Política de privacidad y protección de datos
Datos identificativos del prestador
Marco normativo de referencia
- Reglamento (UE) 2016/679 General de Protección de Datos (RGPD), incluyendo principios del tratamiento, información al interesado, seguridad del tratamiento, responsabilidad proactiva, relaciones responsable/encargado, transferencias internacionales y derechos de las personas interesadas.
- Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), como norma española de desarrollo, complemento y garantía del marco europeo de protección de datos.
- Ley 34/2002 de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI-CE), incluyendo obligaciones de identificación del prestador, contratación electrónica, comunicaciones comerciales y prestación de servicios por vía electrónica.
- Reglamento (UE) 910/2014 eIDAS sobre identificación electrónica, firma electrónica y servicios de confianza para transacciones electrónicas en el mercado interior.
- Ley 6/2020 reguladora de determinados aspectos de los servicios electrónicos de confianza en España, como complemento nacional del marco eIDAS.
- Real Decreto Legislativo 1/2007 de defensa de consumidores y usuarios, cuando el destinatario del servicio tenga la condición de consumidor o usuario.
- Ley 7/1998 sobre condiciones generales de la contratación, cuando resulten aplicables condiciones predispuestas en contratación en masa.
- Ley 41/2002 básica reguladora de la autonomía del paciente y de derechos y obligaciones en materia de información y documentación clínica, como referencia estatal cuando la actividad, consentimiento o documentación sanitaria del estudio lo requiera.
- Normativa sanitaria autonómica, municipal, fiscal, laboral, administrativa, de consumo, inspección sanitaria, archivo documental y actividad profesional aplicable según país, comunidad autónoma, municipio, tipo de procedimiento y configuración del estudio.
- Normativa europea o nacional equivalente aplicable cuando el estudio opere fuera de España o preste servicios en otro Estado miembro de la Unión Europea, Espacio Económico Europeo o país tercero.
Seguridad, trazabilidad y control de acceso
Los datos se estructuran mediante identificadores de estudio, permisos, roles y vínculos profesionales para impedir el cruce no autorizado entre estudios.
Determinados datos identificativos, documentales o sensibles pueden almacenarse cifrados o mediante hash para reducir exposición, permitir búsquedas controladas y proteger datos críticos.
Los accesos y acciones sensibles pueden dejar huella con usuario, fecha, IP, navegador, estudio afectado, acción realizada y contexto técnico.
Tattoo Proton/Proton no puede acceder libremente a datos sensibles. Cualquier acceso interno deberá estar justificado por soporte, seguridad, mantenimiento imprescindible o requerimiento legal, y dejar registro.
El acceso o entrega de información a terceros se limitará a supuestos con base legal suficiente, requerimiento formal, autoridad competente o autorización judicial cuando corresponda.
El propio estudio tampoco debe acceder a datos sensibles sin finalidad legítima, permisos adecuados y trazabilidad cuando el módulo lo registre.
Los servidores principales de la aplicación se sitúan en España. El almacenamiento externo de archivos puede utilizar Cloudflare R2 configurado para jurisdicción/residencia de datos en la Unión Europea cuando se active.
El proveedor podrá contar con empresa especializada en protección de datos, asesoramiento legal o DPO externo cuando sea necesario por escala, riesgo, actividad o requerimiento normativo.
Información general
Esta política describe el tratamiento de datos personales en Proton Studios Systems®. La plataforma puede contener datos de estudios, usuarios, profesionales, clientes finales, consentimientos, firmas, imágenes, documentos, registros sanitarios, caja, facturación, agenda, inventario, inspecciones, actividad técnica y comunicaciones.
Responsable y encargado del tratamiento
Tattoo Proton S.L. actúa como responsable respecto a la cuenta SaaS, contratación, facturación, soporte, seguridad, comunicaciones operativas y relación comercial. Cada estudio actúa como responsable principal respecto a los datos de sus clientes finales, consentimientos, fichas, citas, documentos sanitarios y registros propios. Proton Studios Systems® actúa como encargado del tratamiento cuando procesa esos datos por cuenta del estudio.
Datos tratados
Pueden tratarse datos identificativos, contacto, credenciales, roles, permisos, país, idioma, estudio vinculado, profesional asociado, facturación, actividad, IP, navegador, dispositivo, documentos, firmas, imágenes, consentimientos, registros de caja, citas, comunicaciones, archivos, datos sanitarios/documentales y otra información introducida por usuarios o estudios.
Categorías especiales o datos sensibles
Determinados módulos pueden alojar datos relacionados con salud, antecedentes, zona corporal, procedimiento, imágenes, menores, representantes legales, firmas, documentos identificativos o documentación exigida por normativa sanitaria. Estos datos deberán tratarse bajo criterios de minimización, permisos restringidos, confidencialidad y finalidad legítima.
Finalidades del tratamiento
Los datos se tratan para crear y administrar cuentas, prestar el servicio SaaS, gestionar estudios, profesionales y usuarios, realizar verificaciones de seguridad, operar consentimientos digitales, agenda, caja, facturación, inventario, documentación sanitaria, inspecciones, soporte, auditoría, comunicaciones operativas y cumplimiento legal o contractual.
