Contrato de encargo del tratamiento (DPA)
Versión del 17 de mayo de 2026.
Este contrato regula cómo LouzetTech S.L.U. trata, por cuenta del profesional o centro que usa dietetic.app, los datos personales de sus clientes, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y al artículo 33 de la Ley Orgánica 3/2018 (LOPDGDD).
Forma parte de las Condiciones de uso: se acepta con ellas al darse de alta y no hace falta firmarlo aparte, porque el RGPD admite el formato electrónico (art. 28.9). Si necesitas una copia firmada para tu documentación, pídela desde el formulario de contacto.
1. Partes
- Responsable del tratamiento: el profesional o centro titular de la cuenta en dietetic.app (el "Usuario"), que decide para qué y cómo se tratan los datos de sus clientes.
- Encargada del tratamiento: LouzetTech S.L.U. ("LouzetTech"), CIF ESB66659350, Calle Gomis 38, 08760 Martorell (Barcelona), que presta el servicio dietetic.app.
Los datos del propio Usuario (su cuenta, su suscripción, su facturación) no forman parte de este contrato: de ellos LouzetTech es responsable, y se tratan como explica la Política de privacidad.
2. Objeto y duración
LouzetTech trata los datos personales que el Usuario introduce o recibe en dietetic.app solo para prestarle el servicio.
El contrato dura lo mismo que la cuenta del Usuario, incluidos el periodo gratuito y los planes gratuitos. Cancelar la suscripción de pago no lo termina: la cuenta y sus datos siguen siendo del Usuario. Termina cuando el Usuario cierra la cuenta, y sus efectos siguen hasta que los datos se devuelven o se suprimen (apartado 10).
3. Naturaleza y finalidad del tratamiento
El tratamiento consiste en:
- alojar, guardar, organizar y mostrar la ficha de cada cliente: sus mediciones, anamnesis, documentos, planes y seguimiento;
- calcular valores nutricionales y métricas, y preparar planes y pautas;
- enviar las comunicaciones que el Usuario ordena: citas y recordatorios, el enlace al portal del cliente, las firmas de consentimiento y los planes;
- analizar un documento o preparar un borrador de plan con inteligencia artificial, solo cuando el Usuario lo pide;
- hacer copias de seguridad y mantener la seguridad del servicio.
4. Personas y datos afectados
Personas: los clientes del Usuario —también menores de edad, cuyos datos se tratan con el consentimiento de sus representantes legales— y quienes le piden cita desde su página de reservas.
Datos:
- Identificativos y de contacto: nombre, email, teléfono, fecha de nacimiento, sexo, país y región.
- De salud (categoría especial, art. 9 RGPD): mediciones y antropometría, patologías, alergias e intolerancias, medicación y suplementos, anamnesis, analíticas y otros documentos clínicos, planes y su seguimiento.
- De hábitos y preferencias: alimentación, actividad física y horarios.
- De la relación con el Usuario: citas, mensajes, facturas y cobros.
- De los consentimientos: el texto firmado, la fecha y hora, la dirección IP y el navegador desde el que se firmó.
5. Obligaciones de LouzetTech
LouzetTech se compromete a:
- Tratar los datos solo siguiendo las instrucciones del Usuario, que son este contrato, las Condiciones de uso y lo que el Usuario hace y configura en la plataforma. Si una instrucción le pareciera contraria a la normativa, se lo dirá al Usuario.
- No usarlos para fines propios ni comunicarlos a terceros, salvo a los subencargados del anexo I o por obligación legal.
- Confidencialidad: las personas autorizadas a tratar los datos tienen un deber de confidencialidad que sigue vigente al terminar su relación con LouzetTech, y solo acceden a ellos cuando hace falta para prestar el servicio o para el soporte que el Usuario pide.
- Aplicar las medidas de seguridad del anexo II, adecuadas al riesgo de los datos de salud (art. 32 RGPD), y mantenerlas al día.
- Ayudar al Usuario a atender los derechos de sus clientes: acceso, rectificación, supresión, oposición, limitación y portabilidad. La mayoría se atienden desde el propio panel; si un cliente se dirige a LouzetTech, se lo trasladará al Usuario sin demora.
- Ayudar al Usuario en las evaluaciones de impacto y consultas previas que necesite, con la información de que disponga.
- Avisar de cualquier violación de seguridad que afecte a los datos del Usuario (apartado 7).
