Seguridad y protección de datos
Última actualización: 18 de junio de 2026
En Sanalink tratamos datos de salud, la categoría más sensible que existe. La seguridad no es una opción: está integrada en cómo construimos el producto. Esta página resume nuestras medidas, en cumplimiento del RGPD (UE) 2016/679 y la LOPD-GDD 3/2018.
1. Alojamiento en la Unión Europea
Los datos de tu clínica y de tus pacientes se alojan en infraestructura ubicada en la Unión Europea. Cuando algún proveedor procesa datos fuera del EEE, lo hace bajo garantías adecuadas (Data Privacy Framework y/o Cláusulas Contractuales Tipo).
2. Cifrado
- En tránsito: todo el tráfico viaja cifrado por HTTPS/TLS.
- En reposo: la base de datos y el almacenamiento de archivos están cifrados. Las credenciales sensibles de terceros (p. ej. el token de WhatsApp) se guardan cifradas.
- Contraseñas: se almacenan con hash, nunca en texto plano.
3. Aislamiento entre clínicas
Sanalink es multi-clínica. Cada clínica solo puede acceder a sus propios datos mediante sesiones firmadas, filtros obligatorios por clínica en las rutas de servidor y controles de acceso. Estamos desplegando políticas Row Level Security como defensa adicional a nivel de base de datos.
4. Acceso y trazabilidad
- Autenticación con sesiones firmadas y límites de intentos (rate limiting).
- Registro de auditoría de los accesos a datos sensibles de pacientes.
- Acceso del equipo de Sanalink a datos de clientes restringido al mínimo imprescindible para dar soporte.
5. Tus datos son tuyos
Eres el responsable del tratamiento de los datos de tus pacientes; Sanalink es el encargado. Puedes en cualquier momento:
- Exportar los datos de un paciente o de tu clínica.
- Rectificar o anonimizar los datos de un paciente.
- Solicitar la eliminación de tu cuenta y de tus datos al finalizar el servicio.
Las condiciones del tratamiento por cuenta de la clínica están en el Contrato de Encargo de Tratamiento (DPA).
6. Subprocesadores
Para prestar el servicio recurrimos a los siguientes proveedores, todos con sus propias garantías de protección de datos:
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Supabase | Base de datos, autenticación y almacenamiento de archivos | Unión Europea |
| Vercel | Alojamiento de la aplicación | UE / global (CDN) |
| Stripe | Pagos y suscripciones (no almacenamos datos de tarjeta) | UE / EE. UU. (DPF) |
| Resend | Envío de correos transaccionales | UE / EE. UU. (DPF) |
| Verifacti | Emisión de facturas conforme a VeriFactu (AEAT) | España / UE |
| Meta (WhatsApp Business) | Envío de recordatorios por WhatsApp | UE / EE. UU. (DPF) |
| Sincronización opcional con Google Calendar | UE / EE. UU. (DPF) | |
| Sentry | Detección de errores técnicos (sin datos de pacientes) | UE / EE. UU. (DPF) |
| Anthropic | Asistencia opcional de IA para redactar notas clínicas, si se activa | UE / EE. UU. (SCC/DPF) |
7. Notificación de incidencias
En caso de una brecha de seguridad que afecte a datos personales, lo notificaremos sin dilación indebida y, cuando proceda, en un plazo máximo de 72 horas, conforme al artículo 33 del RGPD.
8. Contacto
¿Dudas sobre seguridad o protección de datos? Escríbenos a hola@sanalink.es.