Información legal
Política de privacidad
Qué datos tratamos, para qué, quién más los toca y qué puedes exigirnos. Sin letra pequeña: si algo no se entiende, escríbenos y lo explicamos.
Última actualización: 2 de septiembre de 2026
01
Quién es el responsable
| Dato | Valor |
|---|---|
| Titular | Daniel Pacheco |
| Marca | FarmaLoyalty |
| NIF/NIE | Z0001796F |
| Domicilio | Calle de Zabaleta 12, 28002 Madrid |
| Correo | daniel.pacheco@farmaloyalty.com |
| Teléfono | 674 31 00 70 |
| Sitio web | farmaloyalty.com |
Para cualquier asunto relacionado con tus datos puedes escribir a daniel.pacheco@farmaloyalty.com. Respondemos en días laborables.
02
Dos papeles distintos, y conviene no mezclarlos
FarmaLoyalty trata dos grupos de datos muy diferentes, y nuestra responsabilidad no es la misma en cada uno. Es la distinción más importante de todo este documento.
Si eres una farmacia (o estás pensando en serlo)
Respecto a tus datos (los de tu negocio, tu cuenta y tu facturación) somos responsables del tratamiento. Los tratamos nosotros, decidimos nosotros para qué, y respondemos nosotros.
Respecto a los datos de tus pacientes, somos únicamente encargados. La responsable eres tú: tú decides qué se hace con ellos y nosotros solo ejecutamos tus instrucciones. Eso se regula en el contrato que firmas al darte de alta, en su Anexo de Encargo del Tratamiento.
Qué significa en la práctica. Nosotros no usamos los datos de tus pacientes para nada nuestro. No los cruzamos con los de otra farmacia, no los vendemos, no los cedemos y no los empleamos para entrenar modelos. Solo los guardamos y te los mostramos a ti, que es para lo que nos contratas.
Y algo que sí te corresponde a ti: informar a tus pacientes de que participan en el programa y contar con la base legal para tratar sus datos. Nosotros te damos las herramientas (consentimientos, registro de altas y bajas), pero la relación con ellos es tuya.
03
Qué datos tratamos y por qué
| Quién | Qué datos | Para qué | Base legal |
|---|---|---|---|
| Visitas la web | Página vista y datos técnicos anónimos | Saber qué secciones interesan y detectar páginas lentas | Interés legítimo. No se te identifica ni se usan cookies |
| Nos escribes | Nombre, correo, teléfono y lo que nos cuentes | Contestarte y hacer seguimiento comercial | Tu propia solicitud |
| Te das de alta | Datos de la farmacia, de contacto y de facturación | Crear tu cuenta, prestarte el servicio y facturarte | Ejecución del contrato y obligaciones fiscales |
| Eres paciente de una farmacia | Identificación, contacto, compras y puntos | Gestionar el programa de fidelización de esa farmacia | Lo determina la farmacia, que es la responsable |
04
Datos que pueden revelar salud
Hay que decirlo con claridad porque es lo que más preocupa, y con razón: el historial de compras de una farmacia puede revelar información sobre la salud de una persona. Saber que alguien compra un medicamento concreto de forma recurrente dice algo sobre su estado de salud, aunque nadie lo haya escrito en ningún campo. El artículo 9 del RGPD trata estos datos como categoría especial.
Lo que hacemos al respecto:
- No inferimos condiciones médicas. La plataforma agrupa productos por familia comercial y por laboratorio, que es lo que necesita un programa de fidelización. No deduce diagnósticos, no etiqueta a nadie como enfermo de nada y no construye perfiles de salud.
- Cada farmacia ve solo lo suyo. Los datos están separados por farmacia a nivel de base de datos. No hay forma de que una vea los de otra, ni de que nosotros los juntemos para sacar conclusiones agregadas.
- No hacemos comercio con ellos. Ni venta, ni cesión, ni cruce con terceros, ni entrenamiento de modelos. Está prohibido en el contrato que firmamos con cada farmacia, así que no es una promesa: es una obligación exigible.
- La farmacia manda. Puede eliminar a cualquier paciente del programa en cualquier momento, y exportar todo lo suyo cuando quiera.
05
El asistente DAPASA y la inteligencia artificial
La plataforma incluye un asistente llamado DAPASA que responde preguntas sobre el negocio en lenguaje natural. Merece su propio apartado porque implica enviar datos a un tercero, y eso hay que contarlo.
- Solo funciona cuando se le pregunta. No hay ningún análisis permanente en segundo plano. Si nadie escribe nada, no se procesa nada.
- Manda lo justo. Para responder envía al modelo los datos necesarios para esa pregunta concreta, normalmente cifras agregadas y, cuando la pregunta lo pide, listados de clientes de esa misma farmacia.
- El proveedor es OpenAI, en Estados Unidos, con Cláusulas Contractuales Tipo. Las consultas no se emplean para entrenar sus modelos.
