Aviso legal
Versión 2026-10-09e · vigente desde el 2026-10-09. Términos de uso y aviso de privacidad de Fovea (Reglamento General de Protección de Datos de la UE, RGPD, Reglamento (UE) 2016/679, art. 13; Ley 1581 de 2012 de Colombia y Decreto 1377 de 2013). Texto informativo; no constituye asesoría jurídica [revisión abogado].
No suba datos identificables; use imágenes anonimizadas.
1. Quién ofrece Fovea
Fovea (fovea.thnkai.nl) la ofrece ThinkAI Netherlands (nombre comercial; responsable: Juvenal Yosa Reyes). Número de la Cámara de Comercio neerlandesa (KvK): 96094826. Dirección postal: Van Royenlaan 17b, Groningen, Países Bajos. Contacto, también para privacidad: juvenal.yosa@gmail.com o info@thnkai.nl. No se ha designado un delegado de protección de datos (DPO): con el volumen y el tipo de tratamiento actuales no es obligatorio (art. 37 RGPD). Para cualquier consulta sobre privacidad, use el contacto anterior.
2. Términos de uso
Finalidad prevista: solo investigación
Fovea es una herramienta de investigación que analiza B-scans de OCT macular y genera un borrador de resultados para que lo revise un oftalmólogo. No es un dispositivo médico: no tiene marcado CE conforme al Reglamento (UE) 2017/745 sobre los productos sanitarios (MDR) ni registro sanitario del INVIMA conforme al Decreto 4725 de 2005, y ninguna autoridad sanitaria la ha evaluado [revisión abogado: calificación regulatoria del software]. Fovea no debe usarse para diagnosticar, tratar ni tomar decisiones clínicas: sus resultados pueden ser erróneos y siempre debe revisarlos un profesional sanitario cualificado. Solo puede usarse para investigación, evaluación, docencia o demostración.
Datos que usted sube
- Está prohibido subir datos identificables: nombres, documentos, fechas de nacimiento, números de historia clínica, rostros ni texto que identifique a una persona, tampoco incrustado en la imagen.
- Usted (o la clínica a la que representa) garantiza que tiene una base legal válida para usar las imágenes (RGPD arts. 6 y 9; Ley 1581 de 2012, incluida la autorización del titular cuando sea exigible) y que las ha anonimizado antes de subirlas. Antes de su primera subida en cada sesión se le pide aceptar este aviso.
Acceso, disponibilidad y responsabilidad
- El acceso es personal, con un código de invitación. El acceso dura 5 días desde el primer uso del código (el primer inicio de sesión); después el código caduca, las sesiones abiertas con él terminan y puede pedir su renovación escribiendo a juvenal.yosa@gmail.com. No comparta su código; ThinkAI Netherlands puede revocar códigos o sesiones en cualquier momento. No intente eludir la seguridad, sobrecargar el servicio ni extraer los modelos.
- Fovea se ofrece «tal cual», sin garantía de disponibilidad, exactitud ni idoneidad. Se apaga cuando nadie la usa (tarda alrededor de un minuto en volver) y puede cambiar o interrumpirse sin aviso.
- En la medida en que lo permita la ley, ThinkAI Netherlands no responde de daños derivados del uso de los resultados para decisiones clínicas, de la subida de datos identificables o sin base legal, ni de la falta de disponibilidad. Esta limitación no se aplica en caso de dolo o culpa grave, ni a la responsabilidad que la ley no permita limitar [revisión abogado].
- Propiedad intelectual: el software, los modelos, la marca «Fovea» y los textos pertenecen a ThinkAI Netherlands o a sus licenciantes; los datos y modelos de terceros se usan según sus licencias (Acerca de Fovea). Usted conserva sus derechos sobre sus imágenes y los informes que descarga.
- Ley aplicable: estos términos se rigen por la ley de los Países Bajos, con foro en sus tribunales, sin perjuicio de las normas imperativas que protejan al usuario en su país [revisión abogado: ley aplicable, foro y relación con la Ley 1581].
