Política de privacidad del portal del paciente
Versión: borrador del 8 de octubre de 2026.
En pocas palabras
- El portal le permite consultar y descargar una copia en PDF de los documentos que la clínica decide ponerle a su alcance. Su historia clínica sigue en los sistemas de la clínica.
- Es voluntario: usted lo consiente por escrito en la clínica y puede retirar su consentimiento cuando quiera.
- Se entra con su correo electrónico y un código de un solo uso. Su acceso se une a su ficha con un código que la clínica le entrega en persona.
- No hay publicidad, ni perfiles, ni geolocalización, y sus datos no se ceden a otras empresas.
- Las copias se guardan en centros de datos de Microsoft situados en la Unión Europea y se borran a los 18 meses, o antes. Microsoft puede hacer algunos tratamientos limitados fuera de la Unión Europea (apartado 8).
- Puede pedir en la clínica, cuando quiera, que se cierre su acceso y se borren sus copias.
1. Qué es el portal y qué no es
El portal del paciente de Innovara Clinic es un espacio personal en el que usted puede consultar y descargar una copia en PDF de los documentos que la clínica decide publicarle: informes médicos firmados, justificantes, facturas, presupuestos y resultados de pruebas. Puede abrirlos, guardarlos, imprimirlos y descargarlos todos a la vez.
Lo único que se guarda en el portal es esa copia. Su historia clínica, su agenda y el resto de sus datos siguen en los sistemas de la clínica, donde se conservan con las garantías y los plazos que exige la normativa sanitaria.
El portal no sirve para pedir citas ni para escribir a su médico: para eso, llame a la clínica o acuda a ella.
Lo que el portal no hace:
- No le envía publicidad ni comunicaciones comerciales.
- No elabora perfiles sobre usted.
- No usa su ubicación ni se conecta con las aplicaciones de salud de su móvil.
- No cede sus datos a otras empresas ni los vende.
- No usa cookies de análisis ni de publicidad, ni servicios de terceros en sus páginas.
2. Quién es el responsable del tratamiento
Innovara Cirugía Integral SL (Innovara Clinic), con CIF B75805010 y domicilio en la calle Dionisio Guardiola, 23, bajo, 02003 Albacete. Teléfono: 967 113 288. Web: innovaraclinic.com.
La clínica es responsable tanto de los documentos que publica como del acceso al portal. Microsoft interviene como proveedor de la clínica (apartado 8), no como responsable.
3. Delegado de protección de datos
Para cualquier cuestión sobre sus datos puede dirigirse al delegado de protección de datos de la clínica por correo electrónico, en rgpd@innovaraclinic.com, por escrito en la dirección anterior o en la recepción.
4. Qué datos tratamos y de dónde proceden
El portal trata estas categorías de datos:
- Datos de acceso: un código aleatorio que la clínica asigna a su ficha (no es su número de historia), su nombre de pila si la clínica lo activa para saludarle, y el identificador de su cuenta de inicio de sesión de Microsoft. Su correo electrónico lo conoce Microsoft, para enviarle el código de entrada; el portal no lo guarda.
- Documentos y datos de salud: las copias en PDF que la clínica publica y, de cada una, su tipo, título, fecha, número, importe y profesional. Los PDF pueden contener su nombre, DNI o NIF, dirección, número de historia y datos de salud.
- Registro de accesos: cuándo entra, qué hace (entrar, ver la lista, abrir o descargar un documento), qué documento y desde qué dirección de internet (IP).
- Datos de su representante, si lo tiene: nombre, DNI y relación con usted, que anota la clínica al darle acceso. Solo quedan en los sistemas de la clínica.
Los documentos proceden de los sistemas de la clínica. Los datos de acceso los facilita usted o, en su caso, su representante legal.
5. Para qué usamos sus datos
- Poner a su disposición los documentos: que pueda consultarlos y descargarlos.
- Gestionar su acceso: unir su cuenta a su ficha con el código que se le entrega en la clínica, limitar los intentos de uso del código y cerrar el acceso cuando corresponda.
- Proteger los datos: registrar los accesos para detectar y poder investigar usos indebidos, y para informarle de su propia actividad si lo pide.
