ClinicMate.
Resumen ejecutivo de las medidas de seguridad, protección de datos y cumplimiento normativo aplicadas por ClinicMate al tratamiento de información clínica, fiscal y personal de tus pacientes.
Este dosier resume las medidas técnicas, organizativas y legales que aplica ClinicMate. Cada apartado incluye la norma de referencia y el control concreto que aplicamos.
Este documento es un resumen no contractual. Las obligaciones formales se rigen por el Contrato de Tratamiento de Datos (DPA) firmado entre cliente y ClinicMate Technologies S.L., disponible en el área de facturación de tu cuenta.
ClinicMate es una plataforma SaaS de gestión integral para clínicas estéticas, médicas y profesionales sanitarios autónomos. Reemplaza las herramientas tradicionalmente fragmentadas — agenda, ficha de paciente, historia clínica, consentimientos, facturación, booking online — en un único sistema.
| Razón social | ClinicMate Technologies S.L. |
|---|---|
| NIF | B-12345678 |
| Domicilio social | Palma de Mallorca, Illes Balears, España |
| Registro | Registro Mercantil de Palma de Mallorca |
| Rol RGPD | Encargado del tratamiento — el cliente (la clínica) es el Responsable |
| DPO | dpo@clinicmate.eu |
Las medidas descritas en este dosier aplican a todos los productos comercializados bajo la marca ClinicMate:
ClinicMate cumple con la totalidad del marco jurídico español y europeo que afecta al tratamiento de datos personales, datos sanitarios, facturación y publicidad sanitaria.
| Norma | Referencia | Aplicación en ClinicMate |
|---|---|---|
| Reglamento General de Protección de Datos | UE 2016/679 | Base jurídica del tratamiento, derechos del interesado, registro de actividades, EIPD cuando procede. |
| Ley Orgánica de Protección de Datos y Garantía de Derechos Digitales | LO 3/2018 | Adaptación al RGPD en España, derechos digitales, sanciones AEPD. |
| Ley básica reguladora de la autonomía del paciente | Ley 41/2002 | Historia clínica, consentimiento informado, retención mínima 5 años, derecho de acceso. |
| Ley de garantías y uso racional del medicamento | Ley 29/2006 | Prohibición de publicidad de marcas registradas de medicamentos sujetos a prescripción. Aplicado mediante el sistema anti-marca (sección 4). |
| Reglamento de facturación electrónica | RD 1007/2023 | Verifactu. Encadenado de facturas, envío a la AEAT, QR oficial. Detalle en sección 3. |
| Reglamento eIDAS de firma electrónica | UE 910/2014 | Firma digital de consentimientos y sesiones clínicas con validez jurídica. |
| Directiva NIS2 de ciberseguridad | UE 2022/2555 | Medidas técnicas y organizativas, notificación de incidentes < 24 h. |
| Estándar de seguridad para pagos con tarjeta | PCI-DSS | Procesamiento delegado en Stripe (nivel 1) y Redsys. ClinicMate no almacena PAN. |
Toda factura emitida desde ClinicMate cumple Verifactu de origen. Todo dato personal se trata bajo RGPD con base jurídica documentada. Toda historia clínica se conserva al menos 5 años conforme a la Ley 41/2002. Ninguna marca registrada de medicamento sujeto a prescripción puede publicarse en canales públicos.
A partir del 1 de enero de 2027, todo empresario o profesional en España deberá emitir facturas mediante un sistema informático que cumpla con el Reglamento Verifactu. ClinicMate ya cumple, sin coste extra para el cliente.
