Última actualización: 24 de agosto de 2026
Política de Privacidad y Protección de Datos
En cumplimiento del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (RGPD), y de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), le informamos sobre el tratamiento de sus datos personales cuando utiliza la plataforma Penndulo.
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales de los usuarios (profesionales) de la plataforma es:
| Denominación social | Penndulo LLC |
| EIN | 35-2961135 |
| Domicilio social | 2093 Philadelphia Pike #7581, Claymont, DE 19703, Estados Unidos |
| Establecimiento | Estados Unidos (Delaware) |
| Alojamiento de los datos | Unión Europea: Convex (Frankfurt) y Hetzner (eu-central). El encargado está establecido en EE.UU.: véase transferencias internacionales. |
| Correo de protección de datos | privacidad@penndulo.com |
| Autoridad de control | Agencia Española de Protección de Datos (AEPD) — www.aepd.es |
| Representante en la Unión (art. 27 RGPD) | Ana Lozano |
| Domicilio del representante | C/ Ecuador 11A, Málaga, España |
| Correo del representante | penndulo@gmail.com |
Penndulo LLC está establecida en Estados Unidos. El alojamiento principal de la plataforma está en la Unión Europea. Esa combinación constituye una transferencia internacional (capítulo V del RGPD) y se ampara en las cláusulas contractuales tipo (módulo 2) y en la evaluación de impacto de la transferencia, descritas más abajo.
Para cualquier duda o consulta sobre el tratamiento de sus datos personales, puede dirigirse a privacidad@penndulo.com o al representante en la Unión (penndulo@gmail.com). La autoridad de control competente es la Agencia Española de Protección de Datos (AEPD).
2. Doble papel de Penndulo en el tratamiento de datos
Penndulo actúa en una doble condición respecto al tratamiento de datos personales, lo cual es fundamental para entender esta política:
2.1 Responsable del tratamiento — datos de los profesionales (clientes de Penndulo)
Penndulo es responsable del tratamiento de los datos de los profesionales que contratan y usan la plataforma: psicólogos, coaches, terapeutas y otros profesionales sanitarios o de ayuda. Estos datos son los necesarios para prestar el servicio SaaS, gestionar la relación contractual y la facturación.
2.2 Encargado del tratamiento — datos de los pacientes/clientes de los profesionales
Penndulo actúa como encargado del tratamiento (art. 28 RGPD) respecto a los datos personales de los pacientes, clientes o usuarios finales que los profesionales gestionan a través de la plataforma (historiales, citas, consentimientos, formularios, mensajes, documentos, etc.). En este caso, el profesional es el responsable del tratamiento y Penndulo actúa bajo sus instrucciones.
Esta relación se formaliza mediante el Contrato de Encargo de Tratamiento (CET) y las cláusulas contractuales tipo (CCT, módulo 2) aceptadas durante el proceso de alta, conforme al artículo 28 RGPD, el artículo 33 LOPDGDD y el capítulo V del RGPD.
