Política de Privacidad de Tonic AI - Edición Enterprise

Versión 1.0 – Junio de 2026

La presente Política de Privacidad Enterprise explica cómo Tonic Easy Medical S.A. («Tonic», «nosotros», «nos») trata los Datos Personales cuando accedes a Tonic AI como Usuario Autorizado en virtud de un Contrato de Suscripción empresarial celebrado entre Tonic y tu empleador o la organización con la que colaboras (el «Cliente»).

La presente política se aplica exclusivamente al acceso Enterprise. La Política de Privacidad de Tonic – Edición Individual, publicada en el sitio web de Tonic, se aplica únicamente al uso individual directo de la plataforma de Tonic, incluido Tonic AI, fuera de cualquier suscripción empresarial. En caso de que dispongas de ambos contextos, la presente Política de Privacidad Enterprise regirá tu actividad en el marco de la Edición Enterprise.

  1. Funciones en materia de protección de datos

1.1. En relación con tu uso de Tonic AI en la Edición Enterprise, el Cliente actúa como Responsable del tratamiento respecto de: (a) la información de tu cuenta y los datos de autenticación; (b) los registros de uso atribuibles a ti como Usuario Autorizado; y (c) cualesquiera Datos Personales que puedan incluirse de forma inadvertida en los Inputs.

1.2. Tonic actúa como Encargado del tratamiento por cuenta del Cliente para los fines establecidos en la presente política y en el Contrato de Suscripción.

1.3. Tonic actúa como Responsable del tratamiento exclusivamente para: (a) la generación de conjuntos de datos agregados e irreversiblemente anonimizados. Una vez completado el proceso de anonimización, los conjuntos de datos resultantes quedan fuera del ámbito de aplicación del RGPD y no constituyen Datos Personales en el sentido del artículo 4 (1), del RGPD; y (b) los Datos Personales limitados que Tonic deba conservar para cumplir con sus propias obligaciones legales (incluidas las obligaciones de vigilancia en virtud del MDR y las obligaciones de conservación en materia de farmacovigilancia, sobre la base del artículo 6 (1) (c), del RGPD).

1.4. Tonic también podrá actuar como Responsable del tratamiento independiente para las actividades de tratamiento relacionadas con el cumplimiento normativo, los incidentes de seguridad, los análisis basados en datos anonimizados y la integridad de la plataforma (artículo 6 (1) (f), del RGPD – interés legítimo en mantener un servicio seguro y fiable).

  1. Datos Personales que tratamos

2.1. Cuando accedes a Tonic AI en el marco de la Edición Enterprise, se tratan las siguientes categorías de Datos Personales:

  • Datos de identificación y profesionales: nombre, dirección de correo electrónico profesional, identificador profesional, especialidad profesional, país de ejercicio y la entidad jurídica a través de la cual estás autorizado.
  • Datos de autenticación: identificadores de autenticación y tokens de autenticación multifactor.
  • Datos técnicos y de uso: dirección IP, identificador del dispositivo, tipo de navegador, sistema operativo, marcas temporales de inicio de sesión, duración de la sesión y registros de acceso.
  • Inputs: consultas y prompts que envías a Tonic AI durante el apoyo a la toma de decisiones clínicas, que pueden contener incidentalmente Datos Personales a pesar de la prohibición establecida en la cláusula 4 de las Condiciones de Uso Enterprise.

2.2. Tonic no recopila de los Usuarios Autorizados: fecha de nacimiento, dirección particular, número de teléfono personal, estado civil, información financiera ni ningún Dato Personal sensible que no sea necesario para la autenticación y el uso en el marco de la Edición Enterprise.

  1. Finalidades y bases jurídicas

3.1. Tonic trata los Datos Personales para las siguientes finalidades y sobre las siguientes bases jurídicas:

  • Prestación del servicio y gestión de la cuenta – ejecución del Contrato de Suscripción (artículo 6 (1) (b), del RGPD para el Cliente; artículo 28 del RGPD para Tonic como Encargado del tratamiento).
  • Seguridad, supervisión y detección de usos indebidos – interés legítimo de Tonic y del Cliente (artículo 6 (1) (f), del RGPD) en mantener una plataforma segura.
  • Cumplimiento del MDR (obligaciones aplicables a los productos sanitarios de Clase IIa), del Reglamento de IA de la UE (AI Act) y de la normativa en materia de farmacovigilancia – cumplimiento de una obligación legal (artículo 6 (1) (c), del RGPD).
  • Generación de conjuntos de datos agregados e irreversiblemente anonimizados para operar y mejorar Tonic AI y los productos de insights de Tonic – interés legítimo (artículo 6 (1) (f), del RGPD), teniendo la anonimización como consecuencia que los conjuntos de datos resultantes queden fuera del ámbito de aplicación del RGPD.
  1. Farmacovigilancia y datos sobre acontecimientos adversos

4.1. Tonic AI no es un canal de notificación de farmacovigilancia. Debes comunicar las reacciones adversas a medicamentos o los incidentes relacionados con productos sanitarios a la autoridad nacional competente a través del canal correspondiente (por ejemplo, en Italia: AIFA; en Portugal: Infarmed; en otras jurisdicciones: la autoridad competente correspondiente).

