ID del documento: O-03
Versión y fecha: 2026-08-21.1 - 21 de agosto de 2026
Responsable del tratamiento: FlowDule ApS, CVR 46273397, Syrenvænget 8, 8362 Hørning, Dinamarca
Contacto: privacy@flowdule.com
¿Eres cliente de un profesional? Tu profesional o tu clínica es normalmente el responsable del tratamiento de tus reservas, tus historiales y demás datos de cliente. Dirígete por tanto al profesional para ejercer el acceso, la rectificación, la supresión u otros derechos. FlowDule trata esos datos por cuenta del profesional y le presta ayuda siguiendo sus instrucciones.
1. A quién se aplica la política
La política se aplica cuando FlowDule determina por sí mismo la finalidad del tratamiento, en particular respecto de los visitantes de flowdule.com, las personas que nos consultan, los clientes empresariales potenciales y actuales, las personas de contacto y los usuarios de los clientes, los participantes en pruebas y las personas implicadas en casos de soporte, de seguridad o de derechos.
FlowDule no es responsable del tratamiento de los servicios profesionales ni del historial de cliente del cliente. Que los datos se encuentren técnicamente en FlowDule no altera el reparto de papeles. Cada cliente concreto debe facilitar a sus propios clientes su propia información de privacidad.
2. Nuestros tratamientos como responsable del tratamiento
| Finalidad y personas | Datos y fuentes | Base e interés legítimo | Plazo/criterio |
|---|---|---|---|
| Ventas, demostraciones, eventos y consultas | Nombre, datos de contacto profesional, empresa, cargo, mensaje y elección de evento facilitados por ti, por tu organización o procedentes de un registro mercantil público. | Art. 6.1.b antes del contrato; art. 6.1.f para consultas B2B pertinentes. Interés: responder y documentar el diálogo. | 12 meses desde el último contacto pertinente, salvo que un contrato o una reclamación concreta exija más tiempo. |
| Cliente, contrato y cuenta | Nombre jurídico o de contacto, dirección, país, CVR o número de registro si existe, cargo, correo electrónico, teléfono, contrato, prueba de aceptación, suscripción, módulos y actividad de la cuenta procedentes de ti, del cliente y de la plataforma. | Art. 6.1.b para el contrato y los trámites precontractuales; art. 6.1.f para la administración B2B y la prueba. Interés: prestar y documentar la relación con el cliente. | La relación con el cliente más, por regla general, 5 años para la documentación contractual y de reclamaciones; el acceso se cierra de inmediato al finalizar. |
| Facturación, pago y contabilidad | Cliente, factura, importe, estado de pago y referencia de transacción procedentes del cliente, de FlowDule, de Stripe y del banco. No recibimos los datos completos de la tarjeta. | Art. 6.1.b y 6.1.c; art. 6.1.f para la conciliación y las reclamaciones. | El material contable, 5 años desde el cierre del ejercicio; los demás datos se suprimen cuando expiran la finalidad y el plazo de reclamación. |
| Soporte y servicio | Contacto, caso, correspondencia y datos de cuenta o técnicos necesarios procedentes de ti, del cliente y del sistema. Evita enviar datos de salud y de historial innecesarios. | Art. 6.1.b para el soporte acordado; art. 6.1.f. Interés: resolver y documentar el caso concreto. | Por regla general, 24 meses tras el cierre; el contenido del historial sigue las instrucciones del cliente y no este plazo. |
| Funcionamiento, seguridad y uso indebido | IP, dispositivo o navegador, inicio de sesión, cargo, hora, ID de solicitud o de incidente, registros de actividad y de seguridad procedentes de la plataforma, de la nube y de investigaciones autorizadas. | Art. 6.1.f y 6.1.c cuando existe una obligación. Interés: proteger a las personas, a los clientes, al servicio y a las reclamaciones. | Los registros de seguridad y de funcionamiento, por regla general 12 meses; los casos de incidente relevantes, por regla general 5 años tras el cierre. |
| Pruebas, comentarios y calidad del producto | Identidad de prueba, cargo, actividad de la cuenta, informe de error, captura de pantalla editada y metadatos técnicos procedentes del participante y del entorno de pruebas. | Art. 6.1.b para la participación acordada; art. 6.1.f. Interés: corrección de errores y calidad. Los datos de historial de producción no pueden reutilizarse. | El material de prueba en bruto, como máximo 3 meses después del proceso; el historial minimizado de errores y mejoras, por regla general 24 meses. |
| Boletines y marketing directo | Nombre, correo profesional, preferencias, consentimiento y prueba de baja procedentes de ti y de nuestro sistema de envíos. | Art. 6.1.a cuando se exige consentimiento; en caso contrario, únicamente una norma B2B lícita y documentada junto con el art. 6.1.f. La función no está activa en esta versión. | Hasta la baja o la retirada, o por regla general 24 meses de inactividad; se conserva una prueba mínima de la baja. |
| Derechos, cumplimiento y reclamaciones | Identidad, contacto, caso, correspondencia, decisión y referencias probatorias necesarias procedentes de ti, del cliente, de asesores, de autoridades y de registros internos. | Art. 6.1.c, 6.1.f y, en su caso, 6.1.b. Interés: documentar el cumplimiento y formular o defender reclamaciones. | Los casos ordinarios de derechos, 3 años tras el cierre; los litigios, según la necesidad concreta de reclamación y documentación, con revisión anual. |
3. Qué datos son necesarios
En un alta profesional ordinaria se exigen normalmente nombre, correo profesional, teléfono, empresa o centro, país, contraseña y declaración de compra profesional. El CVR o número de registro solo se exige si el cliente dispone de uno; un profesional autónomo legítimo sin número puede acreditarse con su nombre jurídico y su domicilio empresarial.
