Ir al contenido
Sealmetrics

Sector · Proveedores sanitarios e información de salud

La página que lee
un paciente es sensible.
La etiqueta, también.

Clínicas, grupos hospitalarios y medios de salud necesitan saber qué canales traen peticiones de cita. Pero una visita a una página de una enfermedad o de un tratamiento puede revelar información de salud en cuanto una herramienta la liga a un identificador, y el banner de consentimiento se lleva además parte del tráfico. Sealmetrics cuenta visitas y conversiones en agregado, sin cookies ni identificadores guardados, y documenta exactamente qué guarda para que decidan tu DPO y tu asesoría jurídica.

Recuentos agregados · sin cookies · sin identificador entre sesiones · alojado en Dublín · no es asesoramiento jurídico

Respuesta rápida

La analítica para salud es la medición web de cómo los pacientes encuentran a un proveedor y piden atención, configurada para que leer la página de una enfermedad o de un tratamiento no quede ligado a una persona identificable. El riesgo viene de las herramientas que instalan cookies o identificadores: junto con la URL de la página, pueden mostrar que alguien consultó una enfermedad, algo que la normativa de protección de datos puede considerar un dato de salud. Sealmetrics no instala cookies, no guarda direcciones IP, identificadores de usuario ni identificadores entre sesiones, y conserva páginas vistas y conversiones como recuentos agregados tratados en Dublín; la fila de evento con la URL completa se purga al día. Eso describe lo que guarda, no es una conclusión jurídica. Que tu implantación trate datos de salud depende de lo que envíe tu web, URLs y propiedades incluidas, y de la evaluación de tu DPO y tu asesoría. No cambia las obligaciones de las demás etiquetas de la web.

Lo que deja una visita

La misma página vista,
dos registros distintos.

La pregunta en una web de salud no es si una herramienta de analítica es privada en general. Es qué deja una sola visita a una página sensible en cada herramienta, y si algo la une a una persona.

Lo que deja una visita a un tratamientoEtiqueta con cookies o identificadoresSealmetrics, según su documentaciónDónde verificarlo
Algo en el dispositivoUna cookie o un identificador de cliente, a menudo desde la primera páginaNi cookies, ni localStorage, ni sessionStorageWhat we track
Un identificador que une visitasUn identificador de cliente o de usuario que reconoce al visitante la próxima vezNingún identificador entre sesiones; un marcador de sesión seudonimizado en servidor caduca tras 2 horas de inactividadWhat we track · Anexo 1 del DPA
La dirección IPLa recibe el proveedor, que fija cuánto la conservaSe usa en memoria para atender la petición y nunca se guardaWhat we track
La URL de la páginaSe envía junto al identificador, a veces a una plataforma publicitariaSe conserva como recuento agregado por página; la URL completa está en la fila de evento durante 1 díaAnexo 1 del DPA
Dónde se trataA menudo en un proveedor de EE. UU., apoyado en un marco de transferenciasDublín, Irlanda; ningún subencargado fuera de la UE recibe dato de visitanteCláusula 7 y Anexo 3 del DPA

Lo que guarda Sealmetrics está enumerado campo a campo en what we track (en inglés) y en el Anexo 1 del DPA, que incluye las categorías especiales entre los datos que no se guardan. Si algún tratamiento de tu web implica datos personales o de salud lo deciden tu DPO y tu asesoría, y la respuesta cambia si las URLs o las propiedades llevan información del paciente. Qué exige el RGPD a una herramienta de medición se resume en analítica y cumplimiento del RGPD.

Lo que cuestan las opciones habituales

Medirlo todo
o no medir nada.

Las webs de salud suelen acabar en uno de dos extremos, y cada uno se paga en una moneda distinta.

01

Identificadores en páginas sensibles

Una etiqueta que instala cookies o identificadores en páginas de enfermedades, síntomas o tratamientos crea justo la combinación que tiene que evaluar un DPO: una persona y el tema de salud que ha leído. La exposición está en el tratamiento, muestre lo que muestre el informe.

02

Analítica retirada donde importa

Una respuesta es quitar la analítica de las páginas de tratamiento y de los flujos de cita. Los canales que traen peticiones de cita se juzgan entonces con las páginas que menos pesan en la decisión.

03

Canales juzgados con quien aceptó el banner

Donde sigue el banner, una herramienta que depende del consentimiento pierde a quien lo rechaza. En nuestra experiencia con clientes, entre el 40% y el 60% del tráfico no acepta cookies; no hay una cifra publicada para salud. Cómo se forma ese hueco se explica en pérdida de datos en analítica.