La AEAT podrá sancionar con 150 € por cada factura incorrecta y hasta 50 000 € por cada ejercicio a quienes utilicen un sistema no homologado. Para una clínica que emita ~100 facturas/mes, el riesgo anual supera fácilmente los 15 000 €.
| Requisito Verifactu | Implementación en ClinicMate |
|---|---|
| Encadenado criptográfico | Cada factura referencia el hash SHA-256 de la anterior. Cualquier modificación rompe la cadena. |
| Tipos de factura | F1 (completa), F2 (simplificada, ≤ 3 000 €), R1 (rectificativa completa), R5 (rectificativa simplificada). |
| Envío a la AEAT | Automático en el momento de emisión. El acuse de recibo con CSV se almacena junto a la factura. |
| QR oficial | Generado en cada PDF según especificación AEAT. Permite la verificación pública por el receptor. |
| Flujo de fianzas | Doble factura — fianza inicial + factura final con línea de deducción — conforme a la consulta vinculante DGT V0091-24. |
| Retención | Mínimo 4 años desde la emisión, accesible incluso tras baja del servicio. |
| Inmutabilidad | Las facturas emitidas no se editan. Cualquier corrección genera una rectificativa (R1/R5) trazable. |
Series por defecto: A-{año}-{secuencial} para facturas, R-{año}-{secuencial} para rectificativas. Configurables por clínica.
Verifactu está incluido en todos los planes, también el Free. No es un módulo de pago aparte. No requiere instalación. No requiere cambio de gestoría. La clínica sigue facturando como hasta ahora; el sistema se encarga del cumplimiento.
Recepcionista cierra venta en POS
│
▼
Emisión de factura F1/F2 ────► hash SHA-256 vinculado a la factura anterior
│
▼
Envío automático a AEAT (SII Verifactu) ──► acuse con CSV
│
▼
PDF firmado con QR oficial ──► entregado al paciente (email/portal)
│
▼
Archivo inmutable · retención ≥ 4 años · auditoria disponible
Cualquier persona — la AEAT, el cliente final, un inspector — puede verificar una factura escaneando el QR. La respuesta del servicio AEAT confirma o desmiente que la factura fue declarada por el emisor.
La Ley 29/2006 del Medicamento prohíbe la publicidad dirigida al público de medicamentos sujetos a prescripción y de sus marcas comerciales. La sanción puede alcanzar 90 000 € por publicar servicios con marcas registradas prohibidas. La Comunidad de Madrid sancionó a 58 clínicas estéticas entre 2020 y 2023 por este motivo.
Forman parte de la lista interna 20+ marcas registradas activamente bloqueadas en canales públicos, entre ellas:
Lista completa disponible bajo NDA y actualizada trimestralmente.
| Contexto | Tratamiento |
|---|---|
| Uso interno Equipo, ficha de paciente, notas clínicas | Sin restricciones. El profesional puede escribir «Botox 30 UI en frontal» en su historia clínica. Es el lenguaje técnico del sector y no constituye publicidad. |
| Canales públicos Web, booking, WhatsApp, email automatizado, ticket | El sistema sustituye automáticamente al nombre genérico: «toxina botulínica», «ácido hialurónico», «criolipólisis». La marca registrada nunca abandona el dominio interno. |
Cuando un miembro del equipo escribe una marca bloqueada en un campo destinado a un canal público (nombre de servicio, descripción de la web, plantilla de WhatsApp), el sistema:
El sistema anti-marca es una capa de protección, no un sustituto del criterio profesional. ClinicMate no presta asesoramiento legal y recomienda a la clínica disponer de protocolo propio y/o asesor especializado para campañas publicitarias.
El Cliente (la clínica) es el Responsable del tratamiento. ClinicMate actúa como Encargado del tratamiento en los términos del artículo 28 del RGPD, mediante Contrato de Tratamiento de Datos (DPA) firmado en el alta del servicio.
| Categoría | Datos | Base jurídica |
|---|---|---|
| Identificativos | Nombre, DNI/NIE, teléfono, email, dirección, fecha de nacimiento | Ejecución de contrato · art. 6.1.b |
| Categorías especiales (salud) | Historia clínica, anamnesis, alergias, fotografías clínicas, prescripciones | Consentimiento explícito · art. 9.2.a · y Ley 41/2002 |
| Económicos | Facturas, métodos de pago, importes, deudas pendientes | Obligación legal · art. 6.1.c · normativa fiscal |
| Comunicaciones | Emails, SMS, WhatsApp, conversaciones del chatbot | Ejecución de contrato e interés legítimo |
| Marketing | Segmentos, campañas, consentimientos comerciales | Consentimiento revocable · art. 6.1.a |
Los datos de salud nunca aparecen en facturas, recibos ni en cualquier documento de circulación fiscal. La factura describe el servicio en términos genéricos («tratamiento facial») sin diagnóstico ni producto sanitario asociado. Esta segregación protege al paciente frente a la divulgación accidental a contables, asesores fiscales o auditores.
