ClinicMate.
Documento técnico · v 2026.05

Dosier de seguridad
y cumplimiento.

Resumen ejecutivo de las medidas de seguridad, protección de datos y cumplimiento normativo aplicadas por ClinicMate al tratamiento de información clínica, fiscal y personal de tus pacientes.

Versión
2026.05.01
Vigencia
12 meses
Dirigido a
DPO · gerencia · aseguradora
Páginas
18
ClinicMate · Dosier de seguridad Índice
Cómo leer este documento

Índice del dosier

Este dosier resume las medidas técnicas, organizativas y legales que aplica ClinicMate. Cada apartado incluye la norma de referencia y el control concreto que aplicamos.

  1. Sobre ClinicMate y alcance del serviciop. 3
  2. Marco normativo aplicablep. 4
  3. Verifactu — facturación electrónica (RD 1007/2023)p. 5
  4. Sistema anti-marca — Ley 29/2006 del Medicamentop. 7
  5. Tratamiento de datos personales (RGPD / LOPDGDD)p. 8
  6. Datos clínicos y Ley 41/2002 de autonomía del pacientep. 10
  7. Hosting, localización y subprocesadoresp. 11
  8. Cifrado, control de acceso y trazabilidadp. 12
  9. Backups, continuidad y respuesta a incidentesp. 14
  10. Derechos del interesado y procedimiento de ejerciciop. 15
  11. Pentests, auditorías y mejora continuap. 16
  12. Matriz resumen de controlesp. 17
  13. Contacto del DPO y aceptaciónp. 18
Nota

Este documento es un resumen no contractual. Las obligaciones formales se rigen por el Contrato de Tratamiento de Datos (DPA) firmado entre cliente y ClinicMate Technologies S.L., disponible en el área de facturación de tu cuenta.

ClinicMate · Dosier de seguridadSección 1

01Sobre ClinicMate y alcance del servicio

ClinicMate es una plataforma SaaS de gestión integral para clínicas estéticas, médicas y profesionales sanitarios autónomos. Reemplaza las herramientas tradicionalmente fragmentadas — agenda, ficha de paciente, historia clínica, consentimientos, facturación, booking online — en un único sistema.

Entidad responsable

Razón socialClinicMate Technologies S.L.
NIFB-12345678
Domicilio socialPalma de Mallorca, Illes Balears, España
RegistroRegistro Mercantil de Palma de Mallorca
Rol RGPDEncargado del tratamiento — el cliente (la clínica) es el Responsable
DPOdpo@clinicmate.eu

Alcance del servicio

Las medidas descritas en este dosier aplican a todos los productos comercializados bajo la marca ClinicMate:

Estadísticas operativas

UE
Hosting · Unión Europea
99,98 %
Uptime real ejercicio 2025
< 24 h
Notificación de incidentes
ClinicMate · Dosier de seguridadSección 2

02Marco normativo aplicable

ClinicMate cumple con la totalidad del marco jurídico español y europeo que afecta al tratamiento de datos personales, datos sanitarios, facturación y publicidad sanitaria.

Norma Referencia Aplicación en ClinicMate
Reglamento General de Protección de Datos UE 2016/679 Base jurídica del tratamiento, derechos del interesado, registro de actividades, EIPD cuando procede.
Ley Orgánica de Protección de Datos y Garantía de Derechos Digitales LO 3/2018 Adaptación al RGPD en España, derechos digitales, sanciones AEPD.
Ley básica reguladora de la autonomía del paciente Ley 41/2002 Historia clínica, consentimiento informado, retención mínima 5 años, derecho de acceso.
Ley de garantías y uso racional del medicamento Ley 29/2006 Prohibición de publicidad de marcas registradas de medicamentos sujetos a prescripción. Aplicado mediante el sistema anti-marca (sección 4).
Reglamento de facturación electrónica RD 1007/2023 Verifactu. Encadenado de facturas, envío a la AEAT, QR oficial. Detalle en sección 3.
Reglamento eIDAS de firma electrónica UE 910/2014 Firma digital de consentimientos y sesiones clínicas con validez jurídica.
Directiva NIS2 de ciberseguridad UE 2022/2555 Medidas técnicas y organizativas, notificación de incidentes < 24 h.
Estándar de seguridad para pagos con tarjeta PCI-DSS Procesamiento delegado en Stripe (nivel 1) y Redsys. ClinicMate no almacena PAN.
Resumen