Base jurídica
Las bases jurídicas pueden incluir ejecución contractual, cumplimiento de obligaciones legales, consentimiento cuando sea necesario, interés legítimo en seguridad, prevención de fraude, mantenimiento del servicio, trazabilidad y defensa de reclamaciones, así como la relación de encargo del tratamiento cuando se actúe por cuenta del estudio.
Separación por estudio/tenant
La plataforma se estructura para evitar el cruce de datos entre estudios mediante separación por studio_id/tenant, roles, permisos, vínculos profesionales, validaciones internas y controles de acceso. Un usuario o profesional solo debe acceder a información para la que tenga autorización.
Cifrado, hash y minimización
Determinados datos pueden almacenarse cifrados o protegidos mediante hash, especialmente cuando sea necesario reducir exposición, permitir búsqueda segura o proteger documentos sensibles. Las contraseñas se almacenan mediante hash y no deben guardarse en texto plano. El sistema debe tender a tratar solo los datos necesarios para cada finalidad.
Registros de auditoría y huella de acceso
El sistema puede registrar accesos, intentos de login, verificaciones por email, cambios relevantes, emisión de documentos, validaciones, acciones sobre consentimientos, accesos a datos sensibles, cierres de caja, modificaciones de permisos, IP, navegador, fecha, usuario, estudio afectado y acción realizada. Estos registros permiten investigar incidencias y justificar accesos.
Acceso interno de Tattoo Proton/Proton
Tattoo Proton/Proton no debe acceder libremente a datos sensibles de estudios, clientes o profesionales. Los accesos internos excepcionales por soporte técnico, mantenimiento imprescindible, seguridad, recuperación de incidencia, requerimiento judicial, autoridad competente o cumplimiento legal deberán estar limitados, justificados y registrados cuando proceda.
Acceso del estudio y de sus usuarios
El estudio y sus usuarios tampoco deben acceder a datos sensibles sin finalidad legítima, permisos adecuados y trazabilidad cuando el módulo lo registre. La configuración de roles y permisos debe mantenerse actualizada para evitar accesos indebidos por empleados, colaboradores, invitados o profesionales desvinculados.
Acceso por autoridades o autorización judicial
Cuando exista solicitud de acceso por juzgado, administración, inspección, autoridad sanitaria, autoridad de protección de datos o cuerpo competente, se evaluará la base legal, legitimidad, alcance y proporcionalidad del requerimiento. El acceso o entrega se limitará a lo estrictamente requerido y deberá dejar trazabilidad.
Datos de cobros externos
Para reflejar el estado de una fianza o pago asociado a una cita, Proton puede tratar el nombre del proveedor, una referencia técnica o seudonimizada de la cuenta de comercio, importe, moneda, estado, fechas e identificadores técnicos del evento. Proton no almacena números completos de tarjeta ni credenciales bancarias del cliente. El proveedor elegido por el estudio o profesional procesa el pago bajo sus propias condiciones y política de privacidad; Proton registra únicamente la información técnica necesaria para la agenda. Estos datos permanecen separados de la facturación de suscripciones, créditos y extensiones de la plataforma.
Destinatarios, proveedores y subencargados
Los datos podrán tratarse mediante proveedores necesarios para hosting, almacenamiento, email, seguridad, pagos, facturación, copias de seguridad, comunicaciones, soporte o cumplimiento legal. Dichos proveedores actuarán como encargados o subencargados cuando corresponda. También podrán comunicarse datos a autoridades cuando exista obligación legal.
Servidores, Cloudflare R2 y transferencias
Los servidores principales de la aplicación se sitúan en España. Determinados archivos o adjuntos podrán almacenarse en Cloudflare R2 configurado para jurisdicción/residencia de datos en la Unión Europea cuando se utilice. Si en el futuro se emplearan proveedores fuera del Espacio Económico Europeo, se aplicarían garantías adecuadas conforme al RGPD.
Conservación y bloqueo
Los datos se conservarán mientras exista cuenta activa, relación contractual, obligación legal, plazo de responsabilidad, necesidad técnica, requerimiento de autoridad o interés legítimo para defensa de reclamaciones. Al finalizar el servicio podrá habilitarse exportación antes de eliminación, bloqueo o anonimización.
Derechos
Las personas interesadas pueden ejercer derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad y otros reconocidos por la normativa aplicable. Cuando la solicitud se refiera a datos de clientes finales de un estudio, podrá ser necesario dirigirla al propio estudio como responsable del tratamiento.
Empresa de protección de datos, asesoramiento y DPO
Tattoo Proton S.L. podrá contar con empresa especializada en protección de datos, asesoría legal o Delegado de Protección de Datos externo cuando sea necesario por volumen, riesgo, categoría de datos, exigencia contractual, requerimiento normativo o decisión organizativa.
Contacto
Para cuestiones relacionadas con privacidad de la plataforma puede contactarse con Tattoo Proton S.L. en europe@tattooproton.com. Para datos de clientes finales, el primer canal de contacto debe ser el estudio correspondiente, salvo que la consulta afecte directamente al proveedor SaaS.