Política de privacidad
Última actualización: 26 de julio de 2026
Esta política explica cómo se tratan los datos personales en relación con la web de NexoCAD y con la aplicación. Está escrita para entenderse a la primera: si algo no queda claro, escríbenos y lo explicamos.
Lo primero, porque cambia todo lo demás: aquí hay dos papeles distintos.
Cuando visitas esta web o nos escribes, el titular de NexoCAD decide qué hace con tus datos: es el responsable.
Cuando una empresa de ambulancias usa la aplicación, los datos de sus pacientes y de su personal son suyos. Ella decide para qué se usan y es la responsable; NexoCAD solo los custodia y los procesa siguiendo sus instrucciones, como encargado del tratamiento (artículo 28 del RGPD).
Si eres paciente o trabajador de una empresa que usa NexoCAD y quieres ejercer tus derechos, tienes que dirigirte a esa empresa, no a nosotros. Nosotros no podemos decidir sobre sus datos: solo ayudarla a atenderte.
1. Responsable del tratamiento
| Titular | RELLENAR — nombre y apellidos, o razón social |
| NIF / CIF | RELLENAR |
| Domicilio | RELLENAR — dirección completa |
| Contacto | info@nexocad.app |
No hay delegado de protección de datos designado. Si en el futuro el volumen o el tipo de tratamiento lo exigiera, se designará y se publicará aquí su contacto.
2. Si solo visitas esta web
Qué se trata
Esta web es una página informativa. No usa cookies de analítica, de perfilado ni de publicidad, ni servicios de seguimiento de terceros. Por eso no verás ningún aviso de cookies: no hay nada que consentir.
El servidor guarda los registros técnicos habituales de cualquier servidor web (dirección IP, fecha y hora, página solicitada, navegador), necesarios para que la web funcione y para detectar incidencias o ataques.
Si nos escribes
Al enviarnos un correo tratamos los datos que incluyas: nombre, dirección de correo, empresa, teléfono y el contenido del mensaje.
| Finalidad | Base legal | Conservación |
|---|---|---|
| Responder a tu consulta | Aplicación de medidas precontractuales a petición del interesado (art. 6.1.b RGPD) | Mientras dure la conversación y 1 año después |
| Seguridad y registros del servidor | Interés legítimo en mantener el servicio seguro (art. 6.1.f RGPD) | Máximo 12 meses |
| Gestión de la relación comercial | Ejecución del contrato (art. 6.1.b) y obligaciones legales, fiscales y contables (art. 6.1.c) | Mientras dure la relación y los plazos legales de prescripción |
3. Si tu empresa usa NexoCAD
Aquí NexoCAD actúa como encargado del tratamiento. La empresa cliente es la responsable: es quien decide qué datos introduce, para qué y durante cuánto tiempo. La relación se rige por un contrato de encargo firmado entre ambas partes, conforme al artículo 28 del RGPD.
Qué datos hay dentro de la aplicación
- Pacientes: nombre, dirección, población, teléfono, y datos relativos a su movilidad, necesidad de aislamiento u otras observaciones necesarias para el traslado. Son datos de salud, de categoría especial (art. 9 RGPD).
- Servicios: origen, destino, horarios, estado del traslado y unidad asignada.
- Personal: nombre, número de empleado, teléfono, turnos y unidad en la que trabaja.
- Geolocalización de las unidades: posición de la ambulancia durante el turno, emitida por la aplicación móvil.
- Registro de actividad: qué usuario ha creado o modificado cada dato y cuándo.
Sobre la geolocalización del personal.
La aplicación móvil emite la posición de la unidad mientras el técnico está en turno, y deja de hacerlo al cerrar sesión. Esto es geolocalización en el ámbito laboral, y el artículo 90 de la LOPDGDD obliga a la empresa a informar de forma expresa, clara e inequívoca a la plantilla y a sus representantes: de que existe, de qué registra y para qué se usa.
Esa obligación es de la empresa cliente, no de NexoCAD. La aplicación ayuda a cumplirla mostrando en el móvil un aviso permanente mientras se está emitiendo, pero el aviso no sustituye a la información por escrito.
Qué hace NexoCAD con esos datos
Únicamente lo necesario para prestar el servicio: almacenarlos, mostrarlos a los usuarios autorizados de esa misma empresa, calcular rutas y asignaciones, y generar los indicadores de actividad que la empresa consulta.
No se usan para nada más. No se venden, no se ceden a terceros con fines comerciales, no se emplean para entrenar modelos ni se cruzan con los de otros clientes.
Separación entre clientes
Cada empresa está aislada en la base de datos mediante políticas de seguridad a nivel de fila: una consulta hecha desde la cuenta de una empresa no puede devolver datos de otra, aunque se intente deliberadamente. Este aislamiento se comprueba de forma automatizada.
