Versión 3.2 — 21 de julio de 2026
Esta política describe de manera transparente cómo OmniNeo trata los datos personales de sus usuarios, conforme al Reglamento UE 2016/679 (GDPR) y al D.Lgs. italiano 196/2003 (Código de Privacidad), modificado por el D.Lgs. 101/2018.
Ciro Barone, persona física titular del proyecto OmniNeo.
Email: privacy@omni-test.it
Sitio: https://omni-test.it
OmniNeo está en fase de lanzamiento comercial; se constituirá una sociedad ad hoc al alcanzar los umbrales de facturación previstos por la normativa fiscal italiana. La presente política se actualizará en consecuencia.
El principio de minimización (art. 5 GDPR) guía la recopilación: pedimos lo mínimo necesario para el servicio.
| Categoría | Ejemplos | Origen |
|---|---|---|
| Identificadores de cuenta | Email, nombre, contraseña (almacenada solo como hash bcrypt) | Proporcionada por el usuario al registrarse |
| Datos profesionales | Rol (médico/enfermero/matrona), número de colegiación, país | Proporcionada por el usuario — verificable mediante registros públicos |
| Datos de acceso | Dirección IP, user agent, dispositivo, ciudad/país (geolocalización aproximada) | Calculada al login (sin servicios externos: GeoLite2 local) |
| Datos de pago | Identificador Stripe, ningún dato de tarjeta en nuestros servidores | Stripe Inc. (EE. UU.) procesa los pagos |
| Datos de facturación | Código fiscal (Codice Fiscale), dirección de facturación, número de IVA si corresponde — necesarios para emitir la factura electrónica al Sistema de Intercambio (SdI) | Proporcionados por el usuario en la compra (obligación de factura electrónica) |
| Uso AI Assistant | Recuentos diarios (número de llamadas, modelo, créditos consumidos). NO contenidos de los mensajes. | Calculada automáticamente |
| Foro / comunidad | Posts, respuestas, perfil público | Proporcionada por el usuario |
| Reportes clínico-editoriales | Reportes de errores en el formulario de medicamentos y fichas clínicas | Proporcionada por el usuario |
| Eventos de seguridad | Log de auditoría de acciones sensibles (login, cambio de contraseña, eliminación de cuenta...) | Calculada automáticamente |
| Finalidad | Base jurídica (Art. 6 GDPR) |
|---|---|
| Prestación del servicio (registro, login, acceso a contenidos) | Ejecución del contrato (Art. 6.1.b) |
| Gestión de suscripciones y facturación | Contrato + obligación legal fiscal (Art. 6.1.b + 6.1.c) |
| Seguridad de la cuenta (rate limit, lockout, audit log, 2FA admin) | Interés legítimo — protección del usuario (Art. 6.1.f) |
| Funcionamiento del AI Assistant | Ejecución del contrato (Art. 6.1.b) + interés legítimo (sin persistencia de prompts — Art. 6.1.f) |
| Verificación de inscripción al colegio profesional (badge "Verificado") | Interés legítimo — fiabilidad de la audiencia clínica (Art. 6.1.f); dato ya público por ley |
| Foro / comunidad (posts públicos) | Consentimiento (Art. 6.1.a) |
| Cookies funcionales / seguridad / estadísticas | Consentimiento (Art. 6.1.a) |
| Emisión y transmisión de la factura electrónica al SdI (Agencia Tributaria italiana) y conservación conforme a norma | Obligación legal (Art. 6.1.c) |
| Cumplimiento de obligaciones legales (facturación, antiblanqueo, accountability GDPR) | Obligación legal (Art. 6.1.c) |
Para prestar el servicio nos apoyamos en los siguientes sujetos, vinculados por acuerdo de tratamiento (DPA) o equivalente:
| Proveedor | Rol | Sede | Transferencia |
|---|---|---|---|
| Netsons S.r.l. | Hosting cPanel, base de datos MySQL, email SMTP | Italia (UE) | Ninguna fuera UE |
| Stripe Inc. / Stripe Payments Europe Ltd. | Pagos, suscripciones, IAP web | EE. UU. / Irlanda (UE) | SCC 2021 + DPA |
| Openapi S.p.A. | Facturación electrónica: generación y transmisión de la FatturaPA al Sistema de Intercambio (SdI), conservación conforme a norma | Italia (UE) | Ninguna fuera de la UE — DPA Art. 28 |
| Anthropic PBC | Modelos AI (Claude Haiku/Sonnet) | EE. UU. | SCC 2021 + DPA — sin persistencia de prompts |
| Intuition Machines / hCaptcha | Verificación anti-bot en registro y login | EE. UU. | SCC 2021 |
| Google LLC (futuro) | OAuth Sign-In, Play Billing (Android) | EE. UU. | SCC 2021 + DPA — solo tras consentimiento explícito |
| Apple Inc. (futuro) | Sign-In with Apple, IAP (iOS) | EE. UU. | SCC 2021 + DPA — solo tras consentimiento explícito |
| Backblaze Inc. (futuro Fase 4c) | Backup cifrado | EE. UU. | SCC 2021 + DPA — clave no compartida con el proveedor |
La lista actualizada y los DPA están disponibles escribiendo a privacy@omni-test.it.