- Conservar la prueba de su consentimiento y de su retirada.
- Atender sus solicitudes y el ejercicio de sus derechos.
- Cumplir las obligaciones legales de la clínica.
- Avisarle de que hay documentos nuevos, solo si usted ha autorizado los avisos por correo en el documento de protección de datos. El aviso nunca incluye el contenido de los documentos.
Sus datos no se usan para ninguna otra finalidad que no sea compatible con estas.
6. Por qué podemos tratar sus datos
- Poner a su disposición los documentos y gestionar su acceso: su consentimiento explícito (artículos 6.1.a y 9.2.a del Reglamento General de Protección de Datos, RGPD). Lo da usted por escrito, firmando un documento propio en la clínica, antes de que se publique ningún documento en el portal y antes de recibir el código de acceso. En un menor de 18 años lo da quien ejerce su patria potestad o su tutela. El portal es voluntario y no condiciona su asistencia: si no lo desea, la clínica le entrega sus documentos como hasta ahora (en mano o, si lo ha autorizado, por correo electrónico), sin coste y sin demora. Puede retirar su consentimiento cuando quiera, con la misma facilidad con que lo dio: en la recepción de la clínica o por correo electrónico a rgpd@innovaraclinic.com. Al retirarlo, la clínica cierra su acceso y borra las copias del portal. La retirada no afecta a lo tratado antes de ella, y sus documentos originales y su historia clínica siguen en la clínica por otra base (último punto de esta lista).
- Proteger los datos y registrar los accesos: el interés legítimo de la clínica en proteger los datos de sus pacientes y en poder detectar e investigar usos indebidos (artículo 6.1.f del RGPD), que además responde a su deber de aplicar medidas de seguridad adecuadas (artículo 32 del RGPD). En lo que este registro pueda reflejar datos de salud, se apoya también en la gestión de los servicios de asistencia sanitaria, con deber de secreto profesional (artículos 9.2.h y 9.3 del RGPD). Este registro no depende de su consentimiento: por eso no se borra si usted lo retira ni si se cierra su acceso, y se conserva durante el plazo del apartado 7. Usted puede oponerse por motivos relacionados con su situación particular (artículo 21 del RGPD).
- Conservar la prueba de su consentimiento y de su retirada: la obligación de la clínica de poder demostrar que usted lo dio (artículos 7.1 y 6.1.c del RGPD) y su interés legítimo en defenderse ante reclamaciones (artículo 6.1.f del RGPD). Se conserva durante el plazo del apartado 7.
- Atender solicitudes y cumplir obligaciones legales: la obligación legal de la clínica (artículo 6.1.c del RGPD), incluida la de darle una copia de su documentación cuando la pide (artículo 15 del RGPD y artículo 18 de la Ley 41/2002).
- Avisos por correo: su consentimiento (artículo 6.1.a del RGPD), el que da en el documento de protección de datos.
- Su historia clínica y los documentos originales: no se tratan por este consentimiento. Se tratan, como se le explica en el documento de protección de datos que firma en la clínica, para prestarle la asistencia sanitaria (artículos 6.1.b y 9.2.h del RGPD) y para cumplir las obligaciones legales de la clínica, como las de la Ley 41/2002 (artículo 6.1.c del RGPD). El portal no cambia esa base.
7. Cuánto tiempo conservamos sus datos
- Copias en PDF: 18 meses desde que se publican. Antes, si la clínica las retira (por ejemplo, porque el documento se anula o se sustituye por una versión corregida) o si usted pide el cierre de su acceso. Después de borrarlas, Microsoft puede conservar copias temporales de seguridad hasta 7 días.
- Acceso: si no entra en 12 meses, se cierra y se borran sus copias del portal. Los documentos originales siguen en la clínica.
- Registro de accesos: 24 meses desde cada acceso, en el portal y en los sistemas de la clínica. Cerrar su acceso no lo borra, porque es un registro de seguridad.
- Registros técnicos del servicio en Azure: la hora, la dirección de internet (IP) y una referencia seudonimizada de cada petición, para vigilar la seguridad y el funcionamiento: hasta 12 meses.
- Prueba del consentimiento y de su retirada: 36 meses desde que termina su consentimiento (porque lo retira, porque se cierra su acceso o porque firma uno nuevo), en los sistemas de la clínica.
