Última actualización: 10 de mayo de 2026
1. Responsable del tratamiento
- Titular: Eduardo Víctor Armario Toro
- NIF: 31707693P
- Domicilio profesional: Av. Alcalde Cecilio Gutiérrez, 10, local 1A, 41110 Bollullos de la Mitación, Sevilla
- Forma jurídica: Empresario/a individual (autónomo/a)
- Email de contacto: contacto@theralaser.es
- Teléfono: +34614704023
- Delegado/a de Protección de Datos: No designado (no obligatorio conforme al art. 37 RGPD)
2. Datos personales que tratamos
- Datos identificativos: nombre y apellidos.
- Datos de contacto: correo electrónico y teléfono.
- Datos facilitados en el formulario de contacto y en comunicaciones directas.
- Datos técnicos de navegación y cookies (consulta la Política de Cookies).
3. Finalidades y bases jurídicas
- Gestionar solicitudes recibidas por formulario o email (art. 6.1.b RGPD y, en su caso, art. 6.1.a RGPD).
- Atender consultas y seguimiento comercial relacionado con tu solicitud (art. 6.1.f RGPD).
- Cumplir obligaciones legales (art. 6.1.c RGPD).
- Garantizar la seguridad de la web y prevenir usos fraudulentos (art. 6.1.f RGPD).
- Enviar comunicaciones comerciales solo cuando exista consentimiento o habilitación legal (art. 21 LSSI).
4. Comunicaciones comerciales y consentimiento
El envío de información sobre tratamientos, promociones y novedades de la clínica se realiza únicamente cuando prestas tu consentimiento expreso (art. 6.1.a RGPD y art. 21 LSSI).
Puedes retirar este consentimiento en cualquier momento contactando por teléfono, email (contacto@theralaser.es) o mediante solicitud escrita dirigida al responsable.
La retirada del consentimiento para comunicaciones comerciales no afecta al tratamiento de tu solicitud original de información o cita, que seguirá su propio circuito asistencial y administrativo.
5. Lista prioritaria e invitaciones privadas
La lista prioritaria puede funcionar mediante invitaciones privadas o códigos de invitación para ordenar solicitudes, facilitar el acceso preferente y prevenir usos fraudulentos del formulario.
Si una persona se registra usando un código o enlace de invitación, podemos registrar la atribución técnica entre ese código de invitación y el nuevo registro para saber qué invitación originó la solicitud.
El invitado no verá datos personales del referidor: no se mostrarán nombre, email, teléfono ni otros datos identificativos de la persona que comparte el código.
Antes de activar incentivos, recompensas, rankings públicos o mecánicas competitivas asociadas a invitaciones, deberá solicitarse una revisión legal específica para validar bases jurídicas, información al usuario, condiciones de participación y obligaciones promocionales aplicables.
6. Conservación de los datos
Aplicamos plazos concretos y auditables por actividad: consulta no convertida (1 año desde el último contacto), paciente activo (duración de la relación + 5 años), fiscal/facturación (5 años; art. 66 LGT), consentimiento de marketing (hasta revocación + 3 años) y logs de seguridad/acceso (3 meses).
Tras dichos plazos, los datos se suprimen o se mantienen bloqueados únicamente para atender responsabilidades legales.
7. Destinatarios, encargados y transferencias internacionales
- Podrán acceder a datos proveedores tecnológicos en calidad de encargados del tratamiento (art. 28 RGPD).
- Proveedores declarados en esta versión: Google Maps (Google Ireland Limited) para mostrar el mapa de ubicación en la página de contacto, siempre con consentimiento específico cuando sea exigible.
- Si hay transferencias internacionales fuera del EEE, se aplicarán garantías adecuadas (art. 45 y 46 RGPD).
8. Matriz de actividades de tratamiento (art. 13 RGPD)
- Actividad 1: actividad/finalidad Gestión de consultas no convertidas en paciente
- Actividad 1: categorías de datos Identificativos (nombre/apellidos), contacto (email/teléfono), contenido de la consulta y metadatos de comunicación.
- Actividad 1: base jurídica (art. 6 y, si aplica, art. 9) Art. 6.1.b RGPD (medidas precontractuales a solicitud del interesado) y art. 6.1.f RGPD (gestión y trazabilidad de la atención).
- Actividad 1: destinatarios/encargados nominativos Oracle Cloud/ORDS (infraestructura de leads) y Hostinger (correo SMTP transaccional), ambos como encargados de tratamiento.
- Actividad 1: ubicación del tratamiento UE (Madrid) para ORACLE_ORDS_LEADS_URL y UE para SMTP de Hostinger según configuración operativa confirmada.
- Actividad 1: transferencias internacionales y garantía Sin transferencia internacional por defecto mientras Oracle ORDS permanezca en Madrid (UE) y SMTP Hostinger opere en región UE. Si Hostinger enroutara fuera del EEE, se aplicarán SCCs del DPA vigente.
- Actividad 1: plazo de conservación 1 año desde el último contacto.
- Actividad 2: actividad/finalidad Gestión asistencial y administrativa de paciente activo
- Actividad 2: categorías de datos Identificativos, contacto y datos incluidos en comunicaciones asistenciales/administrativas vinculadas al tratamiento contratado.
- Actividad 2: base jurídica (art. 6 y, si aplica, art. 9) Art. 6.1.b RGPD (ejecución de relación contractual asistencial) y art. 9.2.h RGPD cuando proceda por tratamiento de datos de salud en el marco asistencial.
- Actividad 2: destinatarios/encargados nominativos Oracle Cloud/ORDS y Hostinger SMTP como encargados técnicos necesarios para operación y comunicaciones.