De la revisión al reporting

Decide qué envías.
Después, mídelo.

Casi todo el trabajo de privacidad en una implantación sanitaria consiste en decidir qué no sale nunca de tu web. La revisión se trata con más detalle en analítica para DPOs.

  1. Revisa qué se guarda antes de instalar

    Entrega al DPO el DPA con su inventario de datos, plazos de conservación y subencargados, y la lista pública de campos. Decide qué finalidades activas: la medición agregada de audiencia y, como finalidad separada y opcional que se evalúa por sí misma, la atribución de marketing. Sealmetrics asiste con las evaluaciones de impacto según la cláusula 4.6 del DPA.

  2. Deja los datos del paciente fuera de URLs, propiedades y campañas

    Comprueba que ninguna URL de la web lleva en sus parámetros un nombre, un email, un número de paciente, una referencia de cita o un diagnóstico. Envía las peticiones de cita como conversiones con propiedades genéricas acordadas con tu DPO, como el centro o el nombre del formulario, y nunca síntomas, enfermedades ni nada que identifique a una persona. No existe una lista de propiedades permitidas en servidor, así que la decisión es tuya como responsable del tratamiento.

  3. Instala primero en las páginas públicas

    Añade el tracker a las páginas públicas y a los flujos de petición de cita, lo que lleva entre 5 y 30 minutos según la plataforma. Deja sin tracker los portales del paciente y las demás áreas con login salvo que tu DPO haya revisado esa implantación por separado.

  4. Mide en paralelo y concilia con las citas registradas

    Mantén la configuración actual durante un ciclo de campaña completo y compara las peticiones de cita medidas con las que recibió tu sistema de citas en el mismo periodo, en total y por canal. La comparación es en agregado, nunca petición a petición.

  5. Reporta canales, no pacientes

    Lee peticiones de cita y tasa de conversión por canal, campaña y página de llegada. Ningún informe muestra a un paciente: si la web no envía nada personal, ningún identificador guardado une una visita con una persona.

Quién interviene

Cuatro mesas,
un mismo perímetro.

Cada función tiene una pregunta distinta sobre la misma implantación. Lo que comparten es el perímetro de lo que se guarda.

Marketing y captación de pacientes

Saber qué canales traen peticiones de cita.

Peticiones por source, medium y campaign, atribuidas al último clic de cada sesión y sin pérdida por consentimiento.

Atribución de ingresos

DPO y asesoría jurídica

Decidir si la implantación trata datos personales o de salud.

El inventario de datos del DPA, la lista pública de campos y los análisis por país, como material para vuestra evaluación y no como conclusión.

Analítica para DPOs

Sistemas y seguridad

Controlar qué envía la etiqueta y quién ve los informes.

En qué páginas corre el tracker, qué propiedades se envían, acceso por roles y doble factor; logs de auditoría desde Scale y lista de IP permitidas en Enterprise.

Visión general de seguridad

Dirección

Invertir en captación de pacientes sin añadir datos de pacientes a la analítica.

Decisiones de canal sobre recuentos medidos y conciliados con el sistema de citas antes de comparar ningún canal.

Fuente única de verdad

Evidencia, no un caso del sector

Sealmetrics no tiene publicado ningún caso de un proveedor sanitario, y esta página no lo insinúa. Los documentos de abajo son lo que una organización sanitaria puede comprobar hoy. La cifra medida procede de un grupo hotelero y se muestra solo como contexto de cómo la falta de origen deforma las decisiones de canal.

Anexo 1

cada campo tratado, lo que nunca se guarda, categorías especiales incluidas, y cada plazo de conservación

Contrato de encargo de tratamientoAbrir
1 día

hasta que se purga el log de eventos con la URL completa; después solo quedan recuentos agregados

Visión general de seguridadAbrir
35%

de las reservas que registraba GA4 no tenía canal; contexto hotelero, no un resultado sanitario

Palladium Hotel Group · hotelesAbrir

Lo que no hace

Cuenta visitas.
No resuelve la ley.

Los límites se dicen antes de la implantación, no después. La atribución es a último clic dentro de cada sesión, por diseño; los modelos de atribución explican la diferencia.

— No es una conclusión jurídica

Esta página describe lo que guarda Sealmetrics. Si tu implantación trata datos personales o de salud, y si necesita consentimiento, lo deciden tu DPO y tu asesoría conforme a tus normas nacionales.