4.2. Cuando, no obstante, se incluya en un Input información relativa a un acontecimiento adverso presunto, Tonic tratará dicha información exclusivamente para cumplir sus obligaciones legales en virtud del artículo 87 del MDR (vigilancia) y de la normativa aplicable en materia de farmacovigilancia, sobre la base del artículo 6 (1) ( c), del RGPD.

4.3. Los Datos Personales identificables tratados en el marco de la farmacovigilancia nunca se utilizarán para fines analíticos, de entrenamiento de inteligencia artificial o comerciales. La conservación de dichos Datos Personales podrá exceder los períodos de conservación estándar previstos en la presente política cuando así lo exija la normativa aplicable.

  1. Datos agregados y anonimizados

5.1. Tonic genera conjuntos de datos agregados e irreversiblemente anonimizados (artículo 6, apartado 1, letra f), del RGPD – interés legítimo en operar y mejorar la plataforma y los productos de insights de Tonic) a partir de los Inputs, los Outputs y los datos de uso de la plataforma. El proceso de anonimización aplica, como mínimo, las siguientes medidas de control:

  • Eliminación de identificadores directos.
  • Transformación o generalización de identificadores indirectos.
  • Agregación en grupos que cumplan los umbrales mínimos de tamaño de cohorte.
  • Evaluaciones periódicas del riesgo de reidentificación.

5.2. Tonic podrá utilizar dichos conjuntos de datos anonimizados para operar y comercializar los productos de insights de Tonic (incluido Tonic BI). Los conjuntos de datos anonimizados no constituyen Datos Personales y no permiten la reidentificación de ningún profesional sanitario, paciente ni de ninguna otra persona.
Las medidas de agregación y anonimización están diseñadas para impedir la identificación o individualización de profesionales sanitarios.
Tonic no utilizará conjuntos de datos anonimizados derivados predominantemente de la actividad del Cliente para generar inteligencia competitiva específica del Cliente ni para entrenar modelos fundacionales sin el consentimiento previo y por escrito del Cliente.

  1. Divulgación y comunicación

6.1. Tonic no vende, alquila ni comercializa de otro modo tus Datos Personales identificables.

6.2. Tonic podrá compartir Datos Personales con: (a) subencargados del tratamiento que presten servicios de infraestructura, alojamiento, seguridad o análisis, cada uno de ellos sujeto a obligaciones de protección de datos no menos protectoras que las que Tonic debe al Cliente, de conformidad con el artículo 28 (4) del RGPD; (b) autoridades reguladoras competentes cuando así lo exija la ley (incluido en relación con la vigilancia del MDR (artículo 87) y la farmacovigilancia); y (c) el Cliente, en forma de paneles administrativos y registros de auditoría que reflejen tu uso autorizado.

6.3. Tonic no divulga el contenido de los Inputs a otros Usuarios Autorizados, a otros clientes ni a ningún tercero no autorizado en virtud del Contrato de Suscripción.

  1. Localización de los datos y transferencias internacionales

7.1. Los Datos Personales se almacenan y tratan dentro del Espacio Económico Europeo (EEE).

7.2. Cuando una transferencia fuera del EEE sea necesaria para el funcionamiento de Tonic AI, dicha transferencia estará sujeta a: (a) las garantías adecuadas previstas en el capítulo V del RGPD (incluidas las Cláusulas Contractuales Tipo); y (b) los requisitos de consentimiento y de localización de los datos establecidos en el Contrato de Suscripción, que podrán ser más estrictos que las garantías previstas únicamente por el RGPD.

  1. Conservación

8.1. Los Datos Personales se conservarán durante la vigencia del Contrato de Suscripción y durante el período de eliminación establecido en dicho contrato tras su terminación, salvo cuando: (a) la ley exija un período de conservación más prolongado (incluidas las obligaciones de conservación derivadas de la vigilancia en virtud del MDR y de la farmacovigilancia); o (b) los Datos Personales hayan sido irreversiblemente anonimizados, en cuyo caso los conjuntos de datos resultantes dejarán de constituir Datos Personales y podrán ser conservados por Tonic.

8.2. Tras la terminación del Contrato de Suscripción, los Inputs se eliminarán de conformidad con el calendario y el procedimiento establecidos en dicho contrato, incluida la emisión, previa solicitud, de un certificado de eliminación firmado por el Delegado de Protección de Datos de Tonic.

