Contrato de encargo del tratamiento
Acuerdo de encargo del tratamiento de datos personales (art. 28 RGPD) entre Dently y la clínica que contrata el servicio.
Última actualización: 27 de julio de 2026
Versión 1.0 — 27 de julio de 2026. Este contrato forma parte de losTérminos y Condiciones del servicio Dently y se acepta electrónicamente al crear la cuenta de la clínica. La versión aceptada, con su fecha y hora, queda registrada en la plataforma.
Partes
El Encargado: Carlos Frederick Díaz Sánchez, con NIF 02336521C, titular del servicio Dently (en adelante, el Encargado). Información completa en el Aviso legal.
El Responsable: la clínica dental (persona física o jurídica) que crea una cuenta en Dently y acepta este contrato, identificada mediante los datos de registro y, en su caso, los datos fiscales que incorpore a la plataforma (en adelante, elResponsable).
Ambas partes reconocen tener capacidad legal suficiente para la celebración del presente contrato, y
EXPONEN:
Primero. Que el Responsable ha contratado al Encargado los servicios de software de gestión de clínica dental bajo la marca Dently (en adelante, elServicio), según los Términos y Condiciones aceptados en el alta de la plataforma.
Segundo. Que la prestación del Servicio requiere que el Encargado acceda y trate datos personales de los pacientes y usuarios del Responsable, actuando siempre por cuenta y bajo las instrucciones del Responsable.
Tercero. Que en cumplimiento del artículo 28 del Reglamento (UE) 2016/679 (en adelante, RGPD) y de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), las partes formalizan el presente contrato de encargo del tratamiento, que se celebra en formato electrónico conforme al artículo 28.9 RGPD.
1. Objeto
El Encargado tratará los datos personales que el Responsable incorpore al Servicio Dently exclusivamente para la prestación del Servicio contratado, conforme a las instrucciones documentadas del Responsable.
2. Naturaleza y finalidad del tratamiento
El tratamiento tiene por finalidad permitir al Responsable gestionar su actividad clínica a través del Servicio, e incluye las siguientes operaciones por cuenta del Responsable: gestión de la agenda y citas, mantenimiento del expediente clínico-odontológico, elaboración de presupuestos y facturas, envío de comunicaciones a pacientes (recordatorios de cita, encuestas de satisfacción y recuperación de pacientes) cuando el Responsable así lo configure, generación de métricas internas para el Responsable, y las operaciones técnicas asociadas (recogida, registro, conservación, consulta, organización, modificación, copia de seguridad y supresión).
3. Datos objeto del tratamiento
Los datos tratados en el marco del presente encargo incluyen:
- Datos identificativos y de contacto de pacientes: nombre, apellidos, teléfono, email, fecha de nacimiento y, en su caso, NIF/DNI y domicilio si el Responsable los recoge.
- Datos de salud: historial clínico-odontológico, tratamientos realizados y planificados, presupuestos, así como imágenes y documentos que la clínica suba al Servicio.
- Datos de usuario del Servicio: nombre y email de los profesionales y personal administrativo del Responsable que accedan al dashboard, y registros de su actividad en el sistema.
Los datos de salud son categorías especiales de datos personales conforme al art. 9 RGPD y están sujetos a las medidas de protección reforzadas del Anexo I.
4. Categorías de interesados
- Pacientes del Responsable.
- Profesionales sanitarios y personal administrativo del Responsable usuarios del Servicio.
- En su caso, personas que contacten con el Responsable o soliciten cita y cuyos datos el Responsable incorpore al Servicio.
5. Duración
El presente contrato tendrá la misma duración que la relación de prestación del Servicio. Finalizado el Servicio, el Encargado procederá conforme a la cláusula 15 (Devolución y supresión de datos).
6. Instrucciones del Responsable
El Encargado tratará los datos personales únicamente siguiendo las instrucciones documentadas del Responsable y conforme a los presentes términos. El Encargado informará inmediatamente al Responsable si, en su opinión, alguna instrucción infringe el RGPD, la LOPDGDD u otras disposiciones de protección de datos.
