Política de privacidad

Última actualización: 10 de mayo de 2026

1. Responsable del tratamiento

  • Titular: Eduardo Víctor Armario Toro
  • NIF: 31707693P
  • Domicilio profesional: Av. Alcalde Cecilio Gutiérrez, 10, local 1A, 41110 Bollullos de la Mitación, Sevilla
  • Forma jurídica: Empresario/a individual (autónomo/a)
  • Email de contacto: contacto@theralaser.es
  • Teléfono: +34614704023
  • Delegado/a de Protección de Datos: No designado (no obligatorio conforme al art. 37 RGPD)

2. Datos personales que tratamos

  • Datos identificativos: nombre y apellidos.
  • Datos de contacto: correo electrónico y teléfono.
  • Datos facilitados en el formulario de contacto y en comunicaciones directas.
  • Datos técnicos de navegación y cookies (consulta la Política de Cookies).

3. Finalidades y bases jurídicas

  • Gestionar solicitudes recibidas por formulario o email (art. 6.1.b RGPD y, en su caso, art. 6.1.a RGPD).
  • Atender consultas y seguimiento comercial relacionado con tu solicitud (art. 6.1.f RGPD).
  • Cumplir obligaciones legales (art. 6.1.c RGPD).
  • Garantizar la seguridad de la web y prevenir usos fraudulentos (art. 6.1.f RGPD).
  • Enviar comunicaciones comerciales solo cuando exista consentimiento o habilitación legal (art. 21 LSSI).

4. Comunicaciones comerciales y consentimiento

El envío de información sobre tratamientos, promociones y novedades de la clínica se realiza únicamente cuando prestas tu consentimiento expreso (art. 6.1.a RGPD y art. 21 LSSI).

Puedes retirar este consentimiento en cualquier momento contactando por teléfono, email (contacto@theralaser.es) o mediante solicitud escrita dirigida al responsable.

La retirada del consentimiento para comunicaciones comerciales no afecta al tratamiento de tu solicitud original de información o cita, que seguirá su propio circuito asistencial y administrativo.

5. Lista prioritaria e invitaciones privadas

La lista prioritaria puede funcionar mediante invitaciones privadas o códigos de invitación para ordenar solicitudes, facilitar el acceso preferente y prevenir usos fraudulentos del formulario.

Si una persona se registra usando un código o enlace de invitación, podemos registrar la atribución técnica entre ese código de invitación y el nuevo registro para saber qué invitación originó la solicitud.

El invitado no verá datos personales del referidor: no se mostrarán nombre, email, teléfono ni otros datos identificativos de la persona que comparte el código.

Antes de activar incentivos, recompensas, rankings públicos o mecánicas competitivas asociadas a invitaciones, deberá solicitarse una revisión legal específica para validar bases jurídicas, información al usuario, condiciones de participación y obligaciones promocionales aplicables.

6. Conservación de los datos

Aplicamos plazos concretos y auditables por actividad: consulta no convertida (1 año desde el último contacto), paciente activo (duración de la relación + 5 años), fiscal/facturación (5 años; art. 66 LGT), consentimiento de marketing (hasta revocación + 3 años) y logs de seguridad/acceso (3 meses).

Tras dichos plazos, los datos se suprimen o se mantienen bloqueados únicamente para atender responsabilidades legales.

7. Destinatarios, encargados y transferencias internacionales

  • Podrán acceder a datos proveedores tecnológicos en calidad de encargados del tratamiento (art. 28 RGPD).
  • Proveedores declarados en esta versión: Google Maps (Google Ireland Limited) para mostrar el mapa de ubicación en la página de contacto, siempre con consentimiento específico cuando sea exigible.
  • Si hay transferencias internacionales fuera del EEE, se aplicarán garantías adecuadas (art. 45 y 46 RGPD).

