Última actualización: 24 de agosto de 2026

Contrato de Encargo de Tratamiento (CET)

Este Contrato de Encargo de Tratamiento (en adelante, el "Contrato") regula el tratamiento de datos personales por parte de Penndulo LLC(en adelante, el "Encargado") en nombre y por cuenta del profesional o entidad cliente (en adelante, el "Responsable"). Al aceptar los Términos de Servicio, el Responsable acepta también este CET y las cláusulas contractuales tipo (módulo 2).

Partes

Responsable del tratamiento

El profesional o entidad que contrata Penndulo y decide los fines y medios del tratamiento de los datos de sus pacientes o clientes, establecido habitualmente en la Unión Europea.

Encargado del tratamiento

Denominación socialPenndulo LLC
EIN35-2961135
Domicilio social2093 Philadelphia Pike #7581, Claymont, DE 19703, Estados Unidos
EstablecimientoEstados Unidos (Delaware)
Alojamiento de los datosUnión Europea: Convex (Frankfurt) y Hetzner (eu-central). El encargado está establecido en EE.UU.: véase transferencias internacionales.
Representante en la Unión (art. 27 RGPD)Ana Lozano
Domicilio del representanteC/ Ecuador 11A, Málaga, España
Correo del representantepenndulo@gmail.com
Correo de protección de datosprivacidad@penndulo.com

1. Objeto del encargo

El Responsable pone a disposición del Encargado datos personales de sus pacientes o clientes —incluyendo, cuando proceda, menores de edad y sus representantes legales o tutores vinculados— para la prestación del servicio de gestión de clínica y facturación contratado. El tratamiento consistirá en el almacenamiento, organización, consulta y gestión de dichos datos a través de la plataforma SaaS Penndulo.

Categorías de interesados y datos tratados

Las categorías de interesados pueden incluir:

  • Pacientes o clientes mayores de edad
  • Pacientes o clientes menores de edad
  • Representantes legales o tutores vinculados a menores

Los tipos de datos tratados pueden incluir, entre otros:

  • Datos identificativos y de contacto
  • Datos de salud y documentación clínica
  • Relación de tutoría o representación legal (vínculo menor–tutor)
  • Datos de contacto y facturación del tutor de contacto, cuando el paciente es menor
  • Consentimientos informados, citas, comunicaciones del portal y datos de facturación

2. Duración

Este contrato tendrá la misma duración que la suscripción del Responsable al servicio Penndulo. En caso de baja, el tratamiento cesará conforme a lo establecido en la cláusula de "Destino de los datos".

3. Obligaciones del Encargado (Penndulo)

Conforme al artículo 28 del RGPD, Penndulo se compromete a:

  • Tratamiento bajo instrucciones: Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Responsable, salvo obligación legal en contrario.
  • Confidencialidad: Garantizar que las personas autorizadas para tratar los datos personales (empleados o colaboradores) se comprometan, de forma expresa y por escrito, a respetar la confidencialidad.
  • Seguridad: Implementar las medidas de seguridad técnicas y organizativas necesarias para garantizar un nivel de seguridad adecuado al riesgo (especificadas en la Política de Privacidad, el punto 4 de este contrato y el Anexo II de las CCT).
  • Asistencia en derechos: Ayudar al Responsable, siempre que sea posible, a responder a las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, etc.).
  • Notificación de brechas: Notificar al Responsable cualquier brecha de seguridad de la que tenga constancia sin demora indebida y, en todo caso, en un plazo máximo de 48 horas.

4. Medidas de seguridad específicas (Datos de Salud)

Dada la naturaleza de los datos tratados (categoría especial de salud), el Encargado aplica:

  • Cifrado de datos en reposo (AES-256-GCM de campo para PII clínica y mensajes) y en tránsito (TLS 1.3).
  • Aislamiento de datos por espacio de trabajo (Workspaces) y control de acceso por roles.
  • Copias de seguridad cifradas.
  • Trazabilidad de los accesos a la información clínica.

5. Subencargados

El Responsable autoriza de forma general la contratación de los subencargados necesarios para la prestación del servicio. Los marcados como opcionales solo se utilizan si el Responsable activa la función correspondiente (por ejemplo, Google Calendar, WhatsApp o Verifactu); esa activación constituye una instrucción documentada.