- Actividad 2: ubicación del tratamiento UE (Madrid) para ORACLE_ORDS_LEADS_URL y UE para SMTP de Hostinger según configuración operativa confirmada.
- Actividad 2: transferencias internacionales y garantía Sin transferencia internacional por defecto en Oracle ORDS Madrid (UE). En Hostinger, tratamiento en UE; si hubiera enrutado fuera del EEE, cobertura con SCCs del DPA.
- Actividad 2: plazo de conservación Durante la relación asistencial + 5 años.
- Actividad 3: actividad/finalidad Obligaciones fiscales y de facturación
- Actividad 3: categorías de datos Identificativos, datos de facturación y datos económicos de la operación.
- Actividad 3: base jurídica (art. 6 y, si aplica, art. 9) Art. 6.1.c RGPD (cumplimiento de obligaciones legales tributarias y contables).
- Actividad 3: destinatarios/encargados nominativos Asesoría/gestoría fiscal y proveedor de soporte administrativo con acceso restringido por contrato de encargo.
- Actividad 3: ubicación del tratamiento UE, en sistemas corporativos y soporte documental de la actividad.
- Actividad 3: transferencias internacionales y garantía No previstas transferencias internacionales ordinarias para esta actividad.
- Actividad 3: plazo de conservación 5 años conforme al art. 66 de la Ley General Tributaria.
- Actividad 4: actividad/finalidad Comunicaciones comerciales y gestión del consentimiento
- Actividad 4: categorías de datos Identificativos y contacto; trazas de consentimiento/revocación y prueba de cumplimiento.
- Actividad 4: base jurídica (art. 6 y, si aplica, art. 9) Art. 6.1.a RGPD (consentimiento) y art. 21 LSSI para comunicaciones electrónicas.
- Actividad 4: destinatarios/encargados nominativos Oracle Cloud/ORDS y Hostinger SMTP como proveedores técnicos de envío y registro.
- Actividad 4: ubicación del tratamiento UE (Madrid) para ORACLE_ORDS_LEADS_URL y UE para SMTP de Hostinger según configuración operativa confirmada.
- Actividad 4: transferencias internacionales y garantía Sin transferencia internacional por defecto en Oracle ORDS Madrid (UE). En Hostinger, tratamiento en UE; si hubiera enrutado fuera del EEE, SCCs del DPA.
- Actividad 4: plazo de conservación Hasta revocación del consentimiento + 3 años para prueba de cumplimiento.
- Actividad 5: actividad/finalidad Lista prioritaria e invitaciones privadas
- Actividad 5: categorías de datos Identificativos y contacto del nuevo registro; código de invitación utilizado; atribución técnica entre el código de invitación y el nuevo registro; fecha, URL de entrada y metadatos mínimos de trazabilidad.
- Actividad 5: base jurídica (art. 6 y, si aplica, art. 9) Art. 6.1.b RGPD (gestión de la solicitud de acceso prioritario) y art. 6.1.f RGPD (trazabilidad de invitaciones privadas, prevención de abuso y medición interna no pública).
- Actividad 5: destinatarios/encargados nominativos Oracle Cloud/ORDS y Hostinger SMTP como encargados técnicos necesarios para registro, comunicaciones y trazabilidad operativa.
- Actividad 5: ubicación del tratamiento UE (Madrid) para ORACLE_ORDS_LEADS_URL y UE para SMTP de Hostinger según configuración operativa confirmada.
- Actividad 5: transferencias internacionales y garantía Sin transferencia internacional por defecto en Oracle ORDS Madrid (UE). En Hostinger, tratamiento en UE; si hubiera enrutado fuera del EEE, SCCs del DPA.
- Actividad 5: plazo de conservación Consulta no convertida: 1 año desde el último contacto; si el registro pasa a paciente activo, se aplican los plazos asistenciales y administrativos correspondientes.
- Actividad 6: actividad/finalidad Seguridad y prevención de abuso (Cloudflare Turnstile y logs)
- Actividad 6: categorías de datos Datos técnicos de conexión, identificadores de sesión y señales anti-bot; logs de seguridad y acceso.
- Actividad 6: base jurídica (art. 6 y, si aplica, art. 9) Art. 6.1.f RGPD (interés legítimo en seguridad) y, cuando sea estrictamente necesario, art. 6.1.b RGPD para prestar el servicio de contacto.
- Actividad 6: destinatarios/encargados nominativos Cloudflare, Inc. (Turnstile) y proveedores de infraestructura/monitorización de seguridad.
- Actividad 6: ubicación del tratamiento Procesamiento regional configurado con prioridad UE; ejecución sujeta a la política de regional processing de Cloudflare.
- Actividad 6: transferencias internacionales y garantía Cloudflare actúa con DPA y SCCs para eventuales transferencias internacionales fuera del EEE, aplicando su política de procesamiento regional configurada.
- Actividad 6: plazo de conservación Logs de seguridad/acceso: 3 meses.
9. Derechos de las personas interesadas (ARCO y RGPD)
Si eres cliente o usuario/a, puedes ejercer de forma expresa tus derechos ARCO: acceso, rectificación, supresión (cancelación) y oposición, enviando una solicitud a contacto@theralaser.es.
Además, puedes solicitar la limitación del tratamiento y la portabilidad de tus datos cuando proceda conforme al RGPD.
También puedes retirar tu consentimiento en cualquier momento y presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
10. Seguridad, medición y actualización de la política
Se aplican medidas técnicas y organizativas apropiadas al riesgo para proteger los datos personales.
Las mediciones analíticas en este sitio web se realizan de forma agregada a través de un endpoint interno propio, sin delegar a plataformas externas de seguimiento de terceros ni enviar información identificativa del usuario.
Esta política puede actualizarse para reflejar cambios normativos o de funcionamiento del sitio web.