Toda factura emitida desde ClinicMate cumple Verifactu de origen. Todo dato personal se trata bajo RGPD con base jurídica documentada. Toda historia clínica se conserva al menos 5 años conforme a la Ley 41/2002. Ninguna marca registrada de medicamento sujeto a prescripción puede publicarse en canales públicos.

ClinicMate · Dosier de seguridadSección 3

03Verifactu — facturación electrónica

RD 1007/2023 · obligatorio en 2027

A partir del 1 de enero de 2027, todo empresario o profesional en España deberá emitir facturas mediante un sistema informático que cumpla con el Reglamento Verifactu. ClinicMate ya cumple, sin coste extra para el cliente.

Consecuencia de no cumplir

La AEAT podrá sancionar con 150 € por cada factura incorrecta y hasta 50 000 € por cada ejercicio a quienes utilicen un sistema no homologado. Para una clínica que emita ~100 facturas/mes, el riesgo anual supera fácilmente los 15 000 €.

Cómo cumplimos

Requisito VerifactuImplementación en ClinicMate
Encadenado criptográficoCada factura referencia el hash SHA-256 de la anterior. Cualquier modificación rompe la cadena.
Tipos de facturaF1 (completa), F2 (simplificada, ≤ 3 000 €), R1 (rectificativa completa), R5 (rectificativa simplificada).
Envío a la AEATAutomático en el momento de emisión. El acuse de recibo con CSV se almacena junto a la factura.
QR oficialGenerado en cada PDF según especificación AEAT. Permite la verificación pública por el receptor.
Flujo de fianzasDoble factura — fianza inicial + factura final con línea de deducción — conforme a la consulta vinculante DGT V0091-24.
RetenciónMínimo 4 años desde la emisión, accesible incluso tras baja del servicio.
InmutabilidadLas facturas emitidas no se editan. Cualquier corrección genera una rectificativa (R1/R5) trazable.

Series documentales

Series por defecto: A-{año}-{secuencial} para facturas, R-{año}-{secuencial} para rectificativas. Configurables por clínica.

Ventaja

Verifactu está incluido en todos los planes, también el Free. No es un módulo de pago aparte. No requiere instalación. No requiere cambio de gestoría. La clínica sigue facturando como hasta ahora; el sistema se encarga del cumplimiento.

ClinicMate · Dosier de seguridadSección 3 · continuación

Diagrama del flujo Verifactu

Recepcionista cierra venta en POS
        │
        ▼
Emisión de factura F1/F2 ────► hash SHA-256 vinculado a la factura anterior
        │
        ▼
Envío automático a AEAT (SII Verifactu) ──► acuse con CSV
        │
        ▼
PDF firmado con QR oficial ──► entregado al paciente (email/portal)
        │
        ▼
Archivo inmutable · retención ≥ 4 años · auditoria disponible

Casos especiales documentados

Verificación independiente

Cualquier persona — la AEAT, el cliente final, un inspector — puede verificar una factura escaneando el QR. La respuesta del servicio AEAT confirma o desmiente que la factura fue declarada por el emisor.

ClinicMate · Dosier de seguridadSección 4

04Sistema anti-marca — Ley 29/2006

Multas de hasta 90 000 €

La Ley 29/2006 del Medicamento prohíbe la publicidad dirigida al público de medicamentos sujetos a prescripción y de sus marcas comerciales. La sanción puede alcanzar 90 000 € por publicar servicios con marcas registradas prohibidas. La Comunidad de Madrid sancionó a 58 clínicas estéticas entre 2020 y 2023 por este motivo.

Marcas afectadas

Forman parte de la lista interna 20+ marcas registradas activamente bloqueadas en canales públicos, entre ellas:

Botox · Vistabel · Azzalure · Bocouture
Juvederm · Restylane · Belotero · Teosyal
CoolSculpting · Morpheus8 · Ulthera · HIFU

Lista completa disponible bajo NDA y actualizada trimestralmente.