7. Prohibición de tratamiento para fines propios
El Encargado se obliga a no usar los datos personales del Responsable para fines propios, en particular para análisis comercial, elaboración de perfiles, publicidad o entrenamiento de modelos de inteligencia artificial, ni para ninguna otra finalidad no contemplada en el Servicio. Esta prohibición es irrenunciable y subsiste tras la extinción del contrato.
8. Confidencialidad
El Encargado garantizará que las personas autorizadas para tratar los datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad. Esta obligación subsistirá tras la extinción del presente contrato.
9. Medidas de seguridad
El Encargado aplicará las medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad apropiado al riesgo, conforme al art. 32 RGPD, que incluyen como mínimo las recogidas en el Anexo I del presente contrato. Dado que se tratan categorías especiales de datos (salud), el Encargado prestará especial atención al cifrado, al control de accesos y a la trazabilidad.
10. Subencargados
El Encargado podrá contratar subencargados para la prestación parcial del Servicio. Los subencargados actuales se relacionan en el Anexo II. El Encargado notificará al Responsable cualquier cambio previsto en la incorporación o sustitución de subencargados con al menos15 días naturales de antelación, dando al Responsable la posibilidad de oponerse motivadamente. El Encargado garantizará mediante contrato que los subencargados asumen obligaciones de protección de datos equivalentes a las del presente contrato.
11. Asistencia al Responsable en derechos de los interesados
Teniendo en cuenta la naturaleza del tratamiento, el Encargado asistirá al Responsable, mediante medidas técnicas y organizativas apropiadas, en la atención de las solicitudes de ejercicio de derechos (acceso, rectificación, supresión, portabilidad, oposición y limitación) en un plazo máximo de 5 días hábiles desde que el Responsable traslade la solicitud. Si un interesado dirige su solicitud directamente al Encargado, este la trasladará al Responsable sin dilación. Canal de contacto:privacy@dently.es.
12. Asistencia en seguridad y notificación de brechas
El Encargado notificará al Responsable, sin dilación indebida y en cualquier caso antes de que transcurran 24 horas desde que tenga constancia de ella, cualquier violación de la seguridad de los datos personales, facilitando la información necesaria para que el Responsable pueda, en su caso, notificar a la autoridad de control en el plazo de 72 horas del art. 33 RGPD y comunicar a los interesados conforme al art. 34.
13. Evaluaciones de impacto (EIPD)
El Encargado asistirá al Responsable en la realización de evaluaciones de impacto relativas a la protección de datos (art. 35 RGPD) y en las consultas previas a la autoridad de control (art. 36), cuando el Responsable lo requiera, facilitando la información a su alcance sobre el Servicio.
14. Transferencias internacionales
El Encargado no transferirá datos personales fuera del Espacio Económico Europeo (EEE) salvo a través de los subencargados relacionados en el Anexo II y siempre con garantías adecuadas conforme al Capítulo V del RGPD (cláusulas contractuales tipo aprobadas por la Comisión Europea y/o mecanismos de adecuación vigentes). El alojamiento principal del Servicio y de la base de datos se realiza en infraestructura ubicada en la Unión Europea. Cualquier subencargado fuera del EEE figurará en el Anexo II con indicación de su garantía de transferencia.
15. Devolución y supresión de datos
A la extinción del Servicio, el Encargado pondrá a disposición del Responsable todos los datos personales tratados en un formato de exportación estándar (CSV/JSON) durante un período de 30 días naturales desde la fecha de baja. Transcurrido ese plazo, el Encargado procederá a la supresión segura de los datos, salvo que el Responsable solicite expresamente un plazo mayor justificando la necesidad (por ejemplo, procedimiento legal en curso o cumplimiento de la obligación de custodia de la historia clínica). El Encargado certificará por escrito la supresión cuando el Responsable lo solicite.
El Encargado no suprimirá datos unilateralmente mientras el Servicio esté activo, salvo instrucción expresa del Responsable.
16. Auditorías
El Encargado pondrá a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones del presente contrato, y permitirá y facilitará auditorías razonables, incluidas inspecciones, realizadas por el Responsable o un auditor por él designado, previo aviso de al menos 10 días hábiles, sin interferir desproporcionadamente en la operativa del Servicio y preservando la confidencialidad de los datos de otros clientes.