La Ley básica reguladora de la autonomía del paciente y de derechos y obligaciones en materia de información y documentación clínica establece obligaciones específicas sobre historia clínica, consentimiento informado y conservación documental.
El sistema detecta automáticamente cuando un servicio reservado requiere consentimiento (configurable por servicio) y desencadena el siguiente flujo:
El cuestionario médico de 10 secciones (identificación, antecedentes, medicaciones y alergias, antecedentes ginecológicos cuando proceda, hábitos, dermatología, evaluación cutánea, antecedentes familiares, consentimientos, firma) se envía al paciente antes de la primera cita mediante magic link. Cuando el paciente llega a la clínica su ficha ya está completa, lo que reduce el tiempo medio de recepción en aproximadamente 15 minutos por paciente nuevo.
Toda la infraestructura productiva de ClinicMate reside dentro del Espacio Económico Europeo. Ninguna transferencia internacional de datos fuera del EEE forma parte del flujo normal de operación.
| Rol | Proveedor | Ubicación | Certificación |
|---|---|---|---|
| Producción | Hetzner Online GmbH | Helsinki (FI), Núremberg (DE) | ISO 27001 · ISO 9001 |
| Réplica fría | Hetzner Online GmbH | Falkenstein (DE) | ISO 27001 |
| CDN / almacenamiento | Bunny.net | EU edge (FR, DE, ES) | ISO 27001 |
| Subprocesador | Finalidad | Datos | Ubicación |
|---|---|---|---|
| Hetzner Online GmbH | Hosting de aplicación y base de datos | Todos los datos productivos | UE |
| Stripe Payments Europe | Suscripciones y pagos online | Identificativos · pago | Irlanda |
| Redsys Servicios de Procesamiento | Pagos con tarjeta y fianzas | Identificativos · pago | España |
| Resend Inc. | Envío de email transaccional | Email · contenido | UE (region EU) |
| Meta Platforms Ireland Ltd. | WhatsApp Business API, Instagram DM | Mensajes · teléfono | Irlanda |
| Google Ireland Ltd. | Google Calendar, Maps, Business Reviews | Citas · ubicación | Irlanda |
| OpenAI Ireland Ltd. | Modelos LLM del chatbot | Conversaciones chatbot | Irlanda (DPA «zero retention») |
El listado actualizado de subprocesadores y sus cláusulas contractuales se publica en clinicmate.eu/subprocesadores. Los cambios se notifican con 30 días de antelación; el cliente puede oponerse y, si fuera incompatible con el servicio, rescindir sin penalización.
No se realizan transferencias internacionales de datos personales fuera del EEE en el flujo normal del servicio. Los subprocesadores indicados con sede en Irlanda son entidades intra-EEE. OpenAI Ireland procesa con DPA específico que excluye el reentrenamiento de modelos con los datos del cliente.
