Política de privacidad y protección de datos
Datos identificativos del prestador
Marco normativo de referencia
- Reglamento (UE) 2016/679 General de Protección de Datos (RGPD), incluyendo principios del tratamiento, información al interesado, seguridad del tratamiento, responsabilidad proactiva, relaciones responsable/encargado, transferencias internacionales y derechos de las personas interesadas.
- Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), como norma española de desarrollo, complemento y garantía del marco europeo de protección de datos.
- Ley 34/2002 de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI-CE), incluyendo obligaciones de identificación del prestador, contratación electrónica, comunicaciones comerciales y prestación de servicios por vía electrónica.
- Reglamento (UE) 910/2014 eIDAS sobre identificación electrónica, firma electrónica y servicios de confianza para transacciones electrónicas en el mercado interior.
- Ley 6/2020 reguladora de determinados aspectos de los servicios electrónicos de confianza en España, como complemento nacional del marco eIDAS.
- Real Decreto Legislativo 1/2007 de defensa de consumidores y usuarios, cuando el destinatario del servicio tenga la condición de consumidor o usuario.
- Ley 7/1998 sobre condiciones generales de la contratación, cuando resulten aplicables condiciones predispuestas en contratación en masa.
- Ley 41/2002 básica reguladora de la autonomía del paciente y de derechos y obligaciones en materia de información y documentación clínica, como referencia estatal cuando la actividad, consentimiento o documentación sanitaria del estudio lo requiera.
- Normativa sanitaria autonómica, municipal, fiscal, laboral, administrativa, de consumo, inspección sanitaria, archivo documental y actividad profesional aplicable según país, comunidad autónoma, municipio, tipo de procedimiento y configuración del estudio.
- Normativa europea o nacional equivalente aplicable cuando el estudio opere fuera de España o preste servicios en otro Estado miembro de la Unión Europea, Espacio Económico Europeo o país tercero.
Seguridad, trazabilidad y control de acceso
Los datos se estructuran mediante identificadores de estudio, permisos, roles y vínculos profesionales para impedir el cruce no autorizado entre estudios.
Determinados datos identificativos, documentales o sensibles pueden almacenarse cifrados o mediante hash para reducir exposición, permitir búsquedas controladas y proteger datos críticos.
Los accesos y acciones sensibles pueden dejar huella con usuario, fecha, IP, navegador, estudio afectado, acción realizada y contexto técnico.
Tattoo Proton S.L. no puede acceder libremente a datos sensibles. Cualquier acceso interno deberá estar justificado por soporte, seguridad, mantenimiento imprescindible o requerimiento legal, limitarse a lo necesario y dejar registro.
El acceso o entrega de información a terceros se limitará a supuestos con base legal suficiente, requerimiento formal, autoridad competente o autorización judicial cuando corresponda.
El propio estudio tampoco debe acceder a datos sensibles sin finalidad legítima, permisos adecuados y trazabilidad cuando el módulo lo registre.
La infraestructura principal de la aplicación se aloja en España. Los archivos privados pueden almacenarse en Cloudflare R2 con preferencia de ubicación Western Europe (WEUR). Esta preferencia geográfica no equivale por sí sola a una restricción jurisdiccional exclusiva; cuando exista una transferencia internacional se aplicarán las garantías previstas en el RGPD y en los acuerdos del proveedor.
El proveedor podrá contar con empresa especializada en protección de datos, asesoramiento legal o DPO externo cuando sea necesario por escala, riesgo, actividad o requerimiento normativo.
Información general
Esta política describe el tratamiento de datos personales en Proton Studios Systems®. La plataforma puede contener datos de estudios, usuarios, profesionales, clientes finales, consentimientos, firmas, imágenes, documentos, registros sanitarios, caja, facturación, agenda, inventario, inspecciones, actividad técnica y comunicaciones.
Responsable y encargado del tratamiento
Tattoo Proton S.L. actúa como responsable respecto a la cuenta SaaS, contratación, facturación, soporte, seguridad, comunicaciones operativas y relación comercial. Cada estudio actúa como responsable principal respecto a los datos de sus clientes finales, consentimientos, fichas, citas, documentos sanitarios y registros propios. Tattoo Proton S.L., a través de Proton Studios Systems®, actúa como encargado del tratamiento cuando procesa esos datos por cuenta del estudio.
