Politica de Privacidad
Versión: 1.2.0 | Última actualización: 2026-04-07
Versión: 1.0 | Última actualización: 8 de abril de 2026
En CODX LLC («CODX», «nosotros») nos comprometemos a proteger su privacidad. Este documento describe cómo tratamos los datos personales de los visitantes de pymwin.com, los usuarios registrados de la plataforma Pymwin y, en calidad de Encargado del Tratamiento, los datos de los pacientes/clientes finales gestionados por nuestros clientes (los responsables).
Esta política cumple con el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 (LOPDGDD) y demás normativa aplicable.
1. Identidad del Responsable del Tratamiento
| Denominación social | CODX LLC |
|---|---|
| EIN (USA) | 32-0818490 |
| Domicilio social | 1111B S Governors Ave STE 34820, Dover, DE 19904, USA |
| Teléfono | +1 (302) 310-4270 |
| Email general | info@pymwin.com |
| Email legal / privacidad | legal@codx.digital |
CODX actúa como Responsable del Tratamiento respecto a los datos de visitantes y usuarios registrados de Pymwin. En lo que concierne a los datos de pacientes/clientes finales introducidos por los usuarios de la plataforma, CODX actúa como Encargado del Tratamiento según el Acuerdo de Encargo de Tratamiento (DPA) suscrito con cada cliente.
2. Representante en la Unión Europea
De conformidad con el artículo 27 del RGPD, CODX ha designado representante en la Unión Europea a:
| Denominación social | Thanic Capital SL |
|---|---|
| CIF | B72956204 |
| Domicilio | Bilbao, España |
| Email de contacto | legal@codx.digital |
Los interesados residentes en la UE/EEE pueden dirigir sus consultas de privacidad indistintamente a CODX LLC o a Thanic Capital SL.
3. Delegado de Protección de Datos (DPO)
CODX no ha designado formalmente un Delegado de Protección de Datos en esta fase del proyecto. Para cualquier consulta relacionada con la protección de datos puede contactar con nosotros en legal@codx.digital. Esta designación será revisada cuando el volumen de tratamiento lo requiera.
4. Categorías de datos personales tratados
4.1 Visitantes del sitio web
- Datos técnicos anonimizados: dirección IP (anonimizada), tipo de navegador, sistema operativo, páginas visitadas, duración de la visita, origen del tráfico.
- Analítica agregada: recopilada mediante Vercel Web Analytics, que no utiliza cookies ni almacena datos personales identificables. No se requiere banner de consentimiento de cookies para esta analítica.
4.2 Usuarios registrados
- Identificación: nombre completo, dirección de correo electrónico, contraseña (almacenada con hash bcrypt, nunca en texto plano).
- Datos profesionales: profesión, especialidad, número de colegiado (si procede).
- Datos del negocio: nombre del centro o clínica, dirección fiscal, NIF/CIF, número de teléfono profesional.
- Datos de cuenta: plan de suscripción, fecha de alta, preferencias de configuración.
- Datos de pago: historial de facturas y estado de suscripción. Los datos de tarjeta no se almacenan en los servidores de CODX; son gestionados íntegramente por Stripe como procesador de pagos PCI-DSS certificado.
- Datos de comunicación: registros de correos transaccionales (confirmación de cuenta, recuperación de contraseña, notificaciones del sistema) y, si lo consiente, comunicaciones comerciales.
- Datos de auditoría y seguridad: registros de acceso, dirección IP de inicio de sesión, dispositivos autenticados, marcas temporales de acciones relevantes.
4.3 Pacientes/clientes finales (CODX como Encargado)
Cuando los usuarios de Pymwin gestionan sus propios pacientes o clientes a través de la plataforma, CODX trata estos datos exclusivamente como Encargado del Tratamiento por cuenta del usuario (Responsable). Las categorías pueden incluir:
- Identificación: nombre, apellidos, fecha de nacimiento, DNI/NIF (si aplica).