Arquitectura dual: nombre interno + nombre público

ContextoTratamiento
Uso interno
Equipo, ficha de paciente, notas clínicas
Sin restricciones. El profesional puede escribir «Botox 30 UI en frontal» en su historia clínica. Es el lenguaje técnico del sector y no constituye publicidad.
Canales públicos
Web, booking, WhatsApp, email automatizado, ticket
El sistema sustituye automáticamente al nombre genérico: «toxina botulínica», «ácido hialurónico», «criolipólisis». La marca registrada nunca abandona el dominio interno.

Aviso preventivo en formularios

Cuando un miembro del equipo escribe una marca bloqueada en un campo destinado a un canal público (nombre de servicio, descripción de la web, plantilla de WhatsApp), el sistema:

  1. Bloquea el guardado con un mensaje claro: «"Botox" es una marca registrada. La Ley 29/2006 impide publicitarla; usa "toxina botulínica".»
  2. Ofrece la alternativa segura preconfigurada.
  3. Registra el intento en el log de auditoría, sin penalizar al usuario.
Advertencia legal

El sistema anti-marca es una capa de protección, no un sustituto del criterio profesional. ClinicMate no presta asesoramiento legal y recomienda a la clínica disponer de protocolo propio y/o asesor especializado para campañas publicitarias.

ClinicMate · Dosier de seguridadSección 5

05Tratamiento de datos personales

El Cliente (la clínica) es el Responsable del tratamiento. ClinicMate actúa como Encargado del tratamiento en los términos del artículo 28 del RGPD, mediante Contrato de Tratamiento de Datos (DPA) firmado en el alta del servicio.

Categorías de datos tratados

CategoríaDatosBase jurídica
IdentificativosNombre, DNI/NIE, teléfono, email, dirección, fecha de nacimientoEjecución de contrato · art. 6.1.b
Categorías especiales (salud)Historia clínica, anamnesis, alergias, fotografías clínicas, prescripcionesConsentimiento explícito · art. 9.2.a · y Ley 41/2002
EconómicosFacturas, métodos de pago, importes, deudas pendientesObligación legal · art. 6.1.c · normativa fiscal
ComunicacionesEmails, SMS, WhatsApp, conversaciones del chatbotEjecución de contrato e interés legítimo
MarketingSegmentos, campañas, consentimientos comercialesConsentimiento revocable · art. 6.1.a

Principios aplicados

Segregación clínico ↔ fiscal

Los datos de salud nunca aparecen en facturas, recibos ni en cualquier documento de circulación fiscal. La factura describe el servicio en términos genéricos («tratamiento facial») sin diagnóstico ni producto sanitario asociado. Esta segregación protege al paciente frente a la divulgación accidental a contables, asesores fiscales o auditores.

ClinicMate · Dosier de seguridadSección 6

06Datos clínicos · Ley 41/2002

La Ley básica reguladora de la autonomía del paciente y de derechos y obligaciones en materia de información y documentación clínica establece obligaciones específicas sobre historia clínica, consentimiento informado y conservación documental.

Historia clínica

Consentimiento informado

El sistema detecta automáticamente cuando un servicio reservado requiere consentimiento (configurable por servicio) y desencadena el siguiente flujo:

  1. Envío al paciente del enlace al formulario por email y SMS.
  2. El paciente firma desde su móvil (sin login, magic link de un solo uso, validez 7 días).
  3. Alternativa presencial: la recepción muestra un QR; el paciente lo escanea con su móvil y firma desde su dispositivo, o utiliza la tablet de la clínica.
  4. El consentimiento firmado queda vinculado a la sesión clínica y a la versión exacta del texto del consentimiento (versionado inmutable).

Anamnesis con autocumplimentación

El cuestionario médico de 10 secciones (identificación, antecedentes, medicaciones y alergias, antecedentes ginecológicos cuando proceda, hábitos, dermatología, evaluación cutánea, antecedentes familiares, consentimientos, firma) se envía al paciente antes de la primera cita mediante magic link. Cuando el paciente llega a la clínica su ficha ya está completa, lo que reduce el tiempo medio de recepción en aproximadamente 15 minutos por paciente nuevo.

