1. Partes implicadas y roles de privacidad
TURINGLAB SOCIETA' A RESPONSABILITA' LIMITATA SEMPLIFICATA, con domicilio social en Catanzaro, Via Lucrezia Della Valle snc, c/o Le Aquile Business Center, NIF-IVA IT04036580795, gestiona la aplicación de Meta y la plataforma Studio Pro/VisitaPro.
Para los datos de clientes o pacientes y el contenido de las conversaciones, cada profesional o centro determina las finalidades, bases jurídicas y plazos de conservación y, por regla general, actúa como responsable independiente. TuringLab trata esos datos para prestar el servicio siguiendo las instrucciones del centro y los acuerdos aplicables, generalmente como encargado del tratamiento. TuringLab actúa como responsable respecto de los datos necesarios para gestionar sus cuentas, la relación contractual, la seguridad, el soporte y la incorporación de la integración.
2. Cómo funciona la integración
TuringLab utiliza su propia aplicación de Meta para conectar varios centros independientes con WhatsApp Business Platform. Cada centro autoriza la conexión de su propia cuenta de WhatsApp Business y de su número empresarial. La misma aplicación técnica puede prestar servicio a varios centros, pero la configuración, los permisos y las conversaciones están separados por centro y no se ponen a disposición de los demás.
Los mensajes entrantes y sus actualizaciones se reciben mediante webhooks de Meta; las respuestas solicitadas por el centro se envían mediante Graph API. El portal puede mostrar la conversación, asociar el contacto a un paciente, descargar adjuntos, registrar estados de entrega y enviar respuestas manuales desde un navegador autorizado y desbloqueado. Las respuestas automáticas diferidas están desactivadas para evitar que la clave privada del centro o un número almacenado de forma reversible estén disponibles en el servidor.
3. Categorías de datos tratados
- Datos del centro y de la integración: nombre, usuarios autorizados, identificadores del portfolio empresarial, de la cuenta de WhatsApp Business (WABA) y del número, número mostrado, permisos, tokens y estado de configuración.
- Datos del contacto: número o identificador de WhatsApp (wa_id), nombre de perfil facilitado por WhatsApp y posible asociación con un paciente registrado por el centro.
- Datos de las comunicaciones: texto, imágenes, audio, vídeo, documentos, stickers y otros archivos adjuntos, fecha y hora, dirección, identificador y origen del mensaje, estado de envío, entrega o lectura y posibles errores.
- Datos técnicos y de seguridad: cargas de webhooks, firmas y comprobaciones técnicas, eventos de la aplicación, registros, información de sesión y datos necesarios para diagnosticar fallos o prevenir abusos.
4. Contenido sanitario y responsabilidades del centro
Dado que el servicio también está destinado a profesionales sanitarios, una conversación puede contener datos de salud u otras categorías especiales de datos. El centro debe limitar la información a lo necesario, facilitar su propio aviso a los interesados e identificar una base jurídica válida conforme a los artículos 6 y 9 del RGPD. Los clientes o pacientes no deben usar WhatsApp para emergencias médicas.
TuringLab no utiliza los datos obtenidos mediante WhatsApp para publicidad, elaboración de perfiles comerciales o enriquecimiento de perfiles, no los vende ni los pone a disposición de otros centros. Los datos se utilizan únicamente para prestar la mensajería solicitada, proteger el servicio y cumplir las obligaciones aplicables.
5. Finalidades y bases jurídicas
El tratamiento permite activar y administrar la conexión con Meta, recibir y mostrar mensajes, enviar las respuestas decididas por el centro, gestionar archivos adjuntos y estados, asociar conversaciones y pacientes, prestar soporte, mantener la seguridad y continuidad y cumplir obligaciones legales.
Cuando TuringLab actúa como responsable, las bases jurídicas son la ejecución del contrato o de medidas precontractuales, las obligaciones legales y el interés legítimo en la seguridad y el correcto funcionamiento del servicio. Para los datos tratados por cuenta del centro, este determina las finalidades y bases jurídicas; la autorización concedida a través de Meta habilita técnicamente la integración, pero no sustituye la base jurídica exigida por el RGPD.