Datos tratados
Pueden tratarse datos identificativos, contacto, credenciales, roles, permisos, país, idioma, estudio vinculado, profesional asociado, facturación, actividad, IP, navegador, dispositivo, documentos, firmas, imágenes, consentimientos, registros de caja, citas, comunicaciones, archivos, datos sanitarios/documentales y otra información introducida por usuarios o estudios.
Categorías especiales o datos sensibles
Determinados módulos pueden alojar datos relacionados con salud, antecedentes, zona corporal, procedimiento, imágenes, menores, representantes legales, firmas, documentos identificativos o documentación exigida por normativa sanitaria. Estos datos deberán tratarse bajo criterios de minimización, permisos restringidos, confidencialidad y finalidad legítima.
Finalidades del tratamiento
Los datos se tratan para crear y administrar cuentas, prestar el servicio SaaS, gestionar estudios, profesionales y usuarios, realizar verificaciones de seguridad, operar consentimientos digitales, agenda, caja, facturación, inventario, documentación sanitaria, inspecciones, soporte, auditoría, comunicaciones operativas y cumplimiento legal o contractual.
Base jurídica
Las bases jurídicas pueden incluir ejecución contractual, cumplimiento de obligaciones legales, consentimiento cuando sea necesario, interés legítimo en seguridad, prevención de fraude, mantenimiento del servicio, trazabilidad y defensa de reclamaciones, así como la relación de encargo del tratamiento cuando se actúe por cuenta del estudio.
Separación estricta entre estudios
La plataforma mantiene los datos de cada estudio separados mediante identificadores independientes, roles, permisos, vínculos profesionales, validaciones y controles de acceso. Un usuario o profesional solo puede acceder a la información de los estudios y funciones para los que tenga autorización.
Cifrado, hash y minimización
Determinados datos pueden almacenarse cifrados o protegidos mediante hash, especialmente cuando sea necesario reducir exposición, permitir búsqueda segura o proteger documentos sensibles. Las contraseñas se almacenan mediante hash y no se guardan en texto plano. Proton Studios Systems® limita el tratamiento a los datos necesarios para cada finalidad.
Registros de auditoría y huella de acceso
El sistema puede registrar accesos, intentos de login, verificaciones por email, cambios relevantes, emisión de documentos, validaciones, acciones sobre consentimientos, accesos a datos sensibles, cierres de caja, modificaciones de permisos, IP, navegador, fecha, usuario, estudio afectado y acción realizada. Estos registros permiten investigar incidencias y justificar accesos.
Acceso interno de Tattoo Proton S.L.
Tattoo Proton S.L. no accede libremente a datos sensibles de estudios, clientes o profesionales. Los accesos internos excepcionales por soporte técnico, mantenimiento imprescindible, seguridad, recuperación de incidencia, requerimiento judicial, autoridad competente o cumplimiento legal quedan limitados a lo necesario, justificados y registrados cuando proceda.
Acceso del estudio y de sus usuarios
El estudio y sus usuarios tampoco deben acceder a datos sensibles sin finalidad legítima, permisos adecuados y trazabilidad cuando el módulo lo registre. La configuración de roles y permisos debe mantenerse actualizada para evitar accesos indebidos por empleados, colaboradores, invitados o profesionales desvinculados.
Acceso por autoridades o autorización judicial
Cuando exista solicitud de acceso por juzgado, administración, inspección, autoridad sanitaria, autoridad de protección de datos o cuerpo competente, se evaluará la base legal, legitimidad, alcance y proporcionalidad del requerimiento. El acceso o entrega se limitará a lo estrictamente requerido y deberá dejar trazabilidad.
Datos de cobros externos
Para reflejar el estado de una fianza o pago asociado a una cita, Proton Studios Systems® puede tratar el nombre del proveedor, una referencia técnica o seudonimizada de la cuenta de comercio, importe, moneda, estado, fechas e identificadores técnicos del evento. Tattoo Proton S.L. no almacena números completos de tarjeta ni credenciales bancarias del cliente. El proveedor elegido por el estudio o profesional procesa el pago bajo sus propias condiciones y política de privacidad; Proton Studios Systems® registra únicamente la información técnica necesaria para la agenda. Estos datos permanecen separados de la facturación de suscripciones, créditos y extensiones de la plataforma.