| Estado del dato | Protección |
|---|---|
| En tránsito | TLS 1.3 con cifras AEAD (AES-GCM, ChaCha20-Poly1305). HSTS preload. Certificados gestionados automáticamente. |
| En reposo (BD) | AES-256 a nivel de disco (LUKS). Cifrado adicional por columna en datos especialmente sensibles (DNI, número de tarjeta sanitaria). |
| En reposo (archivos) | AES-256 server-side por objeto. Clave única por clínica derivada de KMS interno. |
| Backups | Cifrado AES-256 con clave distinta a la de producción. Almacenados en zona geográfica separada. |
| Tránsito interno | mTLS entre microservicios. Red privada virtual con segmentación por entorno. |
El sistema implementa 42 permisos granulares agrupados en 13 dominios (Agenda, Pacientes, Clínica, Consentimientos, Finanzas, Packs, Leads, Servicios, Inventario, Equipo, Configuración, Marketing, Informes) sobre 6 roles base:
| Rol | Alcance típico |
|---|---|
| Owner | Bypass de permisos. Único capaz de eliminar la cuenta. |
| Admin | Gestión completa salvo facturación y baja de servicio. |
| Staff | Operativa diaria, sin acceso a histórico financiero. |
| Profesional / Doctor | Historia clínica de sus pacientes. No accede a finanzas. |
| Recepcionista | Agenda, ficha básica, POS. Sin acceso a historia clínica. |
| Comercial | Leads, campañas. Sin acceso a datos clínicos. |
Roles personalizados disponibles en plan Business y superior.
Toda acción sensible queda registrada con: usuario, rol, IP de origen, user-agent, timestamp UTC, recurso afectado, valor anterior, valor nuevo. El log es inmutable (append-only) y se conserva durante 5 años. Está disponible para consulta del cliente desde el panel de administración y puede exportarse en formato CSV o JSON firmado.
| Tipo | Frecuencia | Retención | Ubicación |
|---|---|---|---|
| Backup incremental | Cada hora | 30 días | Réplica fría (DE) |
| Snapshot diario completo | 03:00 UTC | 1 año | Réplica fría (DE) |
| Snapshot anual | Anual | 5 años | Almacenamiento frío offline |
| Backup de configuración | Cada despliegue | 90 días | Repositorio cifrado |
ClinicMate notifica al cliente todo incidente que afecte a la disponibilidad o confidencialidad del servicio, incluso cuando no haya brecha de datos personales — para que el cliente pueda informar proactivamente a su propio equipo y pacientes si lo considera oportuno.
Trimestralmente se ejecuta un simulacro completo de restauración de backup en entorno aislado, verificando integridad y RTO real. El resultado de los simulacros está disponible bajo NDA.
Los pacientes (interesados) pueden ejercer en cualquier momento los derechos reconocidos por el RGPD. ClinicMate ofrece herramientas para que la clínica (Responsable) atienda estas solicitudes en plazo.
| Derecho | Cómo se ejerce | Plazo de respuesta |
|---|---|---|
| Acceso | Solicitud al DPO de la clínica. Exportación con un clic desde el panel. | 1 mes (ampliable 2 meses motivado) |
| Rectificación | El paciente puede modificar sus datos desde el portal con magic link. | Inmediato |
| Supresión («derecho al olvido») | Anonimización irreversible de los datos identificativos. Se preserva la historia clínica anonimizada por obligación legal (Ley 41/2002). | 1 mes |
| Limitación | Marcado del paciente como «restringido»: solo accesible por DPO y profesional asignado. | 72 h |
| Portabilidad | Exportación en JSON y CSV con esquema documentado. | 1 mes |
| Oposición | Revocación de consentimientos comerciales desde el portal o por solicitud. | Inmediato |
| No ser objeto de decisión automatizada | ClinicMate no toma decisiones jurídicas individualizadas mediante perfilado automatizado. | — |
El interesado puede en cualquier momento presentar reclamación ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es, sin perjuicio del derecho a obtener tutela judicial efectiva.
Si el interesado considera que su solicitud no ha sido atendida por la clínica, puede contactar con el Delegado de Protección de Datos de ClinicMate en dpo@clinicmate.eu. Las solicitudes recibidas se reenvían al cliente correspondiente y se acompaña al interesado en su tramitación.
Anualmente se contrata a una empresa externa independiente para ejecutar un test de intrusión sobre el entorno productivo (caja gris). El alcance cubre la aplicación web, la API REST, la autenticación, los flujos de pago y los webhooks. Los hallazgos se priorizan según CVSS v3.1:
El informe ejecutivo del último pentest está disponible para clientes en planes Business y Clinic mediante NDA.