Dentro de cada empresa, el acceso está limitado por rol: el personal de campo solo ve los pacientes de los servicios que tiene asignados en su turno, no el fichero completo.
4. Con quién se comparten los datos
No se ceden datos a terceros salvo obligación legal. Sí intervienen los siguientes proveedores tecnológicos, todos ellos con contrato de encargo y garantías adecuadas:
| Proveedor | Para qué | Dónde |
|---|---|---|
| Supabase | Base de datos, autenticación y almacenamiento | Unión Europea |
| OVHcloud | Servidor donde se aloja la aplicación | Unión Europea |
| TomTom | Mapas, búsqueda de direcciones y cálculo de rutas | Unión Europea |
| OpenStreetMap | Cartografía alternativa | Unión Europea / Reino Unido |
| Generalitat de Catalunya · DGT | Información pública de tráfico e incidencias | España |
| Expo (Expo Push) | Aviso sonoro a los móviles de los técnicos | Estados Unidos |
A los servicios de cartografía y tráfico se les envían coordenadas y direcciones para dibujar el mapa o calcular una ruta. Nunca se les envía el nombre de un paciente, su teléfono ni ningún dato clínico.
El servicio de notificaciones tiene una explicación aparte porque es el único proveedor fuera de la Unión Europea. Al móvil de un técnico hay que avisarle aunque tenga la aplicación cerrada, y eso solo puede hacerlo el fabricante del teléfono a través de un intermediario. Por eso la notificación es un timbre, no un mensaje: dice que hay un servicio nuevo, a qué hora y entre qué dos poblaciones, y nada más. Ni el nombre del paciente, ni su teléfono, ni el texto de los mensajes del chat. El contenido lo lee la aplicación de la base de datos una vez abierta, y allí manda el control de acceso de siempre.
RELLENAR SI PROCEDE — si algún proveedor cambia o se añade otro (por ejemplo, un servicio de facturación), hay que reflejarlo en esta tabla y en el contrato de encargo con los clientes.
5. Transferencias internacionales
Los datos se alojan en servidores situados en la Unión Europea. Si algún proveedor tratara datos fuera del Espacio Económico Europeo, se hará amparándose en una decisión de adecuación de la Comisión Europea o en cláusulas contractuales tipo, y se indicará en esta política.
6. Seguridad
Se aplican medidas técnicas y organizativas proporcionadas al riesgo, teniendo en cuenta que se tratan datos de salud:
- Cifrado en tránsito (HTTPS) en toda la web, la aplicación y el móvil.
- Contraseñas almacenadas con funciones de derivación de clave, nunca en claro.
- Control de acceso por empresa y por rol, aplicado en la base de datos y no solo en la interfaz.
- Registro de actividad: cada alta, modificación y baja queda apuntada con usuario y fecha.
- Copias de seguridad periódicas gestionadas por el proveedor de base de datos.
Ningún sistema es infalible. En caso de brecha de seguridad que suponga un riesgo para los derechos de las personas afectadas, se notificará a la empresa cliente sin dilación indebida, para que ésta pueda cumplir sus obligaciones de notificación a la Agencia Española de Protección de Datos y, en su caso, a los afectados.
7. Conservación
Los datos introducidos por una empresa cliente se conservan mientras dure el contrato. A su finalización se devuelven o se suprimen según lo que ella decida, en el plazo pactado, salvo que deban conservarse para cumplir una obligación legal.
Dar de baja a una empresa en el sistema bloquea su acceso pero no borra sus datos: es una medida reversible pensada para impagos o pausas, no una supresión. La supresión definitiva se realiza a petición expresa.
8. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar tu consentimiento cuando el tratamiento se base en él.
- Si eres visitante de esta web o nos has escrito: escribe al correo de contacto del apartado 1, indicando qué derecho quieres ejercer. Responderemos en el plazo de un mes.
- Si eres paciente o trabajador de una empresa que usa NexoCAD: dirígete a esa empresa. Es la responsable de tus datos y la única que puede decidir sobre ellos. Nosotros la asistiremos en lo que necesite para atenderte.
Si consideras que tus datos no se están tratando correctamente, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es), C/ Jorge Juan 6, 28001 Madrid.
9. Datos de las demostraciones
Las capturas de esta web y el entorno de demostración utilizan datos inventados: nombres, direcciones y traslados generados automáticamente. No corresponden a ninguna persona real.
10. Cambios en esta política
Esta política puede actualizarse si cambian los tratamientos, los proveedores o la normativa. La versión vigente es la publicada en esta página. Los cambios relevantes se comunicarán a los clientes con antelación.