ProveedorFinalidadPaís de la entidadDónde se alojan los datosActivación
ConvexBase de datos, autenticación y backend de la aplicación. Operador establecido en Estados Unidos.Estados UnidosUnión Europea (Convex, Frankfurt).Obligatorio para prestar el servicio
HetznerAlmacenamiento de documentos y archivos de pacientes.AlemaniaUnión Europea (Object Storage, región eu-central).Obligatorio para prestar el servicio
StripePagos de la suscripción del profesional. Penndulo Pay (cobro a pacientes) solo cuando el Responsable lo active.Estados Unidos / IrlandaInfraestructura de Stripe (Data Privacy Framework y/o CCT, según el servicio).Obligatorio para prestar el servicio
ResendCorreo transaccional: OTP del portal, recordatorios, consentimientos y avisos operativos (puede incluir datos de pacientes).Estados UnidosInfraestructura de Resend (CCT o DPF, según el encargo vigente).Obligatorio para prestar el servicio
GoogleOAuth de la cuenta del profesional e integración de Google Calendar / Google Meet.Estados UnidosInfraestructura de Google (DPF y CCT del Cloud Data Processing Addendum). Se recomienda Google Workspace, no cuentas de consumidor.Solo si el Responsable activa la función
Firma.devFirma electrónica de consentimientos informados.Según el DPA del proveedorSegún el DPA y la región contratada con Firma.dev.Solo si el Responsable activa la función
Verifacti / AEATComunicación de registros de facturación y cumplimiento Verifactu.EspañaEspaña (UE). La AEAT actúa por obligación legal del profesional.Solo si el Responsable activa la función
Meta (WhatsApp Cloud API)Recordatorios de cita por WhatsApp (teléfono, identificador, fecha y hora).Irlanda / Estados UnidosInfraestructura de Meta (DPA Business y CCT/DPF).Solo si el Responsable activa la función
PostHogAnalítica de producto y eventos operativos (identificadores de usuario/workspace; sin reenviar ficha clínica).Estados Unidos / UE, según instanciaLa región efectiva es la configurada en POSTHOG_HOST en producción (nube UE o EE.UU.).Obligatorio para prestar el servicio
Novu (self-hosted)Orquestación de notificaciones en infraestructura gestionada por Penndulo.N/A (operado por Penndulo)Infraestructura gestionada por Penndulo.Obligatorio para prestar el servicio
Sentry (self-hosted)Detección de errores y seguridad operativa.N/A (operado por Penndulo, si la instancia es propia)Infraestructura gestionada por Penndulo cuando el DSN apunta a instancia propia. Si se usara Sentry Cloud, sería subencargado en tercer país.Obligatorio para prestar el servicio
Chatwoot (self-hosted)Soporte al usuario cuando el widget está habilitado.N/A (operado por Penndulo)Infraestructura gestionada por Penndulo.Solo si el Responsable activa la función
Vercel (u otro host del front)Alojamiento de la aplicación web y del portal (IP, cookies de sesión, peticiones HTTPS).Estados UnidosEdge y región del proyecto contratado.Obligatorio para prestar el servicio
NylasSincronización de calendario legado para conexiones no migradas a Google directo.Estados UnidosInfraestructura de Nylas (CCT/DPF).Solo si el Responsable activa la función

Cualquier cambio sustancial en la lista de subencargados se notificará con al menos 30 días de antelación. El Responsable podrá oponerse por motivos justificados conforme al artículo 28 del RGPD. Esta lista es también el Anexo III de las CCT.

6. Transferencias internacionales

El Encargado está establecido en los Estados Unidos. El acceso del Encargado a los datos del Responsable (incluidos datos de salud) es una transferencia internacional del capítulo V del RGPD, aunque el alojamiento de producción esté en la Unión Europea (Convex en Frankfurt; archivos de pacientes en Hetzner, eu-central).

Esa transferencia se ampara en el módulo 2 de las cláusulas contractuales tipo de la Decisión de ejecución (UE) 2021/914 (responsable en la UE → encargado en un tercer país). Los anexos rellenados y el enlace al texto oficial están en /legal/cct. La evaluación de impacto de la transferencia (TIA) está en /legal/tia.

Medidas complementarias: alojamiento de la base de datos y de los archivos en la UE (Convex Frankfurt y Hetzner eu-central); cifrado AES-256-GCM de campo; TLS; aislamiento por workspace; acceso limitado del personal; TIA. El riesgo residual del CLOUD Act no es cero.

Prevalencia: en caso de contradicción entre este CET y las CCT en materia de transferencias internacionales (capítulo V del RGPD), prevalecen las CCT.

7. Destino de los datos al finalizar el servicio

Una vez terminada la relación contractual, el Encargado:

  • Mantendrá los datos disponibles para su exportación por parte del Responsable durante un periodo de 30 días.
  • Tras dicho periodo, procederá a la supresión definitiva de los datos personales almacenados en el workspace del Responsable, salvo aquellos que deban conservarse por obligación legal (como los registros de facturación Verifactu, que se conservarán 6 años).

La exportación y la supresión se realizarán conforme a esta cláusula, incluidas las copias bajo control del Encargado en la medida en que sea técnicamente posible.

8. Responsabilidad del profesional (Responsable del Tratamiento)

El profesional garantiza que:

  • Cuenta con la base legítima para tratar los datos de sus pacientes.
  • Ha informado a sus pacientes de que utiliza Penndulo como herramienta de gestión.
  • Es el único responsable de la calidad y veracidad de los datos introducidos.
  • Cuando trate datos de menores de edad, cuenta con la base jurídica adecuada y obtiene el consentimiento o autorización del representante legal cuando proceda, conforme a la normativa aplicable (RGPD, LOPDGDD y, en su caso, Ley 41/2002), e informa a los interesados conforme a los artículos 13 y 14 del RGPD.