Acuerdo de Tratamiento de Datos (DPA)

Última actualización: julio 2026 · Versión 1.1

Este acuerdo regula el tratamiento de datos personales que Clinvo realiza por cuenta del dentista, conforme al Art. 28 del Reglamento (UE) 2016/679 (RGPD).

1. Partes

Responsable del tratamiento: el dentista autónomo registrado en Clinvo, en adelante "el Responsable".

Encargado del tratamiento: Clinvo, titular del servicio accesible en clinvo.es, en adelante "Clinvo" o "el Encargado".

2. Objeto y duración

Clinvo tratará datos personales de pacientes por cuenta del Responsable para la prestación del servicio de gestión de agenda, pacientes, horas y finanzas.

El acuerdo estará vigente mientras el Responsable mantenga una cuenta activa en Clinvo. A la cancelación de la cuenta, Clinvo eliminará o devolverá los datos conforme a la cláusula 7.

3. Naturaleza del tratamiento

Clinvo tratará los siguientes tipos de datos:

  • Datos identificativos del paciente: nombre, teléfono, email, fecha de nacimiento.
  • Datos de salud: notas clínicas, tratamientos realizados o previstos, historial de visitas.
  • Datos de agenda: fechas y horas de citas, estado, origen de la cita.
  • Datos de consentimiento: fecha/hora y dirección IP del registro de consentimiento.

Los datos de salud constituyen una categoría especial conforme al Art. 9 RGPD y se tratan bajo el amparo del Art. 9.2.h (fines de medicina preventiva o laboral y gestión de servicios sanitarios).

4. Obligaciones de Clinvo

Clinvo se compromete a:

  • Tratar los datos únicamente según las instrucciones documentadas del Responsable (uso del servicio) y nunca para fines propios.
  • Garantizar que las personas autorizadas para tratar los datos se hayan comprometido a guardar confidencialidad.
  • Aplicar medidas técnicas y organizativas apropiadas (cifrado en tránsito TLS, contraseñas cifradas con bcrypt, control de acceso por userId, cabeceras de seguridad HTTP).
  • Asistir al Responsable en el cumplimiento de los derechos de los interesados (acceso, rectificación, supresión, portabilidad).
  • Notificar al Responsable, sin dilación indebida, cualquier violación de seguridad que afecte a los datos tratados.
  • No contratar subencargados adicionales sin informar al Responsable con al menos 30 días de antelación.

5. Obligaciones del Responsable

El Responsable se compromete a:

  • Tener una base legal válida para introducir datos de sus pacientes en Clinvo (consentimiento del paciente, contrato de servicios sanitarios u otra base legal del Art. 6 / Art. 9.2 RGPD).
  • Informar a sus pacientes de que sus datos son tratados en Clinvo como herramienta de gestión.
  • Mantener la confidencialidad de las credenciales de acceso y comunicar a Clinvo cualquier uso no autorizado.

6. Subencargados

El Responsable autoriza el uso de los siguientes subencargados. Todos están sujetos a un acuerdo de tratamiento de datos y, cuando operan fuera del Espacio Económico Europeo, a las Cláusulas Contractuales Tipo (SCC) de la Comisión Europea.

Infraestructura (alojamiento de los datos):

  • Supabase, Inc. — base de datos y almacenamiento de archivos. Aloja todos los datos de pacientes en la región de la Unión Europea (Frankfurt, Alemania).
  • Vercel, Inc. (EE. UU.) — cómputo y entrega de la aplicación; las funciones de servidor se ejecutan en la región de Frankfurt (UE). Procesa los datos en tránsito.

Funciones opcionales que pueden tratar datos de pacientes:

  • Anthropic PBC (EE. UU.) — modelos de IA (Claude) que dan servicio al análisis de documentos de producción, la transcripción de notas por voz y el asistente. Reciben el texto o documento que el Responsable envía a esas funciones, que puede incluir datos de pacientes. Anthropic no utiliza estos datos para entrenar sus modelos.
  • Resend, Inc. (EE. UU.) — envío de emails transaccionales (códigos de acceso, invitaciones de reseña, alertas de seguridad). Recibe la dirección de email del destinatario, que puede ser la de un paciente cuando el Responsable envía una invitación de reseña.
  • Google LLC — sincronización con Google Calendar, solo si el Responsable la activa voluntariamente. Por defecto el evento contiene únicamente fecha, hora y nombre de la clínica; el nombre del paciente y las notas de la cita solo se envían si el Responsable activa expresamente esa opción en sus Ajustes.

Servicios auxiliares (sin acceso a datos de pacientes en condiciones normales):

  • Sentry (Functional Software, Inc.) — monitorización de errores; puede capturar de forma incidental datos contenidos en el contexto de un error.
  • Upstash, Inc. — limitación de tráfico (rate limiting); trata direcciones IP e identificadores de forma transitoria.
  • Stripe, Inc. — procesamiento de pagos. Solo recibe datos de facturación del Responsable, nunca datos de pacientes (no activo durante la fase beta).

7. Devolución y eliminación de datos

Tras la cancelación de la cuenta, el Responsable puede exportar todos sus datos desde Ajustes → Privacidad y datos → Exportar mis datos antes de eliminar la cuenta.

Una vez eliminada la cuenta, Clinvo suprimirá en cascada todos los datos asociados (clínicas, pacientes, citas, finanzas, facturas) de forma permanente. Se conservarán únicamente los datos de facturación durante el período legalmente exigido (5 años).

8. Auditoría

El Responsable tiene derecho a solicitar información razonada sobre las medidas de seguridad aplicadas. Clinvo responderá a estas solicitudes en un plazo máximo de 30 días hábiles.

9. Actualizaciones del DPA

Clinvo puede actualizar este acuerdo para reflejar cambios técnicos, legales o en los subencargados. Los cambios se comunicarán por email con al menos 30 días de antelación. Si el Responsable no acepta los cambios, puede cancelar su cuenta antes de la entrada en vigor.

10. Legislación aplicable

Este acuerdo se rige por el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD). Las partes se someten a la jurisdicción de los Juzgados y Tribunales españoles.