RGPD, alojamiento HDS y seguridad de los datos
Nextmotion edita una plataforma SaaS utilizada por clínicas de medicina y cirugía estética para gestionar a sus pacientes, sus consultas y sus documentos médicos. Por ello, la protección de los datos de salud que alojamos por cuenta de nuestros clientes está en el centro de nuestra actividad.
La presente página detalla nuestros compromisos en materia de conformidad con el RGPD, de alojamiento certificado como Alojador de Datos de Salud (HDS, la certificación francesa para el alojamiento de datos de salud) y de seguridad técnica y organizativa. Se dirige principalmente a los Delegados de Protección de Datos (DPO), directores de clínica, juristas de salud y socios de sociedades profesionales que deseen comprender en detalle nuestras prácticas.
Esta página complementa el Anexo de Protección de Datos Personales adjunto a las Condiciones Generales de Venta firmadas por cada Suscriptor, así como la página Conformidad MCP (en francés), que detalla específicamente el marco del conector MCP y de las funcionalidades de interoperabilidad con la IA.
Última actualización : 22 de abril de 2026
1. Calificación jurídica de las partes
En el marco de los servicios de Nextmotion (plataforma de gestión de clínica, aplicación de captura, conectores), cada clínica cliente actúa como responsable del tratamiento en el sentido del artículo 4(7) del RGPD, mientras que Nextmotion SAS actúa como encargado del tratamiento en el sentido del artículo 4(8) del RGPD.
Esta calificación se formaliza mediante el Anexo de Protección de Datos Personales (DPA) adjunto a las Condiciones Generales de Venta firmadas en el momento de la suscripción, de conformidad con el artículo 28 del RGPD.
2. Alojamiento certificado HDS
Los datos personales de salud tratados a través de la plataforma Nextmotion se alojan de conformidad con el artículo L.1111-8 del Código de Salud Pública francés y con el Decreto n.º 2018-137 de 26 de febrero de 2018 relativo al alojamiento de datos personales de salud.
Proveedor de alojamiento de infraestructura
Los datos están alojados por Amazon Web Services (AWS), certificado como Alojador de Datos de Salud por la Agencia Francesa de Salud Digital (Agence du Numérique en Santé), en los centros de datos de Fráncfort (Alemania) y París (Francia).
El estado actual de la certificación HDS de AWS, incluido el alcance de las actividades cubiertas y la versión del referencial (v1.1 o v2.0), puede consultarse en el directorio oficial de la Agencia Francesa de Salud Digital: esante.gouv.fr/offres-services/hds/liste-des-herbergeurs-certifies
Certificación HDS de Nextmotion
Nextmotion SAS está a su vez certificada como Alojador de Datos de Salud para las actividades de externalización aplicativa (actividad 5 del referencial HDS). Esta certificación cubre el desarrollo, el mantenimiento y la administración de la plataforma Nextmotion que contiene datos de salud.
El estado actual de la certificación HDS de Nextmotion, incluido el alcance de las actividades cubiertas y la versión del referencial, puede consultarse en el directorio oficial de la Agencia Francesa de Salud Digital: esante.gouv.fr/offres-services/hds/liste-des-herbergeurs-certifies
Transición al referencial HDS versión 2.0
El referencial HDS versión 2.0, introducido por la Agencia Francesa de Salud Digital en 2024, refuerza las exigencias de seguridad y de soberanía aplicables a los alojadores de datos de salud. Todos los alojadores certificados deben haber migrado a este nuevo referencial a más tardar el 16 de mayo de 2026.
Nextmotion SAS, así como sus proveedores de alojamiento, están comprometidos con esta transición. El estado actualizado está disponible en el directorio de la ANS mencionado anteriormente.
3. Medidas técnicas y organizativas
Nextmotion aplica un conjunto de medidas técnicas y organizativas conformes al artículo 32 del RGPD y a las exigencias del referencial HDS.