8. Matriz de actividades de tratamiento (art. 13 RGPD)

  • Actividad 1: actividad/finalidad Gestión de consultas no convertidas en paciente
  • Actividad 1: categorías de datos Identificativos (nombre/apellidos), contacto (email/teléfono), contenido de la consulta y metadatos de comunicación.
  • Actividad 1: base jurídica (art. 6 y, si aplica, art. 9) Art. 6.1.b RGPD (medidas precontractuales a solicitud del interesado) y art. 6.1.f RGPD (gestión y trazabilidad de la atención).
  • Actividad 1: destinatarios/encargados nominativos Oracle Cloud/ORDS (infraestructura de leads) y Hostinger (correo SMTP transaccional), ambos como encargados de tratamiento.
  • Actividad 1: ubicación del tratamiento UE (Madrid) para ORACLE_ORDS_LEADS_URL y UE para SMTP de Hostinger según configuración operativa confirmada.
  • Actividad 1: transferencias internacionales y garantía Sin transferencia internacional por defecto mientras Oracle ORDS permanezca en Madrid (UE) y SMTP Hostinger opere en región UE. Si Hostinger enroutara fuera del EEE, se aplicarán SCCs del DPA vigente.
  • Actividad 1: plazo de conservación 1 año desde el último contacto.
  • Actividad 2: actividad/finalidad Gestión asistencial y administrativa de paciente activo
  • Actividad 2: categorías de datos Identificativos, contacto y datos incluidos en comunicaciones asistenciales/administrativas vinculadas al tratamiento contratado.
  • Actividad 2: base jurídica (art. 6 y, si aplica, art. 9) Art. 6.1.b RGPD (ejecución de relación contractual asistencial) y art. 9.2.h RGPD cuando proceda por tratamiento de datos de salud en el marco asistencial.
  • Actividad 2: destinatarios/encargados nominativos Oracle Cloud/ORDS y Hostinger SMTP como encargados técnicos necesarios para operación y comunicaciones.
  • Actividad 2: ubicación del tratamiento UE (Madrid) para ORACLE_ORDS_LEADS_URL y UE para SMTP de Hostinger según configuración operativa confirmada.
  • Actividad 2: transferencias internacionales y garantía Sin transferencia internacional por defecto en Oracle ORDS Madrid (UE). En Hostinger, tratamiento en UE; si hubiera enrutado fuera del EEE, cobertura con SCCs del DPA.
  • Actividad 2: plazo de conservación Durante la relación asistencial + 5 años.
  • Actividad 3: actividad/finalidad Obligaciones fiscales y de facturación
  • Actividad 3: categorías de datos Identificativos, datos de facturación y datos económicos de la operación.
  • Actividad 3: base jurídica (art. 6 y, si aplica, art. 9) Art. 6.1.c RGPD (cumplimiento de obligaciones legales tributarias y contables).
  • Actividad 3: destinatarios/encargados nominativos Asesoría/gestoría fiscal y proveedor de soporte administrativo con acceso restringido por contrato de encargo.
  • Actividad 3: ubicación del tratamiento UE, en sistemas corporativos y soporte documental de la actividad.
  • Actividad 3: transferencias internacionales y garantía No previstas transferencias internacionales ordinarias para esta actividad.
  • Actividad 3: plazo de conservación 5 años conforme al art. 66 de la Ley General Tributaria.
  • Actividad 4: actividad/finalidad Comunicaciones comerciales y gestión del consentimiento
  • Actividad 4: categorías de datos Identificativos y contacto; trazas de consentimiento/revocación y prueba de cumplimiento.
  • Actividad 4: base jurídica (art. 6 y, si aplica, art. 9) Art. 6.1.a RGPD (consentimiento) y art. 21 LSSI para comunicaciones electrónicas.
  • Actividad 4: destinatarios/encargados nominativos Oracle Cloud/ORDS y Hostinger SMTP como proveedores técnicos de envío y registro.
  • Actividad 4: ubicación del tratamiento UE (Madrid) para ORACLE_ORDS_LEADS_URL y UE para SMTP de Hostinger según configuración operativa confirmada.