- Datos de la invitación en la clínica (quién la hizo, cuándo y, en su caso, su representante): 24 meses.
- Cuenta de inicio de sesión: si usted lo pide, la clínica también borra su cuenta del servicio de inicio de sesión de Microsoft.
- Historia clínica: no depende del portal. Se conserva en la clínica, como mínimo cinco años desde el alta de cada proceso asistencial, o el plazo mayor que establezca la normativa.
- Solicitudes y reclamaciones: el tiempo necesario para atenderlas y los plazos legales para defender derechos.
8. Quién más interviene
Sus datos no se ceden a otras empresas, salvo que una ley lo exija. Intervienen, siempre por cuenta de la clínica y con contrato de encargado del tratamiento (artículo 28 del RGPD):
- Microsoft: aloja las copias en PDF y los datos del portal (Azure), presta el servicio de inicio de sesión (Microsoft Entra External ID), incluido el envío del código a su correo, y entrega las páginas del portal a través de su red.
- Los proveedores informáticos de la clínica, como el alojamiento del sistema donde está su historia y las copias de seguridad, dentro de la Unión Europea.
- El personal autorizado de la clínica: publica y retira documentos, entrega los códigos de acceso y puede consultar el registro de accesos.
Dónde se guardan sus datos. Las copias en PDF, los datos del portal y el registro de accesos se guardan en centros de datos de Microsoft situados en la Unión Europea, en la región que ha elegido la clínica. La clínica no ha activado ninguna réplica de esos datos en otras regiones. El identificador de su cuenta y su correo electrónico los guarda el servicio de identidad de Microsoft, con ubicación de datos en Europa.
Transferencias fuera de la Unión Europea. La clínica no envía las copias en PDF a ninguna empresa ni país fuera de la Unión Europea. Microsoft ofrece centros de datos en la Unión Europea, pero documenta unas excepciones limitadas, por lo que la clínica no puede asegurarle que ningún dato salga nunca de la Unión Europea. Estos son los casos en los que puede ocurrir:
- Personal de Microsoft situado fuera de la Unión Europea puede acceder a distancia a los sistemas para mantenerlos, repararlos, protegerlos o atender una incidencia técnica.
- Microsoft puede copiar fuera de la Unión Europea datos limitados de la cuenta de inicio de sesión (nombre de usuario y correo electrónico) para prestar el servicio.
- Microsoft puede tratar fuera de la Unión Europea los datos limitados que necesite para detectar y frenar amenazas de seguridad, y datos sobre la calidad y el funcionamiento del servicio que han sido seudonimizados (no identifican directamente a una persona).
- Los datos viajan cifrados por la red de Microsoft, que es mundial: la conexión puede pasar por puntos de esa red situados fuera de la Unión Europea antes de llegar al centro de datos donde están guardados.
- Si usted entra en el portal desde un país fuera de la Unión Europea, sus documentos se le envían a ese país. Además, el correo con el código de entrada llega a la cuenta de correo que usted ha elegido, cuyo proveedor puede estar fuera de la Unión Europea. Ese mensaje contiene el código de un solo uso, no sus documentos.
Cuando Microsoft trata datos fuera de la Unión Europea, lo hace con las garantías del artículo 46 del RGPD: las cláusulas contractuales tipo aprobadas por la Comisión Europea (Decisión 2021/914) y la adhesión de Microsoft al Marco de Privacidad de Datos UE-EE. UU. Puede pedir información sobre esas garantías al delegado de protección de datos (apartado 3).
9. Sus derechos
Puede acceder a sus datos, rectificarlos, pedir su supresión, limitar su tratamiento, oponerse a él y pedir su portabilidad. También puede retirar en cualquier momento el consentimiento que haya dado, sin que afecte a lo ya hecho. Es gratuito, salvo peticiones manifiestamente infundadas o excesivas (artículo 12.5 del RGPD), y la clínica responde en el plazo de un mes.
- Cómo ejercerlos: en la recepción de la clínica, acreditando su identidad; por correo electrónico, en rgpd@innovaraclinic.com, y la clínica puede pedirle entonces que acredite su identidad; o por escrito en la dirección de la clínica, dirigido al delegado de protección de datos.
