conservación
Datos de los leads recogidos en los formularios públicos (solicitudes de demo / información) 24 meses desde la fecha de solicitud, salvo conversión en cliente
Datos de registro y cuenta de los clientes (clínica / centro) Durante toda la duración de la relación contractual y 12 meses tras su finalización
Datos de perfil de los usuarios finales Durante toda la duración de la relación del cliente clínica, hasta solicitud de cancelación por parte del Responsable del tratamiento (la clínica)
Datos de sesión y métricas de rendimiento Durante toda la duración de la relación y 12 meses tras su finalización
Logs técnicos de acceso y navegación 12 meses desde su recogida
Documentación contable y facturas 10 años, conforme a la normativa fiscal italiana (art. 2220 Código Civil)
Datos relativos al consentimiento y a las preferencias de marketing Durante todo el periodo de vigencia del consentimiento, hasta la revocación, y 5 años posteriores con fines probatorios

6Destinatarios y transferencias fuera de la UE

Los datos personales pueden ser comunicados a las siguientes categorías de destinatarios, cada uno de los cuales actúa como Encargado del tratamiento conforme al art. 28 GDPR (con acuerdo específico) o como Responsable autónomo:

Destinatario Rol / finalidad
Aruba S.p.A. (Italia) Hosting de infraestructura web y base de datos (Encargado del tratamiento)
Stripe Payments Europe Limited (Irlanda) y Stripe, Inc. (EE. UU.) Procesamiento de pagos electrónicos (Responsable autónomo del dato de pago, Encargado para los metadatos de facturación)
Meta Platforms, Inc. (EE. UU.) Distribución de la aplicación VR a través de Meta Horizon Store / App Lab; datos técnicos mínimos de instalación y reporte de fallos
Proveedores de correo transaccional y CRM (eventuales, en el futuro) Envío de emails transaccionales y gestión de la relación con el cliente (Encargados del tratamiento)
Asesores profesionales, asesor fiscal, abogados Cumplimientos fiscales, contables, legales (Encargados o Responsables autónomos según el caso)
Autoridades judiciales, fiscales y de seguridad pública Cumplimiento de obligaciones legales o de resoluciones de la Autoridad

Transferencias fuera de la UE

El tratamiento de algunos datos puede implicar la transferencia fuera del Espacio Económico Europeo, en particular a Estados Unidos de América (Stripe, Meta). Tales transferencias se realizan conforme al art. 46 GDPR, mediante la adopción de Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y — cuando proceda — sobre la base de la decisión de adecuación EU-US Data Privacy Framework para los destinatarios adheridos.

El interesado puede solicitar copia de las garantías adoptadas en los datos de contacto del Responsable.

7Derechos del interesado

El interesado dispone, en todo momento, de los derechos previstos por los arts. 15-22 del GDPR:

  • Derecho de acceso (art. 15) — obtener confirmación de la existencia del tratamiento y acceso a los datos
  • Derecho de rectificación (art. 16) — solicitar la corrección de datos inexactos o la integración de los incompletos
  • Derecho a la supresión (art. 17) — el "derecho al olvido", dentro de los límites previstos por la ley
  • Derecho a la limitación (art. 18) — solicitar la suspensión temporal del tratamiento
  • Derecho a la portabilidad de los datos (art. 20) — recibir sus datos en formato estructurado, de uso común y legible por máquina
  • Derecho de oposición (art. 21) — oponerse al tratamiento por motivos relacionados con su situación personal, en particular para finalidades de marketing
  • Derecho a no ser sometido a decisiones automatizadas (art. 22), incluida la elaboración de perfiles, salvo los casos previstos por el GDPR
  • Derecho a revocar el consentimiento en cualquier momento, sin perjuicio de la licitud del tratamiento basado en el consentimiento prestado antes de la revocación

Cómo ejercer los derechos

Para ejercer uno o más de los derechos enumerados arriba, el interesado puede escribir a la dirección de email privacy@humanflowhealthtech.com, adjuntando copia de un documento de identidad en vigor para permitir la verificación de la identidad del solicitante. El Responsable responderá en un plazo de 30 días desde la recepción de la solicitud, salvo la facultad de prorrogar dicho plazo hasta otros 60 días en caso de solicitudes especialmente complejas, comunicándolo al interesado.

8Cookies y tecnologías de seguimiento

El sitio utiliza exclusivamente cookies técnicas imprescindibles para el funcionamiento de los servicios. Actualmente, el sitio no utiliza cookies de elaboración de perfiles ni cookies de terceros destinadas a la publicidad conductual.

Cookie Finalidad Duración
HASTA_SESSID Cookie técnica de sesión necesaria para mantener la autenticación Duración de la sesión de navegación
hf_lang (localStorage) Almacenamiento de la preferencia de idioma del usuario Persistente

Tratándose exclusivamente de cookies técnicas, no se requiere un banner de consentimiento conforme a la normativa actualmente vigente. Si en el futuro el Responsable introdujese cookies de elaboración de perfiles o analíticas de terceros, se informará al usuario mediante una Política de Cookies específica y se le solicitará el consentimiento previo.

9Reclamaciones ante la Autoridad de control

Sin perjuicio de cualquier otra acción administrativa o judicial, el interesado que considere que el tratamiento de sus datos personales viola las disposiciones del GDPR tiene derecho a presentar reclamación ante la Autoridad Italiana de Protección de Datos Personales (Garante per la Protezione dei Dati Personali):

  • Piazza Venezia, 11 — 00187 Roma, Italia
  • Centralita: +39 06 696771
  • Email: protocollo@gpdp.it
  • Sitio web: www.garanteprivacy.it

El interesado residente en España puede también presentar reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan, 6, 28001 Madrid — www.aepd.es.

10Modificaciones de la política

El Responsable se reserva el derecho de modificar, integrar o actualizar la presente Política de Privacidad como consecuencia de evoluciones normativas o de cambios en los tratamientos realizados. La versión vigente siempre se publica en esta página con indicación de la fecha de última actualización (véase encabezado del documento).

En caso de modificaciones sustanciales — en particular al producirse la concesión de la certificación CE MDR para los paquetes Psychological / Functional y del consiguiente tratamiento de datos relativos a la salud — el Responsable informará a los interesados registrados mediante email a la dirección facilitada en el momento del registro.

Para solicitudes o aclaraciones relativas a la presente política, se invita a escribir a privacy@humanflowhealthtech.com.

© 2026 Human Flow Health Technology SRLS. Human Flow Health Technology SRLS. Todos los derechos reservados.
Home · Catalogo · Términos