3. Datos tratados y finalidades
3.1 Datos de los profesionales (clientes de Penndulo)
| Categoría de dato | Finalidad | Base jurídica |
|---|---|---|
| Identificación: nombre, apellidos, correo electrónico | Registro y gestión de cuenta | Ejecución de contrato (art. 6.1.b RGPD) |
| Datos fiscales: NIF/CIF, razón social, dirección fiscal | Facturación, cumplimiento tributario, Verifactu/AEAT | Obligación legal (art. 6.1.c RGPD); Ley 11/2021; RD 1007/2023 |
| Datos de pago: titular de tarjeta (tokenizados por Stripe) | Cobro de suscripción | Ejecución de contrato (art. 6.1.b RGPD) |
| Datos de uso y actividad en la plataforma | Mejora del servicio, soporte técnico, seguridad | Interés legítimo (art. 6.1.f RGPD) |
| Dirección IP, datos de sesión | Seguridad, prevención del fraude, auditoría | Interés legítimo (art. 6.1.f RGPD); obligación legal |
3.2 Datos de pacientes/clientes finales (tratados como encargado)
En calidad de encargado del tratamiento, Penndulo procesa los datos que el profesional introduce en la plataforma sobre sus propios pacientes o clientes, que pueden incluir:
- Datos identificativos y de contacto (nombre, email, teléfono, DNI/NIF)
- Condición de menor de edad y vínculo con representante legal o tutor (incluido el tutor de contacto)
- Datos de salud (categoría especial, art. 9 RGPD): notas clínicas, historiales, diagnósticos, ejercicios terapéuticos, formularios de evaluación
- Citas y asistencia
- Consentimientos informados firmados digitalmente
- Documentos adjuntos, grabaciones o transcripciones de sesiones
- Comunicaciones (mensajes internos del portal de cliente)
- Datos de facturación de los servicios recibidos (que, en el caso de menores, pueden corresponder al tutor de contacto; el acceso al portal y las notificaciones también pueden resolverse a través de dicho tutor)
4. Datos de categorías especiales: datos de salud
Dado que la plataforma está orientada principalmente a profesionales sanitarios y de la salud mental (psicólogos, psiquiatras, fisioterapeutas, coaches de salud, etc.), es habitual que se traten datos de salud, considerados categorías especiales según el artículo 9 RGPD y el artículo 9 LOPDGDD.
Penndulo, como encargado del tratamiento, aplica medidas técnicas y organizativas reforzadas para este tipo de datos:
- Cifrado en tránsito (TLS 1.3) y en reposo de todos los datos almacenados
- Control de acceso basado en roles (propietario, administrador, miembro) por workspace
- Aislamiento estricto de datos entre workspaces (multi-tenancy)
- Auditoría de accesos y operaciones sobre datos sensibles
- Portal de cliente protegido con autenticación OTP independiente del acceso profesional
- La base de datos y el backend de producción se alojan en Convex, región Frankfurt (Unión Europea). Los archivos de pacientes se almacenan en Hetzner Object Storage (región UE, eu-central).
- El acceso a los archivos se realiza siempre a través de un proxy seguro gestionado por Penndulo, nunca mediante URLs directas expuestas al navegador
5. Verifactu y cumplimiento tributario
Penndulo incorpora el sistema de facturación electrónica Verifactu, conforme a la normativa española vigente:
- Ley 11/2021, de 9 de julio, de medidas de prevención y lucha contra el fraude fiscal, que introduce la obligación de sistemas de registro de facturación verificable.
- Real Decreto 1007/2023, de 5 de diciembre, por el que se aprueba el Reglamento que establece los requisitos que deben adoptar los sistemas y programas informáticos o electrónicos que soporten los procesos de facturación de empresarios y profesionales.
- Orden HAZ/1177/2024, de 28 de octubre, que aprueba las especificaciones técnicas del sistema Verifactu.
En virtud de esta normativa, cada factura emitida a través de Penndulo genera un registro de facturación con código hash (huella digital) que puede ser enviado en tiempo real a la AEAT mediante el sistema Verifactu. Los datos transmitidos incluyen: NIF del emisor, NIF del receptor, número de factura, fecha, importe y tipo impositivo.
Los registros de facturas y los logs de envío a la AEAT se conservan durante al menos 6 años desde la fecha de emisión, conforme al artículo 30 del Código de Comercio y la normativa tributaria.