- No decide nada por sí solo. DAPASA sugiere y explica; quien decide es siempre la persona que está delante. No hay decisiones automatizadas con efectos jurídicos sobre nadie, en el sentido del artículo 22 del RGPD.
06
Cuánto tiempo los guardamos
| Qué | Cuánto |
|---|---|
| Datos de navegación | Agregados y anónimos, sin plazo asociado a una persona |
| Consultas comerciales | Un año desde el último contacto, salvo que pidas el borrado antes |
| Cuenta de la farmacia | Mientras el contrato esté vigente |
| Datos de los pacientes | Los decide la farmacia. Al terminar el contrato se conservan 30 días para que pueda exportarlos y después se eliminan de forma irreversible |
| Facturas | Los plazos que exigen la normativa fiscal y mercantil |
07
Quién más accede a los datos
Para que la plataforma funcione hacen falta proveedores: alguien tiene que alojar la base de datos, alguien tiene que entregar los correos. Estos son todos, sin excepción. Cada uno trata los datos solo para su función y bajo contrato.
| Proveedor | Para qué | Dónde |
|---|---|---|
| Railway | Alojamiento de la base de datos | Unión Europea |
| Vercel | Alojamiento de la web y del panel | Unión Europea |
| Stripe | Pasarela de pago | Irlanda (UE) · certificación PCI-DSS |
| Meta Platforms Ireland | Envío de mensajes por WhatsApp | Irlanda (UE) |
| LabsMobile | Envío de mensajes SMS | España (UE) |
| OpenAI | Modelo de lenguaje que responde las consultas del asistente DAPASA | Estados Unidos |
| Resend | Envío de correo electrónico | Estados Unidos |
| Apple y Google | Emisión y actualización de la tarjeta en Apple Wallet y Google Wallet | Estados Unidos |
| Cloudinary | Alojamiento de las imágenes de campañas y tarjetas | Estados Unidos / Israel |
No hay más. Si algún día añadimos uno, se avisa a las farmacias con 15 días de antelación y pueden oponerse.
08
Datos que salen de Europa
La base de datos está en la Unión Europea y ahí se queda. Pero cuatro funciones concretas implican enviar datos fuera: el asistente de IA, el envío de correo, la emisión de las tarjetas Wallet y el alojamiento de imágenes.
Esas transferencias se amparan en Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, que es el mecanismo previsto en el Capítulo V del RGPD. Los SMS y los mensajes de WhatsApp, en cambio, van por proveedores europeos y no salen del EEE.
Por qué te lo contamos así de claro
Muchas políticas de privacidad afirman que «no se realizan transferencias internacionales» y luego usan servicios estadounidenses. Es más cómodo, y es falso. Preferimos decirte exactamente qué sale, adónde y con qué garantía.
09
Tus derechos
Sobre tus datos personales puedes ejercer, gratis y en cualquier momento:
| Derecho | Qué puedes pedir |
|---|---|
| Acceso | Saber qué datos tuyos tenemos y qué hacemos con ellos |
| Rectificación | Corregir lo que esté mal o incompleto |
| Supresión | Que los borremos, cuando no exista obligación legal de conservarlos |
| Oposición | Que dejemos de tratarlos por motivos de tu situación particular |
| Limitación | Que los conservemos pero no los usemos, mientras se resuelve una discrepancia |
| Portabilidad | Recibirlos en un formato estándar, o que se los enviemos a otro proveedor |
Escribe a daniel.pacheco@farmaloyalty.com indicando qué derecho quieres ejercer. Respondemos en un plazo máximo de un mes.
Si eres paciente de una farmacia, dirígete primero a tu farmacia: es ella la responsable de tus datos y quien puede resolverlo directamente. Si nos escribes a nosotros, trasladaremos tu solicitud sin demora.
Y si crees que no hemos hecho bien nuestro trabajo, puedes reclamar ante la Agencia Española de Protección de Datos. Preferiríamos que nos lo dijeras antes para intentar arreglarlo, pero es tu derecho y no hace falta que nos avises.
10
Cómo los protegemos
- Cifrado en tránsito (TLS) y en reposo (AES-256).
- Copias de seguridad diarias con 30 días de retención.
- Aislamiento por farmacia: cada una accede únicamente a sus propios datos.
- Acceso por usuario con permisos por rol y verificación en dos pasos disponible.
- Registro de actividad de las acciones sensibles.
- Ante una brecha de seguridad, aviso a los afectados y a la Agencia Española de Protección de Datos en un máximo de 72 horas, como exige el artículo 33 del RGPD.
Ninguna medida es infalible y no vamos a decirte lo contrario. Estas son las que aplicamos y las mantenemos actualizadas.
11
Cambios en esta política
Si cambia algo relevante (un proveedor nuevo, una finalidad distinta) actualizaremos esta página y cambiaremos la fecha de arriba. Cuando el cambio te afecte de verdad, además te avisaremos por correo o desde la propia plataforma. No te vamos a cambiar las reglas sin decírtelo.