Política de Privacidad
Última actualización: 15 de enero de 2025
PmuGo («nosotros») trata datos personales —incluida información de salud, datos biométricos e imágenes— de las clientas de los estudios que utilizan nuestra plataforma. Esta Política explica cómo se recopilan, usan, conservan y protegen esos datos, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).
1. Responsable del tratamiento
Existen dos figuras responsables del tratamiento de los datos que se procesan en PmuGo, conforme al artículo 26 del RGPD (responsables conjuntos para los datos de clientas) y al artículo 28 (encargado para los datos del propio Estudio):
- Responsable del tratamiento de los datos de clientas: el Estudio de micropigmentación que utiliza PmuGo. Cada Estudio es responsable frente a sus clientas y frente a la AEPD del tratamiento de los datos que introduce en la plataforma.
- Encargado del tratamiento: PmuGo, con domicilio a efecto de notificaciones en España. PmuGo trata los datos de clientas por cuenta y según las instrucciones del Estudio, exclusivamente para prestar el Servicio.
- Responsable de los datos del Estudio (usuarios de la cuenta): PmuGo, para los datos de cuenta, facturación y soporte.
Contacto del Delegado de Protección de Datos (DPO): [email protected].
2. Datos que recopilamos
Tratamos las siguientes categorías de datos:
a) Datos de cuenta del Estudio
- Nombre y apellidos del responsable del Estudio.
- Email profesional y teléfono de contacto.
- Nombre comercial del Estudio, dirección, CIF/NIF.
- Datos de facturación (Gestora de pagos: Whop).
b) Datos de clientas (introducidos por el Estudio)
- Identidad: nombre y apellidos, email, teléfono, fecha de nacimiento.
- Datos de contacto y preferencias de comunicación.
- Histórico de citas, pagos y paquetes contratados.
c) Datos médicos (categoría especial — art. 9 RGPD)
- Formularios médicos: antecedentes, alergias, medicación, embarazo, condiciones dermatológicas, etc.
- Clasificación Fitzpatrick (tipo de piel I–VI), subtono y sensibilidad.
- Resultado del cuestionario médico (SAFE / CONSULT / BLOCK).
- Consentimientos informados firmados por la clienta.
- Seguimientos posproceso (cicatrización, retención de pigmento, reacciones adversas).
d) Fotografías
- Fotos «antes» y «después» de cada sesión.
- Fotos de seguimiento a 1, 3, 7 y 14 días.
- Imágenes asociadas a un procedimiento y zona tratada.
e) Registros técnicos de pigmentos
- Marca, referencia, color y número de lote del pigmento utilizado.
- Cantidad aplicada y zona tratada.
- Fecha de aplicación (para trazabilidad y retirada de lotes).
f) Datos de pagos
- Importe, método, estado y fecha de cada transacción.
- Facturas emitidas y recibos.
- Paquetes y bonos contratados.
g) Datos técnicos
- Dirección IP, tipo de navegador y datos de navegación (cookies).
- Registros de auditoría (acciones sensibles en la plataforma).
3. Finalidad
Los datos se tratan con las finalidades siguientes:
- Gestión de citas, agenda y seguimiento del procedimiento.
- Cumplimiento de la obligación legal de historial sanitario del Estudio.
- Emisión de facturas y gestión de cobros.
- Envío de recordatorios de cita, cuidados posproceso y seguimientos automáticos.
- Trazabilidad de pigmentos (lote → clienta) para atender alertas de retirada del mercado.
- Gestión de garantías y retoques incluidos.
- Cumplimiento de obligaciones contables y fiscales.
- Prestación del soporte técnico al Estudio.
4. Base legal
- Ejecución de un contrato (art. 6.1.b RGPD): para la prestación del Servicio al Estudio y la gestión de la relación con la clienta.
- Consentimiento (art. 6.1.a + art. 9.2.a RGPD): para el tratamiento de datos de salud, la captación de imágenes y el envío de comunicaciones comerciales no estrictamente vinculadas al procedimiento.
- Obligación legal (art. 6.1.c RGPD): para la conservación de historiales sanitarios y registros contables y fiscales exigidos por la normativa española.
- Interés legítimo (art. 6.1.f RGPD): para la prevención de fraude, seguridad de la plataforma y mejora del Servicio.
5. Conservación
Los datos se conservan durante el tiempo necesario para cumplir la finalidad para la que fueron recopilados y, en todo caso, durante los plazos legalmente exigibles:
- Datos médicos (historial sanitario): durante el periodo legal aplicable en España (típicamente 6 años para procedimientos estéticos; 10 años si el Estudio tiene consideración de centro sanitario, conforme a la normativa autonómica). Las clientas pueden solicitar la supresión anticipada cuando no exista obligación legal de conservación.
