Última actualización: 24 de agosto de 2026
Contrato de Encargo de Tratamiento (CET)
Este Contrato de Encargo de Tratamiento (en adelante, el "Contrato") regula el tratamiento de datos personales por parte de Penndulo LLC(en adelante, el "Encargado") en nombre y por cuenta del profesional o entidad cliente (en adelante, el "Responsable"). Al aceptar los Términos de Servicio, el Responsable acepta también este CET y las cláusulas contractuales tipo (módulo 2).
Partes
Responsable del tratamiento
El profesional o entidad que contrata Penndulo y decide los fines y medios del tratamiento de los datos de sus pacientes o clientes, establecido habitualmente en la Unión Europea.
Encargado del tratamiento
| Denominación social | Penndulo LLC |
| EIN | 35-2961135 |
| Domicilio social | 2093 Philadelphia Pike #7581, Claymont, DE 19703, Estados Unidos |
| Establecimiento | Estados Unidos (Delaware) |
| Alojamiento de los datos | Unión Europea: Convex (Frankfurt) y Hetzner (eu-central). El encargado está establecido en EE.UU.: véase transferencias internacionales. |
| Representante en la Unión (art. 27 RGPD) | Ana Lozano |
| Domicilio del representante | C/ Ecuador 11A, Málaga, España |
| Correo del representante | penndulo@gmail.com |
| Correo de protección de datos | privacidad@penndulo.com |
1. Objeto del encargo
El Responsable pone a disposición del Encargado datos personales de sus pacientes o clientes —incluyendo, cuando proceda, menores de edad y sus representantes legales o tutores vinculados— para la prestación del servicio de gestión de clínica y facturación contratado. El tratamiento consistirá en el almacenamiento, organización, consulta y gestión de dichos datos a través de la plataforma SaaS Penndulo.
Categorías de interesados y datos tratados
Las categorías de interesados pueden incluir:
- Pacientes o clientes mayores de edad
- Pacientes o clientes menores de edad
- Representantes legales o tutores vinculados a menores
Los tipos de datos tratados pueden incluir, entre otros:
- Datos identificativos y de contacto
- Datos de salud y documentación clínica
- Relación de tutoría o representación legal (vínculo menor–tutor)
- Datos de contacto y facturación del tutor de contacto, cuando el paciente es menor
- Consentimientos informados, citas, comunicaciones del portal y datos de facturación
2. Duración
Este contrato tendrá la misma duración que la suscripción del Responsable al servicio Penndulo. En caso de baja, el tratamiento cesará conforme a lo establecido en la cláusula de "Destino de los datos".
3. Obligaciones del Encargado (Penndulo)
Conforme al artículo 28 del RGPD, Penndulo se compromete a:
- Tratamiento bajo instrucciones: Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Responsable, salvo obligación legal en contrario.
- Confidencialidad: Garantizar que las personas autorizadas para tratar los datos personales (empleados o colaboradores) se comprometan, de forma expresa y por escrito, a respetar la confidencialidad.
- Seguridad: Implementar las medidas de seguridad técnicas y organizativas necesarias para garantizar un nivel de seguridad adecuado al riesgo (especificadas en la Política de Privacidad, el punto 4 de este contrato y el Anexo II de las CCT).
- Asistencia en derechos: Ayudar al Responsable, siempre que sea posible, a responder a las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, etc.).
- Notificación de brechas: Notificar al Responsable cualquier brecha de seguridad de la que tenga constancia sin demora indebida y, en todo caso, en un plazo máximo de 48 horas.
4. Medidas de seguridad específicas (Datos de Salud)
Dada la naturaleza de los datos tratados (categoría especial de salud), el Encargado aplica:
- Cifrado de datos en reposo (AES-256-GCM de campo para PII clínica y mensajes) y en tránsito (TLS 1.3).
- Aislamiento de datos por espacio de trabajo (Workspaces) y control de acceso por roles.
- Copias de seguridad cifradas.
- Trazabilidad de los accesos a la información clínica.
5. Subencargados
El Responsable autoriza de forma general la contratación de los subencargados necesarios para la prestación del servicio. Los marcados como opcionales solo se utilizan si el Responsable activa la función correspondiente (por ejemplo, Google Calendar, WhatsApp o Verifactu); esa activación constituye una instrucción documentada.