Si falta un dato necesario, no podemos crear ni proteger la cuenta, celebrar el contrato o cumplir una obligación legal concreta. La fecha de nacimiento, el sexo y la nacionalidad no se recogen de forma predeterminada para los fines de cuenta propios de FlowDule.
4. De dónde proceden los datos
Por regla general obtenemos los datos directamente de ti. También podemos recibir datos de contacto profesional y el cargo de tu empleador o del cliente, el estado de pago de Stripe o del banco, datos técnicos derivados de tu uso del servicio y datos de empresa de un registro mercantil público.
Cuando los datos proceden de una fuente distinta de ti, facilitamos la información exigida como máximo dentro de los plazos del artículo 14 del RGPD, salvo que resulte aplicable una excepción legal. No utilizamos registros públicos de personas para la elaboración de perfiles general ni para marketing.
5. Puntos de recogida
Los puntos de recogida activos previstos son el sitio web y el formulario de contacto, los eventos, el alta y las invitaciones, el checkout y el pago, el soporte y el portal del cliente. Antes del envío, cada punto debe mostrar o enlazar el texto pertinente sobre el papel, la finalidad, los campos obligatorios, los destinatarios y, en su caso, el consentimiento.
En el portal del cliente, el cliente es normalmente el responsable del tratamiento. Allí debe mostrarse el propio texto de privacidad del cliente, y esta política no puede dar la impresión de que FlowDule determina los fines del cliente respecto de sus clientes. El boletín, la analítica de producto no necesaria y el seguimiento equivalente no están activados en esta versión.
6. Destinatarios y proveedores
Los datos pueden comunicarse a los miembros autorizados y pertinentes de FlowDule y a proveedores que prestan ayuda en alojamiento, identidad y acceso, correo electrónico y comunicación, pago, soporte, seguridad y funciones web aprobadas. AWS se utiliza para la infraestructura central y Stripe para las funciones de pago pertinentes.
La lista pública vigente de proveedores y subencargados del tratamiento indica la entidad jurídica, el papel, la finalidad, el lugar de tratamiento y la base de la transferencia. Un servicio solo se menciona como activo cuando se han verificado la cuenta real, el contrato, la región, el acceso de soporte y la cadena de datos. Los asesores, bancos, auditores, aseguradoras, autoridades o tribunales solo reciben datos cuando existe una necesidad concreta y una base válida.
7. Transferencias fuera de la UE/EEE
Un proveedor puede implicar una transferencia o un acceso remoto fuera de la UE/EEE aunque el almacenamiento principal se encuentre en la UE. Para cada transferencia de este tipo documentamos el destinatario, los países, la finalidad y una base válida conforme al capítulo V del RGPD.
La base puede ser una decisión de adecuación, el EU-US Data Privacy Framework para un destinatario estadounidense válidamente certificado o las cláusulas contractuales tipo de la Comisión Europea con una evaluación de impacto de la transferencia y las medidas complementarias necesarias. Puedes solicitar copia o descripción de las garantías en privacy@flowdule.com; la información confidencial de seguridad puede presentarse censurada.
8. Conservación y supresión
Aplicamos los plazos de la tabla y suprimimos o anonimizamos cuando han expirado la finalidad y cualquier necesidad legal o de reclamación. Un litigio concreto, un incidente de seguridad o un legal hold lícito pueden prolongar temporalmente la conservación de datos delimitados con precisión. La necesidad y el acceso se revisan al menos anualmente.