- Registros contables y fiscales: 6 años conforme al art. 30 del Código de Comercio y normativa tributaria aplicable.
- Consentimientos informados: durante el periodo de conservación del historial médico.
- Datos de cuenta del Estudio: mientras dure la relación contractual y 30 días adicionales para la exportación.
- Datos de clientas que ejerzan el derecho de supresión: se anonimizan los campos identificativos (nombre, email, teléfono, fecha de nacimiento, avatar) conservando el identificador interno para mantener la integridad referencial del historial financiero y legal.
6. Destinatarios
PmuGo no vende ni cede datos a terceros con fines comerciales. Utiliza los siguientes encargados del tratamiento, todos con cláusula contractual conforme al art. 28 RGPD:
- Supabase (supabase.com/privacy): alojamiento de base de datos, autenticación y almacenamiento de ficheros (fotografías).
- Whop (whop.com/privacy): procesamiento de pagos y suscripciones.
- Google (policies.google.com/privacy): sincronización de calendarios (Google Calendar API) a petición del Estudio.
- Resend (resend.com/privacy): envío de emails transaccionales (recordatorios, magic links, notificaciones).
Los datos podrán ser comunicados a las autoridades competentes (Agencia Tributaria, autoridades sanitarias, fuerzas y cuerpos de seguridad) cuando exista obligación legal de hacerlo.
7. Derechos RGPD
La clienta —y el Estudio como usuario— pueden ejercer en cualquier momento los siguientes derechos:
- Acceso: saber qué datos tenemos y cómo se tratan.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión («derecho al olvido»): solicitar el borrado de los datos, salvo que exista obligación legal de conservación (historial médico, registros contables).
- Portabilidad: recibir los datos en un formato estructurado de uso común (JSON) para trasladarlos a otro proveedor.
- Oposición: oponerse al tratamiento basado en interés legítimo o consentimiento, incluido el envío de comunicaciones.
- Limitación del tratamiento: solicitar la suspensión del tratamiento mientras se resuelve una reclamación.
- Retirada del consentimiento: en cualquier momento, sin afectar a la licitud del tratamiento previo.
Para ejercerlos, la clienta puede utilizar el formulario del portal de clientas (sección «Mi perfil → Privacidad») o escribir a [email protected]. Respondemos en un plazo máximo de 30 días. En caso de disconformidad, puede reclamarse ante la Agencia Española de Protección de Datos (AEPD).
8. Transferencias internacionales
Algunos de los encargados del tratamiento indicados pueden realizar transferencias internacionales de datos a países fuera del Espacio Económico Europeo (EEE), en particular a Estados Unidos. En tales casos, las transferencias se realizan al amparo de:
- Decisiones de adecuación de la Comisión Europea.
- Cláusulas contractuales tipo aprobadas por la Comisión (Decisión 2021/914).
- El marco EU-U.S. Data Privacy Framework, cuando el encargado esté certificado.
PmuGo exige a sus encargados garantías contractuales adecuadas y supervisa su cumplimiento. Puedes solicitar una copia de las cláusulas contractuales escribiendo a [email protected].
9. Medidas de seguridad
PmuGo aplica medidas técnicas y organizativas apropiadas al riesgo del tratamiento, conforme al art. 32 del RGPD:
- Cifrado TLS 1.2+ en tránsito y cifrado en reposo a nivel de almacenamiento.
- Aislamiento por Estudio mediante políticas de seguridad a nivel de fila (Row-Level Security) en la base de datos.
- Autenticación mediante magic link (sin contraseñas) para clientas y 2FA disponible para cuentas de Estudio.
- Registro de auditoría de acciones sensibles (acceso y modificación de historial médico, exportaciones, borrados).
- Separación de privilegios: el cliente de base de datos con clave de servicio sólo se usa en el servidor; el navegador nunca tiene acceso a datos ajenos.
- Revisiones periódicas de accesos y pruebas de penetración.
- Plan de respuesta a incidentes con notificación a la AEPD en un plazo no superior a 72 horas, conforme al art. 33 RGPD.
10. Contacto DPO
Para cualquier cuestión relacionada con el tratamiento de datos personales, el ejercicio de derechos, o solicitudes relacionadas con esta Política, puedes contactar con nuestro Delegado de Protección de Datos:
- Email: [email protected]
- Asunto: «Protección de datos — PmuGo»
En tu solicitud, indica el derecho que deseas ejercer y aporta documentación suficiente para verificar tu identidad. Respondemos en un plazo máximo de 30 días natural, conforme al art. 12.3 RGPD.