- Llevar el registro de las actividades de tratamiento que realiza por cuenta del Usuario (art. 30.2 RGPD).
- Poner a disposición del Usuario la información necesaria para demostrar que cumple este contrato, y permitir auditorías (apartado 9).
6. Subencargados
El Usuario autoriza de forma general a LouzetTech a recurrir a los subencargados del anexo I. Cada uno está obligado por contrato a unas obligaciones de protección de datos equivalentes a las de este documento.
Antes de incorporar o sustituir un subencargado, LouzetTech lo avisará al Usuario con al menos 30 días de antelación, por email, y actualizará esta página. El Usuario podrá oponerse por motivos fundados; si no se encuentra una solución, podrá cerrar su cuenta sin penalización.
7. Violaciones de seguridad
Si LouzetTech tiene conocimiento de una violación de seguridad que afecte a los datos del Usuario, se lo notificará sin dilación indebida y, en todo caso, en un máximo de 48 horas, por email, con la información de que disponga: qué ha pasado, qué datos y cuántas personas afecta aproximadamente, sus consecuencias probables y las medidas tomadas o propuestas. Así el Usuario puede notificarla a la Agencia Española de Protección de Datos en las 72 horas que exige el RGPD y, cuando proceda, informar a sus clientes.
8. Dónde están los datos y transferencias internacionales
Los datos se guardan en la Unión Europea: la aplicación, la base de datos, los documentos y las copias de seguridad están en centros de datos de OVHcloud en Francia.
Algunos subencargados del anexo I pueden tratar datos de forma puntual fuera del Espacio Económico Europeo. En ese caso, la transferencia se ampara en las garantías del capítulo V del RGPD: las cláusulas contractuales tipo de la Comisión Europea o el Marco de Privacidad de Datos UE-EE. UU.
9. Auditorías
LouzetTech facilitará al Usuario la información necesaria para demostrar que cumple este contrato: este documento, las medidas descritas en la página de seguridad y las certificaciones de sus subencargados.
Si además el Usuario necesita una auditoría, las partes la acordarán con un preaviso de al menos 30 días, a cargo del Usuario, sin acceso a datos de otros usuarios y sin comprometer la seguridad del servicio. Como norma, una al año, salvo que la exija una autoridad de control o una violación de seguridad.
10. Al cerrar la cuenta: devolución y supresión
Antes de cerrarla, el Usuario puede descargar los datos de todos sus clientes desde «Mi cuenta → Exportar todos los clientes». El Usuario cierra su cuenta desde «Mi cuenta → Cerrar cuenta», o pidiéndolo a info@dietetic.app. Desde ese momento nadie de su equipo puede entrar, y los datos de sus clientes se conservan 30 días, sin usarse para nada, por si quiere reactivar la cuenta o recibir una copia. Pasados esos 30 días, LouzetTech los suprime definitivamente, con sus documentos.
Si antes de que venza ese plazo el Usuario pide la devolución, desde el formulario de contacto o por email, LouzetTech le entrega una copia de los datos de sus clientes en un formato estructurado y de uso común (JSON o CSV), junto con los documentos que se subieron. Mientras la cuenta está abierta, los datos de cada cliente se descargan en cualquier momento desde su ficha («Exportar sus datos»).
Las copias de seguridad se renuevan por ciclos: los datos suprimidos desaparecen de ellas al completarse el ciclo y, mientras tanto, no se usan para nada. LouzetTech solo conservará, bloqueados, los datos imprescindibles mientras puedan derivarse responsabilidades de su relación con el Usuario (art. 33.3 LOPDGDD).
Mientras la cuenta está abierta, lo que el Usuario borra pasa 30 días en la papelera y después se suprime definitivamente, documentos incluidos.
11. Obligaciones del Usuario
Como responsable, el Usuario:
- cuenta con una base legítima para tratar los datos de sus clientes —la plataforma le ayuda a recoger su consentimiento clínico firmado— y les informa del tratamiento;
- da instrucciones lícitas y solo introduce los datos necesarios para su actividad;
- decide quién de su equipo accede y con qué rol, y mantiene seguras sus credenciales;
- atiende los derechos de sus clientes y notifica, cuando proceda, las violaciones de seguridad a la autoridad y a los afectados;
- decide cuándo usar la inteligencia artificial con los datos de un cliente, con su consentimiento.