- Contacto: teléfono, correo electrónico, dirección postal.
- Fiscales: NIF/CIF para emisión de facturas.
- Servicios: historial de citas, tratamientos realizados, notas clínicas, documentos adjuntos.
- Datos de categoría especial — salud (art. 9 RGPD): diagnósticos, evoluciones clínicas, historiales médicos introducidos por el profesional sanitario.
5. Finalidades y bases jurídicas del tratamiento
5.1 CODX como Responsable del Tratamiento
| Finalidad | Base jurídica (art. RGPD) | Plazo de conservación |
|---|---|---|
| Registro y gestión de la cuenta de usuario | Ejecución de contrato (art. 6.1.b) | Mientras la cuenta esté activa + 30 días tras cancelación |
| Prestación del servicio SaaS Pymwin | Ejecución de contrato (art. 6.1.b) | Mientras la cuenta esté activa |
| Emisión y conservación de facturas | Obligación legal (art. 6.1.c) | 6 años (normativa mercantil y fiscal española/UE) |
| Soporte técnico y atención al cliente | Ejecución de contrato (art. 6.1.b) | Duración del contrato + 2 años |
| Envío de comunicaciones transaccionales (confirmaciones, alertas del sistema) | Ejecución de contrato (art. 6.1.b) | Mientras la cuenta esté activa |
| Envío de comunicaciones comerciales (novedades, actualizaciones del producto) | Interés legítimo (art. 6.1.f) o consentimiento (art. 6.1.a) | Hasta retirada del consentimiento u oposición |
| Seguridad, prevención del fraude y auditoría | Interés legítimo (art. 6.1.f) | Logs de acceso: 12 meses; registros de incidentes: 5 años |
| Cumplimiento de requerimientos de autoridades competentes | Obligación legal (art. 6.1.c) | Según determine la autoridad |
| Mejora del producto mediante analítica agregada | Interés legítimo (art. 6.1.f) | Indefinido (datos irreversiblemente anonimizados) |
Resumen práctico: los datos de cuenta se eliminan 30 días después de la cancelación del servicio. Las facturas emitidas se conservan durante 6 años conforme a la normativa mercantil y fiscal aplicable.
5.2 CODX como Encargado del Tratamiento
Cuando CODX actúa como Encargado, el tratamiento de los datos de pacientes/clientes finales se realiza exclusivamente según las instrucciones del cliente (Responsable del Tratamiento) y conforme a lo pactado en el Acuerdo de Encargo de Tratamiento (DPA). CODX no utiliza estos datos para finalidades propias.
6. Categoría especial: datos de salud
6.1 Garantías técnicas y organizativas
- Cifrado en tránsito mediante TLS 1.2 o superior.
- Cifrado en reposo mediante AES-256.
- Control de acceso basado en roles (RBAC) y seguridad a nivel de fila (RLS — Row Level Security) en la base de datos.
- Registro de auditoría de accesos y modificaciones sobre datos sensibles.
- Almacenamiento de datos en la Unión Europea (región Ireland
eu-west-1de Supabase). - Acceso restringido por parte del personal de CODX: únicamente en caso de necesidad técnica debidamente justificada y documentada.
6.2 Base jurídica
CODX actúa exclusivamente como Encargado del Tratamiento respecto a los datos de salud. El profesional sanitario o la clínica (cliente de Pymwin) es el Responsable del Tratamiento y debe contar con la base jurídica adecuada para tratar estos datos (consentimiento expreso del paciente, necesidad de asistencia sanitaria u otra base del art. 9.2 RGPD).
7. Destinatarios de los datos
Los datos personales pueden ser comunicados a:
- Subencargados del tratamiento (véase sección 9) que prestan servicios técnicos necesarios para el funcionamiento de Pymwin.
- Autoridades públicas competentes cuando exista obligación legal (Agencia Tributaria, autoridades sanitarias, fuerzas y cuerpos de seguridad, etc.).