| Proveedor | Finalidad | País de la entidad | Dónde se alojan los datos | Activación |
|---|---|---|---|---|
| Convex | Base de datos, autenticación y backend de la aplicación. Operador establecido en Estados Unidos. | Estados Unidos | Unión Europea (Convex, Frankfurt). | Obligatorio para prestar el servicio |
| Hetzner | Almacenamiento de documentos y archivos de pacientes. | Alemania | Unión Europea (Object Storage, región eu-central). | Obligatorio para prestar el servicio |
| Stripe | Pagos de la suscripción del profesional. Penndulo Pay (cobro a pacientes) solo cuando el Responsable lo active. | Estados Unidos / Irlanda | Infraestructura de Stripe (Data Privacy Framework y/o CCT, según el servicio). | Obligatorio para prestar el servicio |
| Resend | Correo transaccional: OTP del portal, recordatorios, consentimientos y avisos operativos (puede incluir datos de pacientes). | Estados Unidos | Infraestructura de Resend (CCT o DPF, según el encargo vigente). | Obligatorio para prestar el servicio |
| OAuth de la cuenta del profesional e integración de Google Calendar / Google Meet. | Estados Unidos | Infraestructura de Google (DPF y CCT del Cloud Data Processing Addendum). Se recomienda Google Workspace, no cuentas de consumidor. | Solo si el Responsable activa la función | |
| Firma.dev | Firma electrónica de consentimientos informados. | Según el DPA del proveedor | Según el DPA y la región contratada con Firma.dev. | Solo si el Responsable activa la función |
| Verifacti / AEAT | Comunicación de registros de facturación y cumplimiento Verifactu. | España | España (UE). La AEAT actúa por obligación legal del profesional. | Solo si el Responsable activa la función |
| Meta (WhatsApp Cloud API) | Recordatorios de cita por WhatsApp (teléfono, identificador, fecha y hora). | Irlanda / Estados Unidos | Infraestructura de Meta (DPA Business y CCT/DPF). | Solo si el Responsable activa la función |
| PostHog | Analítica de producto y eventos operativos (identificadores de usuario/workspace; sin reenviar ficha clínica). | Estados Unidos / UE, según instancia | La región efectiva es la configurada en POSTHOG_HOST en producción (nube UE o EE.UU.). | Obligatorio para prestar el servicio |
| Novu (self-hosted) | Orquestación de notificaciones en infraestructura gestionada por Penndulo. | N/A (operado por Penndulo) | Infraestructura gestionada por Penndulo. | Obligatorio para prestar el servicio |
| Sentry (self-hosted) | Detección de errores y seguridad operativa. | N/A (operado por Penndulo, si la instancia es propia) | Infraestructura gestionada por Penndulo cuando el DSN apunta a instancia propia. Si se usara Sentry Cloud, sería subencargado en tercer país. | Obligatorio para prestar el servicio |
| Chatwoot (self-hosted) | Soporte al usuario cuando el widget está habilitado. | N/A (operado por Penndulo) | Infraestructura gestionada por Penndulo. | Solo si el Responsable activa la función |
| Vercel (u otro host del front) | Alojamiento de la aplicación web y del portal (IP, cookies de sesión, peticiones HTTPS). | Estados Unidos | Edge y región del proyecto contratado. | Obligatorio para prestar el servicio |
| Nylas | Sincronización de calendario legado para conexiones no migradas a Google directo. | Estados Unidos | Infraestructura de Nylas (CCT/DPF). | Solo si el Responsable activa la función |
Cualquier cambio sustancial en la lista de subencargados se notificará con al menos 30 días de antelación. El Responsable podrá oponerse por motivos justificados conforme al artículo 28 del RGPD. Esta lista es también el Anexo III de las CCT.
6. Transferencias internacionales
El Encargado está establecido en los Estados Unidos. El acceso del Encargado a los datos del Responsable (incluidos datos de salud) es una transferencia internacional del capítulo V del RGPD, aunque el alojamiento de producción esté en la Unión Europea (Convex en Frankfurt; archivos de pacientes en Hetzner, eu-central).
Esa transferencia se ampara en el módulo 2 de las cláusulas contractuales tipo de la Decisión de ejecución (UE) 2021/914 (responsable en la UE → encargado en un tercer país). Los anexos rellenados y el enlace al texto oficial están en /legal/cct. La evaluación de impacto de la transferencia (TIA) está en /legal/tia.
Medidas complementarias: alojamiento de la base de datos y de los archivos en la UE (Convex Frankfurt y Hetzner eu-central); cifrado AES-256-GCM de campo; TLS; aislamiento por workspace; acceso limitado del personal; TIA. El riesgo residual del CLOUD Act no es cero.
Prevalencia: en caso de contradicción entre este CET y las CCT en materia de transferencias internacionales (capítulo V del RGPD), prevalecen las CCT.
7. Destino de los datos al finalizar el servicio
Una vez terminada la relación contractual, el Encargado:
- Mantendrá los datos disponibles para su exportación por parte del Responsable durante un periodo de 30 días.
- Tras dicho periodo, procederá a la supresión definitiva de los datos personales almacenados en el workspace del Responsable, salvo aquellos que deban conservarse por obligación legal (como los registros de facturación Verifactu, que se conservarán 6 años).
La exportación y la supresión se realizarán conforme a esta cláusula, incluidas las copias bajo control del Encargado en la medida en que sea técnicamente posible.
8. Responsabilidad del profesional (Responsable del Tratamiento)
El profesional garantiza que:
- Cuenta con la base legítima para tratar los datos de sus pacientes.
- Ha informado a sus pacientes de que utiliza Penndulo como herramienta de gestión.
- Es el único responsable de la calidad y veracidad de los datos introducidos.
- Cuando trate datos de menores de edad, cuenta con la base jurídica adecuada y obtiene el consentimiento o autorización del representante legal cuando proceda, conforme a la normativa aplicable (RGPD, LOPDGDD y, en su caso, Ley 41/2002), e informa a los interesados conforme a los artículos 13 y 14 del RGPD.