12. Servicios que conecta el Usuario
Cuando el Usuario conecta su propia cuenta de un servicio externo —por ejemplo, Stripe para el cobro online—, ese proveedor trata los datos por cuenta del Usuario, según el contrato que el Usuario tiene con él, y no es subencargado de LouzetTech. dietetic.app solo le envía lo necesario para la función que el Usuario activa.
13. Responsabilidad, cambios y ley aplicable
Cada parte responde de sus incumplimientos conforme al artículo 82 del RGPD. En lo que este contrato no regula se aplican las Condiciones de uso; en protección de datos, prevalece este contrato.
LouzetTech podrá actualizarlo para adaptarlo a cambios normativos o del servicio. Cada versión lleva su fecha, y los cambios de subencargados se avisan como dice el apartado 6.
Se rige por la legislación española, con la jurisdicción que establecen las Condiciones de uso.
Anexo I. Subencargados
| Subencargado | Qué hace | Dónde | Garantías |
|---|---|---|---|
| OVH SAS (OVHcloud) | Aloja la aplicación, la base de datos, los documentos y las copias de seguridad, y envía parte de los correos | Francia (UE) | Certificaciones ISO/IEC 27001, 27017 y 27018 |
| Mailgun Technologies, Inc. | Envía los correos del servicio a los clientes: citas, portal y consentimientos | Unión Europea (región UE) | Cláusulas contractuales tipo para cualquier acceso desde fuera del EEE |
| Google (API de Gemini) | Inteligencia artificial, solo cuando el Usuario la usa: borradores de planes con datos clínicos que no identifican al cliente, y lectura de los documentos que decide analizar | Donde Google tenga instalaciones, dentro o fuera de la UE | Acuerdo de tratamiento de datos de Google, con cláusulas contractuales tipo; no usa los datos para entrenar sus modelos |
| Functional Software, Inc. (Sentry) | Registra los errores técnicos, sin datos personales por defecto | Unión Europea (Alemania) | Cláusulas contractuales tipo para cualquier acceso desde fuera del EEE |
Anexo II. Medidas de seguridad
Dónde y cómo se guardan los datos
- Centros de datos de OVHcloud en Francia, con certificaciones ISO/IEC 27001, 27017 y 27018.
- Cifrado en tránsito (HTTPS obligatorio, con TLS), y la base de datos y las copias de seguridad cifradas en reposo.
- La base de datos (MySQL) funciona en servidores virtualizados dentro de una red privada sin salida directa a internet: no se llega a ella desde fuera ni puede enviar datos hacia fuera. La aplicación se comunica con ella por esa red, cifrada con SSL.
- Sistemas virtualizados y aislados entre sí, que se pueden restaurar o sustituir con rapidez.
- Copias de seguridad diarias, replicadas y cifradas, en la Unión Europea.
- Protección anti-DDoS de la red de OVHcloud, con mitigación automática.
- Cortafuegos: los servidores solo aceptan conexiones por los puertos imprescindibles y desde los orígenes autorizados.
Quién accede
- El acceso técnico a los servidores y a la base de datos exige una doble verificación de identidad.
- Cada Usuario ve solo los clientes de su cuenta, y cada persona de su equipo, con el rol que le da, incluido el de solo lectura.
- Inicio de sesión con Google o con contraseña, con retardos crecientes y bloqueo temporal ante intentos repetidos, y un registro de los últimos 30 días de accesos que el Usuario ve en su panel.
- Las sesiones del área profesional caducan a las 12 horas.
- El portal de cada cliente se abre con un enlace único imposible de adivinar, que el Usuario puede cambiar cuando quiera.
Cómo se protege la aplicación
- Cada formulario lleva un token contra peticiones falsificadas, cada dato que entra se valida y todo lo que se muestra se escapa.
- Límites de uso en la creación de clientes y citas y en los formularios públicos, con trampas contra robots.
- Monitorización de los errores y de los procesos del servicio.
Ciclo de vida del dato
- Sin el consentimiento clínico firmado y vigente del cliente, su ficha no admite mediciones, anamnesis ni inteligencia artificial.
- La inteligencia artificial solo se usa cuando el Usuario lo pide. Para preparar planes recibe datos clínicos sin nombre, email, teléfono ni fecha de nacimiento.
- Lo borrado pasa 30 días en la papelera y después se suprime definitivamente, documentos incluidos; y los datos de los clientes de una cuenta cerrada, 30 días después del cierre.
Última actualización: 17 de mayo de 2026.