3. Privacidad
Papel de cada parte
En el piloto con clínicas, la clínica que sube imágenes de sus pacientes es la responsable del tratamiento (RGPD art. 4.7; «Responsable» en la Ley 1581) y ThinkAI Netherlands actúa como encargado del tratamiento (RGPD art. 28; «Encargado» en la Ley 1581) bajo un acuerdo de encargo (en Colombia, contrato de transmisión). Los pacientes deben dirigirse primero a su clínica. Para los datos técnicos del sitio y la demostración con imágenes públicas, ThinkAI Netherlands es el responsable.
Finalidades, bases jurídicas y datos
- Analizar las imágenes que usted sube y mostrar un borrador de resultados: en el piloto, la base la garantiza la clínica (art. 6 y, por ser datos de salud, una excepción del art. 9.2); en la demostración con imágenes públicas o anonimizadas, interés legítimo (art. 6.1.f). Al leer el archivo se quitan los metadatos de identificación y el original se borra en cuanto se lee.
- Seguridad y control de acceso (código de invitación, sesión, límite de intentos, registros técnicos) y registro de la aceptación de este aviso (versión y hora, solo en la memoria de la sesión): interés legítimo (art. 6.1.f). Los registros no contienen imágenes, nombres de archivo, códigos ni direcciones IP; la plataforma de alojamiento puede registrar direcciones IP a nivel de red.
- Lectura de investigación con GPT-6.1 (solo si usted la pide, ver «Encargados y transferencias»): comparar la lectura de la imagen de un modelo multimodal con la de Fovea, con fines de investigación no comercial; interés legítimo (art. 6.1.f) sobre imágenes anonimizadas y, en el piloto, la base que garantiza la clínica.
- Registro de uso (seguridad, mejora y seguimiento del piloto): ver el apartado siguiente.
- Datos de salud (categoría especial, art. 9; datos sensibles en la Ley 1581): Fovea está pensada para imágenes anonimizadas. Los datos solo seudonimizados siguen siendo datos personales. En Colombia, el tratamiento de datos de pacientes requiere la autorización previa, expresa e informada que obtiene la clínica.
Registro de uso
Para la seguridad del servicio, su mejora y el seguimiento del piloto, ThinkAI Netherlands registra cada uso de Fovea. Para este registro ThinkAI Netherlands es el responsable del tratamiento.
- Qué se registra: fecha y hora; tipo de acción (inicio y cierre de sesión, intento fallido, análisis de un caso de ejemplo o de una imagen propia, subida rechazada, análisis de un volumen, descarga del PDF, redacción con GPT-6.1); la etiqueta del código de invitación usado (por ejemplo «r07», nunca el código), que ThinkAI Netherlands puede asociar a la persona a la que entregó el código; un identificador aleatorio de la sesión; la ubicación aproximada (país, región y ciudad, con las coordenadas de la ciudad); la familia del navegador y del sistema operativo (por ejemplo «Chrome / Windows»); y datos técnicos del análisis: formato del archivo, fabricante del equipo, número de cortes, si el control de entrada aceptó la imagen o por qué la rechazó, los nombres de los hallazgos que superan el umbral, el número y el área en píxeles de las lesiones delimitadas, la duración y la versión del clasificador; para GPT-6.1, los tokens y el costo.
- Qué no se registra: imágenes, nombres de archivo, metadatos ni datos de pacientes, textos de los informes, el código de invitación ni la dirección IP. La ubicación se calcula en el propio servidor con una base de datos local (DB-IP IP-to-City Lite) y la dirección IP se descarta en ese momento: no se guarda ni se envía a terceros. Del navegador solo se guarda la familia, no la cadena completa.