  1. Tus derechos como interesado

9.1. Tienes los derechos establecidos en el capítulo III del RGPD, incluidos: el derecho de acceso (artículo 15), el derecho de rectificación (artículo 16), el derecho de supresión (artículo 17), el derecho a la limitación del tratamiento (artículo 18), el derecho a la portabilidad de los datos (artículo 20) y el derecho de oposición (artículo 21). Cuando proceda, también podrás retirar tu consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento realizado con anterioridad.

9.2. Dado que tu empleador o la organización con la que colaboras actúa como Responsable del tratamiento para la mayor parte de los tratamientos contemplados en la presente política, deberás ejercer estos derechos principalmente a través de tu empleador o de la organización con la que colaboras. Si te diriges directamente a Tonic, Tonic remitirá tu solicitud a tu empleador o a la organización con la que colaboras y prestará asistencia para su tramitación.

9.3. Podrás presentar una reclamación ante la autoridad de control de tu lugar de residencia habitual, de tu lugar de trabajo o del lugar de la presunta infracción, de conformidad con el artículo 77 del RGPD. Por ejemplo, en España: Agencia Española de Protección de Datos (AEPD) (www.aepd.es); en Portugal: Comissão Nacional de Proteção de Dados (www.cnpd.pt).

  1. Seguridad

10.1. Tonic aplica las medidas técnicas y organizativas adecuadas de conformidad con el artículo 32 del RGPD, entre las que se incluyen: el cifrado de los datos en reposo y en tránsito, controles de acceso de acuerdo con el principio de mínimo privilegio, mecanismos de autenticación, registro y supervisión, pruebas periódicas de seguridad y un sistema de gestión de la seguridad de la información alineado con la norma ISO 27001.

10.2. Tonic notificará al Cliente, sin dilación indebida y, en cualquier caso, en un plazo máximo de setenta y dos (72) horas, cualquier violación de la seguridad de los Datos Personales que afecte a los datos del Cliente, de conformidad con el Contrato de Suscripción y con el artículo 33 del RGPD.

  1. Subencargados del tratamiento

11.1. Tonic recurre a subencargados del tratamiento para prestar determinados elementos del servicio Tonic AI. El Cliente otorga una autorización general por escrito para dicho encargo en virtud del Contrato de Suscripción. El Cliente podrá obtener una lista de los subencargados del tratamiento mediante solicitud por escrito. Tonic notificará al Cliente cualquier incorporación o sustitución de un subencargado del tratamiento al menos treinta (30) días antes de que el cambio surta efecto, permitiendo al Cliente oponerse por motivos específicos y documentados relacionados con la protección de datos, de conformidad con el Contrato de Suscripción.

11.2. Todos los subencargados del tratamiento están sujetos a obligaciones de protección de datos que ofrecen un nivel de protección no inferior al que Tonic debe al Cliente, de conformidad con el artículo 28, apartado 4, del RGPD, y son sometidos a una evaluación previa de seguridad y de cumplimiento de la normativa en materia de protección de datos antes de su contratación.

  1. Transparencia específica sobre la inteligencia artificial

12.1. Estás interactuando con un sistema de inteligencia artificial. Tonic AI incorpora un producto sanitario de Clase IIa con marcado CE cuya finalidad prevista es apoyar la toma de decisiones clínicas, no sustituirla.

12.2. Tonic cumple las obligaciones aplicables en virtud del Reglamento (UE) 2024/1689 (AI Act), incluidas las relativas a la transparencia, la documentación técnica, la gestión de riesgos, la supervisión humana y el seguimiento posterior a la comercialización.

12.3. Los Datos Personales identificables no se utilizan para entrenar los modelos fundacionales de Tonic. Los datos agregados e irreversiblemente anonimizados podrán utilizarse para la evaluación y mejora de los modelos.

  1. Modificaciones de la presente Política de Privacidad Enterprise

13.1. Tonic podrá actualizar la presente política periódicamente. Las modificaciones no sustanciales se notificarán a través de la plataforma o por correo electrónico.

13.2. Las modificaciones sustanciales que afecten negativamente a los derechos de los Usuarios Autorizados, o que afecten a los derechos del Cliente en virtud del Contrato de Suscripción, no surtirán efecto sin el consentimiento previo y por escrito del Cliente.

  1. Contacto y Delegado de Protección de Datos

Para cualquier consulta sobre la presente Política de Privacidad Enterprise o para ejercer tus derechos como interesado:

Tonic Easy Medical S.A. – Delegado de Protección de Datos

Rua do Heroísmo 283 Arm. 1, 4300-259 Oporto, Portugal

Teléfono: +351 223 162 973 | Correo electrónico: [email protected]