Retención y acceso del paciente

ClinicMate · Dosier de seguridadSección 7

07Hosting, localización y subprocesadores

Toda la infraestructura productiva de ClinicMate reside dentro del Espacio Económico Europeo. Ninguna transferencia internacional de datos fuera del EEE forma parte del flujo normal de operación.

Centro de datos primario y secundario

RolProveedorUbicaciónCertificación
ProducciónHetzner Online GmbHHelsinki (FI), Núremberg (DE)ISO 27001 · ISO 9001
Réplica fríaHetzner Online GmbHFalkenstein (DE)ISO 27001
CDN / almacenamientoBunny.netEU edge (FR, DE, ES)ISO 27001

Subprocesadores autorizados

SubprocesadorFinalidadDatosUbicación
Hetzner Online GmbHHosting de aplicación y base de datosTodos los datos productivosUE
Stripe Payments EuropeSuscripciones y pagos onlineIdentificativos · pagoIrlanda
Redsys Servicios de ProcesamientoPagos con tarjeta y fianzasIdentificativos · pagoEspaña
Resend Inc.Envío de email transaccionalEmail · contenidoUE (region EU)
Meta Platforms Ireland Ltd.WhatsApp Business API, Instagram DMMensajes · teléfonoIrlanda
Google Ireland Ltd.Google Calendar, Maps, Business ReviewsCitas · ubicaciónIrlanda
OpenAI Ireland Ltd.Modelos LLM del chatbotConversaciones chatbotIrlanda (DPA «zero retention»)

El listado actualizado de subprocesadores y sus cláusulas contractuales se publica en clinicmate.eu/subprocesadores. Los cambios se notifican con 30 días de antelación; el cliente puede oponerse y, si fuera incompatible con el servicio, rescindir sin penalización.

Transferencias internacionales

No se realizan transferencias internacionales de datos personales fuera del EEE en el flujo normal del servicio. Los subprocesadores indicados con sede en Irlanda son entidades intra-EEE. OpenAI Ireland procesa con DPA específico que excluye el reentrenamiento de modelos con los datos del cliente.

ClinicMate · Dosier de seguridadSección 8

08Cifrado, control de acceso y trazabilidad

Cifrado

Estado del datoProtección
En tránsitoTLS 1.3 con cifras AEAD (AES-GCM, ChaCha20-Poly1305). HSTS preload. Certificados gestionados automáticamente.
En reposo (BD)AES-256 a nivel de disco (LUKS). Cifrado adicional por columna en datos especialmente sensibles (DNI, número de tarjeta sanitaria).
En reposo (archivos)AES-256 server-side por objeto. Clave única por clínica derivada de KMS interno.
BackupsCifrado AES-256 con clave distinta a la de producción. Almacenados en zona geográfica separada.
Tránsito internomTLS entre microservicios. Red privada virtual con segmentación por entorno.

Control de acceso basado en roles (RBAC)

El sistema implementa 42 permisos granulares agrupados en 13 dominios (Agenda, Pacientes, Clínica, Consentimientos, Finanzas, Packs, Leads, Servicios, Inventario, Equipo, Configuración, Marketing, Informes) sobre 6 roles base:

RolAlcance típico
OwnerBypass de permisos. Único capaz de eliminar la cuenta.
AdminGestión completa salvo facturación y baja de servicio.
StaffOperativa diaria, sin acceso a histórico financiero.
Profesional / DoctorHistoria clínica de sus pacientes. No accede a finanzas.
RecepcionistaAgenda, ficha básica, POS. Sin acceso a historia clínica.
ComercialLeads, campañas. Sin acceso a datos clínicos.

Roles personalizados disponibles en plan Business y superior.

Autenticación

Log de auditoría

Toda acción sensible queda registrada con: usuario, rol, IP de origen, user-agent, timestamp UTC, recurso afectado, valor anterior, valor nuevo. El log es inmutable (append-only) y se conserva durante 5 años. Está disponible para consulta del cliente desde el panel de administración y puede exportarse en formato CSV o JSON firmado.