- Finalidad y base jurídica: seguridad (detectar abusos y accesos indebidos), mejora del servicio y seguimiento del piloto (cuánto y dónde se usa y qué resultados da); interés legítimo de ThinkAI Netherlands (art. 6.1.f RGPD), con datos mínimos y seudónimos. Puede oponerse (art. 21) escribiendo al contacto.
- Dónde y cuánto tiempo: en Azure Table Storage de Microsoft, en West Europe (Unión Europea), con acceso solo para el titular mediante un panel protegido con contraseña y segundo factor. Se conserva 12 meses y después se borra automáticamente.
- Derechos: acceso, rectificación, supresión, limitación y oposición, escribiendo a juvenal.yosa@gmail.com e indicando su código o su etiqueta.
Encargados y transferencias
- Microsoft Ireland Operations Ltd. (Microsoft Azure), como encargado (subencargado en el piloto): aloja el servicio (Azure Container Apps) y el registro de uso (Azure Table Storage) y presta Azure OpenAI para la redacción opcional, en la región West Europe (Países Bajos) de la Unión Europea, bajo el Microsoft Products and Services Data Protection Addendum (DPA, aka.ms/DPA). El despliegue de Azure OpenAI es de «zona de datos de la UE». Si hubiera accesos desde fuera del Espacio Económico Europeo, el DPA prevé las garantías del capítulo V del RGPD (cláusulas contractuales tipo).
- Redacción opcional con GPT-6.1 y lectura de investigación de la imagen: solo si usted
pulsa «Redactar con GPT-6.1» y lo confirma, Fovea envía a Azure OpenAI (Microsoft; despliegue de
«zona de datos de la UE»: el procesamiento puede hacerse en cualquier Estado miembro de la Unión Europea)
la imagen del B-scan analizado para que GPT-6.1 haga una lectura independiente con fines
exclusivamente de investigación, no comerciales, y después los hallazgos estructurados y el borrador por
plantillas para redactar el informe. Se envían solo los píxeles, regenerados como una imagen PNG nueva: sin metadatos,
sin nombre de archivo y con las marcas de las esquinas inferiores borradas. Ese borrado de texto incrustado es
parcial: suba solo imágenes anonimizadas, sin nombres ni otros datos dentro de la imagen. Las
solicitudes se hacen con
store=false(Azure OpenAI no guarda la conversación para reutilizarla) y ThinkAI Netherlands no conserva la imagen ni la lectura devuelta más allá de la sesión: se borran con ella. Según la documentación de Microsoft («Data, privacy, and security» y «Abuse monitoring», actualizadas en 2026), las solicitudes y respuestas no están disponibles para OpenAI ni para otros clientes y no se usan para entrenar ni mejorar modelos; se analizan de forma automática (texto e imágenes) para detectar usos abusivos y, si el sistema las marca, pueden almacenarse en la geografía del recurso (Europa) para una revisión automatizada y, si hace falta, humana, por empleados autorizados de Microsoft ubicados en el Espacio Económico Europeo. La documentación oficial vigente de Microsoft no publica el plazo de ese almacenamiento; versiones anteriores de esa documentación y respuestas de soporte de Microsoft lo sitúan en hasta 30 días [plazo por confirmar con Microsoft]. ThinkAI Netherlands no tiene aprobada la «supervisión de abusos modificada» de Microsoft (la que suprime ese almacenamiento y la revisión humana). La lectura de GPT-6.1 no está validada y no es un diagnóstico. Si este uso pasara a ser comercial, este tratamiento cambiará y se publicará una nueva versión de este aviso. Si no pulsa el botón, ni la imagen ni los resultados salen de Fovea. - No vendemos ni cedemos datos a terceros, salvo obligación legal.
Conservación
Archivo subido: se borra al leerlo. Imagen preparada y resultados: solo en memoria; se borran al terminar el análisis (del disco), al cerrar la sesión, al caducar (8 horas), tras 1 hora sin uso o al apagarse el servicio; las imágenes y los informes no se guardan en ninguna base de datos ni copia de seguridad. La imagen enviada a GPT-6.1 y su lectura siguen la misma regla en Fovea (en Microsoft, ver «Encargados y transferencias»). Registros técnicos sin imágenes ni identificadores: 30 días. Registro de uso (sin imágenes ni IP): 12 meses. El PDF descargado queda solo en su equipo.