| Categoría | Tiempo | Motivo |
|---|---|---|
| Perfil de usuario | Hasta solicitud de cancelación | Prestación del servicio |
| Datos de facturación (Stripe, Openapi — conservación conforme a norma) | 10 años | Obligación fiscal italiana (D.P.R. 633/1972, art. 22 y 39) |
| Historial de accesos | 12 meses | Seguridad de la cuenta (interés legítimo) |
| Log de intentos de login (rate limit) | 30 días | Seguridad de la cuenta |
| Eventos de seguridad (auditoría) | 12 meses | Accountability GDPR |
| Recuentos uso AI | Hasta solicitud de cancelación | Estadística cuenta / facturación |
| Contenidos mensajes AI | 0 segundos (no almacenados) | Privacy by design — Art. 25 GDPR |
| Foro: posts públicos | Hasta cancelación del usuario (con anonimización, salvo solicitud de cancelación completa) | Continuidad de la comunidad |
Implementamos medidas técnicas y organizativas adecuadas (Art. 32 GDPR) coherentes con un tratamiento fuera del Art. 9 (sin datos de salud de pacientes):
Una descripción técnica completa está disponible en security.html (resumen no técnico) y security-ai.html (detalle anti-PII).
De conformidad con las obligaciones de transparencia del Reglamento UE 2024/1689 (AI Act) te informamos de que:
Puedes ejercer en cualquier momento los derechos previstos en los arts. 15–22 GDPR:
OmniNeo utiliza tres categorías de cookies/SDK:
No utilizamos cookies de perfilación ni publicitarias. El consentimiento se recoge mediante banner conforme a las Directrices del Garante italiano del 10 de junio de 2021 (3 botones con mismo peso visual: "Aceptar todo" / "Rechazar todo" / "Personalizar"). Persistencia: 12 meses, con re-prompt automático al vencimiento. Puedes modificar tus opciones en cualquier momento reabriendo el banner desde el footer de la homepage.
Algunos proveedores tienen sede en EE. UU. Las transferencias se realizan respetando las Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea con Decisión 2021/914, integradas con medidas suplementarias cuando sean necesarias según el TJUE C-311/18 (Schrems II): cifrado de los transportes, sin claves gestionadas por los proveedores para los datos más sensibles, sin transferencia de datos de salud.
El Responsable ha valorado los criterios obligatorios de nombramiento del DPO (Art. 37 GDPR + Directrices WP243) y no ha nombrado un DPO dado que:
Para cuestiones de privacidad puedes escribir siempre al Responsable a privacy@omni-test.it — recibirás respuesta en un plazo de 30 días (Art. 12.3).
Esta política puede actualizarse por adaptaciones normativas o evolución del servicio. Notificaremos las modificaciones sustanciales por email. La versión actual está siempre disponible en https://omni-test.it/privacy_es.html. Histórico de versiones disponible bajo solicitud.
Privacidad / DSAR: privacy@omni-test.it
Seguridad / vulnerability disclosure: security@omni-test.it
Soporte general: support@omni-test.it