- Asesores profesionales (jurídicos, fiscales, auditores) bajo acuerdo de confidencialidad.
- Sucesores legales en caso de fusión, adquisición o reestructuración empresarial, con notificación previa a los interesados.
CODX no vende, alquila ni cede datos personales a terceros con fines comerciales o publicitarios propios.
8. Transferencias internacionales de datos
8.1 Garantías aplicadas
Dado que CODX LLC está constituida en Estados Unidos, el mero tratamiento de datos por parte de CODX constituye una transferencia internacional. Las garantías aplicadas son:
- Cláusulas Contractuales Tipo (SCCs) adoptadas por la Comisión Europea, incorporadas en los contratos con todos los subencargados estadounidenses.
- Marco UE-EE.UU. de Protección de Datos (EU-US DPF): CODX LLC evaluará la adhesión al DPF. Hasta su formalización, la base de transferencia son las SCCs.
- Medidas suplementarias: cifrado extremo a extremo, seudonimización y minimización de datos transferidos fuera de la UE.
9. Subencargados del tratamiento (subprocesadores)
| Proveedor | Servicio | País / sede | Garantía de transferencia |
|---|---|---|---|
| Supabase Inc. | Base de datos, autenticación, almacenamiento de ficheros | Entidad USA; datos en la UE (Ireland) | DPA + SCCs |
| Stripe Inc. | Procesamiento de pagos y suscripciones | USA | DPA + SCCs |
| Resend Inc. | Envío de correos electrónicos transaccionales | USA | DPA + SCCs |
| Vercel Inc. | Hosting y despliegue de la aplicación | USA | DPA + SCCs |
| Vercel Web Analytics | Analítica web agregada (sin cookies, sin PII) | USA | Sin PII — no aplicable |
| Sentry (Functional Software Inc.) | Monitorización de errores y rendimiento | USA | DPA + SCCs |
| fiskaly GmbH — SIGN ES | Facturación electrónica Verifactu/TicketBAI (plan Pro) | Austria/Alemania (UE) | DPA (transferencia intra-UE) |
| MessageBird / Bird | Notificaciones SMS y WhatsApp | Países Bajos (UE) | DPA (transferencia intra-UE) |
CODX mantiene actualizado el listado de subencargados y notifica a sus clientes con antelación razonable cualquier cambio en esta lista, permitiendo la oposición justificada conforme al DPA.
10. Plazos de conservación
Los datos se conservan durante el tiempo estrictamente necesario para las finalidades indicadas en la sección 5. Una vez transcurridos dichos plazos:
- Eliminación segura: los datos se eliminan de los sistemas de producción de forma que no puedan recuperarse.
- Bloqueo durante plazos de prescripción: determinados datos pueden mantenerse bloqueados (inaccesibles para el tratamiento ordinario) durante los plazos de prescripción legal aplicables.
- Anonimización irreversible: en su caso, los datos se anonimizarán irreversiblemente para uso estadístico o de mejora del producto.
Las copias de seguridad (backups) se retienen durante un máximo de 30 días y se eliminan de forma automática pasado dicho período.
11. Derechos del interesado
De conformidad con el RGPD, los interesados cuyos datos sean tratados por CODX como Responsable tienen derecho a:
- Acceso (art. 15): obtener confirmación de si se tratan sus datos y una copia de los mismos.
- Rectificación (art. 16): solicitar la corrección de datos inexactos o incompletos.
- Supresión («derecho al olvido», art. 17): solicitar la eliminación de sus datos cuando, entre otros supuestos, ya no sean necesarios para la finalidad que motivó su recogida.
- Limitación del tratamiento (art. 18): solicitar que el tratamiento quede restringido en determinadas circunstancias.
- Portabilidad (art. 20): recibir sus datos en formato estructurado, de uso común y lectura mecánica, y transmitirlos a otro responsable.