  • Actividad 4: transferencias internacionales y garantía Sin transferencia internacional por defecto en Oracle ORDS Madrid (UE). En Hostinger, tratamiento en UE; si hubiera enrutado fuera del EEE, SCCs del DPA.
  • Actividad 4: plazo de conservación Hasta revocación del consentimiento + 3 años para prueba de cumplimiento.
  • Actividad 5: actividad/finalidad Lista prioritaria e invitaciones privadas
  • Actividad 5: categorías de datos Identificativos y contacto del nuevo registro; código de invitación utilizado; atribución técnica entre el código de invitación y el nuevo registro; fecha, URL de entrada y metadatos mínimos de trazabilidad.
  • Actividad 5: base jurídica (art. 6 y, si aplica, art. 9) Art. 6.1.b RGPD (gestión de la solicitud de acceso prioritario) y art. 6.1.f RGPD (trazabilidad de invitaciones privadas, prevención de abuso y medición interna no pública).
  • Actividad 5: destinatarios/encargados nominativos Oracle Cloud/ORDS y Hostinger SMTP como encargados técnicos necesarios para registro, comunicaciones y trazabilidad operativa.
  • Actividad 5: ubicación del tratamiento UE (Madrid) para ORACLE_ORDS_LEADS_URL y UE para SMTP de Hostinger según configuración operativa confirmada.
  • Actividad 5: transferencias internacionales y garantía Sin transferencia internacional por defecto en Oracle ORDS Madrid (UE). En Hostinger, tratamiento en UE; si hubiera enrutado fuera del EEE, SCCs del DPA.
  • Actividad 5: plazo de conservación Consulta no convertida: 1 año desde el último contacto; si el registro pasa a paciente activo, se aplican los plazos asistenciales y administrativos correspondientes.
  • Actividad 6: actividad/finalidad Seguridad y prevención de abuso (Cloudflare Turnstile y logs)
  • Actividad 6: categorías de datos Datos técnicos de conexión, identificadores de sesión y señales anti-bot; logs de seguridad y acceso.
  • Actividad 6: base jurídica (art. 6 y, si aplica, art. 9) Art. 6.1.f RGPD (interés legítimo en seguridad) y, cuando sea estrictamente necesario, art. 6.1.b RGPD para prestar el servicio de contacto.
  • Actividad 6: destinatarios/encargados nominativos Cloudflare, Inc. (Turnstile) y proveedores de infraestructura/monitorización de seguridad.
  • Actividad 6: ubicación del tratamiento Procesamiento regional configurado con prioridad UE; ejecución sujeta a la política de regional processing de Cloudflare.
  • Actividad 6: transferencias internacionales y garantía Cloudflare actúa con DPA y SCCs para eventuales transferencias internacionales fuera del EEE, aplicando su política de procesamiento regional configurada.
  • Actividad 6: plazo de conservación Logs de seguridad/acceso: 3 meses.

9. Derechos de las personas interesadas (ARCO y RGPD)

Si eres cliente o usuario/a, puedes ejercer de forma expresa tus derechos ARCO: acceso, rectificación, supresión (cancelación) y oposición, enviando una solicitud a contacto@theralaser.es.

Además, puedes solicitar la limitación del tratamiento y la portabilidad de tus datos cuando proceda conforme al RGPD.

También puedes retirar tu consentimiento en cualquier momento y presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).

10. Seguridad, medición y actualización de la política

Se aplican medidas técnicas y organizativas apropiadas al riesgo para proteger los datos personales.

Las mediciones analíticas en este sitio web se realizan de forma agregada a través de un endpoint interno propio, sin delegar a plataformas externas de seguimiento de terceros ni enviar información identificativa del usuario.

Esta política puede actualizarse para reflejar cambios normativos o de funcionamiento del sitio web.