6. Plazos de conservación
| Tipo de dato | Plazo de conservación | Base legal |
|---|---|---|
| Datos de cuenta del profesional | Durante la vigencia del contrato + 5 años tras la baja | Art. 1964 CC (prescripción acciones contractuales) |
| Facturas y datos fiscales (Verifactu) | Mínimo 6 años desde la emisión | Art. 30 Código de Comercio; art. 70.3 LGT |
| Logs de acceso y seguridad | 12 meses | Art. 12 Ley 34/2002 (LSSI-CE) |
| Datos de pacientes/clientes (encargado) | Según instrucciones del responsable. Disponibles en plataforma mientras el profesional tenga cuenta activa. Eliminados en plazo máximo de 90 días tras cierre definitivo de cuenta. | Art. 28.3.g RGPD |
| Consentimientos informados | El profesional determina el plazo. Recomendado: historial clínico completo (5 años mínimo, art. 17 Ley 41/2002 LBAP) | Ley 41/2002, de autonomía del paciente |
| Datos de pago (Stripe) | Gestionados por Stripe según su política. Penndulo no almacena datos de tarjeta en bruto. | PCI-DSS |
7. Derechos de los interesados
De conformidad con los artículos 15 a 22 del RGPD y los artículos 12 a 18 de la LOPDGDD, los interesados tienen derecho a:
- Acceso: obtener confirmación sobre si se tratan sus datos y recibir copia de los mismos.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión ("derecho al olvido"): solicitar la eliminación de sus datos cuando ya no sean necesarios, se retire el consentimiento o sean tratados ilícitamente.
- Oposición: oponerse al tratamiento basado en interés legítimo o con fines de mercadotecnia directa.
- Limitación del tratamiento: solicitar que se restrinja el uso de sus datos en determinadas circunstancias.
- Portabilidad: recibir sus datos en formato estructurado, de uso común y lectura mecánica, y transmitirlos a otro responsable (art. 20 RGPD).
- No ser objeto de decisiones automatizadas: no ser sometido a decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles (art. 22 RGPD).
Cómo ejercer los derechos
Los profesionales (clientes de Penndulo) pueden ejercer sus derechos enviando un correo a privacidad@penndulo.comcon el asunto "Ejercicio de derechos RGPD", adjuntando copia de su documento de identidad y descripción de la solicitud. Penndulo responderá en el plazo máximo de un mes (prorrogable dos meses más en casos complejos).
Los pacientes o clientes finales deberán dirigir sus solicitudes al profesional responsable del tratamiento, no a Penndulo directamente, salvo en lo relativo a la gestión de la cuenta del portal de cliente. En el caso de menores de edad, los derechos se ejercen normalmente a través del representante legal ante el profesional (datos clínicos) y, respecto al acceso al portal, conforme a la Política de Privacidad del Portal de Cliente.
8. Medidas de seguridad
Penndulo aplica medidas técnicas y organizativas apropiadas (art. 32 RGPD), entre las que destacan:
- Cifrado en tránsito mediante TLS 1.3 en todas las comunicaciones
- Cifrado en reposo de la base de datos y almacenamiento de archivos
- Autenticación multifactor y sistemas OTP para el acceso a la plataforma y el portal de cliente
- Control de acceso basado en roles con aislamiento estricto entre espacios de trabajo (workspaces)
- Acceso a archivos mediante proxy seguro, sin exposición de URLs directas
- Monitorización continua de seguridad y detección de anomalías
- Plan de respuesta ante brechas de seguridad con notificación a la AEPD en 72 horas (art. 33 RGPD)
- Copias de seguridad cifradas con verificación periódica de integridad
- Pruebas de penetración y auditorías de seguridad periódicas
9. Transferencias internacionales
Penndulo LLC, encargado y, respecto de los profesionales, responsable, está establecida en los Estados Unidos. Poner datos personales de residentes en la UE a disposición de un encargado estadounidense es una transferencia internacional (capítulo V del RGPD), aunque los servidores principales estén en la Unión Europea.
El alojamiento de producción está en la Unión Europea: la base de datos y el backend en Convex (Frankfurt) y los archivos de pacientes en Hetzner Object Storage (eu-central). Convex es un operador establecido en Estados Unidos: el establecimiento del encargado en un tercer país sigue siendo una transferencia del capítulo V, aunque los datos residan en Frankfurt.
La garantía principal de la transferencia al encargado es el módulo 2 de las cláusulas contractuales tipo de la Decisión de ejecución (UE) 2021/914 (responsable en la UE → encargado en un tercer país). Los anexos rellenados están en Cláusulas contractuales tipo. El CET no sustituye esas cláusulas: en lo que contradiga el capítulo V, prevalecen las CCT.