- Oposición (art. 21): oponerse al tratamiento basado en interés legítimo o con fines de mercadotecnia directa.
- No ser objeto de decisiones automatizadas (art. 22): no ser sometido a decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos significativos.
- Retirada del consentimiento: en cualquier momento, sin que ello afecte a la licitud del tratamiento anterior.
Cómo ejercer sus derechos
Puede ejercer cualquiera de estos derechos por las siguientes vías:
- Correo electrónico: legal@codx.digital
- Correo postal: Thanic Capital SL (representante UE de CODX LLC), Bilbao, España — indicando «Ejercicio de derechos RGPD — Pymwin» en el asunto.
Responderemos a su solicitud en el plazo máximo de 1 mes desde su recepción, prorrogable otros dos meses en casos de complejidad o elevado número de solicitudes (con notificación previa).
Si considera que el tratamiento de sus datos vulnera la normativa, tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) — www.aepd.es — o ante la autoridad de control del Estado miembro de la UE donde tenga su residencia habitual o lugar de trabajo.
12. Decisiones automatizadas y elaboración de perfiles
CODX no aplica decisiones automatizadas ni elaboración de perfiles que produzcan efectos jurídicos o afecten significativamente a los interesados en el sentido del art. 22 RGPD.
13. Medidas de seguridad
CODX ha implementado medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad apropiado al riesgo, entre las que se incluyen:
- Cifrado en tránsito: TLS 1.2 o superior en todas las comunicaciones.
- Cifrado en reposo: AES-256 para bases de datos y almacenamiento de ficheros.
- Hashing de contraseñas: algoritmo bcrypt con salt aleatorio.
- Principio de mínimo privilegio: acceso a datos restringido al personal y sistemas estrictamente necesarios.
- Autenticación de doble factor (2FA): disponible y recomendada para todos los usuarios de la plataforma.
- Row Level Security (RLS): aislamiento de datos entre clientes a nivel de base de datos.
- Copias de seguridad: backups automáticos con retención de 30 días.
- Registro de auditoría: trazabilidad de accesos y modificaciones sobre datos sensibles.
- Gestión de incidentes: procedimiento documentado de detección, respuesta y notificación de brechas de seguridad.
En caso de brecha de seguridad que suponga un riesgo para los derechos y libertades de las personas físicas, CODX notificará a la AEPD en un plazo máximo de 72 horas desde que tenga constancia de ella, conforme al art. 33 RGPD. Si la brecha supone un alto riesgo para los interesados, también se les notificará directamente sin dilación indebida.
14. Menores de edad
La plataforma Pymwin está diseñada exclusivamente para profesionales mayores de 18 años. CODX no recaba datos de menores de edad de forma deliberada en el proceso de registro.
Respecto a los pacientes menores de edad gestionados por los profesionales a través de la plataforma, la responsabilidad de obtener y documentar el consentimiento (del menor o de su representante legal, según corresponda) recae íntegramente en el profesional sanitario (Responsable del Tratamiento). CODX actúa como mero Encargado y no interviene en dicha relación.
15. Modificación de esta política
CODX se reserva el derecho de modificar esta Política de Privacidad para adaptarla a cambios normativos, jurisprudenciales o del propio servicio. La versión actualizada se publicará en esta página con indicación de la fecha de entrada en vigor.
Ante cambios sustanciales que afecten a los derechos de los interesados, CODX notificará a los usuarios registrados mediante correo electrónico con un preaviso razonable antes de la entrada en vigor de dichos cambios.
16. Contacto
Para cualquier consulta relacionada con esta política o con el tratamiento de sus datos:
- Correo electrónico: legal@codx.digital
- Representante UE (correo postal): Thanic Capital SL, Bilbao, España
- Responsable del tratamiento (correo postal): CODX LLC, 1111B S Governors Ave STE 34820, Dover, DE 19904, USA