- Acceso y portabilidad: en el portal, el botón «Descargar todo» le da una copia de todos sus documentos.
- Retirar su consentimiento, cerrar su acceso y borrar sus copias: pídalo en la recepción o por correo electrónico a rgpd@innovaraclinic.com.
- Reclamaciones: si considera que no se han atendido sus derechos, puede reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
10. Cuide su acceso
- El código que le entrega la clínica es personal y de un solo uso. No lo comparta. La clínica nunca se lo pedirá por correo ni por teléfono.
- Si lo pierde o le caduca, pida otro en la recepción.
- El código de entrada llega a su correo: proteja esa cuenta con una contraseña segura.
- La sesión se cierra sola tras 15 minutos sin actividad. Si usa un ordenador compartido o público, pulse «Salir» al terminar.
- Si sospecha que alguien ha entrado con su acceso, avise a la clínica de inmediato.
11. Menores y representantes
El portal es para personas mayores de 18 años. Si el paciente es menor de 18 años, el acceso lo pide quien ejerza la patria potestad o la tutela, que acredita su identidad en la clínica y firma el consentimiento. La clínica anota su nombre, DNI y relación con el menor, y tiene en cuenta la opinión del menor según su edad y madurez. Una misma cuenta puede estar unida a varios pacientes (por ejemplo, un padre o una madre con varios hijos): quien use esa cuenta ve los documentos de todos ellos. Si una persona deja de ser representante, hay que avisar a la clínica para cerrar su acceso.
Cuando el paciente cumple 18 años, el acceso de su representante deja de estar justificado y debe cerrarse: la clínica lo hace en cuanto lo detecta o se lo comunican, y el propio paciente puede pedir su acceso en la recepción.
12. Cookies y almacenamiento en el navegador
Una cookie es un pequeño archivo de información que una página web guarda en su ordenador, su móvil o su tableta cuando usted la visita, para que la página recuerde algo, por ejemplo que usted ya ha iniciado sesión. Hay otras tecnologías parecidas, como el almacenamiento de sesión del navegador, y en este apartado se tratan igual que las cookies.
Según su finalidad y quién las pone, las cookies pueden ser:
- Técnicas: son necesarias para que la página funcione o para proteger el acceso, como las que mantienen abierta una sesión. Son las únicas que usa el portal.
- De análisis y de publicidad: miden cómo se usa una página o muestran anuncios según los gustos de cada persona. El portal no las usa.
- Propias y de terceros: las propias se guardan desde la dirección de la página que usted visita, y las de terceros, desde la dirección de otra empresa.
Qué guarda el portal en su navegador
La clínica, como responsable del portal (apartado 2), usa lo que describe la tabla siguiente. Se guarda desde la dirección del propio portal. Las cookies de la plataforma que lo aloja (Azure Static Web Apps, de Microsoft) las pone esa plataforma por cuenta de la clínica, y la clínica no las usa para nada más que para mantener su sesión.