— Lo que envías cambia la respuesta

Nombres, emails, números de historia o enfermedades en URLs, propiedades o nombres de campaña meten datos personales o de salud en el sistema. Déjalos fuera.

— Sin analítica por paciente

Sin recorridos individuales, sin reconocimiento de visitantes recurrentes y sin perfiles de paciente. Un paciente que vuelve mañana es una visita nueva.

— Las demás etiquetas mantienen sus obligaciones

Los píxeles publicitarios, los chats, los vídeos incrustados y las herramientas de cita de esas mismas páginas mantienen sus propios requisitos de consentimiento y protección de datos.

— No sustituye una evaluación de impacto

El DPA, la lista de campos y las autoevaluaciones son material para tu evaluación de impacto, no la sustituyen.

— Sin certificación ni normas sanitarias fuera de la UE

Ni ISO 27001 ni SOC 2, ninguna certificación sanitaria y ninguna afirmación sobre HIPAA u otras normas de datos de salud fuera de la UE.

Lo que preguntan las organizaciones sanitarias

Antes de poner el tracker
en una página de tratamiento.

¿Recoge Sealmetrics datos de salud?

Sealmetrics no recoge nombres, emails, direcciones IP, identificadores de usuario ni identificadores entre sesiones, y el Anexo 1 de su DPA incluye las categorías especiales entre los datos que no se guardan. Sí registra URLs de página y conversiones, que conserva como recuentos agregados. Si un recuento de visitas a una página de tratamiento, o cualquier cosa que envíe tu implantación, implica datos de salud lo deciden tu DPO y tu asesoría, y la respuesta cambia si las URLs o las propiedades llevan información del paciente.

¿Podemos medir peticiones de cita sin enviar datos del paciente?

Sí. Envía cada petición completada como una conversión con propiedades genéricas acordadas con tu DPO, como el centro o el nombre del formulario, y nunca el nombre, los datos de contacto, los síntomas ni la enfermedad del paciente. Comprueba que las URLs de cita no llevan parámetros personales. No existe una lista de propiedades permitidas en servidor, así que lo que envías es responsabilidad tuya como responsable del tratamiento.

¿Seguimos necesitando un banner de cookies?

Para la analítica en sí, Sealmetrics no instala cookies ni guarda nada en el dispositivo del visitante. Que tu implantación quede exenta de consentimiento depende de su configuración, de las finalidades que actives y de los criterios de tu autoridad nacional. Los píxeles publicitarios, los chats y las demás herramientas de la web mantienen sus propios requisitos de consentimiento, así que puede seguir haciendo falta un banner para ellos.

¿Debe funcionar Sealmetrics en portales del paciente o áreas con login?

Solo después de que tu DPO haya revisado esa implantación concreta. Las áreas con login son donde es más probable que las URLs y los eventos lleven información del paciente, y Sealmetrics tampoco analiza usuarios individuales. Una implantación prudente empieza por las páginas públicas y los flujos de petición de cita, que es donde están las preguntas de captación.

¿Dónde se tratan los datos y cuánto tiempo se conservan?

El dato de visitante se almacena y trata en Dublín, Irlanda. El Anexo 3 del DPA enumera los subencargados; el único fuera de la UE envía emails de servicio a los usuarios de la cuenta y no recibe dato de visitante. Las filas de evento se purgan al día, los agregados horarios a los 90 días y los agregados diarios y las conversiones a los 24 meses.

¿Tiene Sealmetrics certificaciones sanitarias o de seguridad?

No. Sealmetrics no tiene certificación ISO 27001 ni SOC 2 ni ninguna certificación sanitaria, y no hace ninguna afirmación sobre HIPAA u otras normas de datos de salud fuera de la UE. Sus medidas de seguridad están en el Anexo 2 del DPA, y los clientes tienen derecho de auditoría según la cláusula 4.7.

¿Sustituye Sealmetrics nuestra evaluación de impacto?

No. Sealmetrics asiste con las evaluaciones de impacto según la cláusula 4.6 del DPA y aporta como material el inventario de datos, los plazos de conservación y las medidas de seguridad. La evaluación, y la decisión, siguen siendo tuyas como responsable del tratamiento.

Revisión de implantación

Primero los datos.
Después los canales.

Treinta minutos con la persona responsable de la implantación: el inventario de datos, lo que tu web no debe enviar nunca y cómo se miden por canal las peticiones de cita.