Google Calendar y datos de las API de Google
La conexión con Google Calendar es opcional y solo se inicia cuando el estudio o profesional la solicita. Proton Studios Systems® puede recibir la identidad básica de la cuenta conectada y la autorización calendar.events.owned para crear, actualizar y eliminar únicamente las copias de citas que la propia plataforma gestiona en el calendario principal propiedad de esa persona. Se pueden enviar a Google el nombre del cliente, servicio o motivo, estudio, cabina, dirección del estudio, fecha, hora, zona horaria y color del profesional. No se envían consentimientos, documentos de identidad, firmas, datos médicos, notas internas ni información sobre pagos o fianzas. Proton Studios Systems® no importa eventos creados en Google ni utiliza sus datos para publicidad, elaboración de perfiles o entrenamiento de modelos de inteligencia artificial. Los tokens de conexión se conservan cifrados junto con el email de la cuenta, identificadores de eventos, estado y marcas de tiempo necesarias para la sincronización. La persona usuaria puede revocar el acceso desde la configuración o desde su cuenta de Google; al desconectar se programa la eliminación de las copias gestionadas y después se borran los tokens. Los datos procedentes de Google solo se comunican a Google, a proveedores de infraestructura estrictamente necesarios que actúen para Tattoo Proton S.L. y a autoridades cuando exista obligación legal; no se venden, alquilan ni ceden con fines publicitarios. El uso y la transferencia a cualquier otra aplicación de la información recibida de las API de Google por Proton Studios Systems® cumplirán la Política de datos de usuario de los servicios API de Google, incluidos los requisitos de Uso limitado.
Destinatarios, proveedores y subencargados
Los datos podrán tratarse mediante proveedores necesarios para hosting, almacenamiento, email, seguridad, pagos, facturación, copias de seguridad, comunicaciones, soporte o cumplimiento legal. La infraestructura principal está contratada con LucusHost S.L.U. y determinados archivos privados se almacenan en Cloudflare R2. Google Calendar solo interviene cuando el usuario conecta voluntariamente su cuenta y los proveedores de pago únicamente cuando el estudio o profesional elige y configura uno. Estos proveedores actuarán como encargados o subencargados cuando corresponda. También podrán comunicarse datos a autoridades cuando exista obligación legal.
Servidores, Cloudflare R2 y transferencias
La infraestructura principal de la aplicación se aloja en España. Determinados archivos o adjuntos privados pueden almacenarse en Cloudflare R2 con la preferencia de ubicación Western Europe (WEUR). Esa preferencia geográfica orienta la colocación del contenido, pero no constituye por sí sola una restricción jurisdiccional exclusiva de la Unión Europea. Cuando el tratamiento implique una transferencia internacional, se aplicarán las garantías previstas en el RGPD y en los acuerdos de tratamiento del proveedor.
Conservación y bloqueo
Los datos se conservarán mientras exista cuenta activa, relación contractual, obligación legal, plazo de responsabilidad, necesidad técnica, requerimiento de autoridad o interés legítimo para defensa de reclamaciones. Al finalizar el servicio podrá habilitarse exportación antes de eliminación, bloqueo o anonimización.
Derechos
Las personas interesadas pueden ejercer derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad y otros reconocidos por la normativa aplicable. Cuando la solicitud se refiera a datos de clientes finales de un estudio, podrá ser necesario dirigirla al propio estudio como responsable del tratamiento.
Empresa de protección de datos, asesoramiento y DPO
Tattoo Proton S.L. podrá contar con empresa especializada en protección de datos, asesoría legal o Delegado de Protección de Datos externo cuando sea necesario por volumen, riesgo, categoría de datos, exigencia contractual, requerimiento normativo o decisión organizativa.
Contacto
Para cuestiones relacionadas con privacidad de la plataforma puede contactarse con Tattoo Proton S.L. en europe@tattooproton.com. Para datos de clientes finales, el primer canal de contacto debe ser el estudio correspondiente, salvo que la consulta afecte directamente al proveedor SaaS.