Última actualización: 24 de agosto de 2026

Política de Privacidad del Portal de Cliente

Esta política informa a los clientes finales (pacientes, usuarios) y, cuando corresponda, a sus representantes legales (tutores) que acceden al portal de cliente de Penndulo sobre cómo se tratan los datos personales en el contexto de ese acceso, conforme al Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).

1. Responsable del tratamiento

El responsable del tratamiento de los datos personales asociados al acceso y uso del portal de cliente es:

Denominación socialPenndulo LLC
EIN35-2961135
Domicilio social2093 Philadelphia Pike #7581, Claymont, DE 19703, Estados Unidos
EstablecimientoEstados Unidos (Delaware)
Alojamiento de los datosUnión Europea: Convex (Frankfurt) y Hetzner (eu-central). El encargado está establecido en EE.UU.: véase transferencias internacionales.
Correo de protección de datosprivacidad@penndulo.com
Autoridad de controlAgencia Española de Protección de Datos (AEPD) — www.aepd.es
Representante en la Unión (art. 27 RGPD)Ana Lozano
Domicilio del representanteC/ Ecuador 11A, Málaga, España
Correo del representantepenndulo@gmail.com

Penndulo LLC está establecida en Estados Unidos. Los datos de acceso al portal (correo, OTP, sesión, IP técnica) también quedan cubiertos por las cláusulas contractuales tipo (módulo 2) y la evaluación de impacto de la transferencia. El marco general está en la Política de Privacidad.

Los datos clínicos, de historial y de consulta que el profesional gestiona sobre usted a través de Penndulo son responsabilidad de dicho profesional (su psicólogo, coach, terapeuta, etc.), no de Penndulo. Para solicitudes relacionadas con esos datos, diríjase directamente al profesional.

2. Qué datos tratamos y para qué

DatoFinalidadBase jurídica
Dirección de correo electrónicoIdentificación y envío del código OTP de acceso al portalEjecución del servicio de portal (art. 6.1.b RGPD)
Código OTP de un solo usoAutenticación segura sin contraseñaEjecución del servicio de portal (art. 6.1.b RGPD)
Token de sesión (cookie HttpOnly)Mantener la sesión activa de forma segura durante la navegaciónEjecución del servicio de portal (art. 6.1.b RGPD)
Registro de aceptación de esta políticaCumplimiento del deber de información y acreditación del consentimientoObligación legal (art. 6.1.c RGPD); art. 13 RGPD
Dirección IP y datos técnicos de accesoSeguridad, detección de accesos no autorizados y auditoríaInterés legítimo (art. 6.1.f RGPD)

No utilizamos sus datos para elaborar perfiles comerciales ni publicidad. El acceso al portal implica subencargados técnicos descritos en el CET (entre otros, infraestructura, correo transaccional y alojamiento web). No cedemos sus datos para finalidades ajenas a las indicadas, salvo obligación legal.

3. Cómo funciona la autenticación

El acceso al portal se realiza mediante un sistema de código de un solo uso (OTP) enviado al correo electrónico del adulto que inicia sesión (el propio cliente o, en el caso de menores, su tutor o representante legal de contacto). No existe contraseña. El proceso es:

  1. Introduce su correo electrónico en la página de acceso del portal.
  2. Penndulo envía un código de 6 dígitos con validez limitada (válido una sola vez).
  3. Introduce el código para autenticarse.
  4. Se crea una cookie de sesión HttpOnly (inaccesible desde JavaScript) que mantiene la sesión activa. Esta cookie no se almacena en localStorage ni en ningún otro almacenamiento del navegador accesible por scripts.

Una vez autenticado, puede gestionar su propio perfil de cliente y, si es tutor de contacto de un menor, el perfil del menor a cargo. La sesión expira automáticamente tras un período de inactividad. Puede cerrar sesión explícitamente desde el portal en cualquier momento.

4. Conservación de los datos

Token de sesiónHasta el cierre de sesión o la expiración automática de la sesión
Registro de accesos (IP, fecha/hora)12 meses (art. 12 Ley 34/2002, LSSI-CE)
Registro de aceptación de esta políticaMientras el perfil de cliente esté activo en la plataforma del profesional

5. Seguridad

Penndulo aplica las siguientes medidas para proteger su acceso al portal:

  • Comunicaciones cifradas mediante TLS 1.3.
  • Autenticación OTP de un solo uso: cada código solo puede emplearse una vez y caduca en minutos.
  • Cookie de sesión HttpOnly y Secure: el navegador la envía automáticamente pero ningún script puede leerla, lo que protege contra ataques XSS.
  • Los archivos y documentos que el profesional comparte con usted (o con el menor a su cargo) se sirven siempre a través de un proxy seguro gestionado por Penndulo. Nunca se exponen URLs directas a almacenamiento externo.
  • La información está aislada de otros pacientes: solo puede acceder a los datos asociados a su perfil y, si aplica, a los perfiles de menores de los que sea tutor de contacto.

6. Menores de edad y representantes legales

Cuando el profesional marca a un paciente como menor de edad, el acceso al portal, las notificaciones y la gestión asociada se realizan a través del tutor o representante legal de contacto designado. El menor no inicia sesión de forma directa: el código OTP se envía al correo electrónico del adulto tutor, no al del menor.

  • Quien inicia sesión puede gestionar su propio perfil y, si es tutor de contacto, el perfil del menor a cargo.
  • Los datos clínicos del menor siguen siendo responsabilidad del profesional; Penndulo solo trata, en el ámbito de esta política, los datos de acceso al portal.
  • El representante legal actúa en nombre del menor respecto al acceso al portal. Los derechos sobre datos clínicos (historial, citas, consentimientos, documentos) se ejercen ante el profesional responsable del tratamiento.

7. Sus derechos

Respecto a los datos de acceso al portal (sesión, email, IP), puede ejercer ante Penndulo los siguientes derechos reconocidos por el RGPD (arts. 15-22):

  • Acceso: conocer qué datos suyos trata Penndulo en el contexto del portal.
  • Rectificación: corregir datos inexactos.
  • Supresión: solicitar la eliminación de los datos de acceso al portal cuando ya no sean necesarios.
  • Limitación u oposición al tratamiento basado en interés legítimo.

Envíe su solicitud a privacidad@penndulo.comcon el asunto "Ejercicio de derechos RGPD — Portal de Cliente", adjuntando una copia de su documento de identidad. Si actúa como representante legal de un menor, indíquelo en la solicitud.

Para solicitudes sobre datos clínicos (historial, citas, consentimientos, documentos compartidos por el profesional), diríjase directamente al profesional responsable del tratamiento, no a Penndulo. En el caso de menores, esos derechos se ejercen normalmente a través del representante legal ante dicho profesional.

Tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es.

8. Cambios en esta política

Si actualizamos esta política de forma relevante, se lo notificaremos mediante un aviso en el portal la próxima vez que acceda. La versión vigente estará siempre disponible en esta página con la fecha de última actualización.

9. Contacto

Para cualquier consulta sobre esta política: privacidad@penndulo.com