Seguridad técnica
- Cifrado de los datos en reposo
- Cifrado de las comunicaciones en tránsito (TLS 1.2 como mínimo)
- Autenticación fuerte de los usuarios
- Gestión granular de los derechos de acceso
- Registro y trazabilidad de los accesos a los datos
- Copias de seguridad regulares y probadas
- Plan de continuidad y plan de recuperación de la actividad
Seguridad organizativa
- Formación regular de los equipos en seguridad y RGPD
- Compromiso de confidencialidad de todos los colaboradores
- Procedimiento de gestión de incidentes de seguridad
- Procedimiento de notificación de violaciones de datos
- Auditorías internas y externas regulares
Gobernanza
- Designación de un Delegado de Protección de Datos
- Mantenimiento de un registro de las actividades de tratamiento
- Evaluaciones de impacto (EIPD) para los tratamientos de alto riesgo
- Revisión periódica de los subencargados del tratamiento
4. Interoperabilidad con la inteligencia artificial
Nextmotion ofrece funcionalidades que permiten conectar la plataforma a asistentes de inteligencia artificial de terceros, en particular a través del conector MCP (Model Context Protocol) y de los nodos de orquestación publicados para n8n.
El uso de estas funcionalidades con datos de pacientes requiere una configuración específica por parte de la clínica cliente: suscripción a un plan Claude Team o Enterprise, o equivalente, firma de un Data Processing Addendum (DPA) con el proveedor de IA elegido, activación de la residencia de los datos en la Unión Europea, y actualización del registro RGPD y de la evaluación de impacto (EIPD).
Estas exigencias se detallan en la página Conformidad MCP de Nextmotion (en francés), así como en el artículo 11.5 de las Condiciones Generales de Venta.
5. Notificación de violaciones de datos
De conformidad con el artículo 33 del RGPD, Nextmotion se compromete a notificar a cada clínica cliente afectada toda violación de datos personales en un plazo máximo de 24 horas tras su descubrimiento, con los elementos necesarios para la notificación a la CNIL en un plazo de 72 horas que incumbe al responsable del tratamiento.
Las violaciones de datos también se notifican a la Agencia Francesa de Salud Digital cuando el referencial HDS lo exige.
Contacto de incidentes: dpo@nextmotion.net
6. Transferencias internacionales de datos
Los datos de salud tratados a través de la plataforma Nextmotion se alojan exclusivamente dentro de la Unión Europea (centros de datos AWS de Fráncfort y París).
Algunos subencargados del tratamiento de Nextmotion pueden tratar datos desde países situados fuera de la Unión Europea. En tal caso, Nextmotion enmarca estas transferencias mediante la firma de Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, de conformidad con el artículo 46 del RGPD, y aplica garantías complementarias cuando es necesario.
La lista de los subencargados del tratamiento y de las garantías asociadas figura en el Anexo de Protección de Datos Personales adjunto a las CGV. También está disponible a petición firmada en dpo@nextmotion.net.
7. Derechos de los interesados
Los pacientes de las clínicas que utilizan Nextmotion disponen del conjunto de derechos previstos por el RGPD (acceso, rectificación, supresión, limitación, oposición, portabilidad).
La clínica cliente, en su calidad de responsable del tratamiento, es el interlocutor principal del paciente para el ejercicio de estos derechos. Nextmotion, en su calidad de encargado del tratamiento, presta su asistencia técnica a la clínica para responder a las solicitudes, de conformidad con el artículo 28.3(e) del RGPD.
Si un paciente contacta directamente con Nextmotion, su solicitud se transfiere sin demora a la clínica responsable.
8. Auditoría y documentación
Nextmotion pone a disposición de los clientes que lo soliciten, bajo acuerdo de confidencialidad, los siguientes documentos:
- Política de seguridad de los sistemas de información
- Informe de certificación HDS (AWS y Nextmotion)
- Lista de los subencargados del tratamiento
- Procedimientos de gestión de incidentes
- Modelo de evaluación de impacto (EIPD)
- Data Processing Addendum (DPA)
Las solicitudes se dirigen a: security@nextmotion.net o dpo@nextmotion.net
9. Contacto y preguntas
Delegado de Protección de Datos
dpo@nextmotion.net
Contacto de seguridad
security@nextmotion.net
Contacto jurídico
legal@nextmotion.net
Dirección postal
Nextmotion SAS, DPO
8 avenue Dorian
75012 París, Francia
Autoridad de control competente
Commission Nationale de l'Informatique et des Libertés (CNIL)
3 place de Fontenoy, 75007 París
Sitio web: www.cnil.fr
Esta página refleja los compromisos de Nextmotion SAS en el momento de su publicación. No constituye un asesoramiento jurídico personalizado destinado a una clínica o a un DPO en particular. Para un análisis de tu situación específica, consulta a tu DPO o a un abogado especializado en derecho digital y de la salud.
Esta versión en español es una traducción proporcionada a título informativo. En caso de discrepancia, prevalece la versión francesa disponible en nextmotion.net.