Medidas complementarias: alojamiento de la base de datos y de los archivos en la UE (Convex Frankfurt y Hetzner eu-central); cifrado AES-256-GCM de campo para PII clínica y mensajes del portal; TLS en tránsito; aislamiento por workspace y control de acceso por roles; acceso del personal de Penndulo según necesidad; evaluación de impacto de la transferencia (TIA) publicada en Evaluación de impacto de la transferencia.
Determinados subencargados están establecidos fuera del EEE o pueden tratar datos desde un tercer país (entre otros: Convex, Stripe, Resend, Vercel, PostHog; y, si el profesional activa la función, Google, Meta/WhatsApp o Nylas). Esas transferencias se amparan en CCT y/o en el Data Privacy Framework cuando el proveedor esté certificado. El detalle está en el CET (lista de subencargados) y en el Anexo III de las CCT.
El derecho estadounidense (en particular el CLOUD Act y, en su caso, FISA 702) puede permitir requerimientos a una empresa de EE.UU. sobre datos alojados en la UE. Ese riesgo residual no es cero y se evalúa en la TIA. Si Penndulo recibe un requerimiento de una autoridad de un tercer país incompatible con el RGPD, informará al profesional responsable sin demora indebida cuando sea legalmente posible (cláusula 15 de las CCT).
10. Notificación de brechas de seguridad
En caso de producirse una brecha de seguridad que afecte a datos personales, Penndulo:
- Notificará a la AEPD en un plazo máximo de 72 horas desde que tenga conocimiento de la brecha (art. 33 RGPD), salvo que sea improbable que suponga un riesgo para los derechos y libertades de los interesados.
- Comunicará la brecha a los interesados afectados cuando sea probable que suponga un alto riesgo para sus derechos y libertades (art. 34 RGPD), sin demora indebida.
- Notificará a los profesionales responsables del tratamiento (clientes de Penndulo) tan pronto como sea posible para que puedan cumplir sus propias obligaciones de notificación.
11. Menores de edad
La plataforma Penndulo está destinada a profesionales. Los datos de menores de edad se tratan en el contexto de la ficha clínica del profesional, con cifrado de campos personales en reposo, y siempre vinculados a un representante legal (tutor) cuando el cliente está marcado como menor. El acceso al portal del cliente, las notificaciones y la facturación de menores se realizan a través del tutor de contacto designado; el menor no inicia sesión de forma directa. Es responsabilidad del profesional obtener el consentimiento del representante legal conforme a los artículos 7 y 8 del RGPD y el artículo 7 de la LOPDGDD. La determinación de la condición de menor y el cumplimiento de los umbrales de edad aplicables al consentimiento (incluida la normativa de servicios de la sociedad de la información) corresponden al profesional: Penndulo no valida automáticamente la edad ni la capacidad jurídica a partir de la fecha de nacimiento.
12. Cookies y tecnologías de rastreo
Penndulo utiliza cookies y tecnologías similares necesarias para autenticación, seguridad, funcionamiento de la aplicación, soporte y detección de errores. Para más información, consulte nuestra Política de Cookies.
13. Cambios en esta política
Penndulo puede actualizar esta Política de Privacidad para reflejar cambios en el servicio, la normativa aplicable o los proveedores utilizados. Las modificaciones relevantes se notificarán a los usuarios registrados por correo electrónico y/o mediante aviso en la plataforma con al menos 30 días de antelación. La versión actualizada estará siempre disponible en esta página con la fecha de última actualización.
La actualización de 24 de agosto de 2026 es un cambio material (transferencias internacionales, CCT módulo 2, TIA y representante en la Unión). Se presenta de nuevo para aceptación en la plataforma junto con el CET y las CCT.
14. Contacto
Para cualquier consulta relacionada con la protección de datos:
- Correo de protección de datos: privacidad@penndulo.com
- Representante en la Unión (art. 27): Ana Lozano, C/ Ecuador 11A, Málaga, España · penndulo@gmail.com
- Dirección postal de la LLC: 2093 Philadelphia Pike #7581, Claymont, DE 19703, Estados Unidos(indicar en el sobre "Atención: Protección de Datos")