Sus derechos y reclamaciones
Puede ejercer los derechos de acceso, rectificación, supresión, limitación del tratamiento, oposición y portabilidad (RGPD arts. 15 a 21) y, en Colombia, los del art. 8 de la Ley 1581 (conocer, actualizar, rectificar, revocar la autorización, pedir la supresión), escribiendo a juvenal.yosa@gmail.com. Puede reclamar ante la Autoriteit Persoonsgegevens (Países Bajos) o la autoridad de su país en la UE y, en Colombia, ante la Superintendencia de Industria y Comercio (SIC).
Decisiones automatizadas, seguridad y cookies
Fovea no toma decisiones sobre personas (RGPD art. 22): sus resultados son un borrador que decide un
profesional. Seguridad: HTTPS con HSTS, códigos guardados como huellas (hash), cookie firmada, aislamiento por sesión,
cabeceras estrictas y borrado automático; ante una violación de seguridad se notificará según los arts. 33 y 34. Una
sola cookie, __Host-fovea_session, estrictamente necesaria (8 horas, HttpOnly, Secure,
SameSite=Strict); sin analítica de terceros, publicidad ni cookies de terceros (el registro de uso descrito arriba es
propio y no usa cookies). El panel de administración, reservado al titular, usa su propia cookie estrictamente
necesaria (__Host-fovea_admin, 30 minutos). Fovea no está dirigida a menores.
4. Cambios
Si este aviso cambia de forma relevante, se publicará una nueva versión y se pedirá aceptarla antes de la siguiente subida. Versión vigente: 2026-10-09e.
Summary in English
Fovea is an investigational tool, for research use only, offered by ThinkAI Netherlands (Juvenal Yosa Reyes; KvK 96094826; Van Royenlaan 17b, Groningen, Países Bajos; contact juvenal.yosa@gmail.com). It is not a medical device (no CE marking under Regulation (EU) 2017/745, no INVIMA registration) and must not be used for diagnosis or clinical decisions. Uploading identifiable data is prohibited; the user or clinic guarantees a legal basis and prior anonymisation, and accepts this notice before the first upload of each session. Personal access lasts 5 days from the first use of the invitation code. In the clinical pilot the clinic is the controller and ThinkAI Netherlands the processor (GDPR art. 28); technical data and demo use rely on legitimate interest (art. 6(1)(f)). Images and results stay in memory and are deleted after the analysis, at logout, after 1 hour idle or when the service stops; technical logs (no images, no IPs) are kept 30 days. A pseudonymous usage log (action, invitation-code label, city-level location computed locally, browser family, technical analysis counters; never images, file names, codes or IP addresses) is kept 12 months for security, improvement and pilot follow-up (legitimate interest, art. 6(1)(f)). Processor: Microsoft Ireland Operations Ltd. (Azure, West Europe, EU data zone) under the Microsoft DPA. Only when the user presses «Redactar con GPT-6.1», the B-scan pixels (new PNG, no metadata, bottom-corner marks blanked) are sent to Azure OpenAI (EU data zone, store=false) for a non-commercial study reading, then the findings and draft; Microsoft does not use them for training and may store requests flagged by its abuse monitoring in Europe for review by EEA-based staff (no period in the current documentation; earlier documentation and support answers say up to 30 days); modified abuse monitoring is not approved. Upload only anonymised images without names. No automated decisions (art. 22). One strictly necessary cookie. Provided "as is"; liability limited as permitted by law; Dutch law [lawyer review]. Rights (arts. 15-21) by email; complaints to the Autoriteit Persoonsgegevens or the SIC. The Spanish text prevails.