ClinicMate · Dosier de seguridadSección 9

09Backups, continuidad y respuesta a incidentes

Política de backups

TipoFrecuenciaRetenciónUbicación
Backup incrementalCada hora30 díasRéplica fría (DE)
Snapshot diario completo03:00 UTC1 añoRéplica fría (DE)
Snapshot anualAnual5 añosAlmacenamiento frío offline
Backup de configuraciónCada despliegue90 díasRepositorio cifrado

Objetivos de continuidad

RTO
< 4 h
Tiempo máximo para restablecer el servicio tras una caída total.
RPO
< 1 h
Pérdida máxima de datos en escenario peor.
Uptime objetivo
99,9 %
Excluyendo ventanas de mantenimiento anunciadas.

Procedimiento de respuesta a incidentes

  1. Detección — sistemas de monitorización 24/7, alertas a guardia de seguridad.
  2. Contención — aislamiento del componente afectado, rotación de credenciales si procede.
  3. Evaluación — clasificación de severidad y determinación si hay brecha de datos personales.
  4. Notificación al cliente — comunicación al Responsable del tratamiento en menos de 24 horas desde el conocimiento de los hechos (mejor que el mínimo legal de 72 h del art. 33 RGPD).
  5. Notificación a la AEPD — coordinada con el cliente cuando se cumplen los supuestos del art. 33 RGPD.
  6. Resolución y postmortem — informe técnico al cliente. Medidas correctoras incorporadas al ciclo de mejora continua.
Notificación reforzada

ClinicMate notifica al cliente todo incidente que afecte a la disponibilidad o confidencialidad del servicio, incluso cuando no haya brecha de datos personales — para que el cliente pueda informar proactivamente a su propio equipo y pacientes si lo considera oportuno.

Pruebas de recuperación

Trimestralmente se ejecuta un simulacro completo de restauración de backup en entorno aislado, verificando integridad y RTO real. El resultado de los simulacros está disponible bajo NDA.

ClinicMate · Dosier de seguridadSección 10

10Derechos del interesado

Los pacientes (interesados) pueden ejercer en cualquier momento los derechos reconocidos por el RGPD. ClinicMate ofrece herramientas para que la clínica (Responsable) atienda estas solicitudes en plazo.

DerechoCómo se ejercePlazo de respuesta
AccesoSolicitud al DPO de la clínica. Exportación con un clic desde el panel.1 mes (ampliable 2 meses motivado)
RectificaciónEl paciente puede modificar sus datos desde el portal con magic link.Inmediato
Supresión («derecho al olvido»)Anonimización irreversible de los datos identificativos. Se preserva la historia clínica anonimizada por obligación legal (Ley 41/2002).1 mes
LimitaciónMarcado del paciente como «restringido»: solo accesible por DPO y profesional asignado.72 h
PortabilidadExportación en JSON y CSV con esquema documentado.1 mes
OposiciónRevocación de consentimientos comerciales desde el portal o por solicitud.Inmediato
No ser objeto de decisión automatizadaClinicMate no toma decisiones jurídicas individualizadas mediante perfilado automatizado.

Reclamación a la autoridad de control

El interesado puede en cualquier momento presentar reclamación ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es, sin perjuicio del derecho a obtener tutela judicial efectiva.

Petición al DPO de ClinicMate

Si el interesado considera que su solicitud no ha sido atendida por la clínica, puede contactar con el Delegado de Protección de Datos de ClinicMate en dpo@clinicmate.eu. Las solicitudes recibidas se reenvían al cliente correspondiente y se acompaña al interesado en su tramitación.

ClinicMate · Dosier de seguridadSección 11

11Pentests, auditorías y mejora continua

Pruebas de penetración externas

Anualmente se contrata a una empresa externa independiente para ejecutar un test de intrusión sobre el entorno productivo (caja gris). El alcance cubre la aplicación web, la API REST, la autenticación, los flujos de pago y los webhooks. Los hallazgos se priorizan según CVSS v3.1:

El informe ejecutivo del último pentest está disponible para clientes en planes Business y Clinic mediante NDA.

