Seguridad y protección de datos

Última actualización: 18 de junio de 2026

En Sanalink tratamos datos de salud, la categoría más sensible que existe. La seguridad no es una opción: está integrada en cómo construimos el producto. Esta página resume nuestras medidas, en cumplimiento del RGPD (UE) 2016/679 y la LOPD-GDD 3/2018.


1. Alojamiento en la Unión Europea

Los datos de tu clínica y de tus pacientes se alojan en infraestructura ubicada en la Unión Europea. Cuando algún proveedor procesa datos fuera del EEE, lo hace bajo garantías adecuadas (Data Privacy Framework y/o Cláusulas Contractuales Tipo).

2. Cifrado

  • En tránsito: todo el tráfico viaja cifrado por HTTPS/TLS.
  • En reposo: la base de datos y el almacenamiento de archivos están cifrados. Las credenciales sensibles de terceros (p. ej. el token de WhatsApp) se guardan cifradas.
  • Contraseñas: se almacenan con hash, nunca en texto plano.

3. Aislamiento entre clínicas

Sanalink es multi-clínica. Cada clínica solo puede acceder a sus propios datos mediante sesiones firmadas, filtros obligatorios por clínica en las rutas de servidor y controles de acceso. Estamos desplegando políticas Row Level Security como defensa adicional a nivel de base de datos.

4. Acceso y trazabilidad

  • Autenticación con sesiones firmadas y límites de intentos (rate limiting).
  • Registro de auditoría de los accesos a datos sensibles de pacientes.
  • Acceso del equipo de Sanalink a datos de clientes restringido al mínimo imprescindible para dar soporte.

5. Tus datos son tuyos

Eres el responsable del tratamiento de los datos de tus pacientes; Sanalink es el encargado. Puedes en cualquier momento:

  • Exportar los datos de un paciente o de tu clínica.
  • Rectificar o anonimizar los datos de un paciente.
  • Solicitar la eliminación de tu cuenta y de tus datos al finalizar el servicio.

Las condiciones del tratamiento por cuenta de la clínica están en el Contrato de Encargo de Tratamiento (DPA).

6. Subprocesadores

Para prestar el servicio recurrimos a los siguientes proveedores, todos con sus propias garantías de protección de datos:

ProveedorFinalidadUbicación
SupabaseBase de datos, autenticación y almacenamiento de archivosUnión Europea
VercelAlojamiento de la aplicaciónUE / global (CDN)
StripePagos y suscripciones (no almacenamos datos de tarjeta)UE / EE. UU. (DPF)
ResendEnvío de correos transaccionalesUE / EE. UU. (DPF)
VerifactiEmisión de facturas conforme a VeriFactu (AEAT)España / UE
Meta (WhatsApp Business)Envío de recordatorios por WhatsAppUE / EE. UU. (DPF)
GoogleSincronización opcional con Google CalendarUE / EE. UU. (DPF)
SentryDetección de errores técnicos (sin datos de pacientes)UE / EE. UU. (DPF)
AnthropicAsistencia opcional de IA para redactar notas clínicas, si se activaUE / EE. UU. (SCC/DPF)

7. Notificación de incidencias

En caso de una brecha de seguridad que afecte a datos personales, lo notificaremos sin dilación indebida y, cuando proceda, en un plazo máximo de 72 horas, conforme al artículo 33 del RGPD.

8. Contacto

¿Dudas sobre seguridad o protección de datos? Escríbenos a hola@sanalink.es.