6. Destinatarios, Meta y transferencias
Los datos son accesibles para los usuarios autorizados del centro y, cuando sea necesario, para el personal autorizado de TuringLab sujeto a confidencialidad. Pueden ser tratados por proveedores de alojamiento, bases de datos, almacenamiento, correo, soporte y seguridad. Meta Platforms Ireland Limited y/o las demás entidades indicadas en las condiciones aplicables prestan WhatsApp y WhatsApp Business Platform y tratan los datos conforme a sus propias condiciones y avisos.
Algunos proveedores pueden tratar datos fuera del Espacio Económico Europeo. Cuando corresponda, las transferencias se basan en decisiones de adecuación, cláusulas contractuales tipo u otras garantías reconocidas por la normativa.
7. Seguridad y cifrado
La integración utiliza HTTPS, verificación de firmas de webhook, controles de autorización y separación lógica por centro. Los tokens de Meta y secretos técnicos se cifran en reposo con AES-256-GCM mediante una clave de servidor específica, no se devuelven por las API y solo se muestran enmascarados. El token de verificación se conserva como HMAC.
El texto, nombre, número de contacto y adjuntos se cifran en reposo con RSA-OAEP-256 y AES-256-GCM usando la clave pública del centro. La base de datos y el almacenamiento solo conservan texto cifrado; el descifrado se realiza en el navegador desbloqueado. El contacto usado para búsqueda se sustituye por un HMAC específico del centro. El texto en claro existe únicamente durante el tiempo técnico de una llamada a Graph API o la recepción de un webhook de Meta, sin persistencia ni registro. Meta sigue tratando los mensajes en sus propios sistemas.
8. Conservación
Los datos de configuración se conservan mientras la integración permanezca activa o durante el tiempo necesario para la relación. En el centro Privacidad y cumplimiento, el responsable del centro puede configurar la conservación de conversaciones y adjuntos de WhatsApp, SMS, notificaciones finalizadas, solicitudes públicas gestionadas y registros de auditoría, previsualizar los registros y ejecutar su eliminación. Las historias clínicas y documentos fiscales no se eliminan por plazos genéricos: se requiere una solicitud del interesado y revisar las obligaciones legales. Las copias de seguridad siguen un procedimiento separado de caducidad y eliminación segura.
WhatsApp y Meta aplican de forma independiente los plazos de conservación descritos en sus propias condiciones y avisos para los datos tratados en sus sistemas.
9. Revocación del acceso y eliminación de datos
El titular o administrador autorizado del centro puede desactivar la integración en Studio Pro/VisitaPro, revocar los permisos de la aplicación desde la configuración de Meta Business y solicitar a TuringLab la eliminación de los datos asociados. La solicitud debe enviarse a visitapro.support@turing-lab.it indicando el nombre del centro, el número de WhatsApp Business y, si están disponibles, el identificador WABA y el identificador de la cuenta de Studio Pro. No deben enviarse tokens, contraseñas ni copias de conversaciones.
Tras verificar la identidad y facultades del solicitante, TuringLab desactiva las credenciales e interrumpe los nuevos flujos de datos y, a continuación, elimina o devuelve los datos según las instrucciones del centro y los acuerdos aplicables, salvo que deban conservarse por ley, seguridad, prevención de abusos, copias de seguridad o defensa de derechos. La revocación únicamente en Meta detiene los nuevos accesos, pero no elimina automáticamente los datos ya almacenados en el portal.
El cliente o paciente que desee ejercer derechos sobre los mensajes debe dirigirse primero al centro con el que conversó, ya que este puede identificar la conversación e impartir instrucciones a TuringLab.
10. Derechos, reclamaciones y actualizaciones
En los casos previstos en los artículos 15 a 22 del RGPD, el interesado puede solicitar acceso, rectificación, supresión, limitación, portabilidad y oposición, y retirar el consentimiento cuando el tratamiento se base en él. También puede presentar una reclamación ante la autoridad de control competente. Las solicitudes relativas a datos tratados directamente por TuringLab pueden enviarse al contacto indicado en esta página.
Este aviso puede actualizarse cuando cambien las funciones, los proveedores o los requisitos legales. La versión vigente es la publicada en esta dirección con su fecha de actualización.