Última actualización: 24 de agosto de 2026
Política de Privacidad del Portal de Cliente
Esta política informa a los clientes finales (pacientes, usuarios) y, cuando corresponda, a sus representantes legales (tutores) que acceden al portal de cliente de Penndulo sobre cómo se tratan los datos personales en el contexto de ese acceso, conforme al Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales asociados al acceso y uso del portal de cliente es:
| Denominación social | Penndulo LLC |
| EIN | 35-2961135 |
| Domicilio social | 2093 Philadelphia Pike #7581, Claymont, DE 19703, Estados Unidos |
| Establecimiento | Estados Unidos (Delaware) |
| Alojamiento de los datos | Unión Europea: Convex (Frankfurt) y Hetzner (eu-central). El encargado está establecido en EE.UU.: véase transferencias internacionales. |
| Correo de protección de datos | privacidad@penndulo.com |
| Autoridad de control | Agencia Española de Protección de Datos (AEPD) — www.aepd.es |
| Representante en la Unión (art. 27 RGPD) | Ana Lozano |
| Domicilio del representante | C/ Ecuador 11A, Málaga, España |
| Correo del representante | penndulo@gmail.com |
Penndulo LLC está establecida en Estados Unidos. Los datos de acceso al portal (correo, OTP, sesión, IP técnica) también quedan cubiertos por las cláusulas contractuales tipo (módulo 2) y la evaluación de impacto de la transferencia. El marco general está en la Política de Privacidad.
2. Qué datos tratamos y para qué
| Dato | Finalidad | Base jurídica |
|---|---|---|
| Dirección de correo electrónico | Identificación y envío del código OTP de acceso al portal | Ejecución del servicio de portal (art. 6.1.b RGPD) |
| Código OTP de un solo uso | Autenticación segura sin contraseña | Ejecución del servicio de portal (art. 6.1.b RGPD) |
| Token de sesión (cookie HttpOnly) | Mantener la sesión activa de forma segura durante la navegación | Ejecución del servicio de portal (art. 6.1.b RGPD) |
| Registro de aceptación de esta política | Cumplimiento del deber de información y acreditación del consentimiento | Obligación legal (art. 6.1.c RGPD); art. 13 RGPD |
| Dirección IP y datos técnicos de acceso | Seguridad, detección de accesos no autorizados y auditoría | Interés legítimo (art. 6.1.f RGPD) |
No utilizamos sus datos para elaborar perfiles comerciales ni publicidad. El acceso al portal implica subencargados técnicos descritos en el CET (entre otros, infraestructura, correo transaccional y alojamiento web). No cedemos sus datos para finalidades ajenas a las indicadas, salvo obligación legal.
3. Cómo funciona la autenticación
El acceso al portal se realiza mediante un sistema de código de un solo uso (OTP) enviado al correo electrónico del adulto que inicia sesión (el propio cliente o, en el caso de menores, su tutor o representante legal de contacto). No existe contraseña. El proceso es:
- Introduce su correo electrónico en la página de acceso del portal.
- Penndulo envía un código de 6 dígitos con validez limitada (válido una sola vez).
- Introduce el código para autenticarse.
- Se crea una cookie de sesión HttpOnly (inaccesible desde JavaScript) que mantiene la sesión activa. Esta cookie no se almacena en localStorage ni en ningún otro almacenamiento del navegador accesible por scripts.
Una vez autenticado, puede gestionar su propio perfil de cliente y, si es tutor de contacto de un menor, el perfil del menor a cargo. La sesión expira automáticamente tras un período de inactividad. Puede cerrar sesión explícitamente desde el portal en cualquier momento.
4. Conservación de los datos
| Token de sesión | Hasta el cierre de sesión o la expiración automática de la sesión |
| Registro de accesos (IP, fecha/hora) | 12 meses (art. 12 Ley 34/2002, LSSI-CE) |
| Registro de aceptación de esta política | Mientras el perfil de cliente esté activo en la plataforma del profesional |
5. Seguridad
Penndulo aplica las siguientes medidas para proteger su acceso al portal:
- Comunicaciones cifradas mediante TLS 1.3.
- Autenticación OTP de un solo uso: cada código solo puede emplearse una vez y caduca en minutos.
- Cookie de sesión HttpOnly y Secure: el navegador la envía automáticamente pero ningún script puede leerla, lo que protege contra ataques XSS.
- Los archivos y documentos que el profesional comparte con usted (o con el menor a su cargo) se sirven siempre a través de un proxy seguro gestionado por Penndulo. Nunca se exponen URLs directas a almacenamiento externo.
- La información está aislada de otros pacientes: solo puede acceder a los datos asociados a su perfil y, si aplica, a los perfiles de menores de los que sea tutor de contacto.
6. Menores de edad y representantes legales
Cuando el profesional marca a un paciente como menor de edad, el acceso al portal, las notificaciones y la gestión asociada se realizan a través del tutor o representante legal de contacto designado. El menor no inicia sesión de forma directa: el código OTP se envía al correo electrónico del adulto tutor, no al del menor.
- Quien inicia sesión puede gestionar su propio perfil y, si es tutor de contacto, el perfil del menor a cargo.
- Los datos clínicos del menor siguen siendo responsabilidad del profesional; Penndulo solo trata, en el ámbito de esta política, los datos de acceso al portal.
- El representante legal actúa en nombre del menor respecto al acceso al portal. Los derechos sobre datos clínicos (historial, citas, consentimientos, documentos) se ejercen ante el profesional responsable del tratamiento.
7. Sus derechos
Respecto a los datos de acceso al portal (sesión, email, IP), puede ejercer ante Penndulo los siguientes derechos reconocidos por el RGPD (arts. 15-22):
- Acceso: conocer qué datos suyos trata Penndulo en el contexto del portal.
- Rectificación: corregir datos inexactos.
- Supresión: solicitar la eliminación de los datos de acceso al portal cuando ya no sean necesarios.
- Limitación u oposición al tratamiento basado en interés legítimo.
Envíe su solicitud a privacidad@penndulo.comcon el asunto "Ejercicio de derechos RGPD — Portal de Cliente", adjuntando una copia de su documento de identidad. Si actúa como representante legal de un menor, indíquelo en la solicitud.
Tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es.
8. Cambios en esta política
Si actualizamos esta política de forma relevante, se lo notificaremos mediante un aviso en el portal la próxima vez que acceda. La versión vigente estará siempre disponible en esta página con la fecha de última actualización.
9. Contacto
Para cualquier consulta sobre esta política: privacidad@penndulo.com