Los datos pueden permanecer durante un periodo limitado en copias de seguridad rotativas y aisladas hasta que se sobrescriben conforme a una rotación documentada. No pueden utilizarse para otras finalidades ni se reintroducen en el funcionamiento normal; tras una restauración se vuelven a aplicar las supresiones registradas y los legal holds.
Los datos de clientes y de historiales del cliente siguen el perfil de conservación documentado del cliente y el acuerdo de tratamiento de datos (DPA). FlowDule no fija un plazo general de conservación de historiales para psicoterapeutas, y la obligación contable propia de FlowDule no constituye base para conservar los datos de historial del cliente.
9. Seguridad
Aplicamos medidas técnicas y organizativas basadas en el riesgo, entre otras el acceso personal, la gestión por roles y por necesidad, la MFA para los roles privilegiados, el cifrado en tránsito y, cuando procede, en reposo, el registro, las copias de seguridad, la gestión de incidentes y el control de proveedores.
Un control solo se describe como verificado cuando se ha probado en el entorno real. Puede facilitarse información de seguridad adicional bajo la confidencialidad adecuada cuando sea necesario y no genere riesgo para otros clientes o para el servicio.
10. IA y decisiones automatizadas
No adoptamos decisiones sobre ti basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos o te afecten significativamente de modo similar. Las funciones de IA de FlowDule son una ayuda a la documentación con control humano activo y no pueden diagnosticar, triar ni decidir de forma autónoma sobre el tratamiento terapéutico o el acceso a prestaciones.
El uso de IA por parte del cliente sobre el contenido relativo a sus clientes se realiza, en principio, siguiendo las instrucciones del cliente, y es este quien lo explica a sus clientes. Los datos de clientes y de historiales no se utilizan para el entrenamiento de modelos propios de FlowDule.
11. Tus derechos
-
acceso a los datos que tratamos sobre ti y una copia de estos
-
rectificación de los datos inexactos
-
supresión o limitación cuando se cumplan las condiciones
-
oposición al tratamiento basado en el interés legítimo y, en todo caso, al marketing directo
-
portabilidad de los datos que nos has facilitado cuando el tratamiento se basa en el consentimiento o en un contrato y se realiza por medios automatizados
-
retirada del consentimiento, sin que ello afecte a la licitud del tratamiento anterior a la retirada
Escribe a privacy@flowdule.com. Podemos solicitar los datos necesarios para una identificación segura. Respondemos sin dilación indebida y, por regla general, en el plazo máximo de un mes desde la recepción. El plazo puede prorrogarse hasta dos meses en caso de solicitudes complejas o numerosas; en tal caso te informamos de forma motivada dentro del primer mes.
Los derechos no son absolutos. Si denegamos o limitamos una solicitud, explicamos la base y la vía de reclamación. Si tu consulta se refiere a los datos de clientes o de historiales de un profesional, la remitimos de forma segura al cliente o te indicamos con quién debes ponerte en contacto.
12. Reclamación
Puedes reclamar ante la autoridad danesa de protección de datos (Datatilsynet), Carl Jacobsens Vej 35, 2500 Valby, www.datatilsynet.dk. También puedes dirigirte a la autoridad de control del país de la UE/EEE en el que residas o trabajes habitualmente, o en el que consideres que se ha producido una infracción.
13. DPO y contacto de privacidad
A 21 de agosto de 2026, FlowDule no ha designado un delegado de protección de datos (DPO) formal. Kristoffer es el responsable de dirección de la función de privacidad, pero no está designado como DPO independiente. La obligación de designar un DPO se reevalúa en caso de crecimiento, nuevos tipos de cliente, mayor escala o cambios en las finalidades de supervisión y de IA. Todas las consultas pueden enviarse a privacy@flowdule.com.
14. Cookies y tecnologías similares
Las tecnologías necesarias se utilizan únicamente para la función y la seguridad que las exigen. Las cookies no necesarias, la medición o el marketing solo se activan tras un consentimiento válido. La política de cookies vigente describe las tecnologías, los proveedores, las finalidades y la duración, y debe coincidir con el escaneo real y con la configuración del consentimiento.
15. Cambios
Actualizamos la política cuando se producen cambios sustanciales en las finalidades, los datos, los destinatarios, las transferencias o los derechos. La fecha y la versión figuran en la parte superior. Si un cambio exige consentimiento o información nueva dirigida directamente a las personas afectadas, lo llevamos a cabo antes de iniciar el nuevo tratamiento.