| Nombre | Duración | Para qué sirve |
|---|---|---|
| StaticWebAppsAuthCookie (cookie) | Mientras dure su sesión. Al pulsar «Salir», o cuando el portal cierra la sesión por inactividad (a los 15 minutos), la plataforma cierra la sesión y borra la cookie. Si no, caduca sola pasadas unas horas. | Cookie técnica de sesión. Permite que el portal sepa que usted ya ha iniciado sesión y le enseñe solo sus documentos. Sin ella no puede usar el portal. |
| Otras cookies técnicas de la plataforma durante el inicio de sesión (nombres que fija la plataforma) | La fija la plataforma. | Cookies técnicas. Sirven para completar el inicio de sesión y devolverle al portal cuando vuelve de la página de Microsoft. |
| portal.cierre (almacenamiento de sesión, no es una cookie) | Hasta que la pantalla de entrada muestra el mensaje, o hasta que cierre la pestaña. | Guarda solo la palabra «inactividad», sin datos personales, para explicarle que su sesión se cerró por falta de actividad. No se envía a ningún servidor. |
Cookies de la página de inicio de sesión de Microsoft
Para identificarse, el portal le lleva a la página de inicio de sesión de Microsoft (Microsoft Entra External ID), que tiene una dirección de Microsoft terminada en «ciamlogin.com». Esa página la gestiona Microsoft, como proveedor de la clínica (apartado 8), y puede guardar en su navegador cookies propias, que desde el punto de vista del portal son de terceros. La clínica no recibe esas cookies ni las usa. Microsoft puede cambiar sus nombres y su duración, por eso se describen por tipos:
| Tipo | Duración | Para qué sirve |
|---|---|---|
| Sesión del inicio de sesión (varias cookies) | Hasta que cierre el navegador. Pulsar «Salir» en el portal cierra la sesión del portal, pero la de Microsoft puede seguir abierta en ese navegador. Si Microsoft le pregunta si desea mantener la sesión iniciada y usted responde que sí, guarda una cookie que se conserva aunque cierre el navegador. | Cookies de sesión. Recuerdan que usted acaba de identificarse con su correo y su código, para que no tenga que repetirlo enseguida y para poder cerrar esa sesión. |
| Seguridad y funcionamiento (varias cookies) | La fija Microsoft. Unas se borran al cerrar el navegador y otras pueden conservarse más tiempo. | Cookies de seguridad. Evitan que se reutilice una petición hecha desde otro navegador y limitan el número de peticiones. Microsoft indica que algunas sirven también para medir el funcionamiento de su servicio. |
Si Microsoft le pregunta si desea mantener la sesión iniciada, elija «No» en un ordenador que no sea suyo.
No hace falta que las acepte
Las cookies que el portal necesita para que usted inicie y mantenga su sesión son técnicas y necesarias para prestarle el servicio que usted ha pedido: entrar en el portal y ver sus documentos. Por eso la ley no exige su consentimiento previo (artículo 22.2 de la Ley 34/2002, de servicios de la sociedad de la información, LSSI) y el portal no le muestra ningún aviso para aceptarlas o rechazarlas. La cookie de Microsoft que se conserva aunque cierre el navegador solo se guarda si usted responde que sí a su pregunta sobre mantener la sesión iniciada. Se le informa aquí de todos modos, para que sepa qué se guarda en su navegador y para qué.
Qué más hace el portal
- No usa cookies de análisis ni de publicidad, no elabora perfiles y no carga recursos de otras empresas en sus páginas.
- No guarda nada más por su cuenta en el navegador: ni almacenamiento local, ni bases de datos del navegador, ni servicios en segundo plano.
- Los documentos y los datos del paciente se envían con la orden de que el navegador no los guarde en su caché. El navegador sí puede guardar, como con cualquier página web, los ficheros del propio portal que no contienen datos personales, como el diseño, el logotipo y las tipografías.
- Lo que usted descargue (un PDF o el ZIP) queda en su dispositivo hasta que lo borre.
Cómo bloquear o borrar las cookies
Puede ver, bloquear y borrar las cookies desde los ajustes de privacidad de su navegador (Chrome, Firefox, Edge, Safari y los de móviles y tabletas). Los menús cambian con cada versión: busque «cookies» en los ajustes o consulte la ayuda de su navegador. Tenga en cuenta que:
- Si borra las cookies mientras usa el portal, se cerrará su sesión y tendrá que entrar de nuevo.
- Si bloquea todas las cookies, no podrá iniciar sesión en el portal, porque la cookie de sesión es necesaria.
- En un ordenador compartido o público, además de pulsar «Salir», cierre el navegador o borre las cookies al terminar, porque la sesión de Microsoft puede seguir abierta.
[PENDIENTE: comprobar en el navegador, con el portal ya desplegado, el nombre, el dominio y la duración exactos de cada cookie de este apartado (también las de la página de Microsoft, con la pregunta de mantener la sesión iniciada contestada que sí y que no) y que «Salir» borra la cookie de sesión de la plataforma; después, corregir la tabla y añadir los enlaces de ayuda de los navegadores. Los pasos están en portal-paciente/DESPLIEGUE.md.]
13. Cambios en esta política
Si cambia la forma de tratar sus datos o la normativa, esta política se actualizará y se indicará la fecha de la nueva versión. Versión actual: borrador del 8 de octubre de 2026.