Programa de divulgación responsable

Aceptamos reportes de vulnerabilidades en security@clinicmate.eu con clave PGP publicada en clinicmate.eu/.well-known/security.txt. Compromiso de respuesta inicial en 72 h. Reconocimiento público de investigadores con su autorización.

Revisión continua del código

Formación del equipo

Todo el personal de ClinicMate con acceso a sistemas productivos firma compromiso de confidencialidad y recibe formación obligatoria en protección de datos sanitarios, OWASP Top 10 e ingeniería social. La formación se renueva anualmente.

ClinicMate · Dosier de seguridadSección 12

12Matriz resumen de controles

Resumen consolidado de los controles aplicados, mapeados al estándar ISO/IEC 27002:2022 y al Esquema Nacional de Seguridad (ENS) categoría media.

IDControlISO 27002Implementación
C-01Política de seguridad de la información5.1Documento interno revisado anualmente
C-02Gestión de identidad y acceso5.15 / 5.16RBAC 42 permisos, MFA Owner/Admin
C-03Clasificación de la información5.12Tres niveles: pública, interna, restringida (salud)
C-04Cifrado de datos en reposo8.24AES-256 LUKS + columna sensible
C-05Cifrado de datos en tránsito8.24TLS 1.3 obligatorio, HSTS preload
C-06Gestión de claves criptográficas8.24KMS interno, rotación anual
C-07Registro de actividades8.15Log inmutable, 5 años de retención
C-08Gestión de vulnerabilidades8.8SAST en CI, escaneo dependencias diario
C-09Pruebas de penetración8.8Pentest anual externo
C-10Gestión de incidentes5.24-5.28Notificación cliente < 24 h
C-11Continuidad de negocio5.29 / 5.30RTO 4 h, RPO 1 h, simulacros trimestrales
C-12Copia de seguridad8.13Hourly + daily + yearly
C-13Segregación de entornos8.31Dev / staging / pro aislados
C-14Desarrollo seguro8.25-8.28Revisión 4 ojos, despliegue controlado
C-15Concienciación del personal6.3Formación anual obligatoria
C-16Gestión de proveedores5.19-5.23DPA firmado con todos los subprocesadores
C-17Protección física7.1-7.14Delegada en CPD certificado ISO 27001
C-18Protección frente a malware8.7Análisis automático de archivos subidos
C-19Prevención de fuga de datos8.12Sistema anti-marca + segregación clínica/fiscal
C-20Cumplimiento legal5.31-5.36Verifactu, RGPD, Ley 41/2002, Ley 29/2006
ClinicMate · Dosier de seguridadSección 13

13Contacto y aceptación

Delegado de Protección de Datos (DPO)

Emaildpo@clinicmate.eu
PostalClinicMate Technologies S.L. — Att. DPO — Palma de Mallorca, Illes Balears, España
IdiomasEspañol, catalán, inglés
Plazo de respuesta10 días hábiles

Seguridad y vulnerabilidades

Emailsecurity@clinicmate.eu
PGPPublicado en clinicmate.eu/.well-known/security.txt
Respuesta inicial72 h

Estado del servicio

Página pública de estado en status.clinicmate.eu con histórico de los últimos 90 días.


Aceptación del cliente

La descarga de este dosier no constituye contrato. La relación jurídica se rige por las Condiciones Generales y el DPA aceptados al alta del servicio. Si desea constancia formal de recepción y archivo, complete y devuelva firmado el siguiente bloque:

Recepción del dosier · uso interno
Nombre y firma del responsable de la clínica
Fecha
Clínica · razón social
NIF
Próxima revisión

Este dosier se actualiza al menos una vez al año, o de forma extraordinaria cuando se produzca un cambio sustancial en la infraestructura, en los subprocesadores o en la normativa aplicable. La versión vigente está siempre disponible en clinicmate.eu/dosier-seguridad.

© 2026 ClinicMate Technologies S.L. · Documento confidencial · Versión 2026.05.01