Política de Privacidad

Última actualización: 18 de junio de 2026

En Sanalink (en adelante, «el Servicio»), disponible en sanalink.es, nos tomamos muy en serio la privacidad de nuestros usuarios. Esta política explica qué datos recogemos, por qué y cómo los protegemos, de conformidad con el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPD-GDD).


1. Responsable del tratamiento

El responsable del tratamiento de los datos de los usuarios registrados en la plataforma (titulares de clínicas y profesionales sanitarios) es:

  • Titular: Josep Salvador López (pendiente de actualizar con NIF y dirección fiscal cuando se constituya la actividad)
  • Email de contacto: hola@sanalink.es
  • Web: sanalink.es

Con respecto a los datos de los pacientes de cada clínica, Sanalink actúa como encargado del tratamiento; el responsable es la propia clínica o profesional que contrata el servicio. Véase la sección 8 y el Contrato de Encargo de Tratamiento.

2. Datos que recogemos

2.1 Usuarios del panel de administración (clínicas y fisioterapeutas)

  • Nombre y apellidos
  • Dirección de correo electrónico
  • Contraseña (almacenada en formato hash, nunca en texto plano)
  • Nombre y datos de la clínica
  • Datos de facturación (gestionados por Stripe; Sanalink no almacena datos de tarjeta)
  • Número de teléfono (opcional, para notificaciones WhatsApp)
  • Datos de uso del servicio (páginas visitadas, acciones en el panel, logs de errores)

2.2 Pacientes de las clínicas (encargo de tratamiento)

Los pacientes que utilizan la página de reservas de una clínica facilitan:

  • Nombre completo
  • Correo electrónico
  • Teléfono (opcional)
  • Motivo de la consulta (opcional, texto libre)
  • Consentimiento informado para el tratamiento de datos
  • Historial de citas y notas clínicas (introducidas por el profesional)

Estos datos son de categoría especial (datos de salud, Art. 9 RGPD) y están sujetos a medidas de seguridad reforzadas. Se tratan exclusivamente por encargo de la clínica responsable.

3. Bases legales del tratamiento

  • Ejecución de un contrato (Art. 6.1.b RGPD): para la prestación del servicio a clínicas registradas
  • Interés legítimo (Art. 6.1.f RGPD): para comunicaciones relacionadas con el servicio, seguridad y mejoras de la plataforma
  • Consentimiento (Art. 6.1.a y Art. 9.2.a RGPD): para el tratamiento de datos de salud de los pacientes, obtenido en el momento de la reserva
  • Obligación legal (Art. 6.1.c RGPD): para cumplir con normativa fiscal y contable

4. Finalidades del tratamiento

  • Gestión de cuentas de usuario y acceso al servicio
  • Envío de recordatorios de citas a pacientes (email y/o WhatsApp)
  • Envío de comunicaciones operativas del servicio (cambios en condiciones, incidencias)
  • Soporte técnico al usuario
  • Facturación y cumplimiento de obligaciones fiscales
  • Análisis estadístico agregado y anónimo para mejora del servicio
  • Detección y prevención de fraude y abusos

No realizamos marketing directo sin consentimiento explícito. No vendemos datos a terceros en ningún caso.

5. Destinatarios y transferencias

Sanalink utiliza los siguientes terceros encargados del tratamiento, todos con garantías adecuadas:

  • Supabase Inc. (EEUU) — Base de datos y autenticación. Acogido al mecanismo SCCs (cláusulas contractuales tipo) de la UE.
  • Vercel Inc. (EEUU) — Infraestructura de alojamiento y despliegue. SCCs de la UE.
  • Resend Inc. — Servicio de envío de correo electrónico transaccional.
  • Stripe Inc. (EEUU) — Procesamiento de pagos. Certificado PCI-DSS nivel 1.
  • Meta Platforms Ireland Ltd. — Envío de mensajes WhatsApp Business. Sujeto a las condiciones de la API de WhatsApp Business.
  • Google Ireland Ltd. — Sincronización opcional con Google Calendar cuando la clínica la activa.
  • Sentry — Detección de errores técnicos y trazabilidad de incidencias, evitando enviar datos clínicos.
  • Verifacti — Emisión o comunicación de facturas cuando la clínica activa funciones de facturación compatible con VeriFactu.
  • Anthropic — Asistencia opcional de IA para redactar notas clínicas, solo si la función está configurada y activada por el profesional.

No vendemos datos ni los cedemos para fines propios de terceros. Cuando exista transferencia internacional, se usan garantías adecuadas como cláusulas contractuales tipo, Data Privacy Framework o mecanismos equivalentes.

6. Plazos de conservación

  • Datos de cuenta activa: durante la vigencia del contrato de servicio
  • Datos tras cancelación: bloqueados durante 3 años (plazo de prescripción general en España), luego eliminados de forma segura
  • Datos de pacientes: durante el tiempo que el profesional mantenga activa su cuenta, o según los plazos legales aplicables al historial clínico (mínimo 5 años en España, Art. 17 Ley 41/2002)
  • Datos de facturación: 6 años (obligación fiscal, Art. 30 Código de Comercio)
  • Logs de seguridad: 12 meses

7. Tus derechos

Puedes ejercer en cualquier momento, de forma gratuita, los siguientes derechos:

  • Acceso: saber qué datos tenemos sobre ti
  • Rectificación: corregir datos inexactos
  • Supresión («derecho al olvido»): solicitar la eliminación de tus datos
  • Portabilidad: recibir tus datos en formato estructurado y legible por máquina
  • Oposición y limitación del tratamiento
  • Retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento previo

Escríbenos a hola@sanalink.es indicando tu solicitud. Respondemos en un máximo de 30 días.

Si consideras que tus derechos no han sido atendidos, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD) en aepd.es.

8. Datos de salud y medidas de seguridad

Los datos de salud de los pacientes están clasificados como categoría especial bajo el Art. 9 RGPD. Aplicamos las siguientes medidas técnicas y organizativas:

  • Cifrado en tránsito (TLS 1.3) en todas las comunicaciones
  • Aislamiento de datos por clínica mediante controles de acceso, filtros obligatorios por clínica y despliegue progresivo de políticas Row Level Security (RLS)
  • Autenticación segura con tokens firmados criptográficamente
  • Acceso restringido por roles: cada clínica solo puede acceder a sus propios datos
  • Copias de seguridad automáticas con cifrado
  • Registro de accesos a datos sensibles
  • Notificación de brechas de seguridad a la AEPD en menos de 72 horas si procede

9. Cambios en esta política

Podemos actualizar esta política para reflejar cambios en el servicio o en la normativa. Notificaremos cambios significativos por email a los usuarios registrados con al menos 15 días de antelación. La versión vigente siempre estará en esta página con la fecha de actualización.


¿Preguntas? Escríbenos a hola@sanalink.es