Aceptamos reportes de vulnerabilidades en security@clinicmate.eu con clave PGP publicada en clinicmate.eu/.well-known/security.txt. Compromiso de respuesta inicial en 72 h. Reconocimiento público de investigadores con su autorización.
Todo el personal de ClinicMate con acceso a sistemas productivos firma compromiso de confidencialidad y recibe formación obligatoria en protección de datos sanitarios, OWASP Top 10 e ingeniería social. La formación se renueva anualmente.
Resumen consolidado de los controles aplicados, mapeados al estándar ISO/IEC 27002:2022 y al Esquema Nacional de Seguridad (ENS) categoría media.
| ID | Control | ISO 27002 | Implementación |
|---|---|---|---|
| C-01 | Política de seguridad de la información | 5.1 | Documento interno revisado anualmente |
| C-02 | Gestión de identidad y acceso | 5.15 / 5.16 | RBAC 42 permisos, MFA Owner/Admin |
| C-03 | Clasificación de la información | 5.12 | Tres niveles: pública, interna, restringida (salud) |
| C-04 | Cifrado de datos en reposo | 8.24 | AES-256 LUKS + columna sensible |
| C-05 | Cifrado de datos en tránsito | 8.24 | TLS 1.3 obligatorio, HSTS preload |
| C-06 | Gestión de claves criptográficas | 8.24 | KMS interno, rotación anual |
| C-07 | Registro de actividades | 8.15 | Log inmutable, 5 años de retención |
| C-08 | Gestión de vulnerabilidades | 8.8 | SAST en CI, escaneo dependencias diario |
| C-09 | Pruebas de penetración | 8.8 | Pentest anual externo |
| C-10 | Gestión de incidentes | 5.24-5.28 | Notificación cliente < 24 h |
| C-11 | Continuidad de negocio | 5.29 / 5.30 | RTO 4 h, RPO 1 h, simulacros trimestrales |
| C-12 | Copia de seguridad | 8.13 | Hourly + daily + yearly |
| C-13 | Segregación de entornos | 8.31 | Dev / staging / pro aislados |
| C-14 | Desarrollo seguro | 8.25-8.28 | Revisión 4 ojos, despliegue controlado |
| C-15 | Concienciación del personal | 6.3 | Formación anual obligatoria |
| C-16 | Gestión de proveedores | 5.19-5.23 | DPA firmado con todos los subprocesadores |
| C-17 | Protección física | 7.1-7.14 | Delegada en CPD certificado ISO 27001 |
| C-18 | Protección frente a malware | 8.7 | Análisis automático de archivos subidos |
| C-19 | Prevención de fuga de datos | 8.12 | Sistema anti-marca + segregación clínica/fiscal |
| C-20 | Cumplimiento legal | 5.31-5.36 | Verifactu, RGPD, Ley 41/2002, Ley 29/2006 |
| dpo@clinicmate.eu | |
| Postal | ClinicMate Technologies S.L. — Att. DPO — Palma de Mallorca, Illes Balears, España |
| Idiomas | Español, catalán, inglés |
| Plazo de respuesta | 10 días hábiles |
| security@clinicmate.eu | |
| PGP | Publicado en clinicmate.eu/.well-known/security.txt |
| Respuesta inicial | 72 h |
Página pública de estado en status.clinicmate.eu con histórico de los últimos 90 días.
La descarga de este dosier no constituye contrato. La relación jurídica se rige por las Condiciones Generales y el DPA aceptados al alta del servicio. Si desea constancia formal de recepción y archivo, complete y devuelva firmado el siguiente bloque:
Este dosier se actualiza al menos una vez al año, o de forma extraordinaria cuando se produzca un cambio sustancial en la infraestructura, en los subprocesadores o en la normativa aplicable. La versión vigente está siempre disponible en clinicmate.eu/dosier-seguridad.
© 2026 ClinicMate Technologies S.L. · Documento confidencial · Versión 2026.05.01