17. Aceptación, ley aplicable y jurisdicción
Este contrato se acepta por medios electrónicos en el proceso de alta de la cuenta, junto con los Términos y Condiciones del Servicio, y consta por escrito en formato electrónico a los efectos del artículo 28.9 RGPD. El Encargado conserva el registro de la versión aceptada, la fecha y hora de la aceptación y la cuenta que la realizó, y lo facilitará al Responsable cuando lo solicite.
El presente contrato se rige por la normativa española (RGPD y LOPDGDD). En la medida en que la sumisión expresa sea legalmente admisible entre las partes, estas se someten a los Juzgados y Tribunales del domicilio del Encargado, con renuncia expresa a cualquier otro fuero que pudiera corresponderles. Si dicha sumisión no fuera admisible, será competente el juzgado que determine la normativa aplicable.
Anexo I — Medidas de seguridad del Encargado (art. 32 RGPD)
Las medidas siguientes reflejan el estado real e implementado del Servicio. Las marcadas como(parcial) describen con transparencia lo implementado y lo pendiente.
1. Cifrado en tránsito. Comunicaciones cifradas mediante TLS entre clientes y servidores en todas las rutas de la API y del dashboard, y en la transferencia de las copias de seguridad al proveedor de almacenamiento.
2. Aislamiento multi-clínica. Control de acceso por roles (RBAC) con segmentación por clínica en las consultas, de modo que una clínica no puede acceder a datos de otra.
3. Verificación en dos pasos — disponible para todos los usuarios. El Servicio ofrece a cada usuario la posibilidad de activar la verificación en dos pasos en el acceso al dashboard. Cuando el usuario la tiene activada, tras validar email y contraseña el sistema emite un código de un solo uso (OTP) de 6 dígitos enviado a su correo electrónico, con caducidad de 10 minutos, de un solo uso y almacenado únicamente como hash; el token de sesión solo se emite tras verificar el código. Su activación corresponde a cada usuario, por lo que el Responsable puede establecer su uso obligatorio entre su personal como parte de sus propias medidas de seguridad. Con independencia de ello, las contraseñas de todos los usuarios se almacenan con hash bcrypt.
4. Copias de seguridad. Copias automáticas de la base de datos dos veces al día (cada 12 horas), comprimidas y transferidas vía TLS a un proveedor de almacenamiento independiente (Cloudflare R2, ver Anexo II) con cifrado en reposo del proveedor. Cada ejecución genera notificación de éxito o error. Existe un procedimiento de restauración documentado y probado. Objetivo de punto de recuperación (RPO) aproximado de 12 horas.
5. Cifrado en reposo (parcial). Las copias de seguridad se almacenan en Cloudflare R2, que aplica cifrado en reposo AES-256 gestionado por el proveedor de forma predeterminada. La base de datos de producción reside en un volumen de servidor en la UE (Hetzner); no hay actualmente cifrado adicional a nivel de aplicación, de columna ni de disco gestionado por el Encargado sobre dicho volumen. El control de acceso a la base de datos es la salvaguarda principal de los datos en reposo de la base activa.
6. Control de acceso y confidencialidad. Acceso restringido por credenciales, con verificación en dos pasos cuando el usuario la tiene activada (medida 3), segmentación por rol y por clínica (medida 2), y compromiso de confidencialidad del personal autorizado (cláusula 8).
7. Registros de auditoría (parcial). El sistema mantiene trazas de auditoría de solo-anexado de las operaciones sobre la agenda clínica (creación, reprogramación, cambio de estado, cancelación, restauración y borrado de citas, con identificación del usuario y marca temporal) y de la activación y desactivación de funcionalidades de la cuenta. Estos registros se conservan de forma indefinida. No existe actualmente un registro centralizado y persistente de los eventos de autenticación (inicios de sesión, intentos fallidos, restablecimientos de contraseña) ni de los accesos de lectura a fichas de pacientes.
8. Retención y prueba de restauración de copias (parcial). Existe procedimiento de restauración documentado, verificado mediante una prueba con datos de producción. Pendiente: formalizar una política de retención y rotación en el almacenamiento coherente con el plazo legal de conservación de la historia clínica, y establecer un calendario de pruebas de restauración periódicas con medición del tiempo de recuperación (RTO).
9. Plan de respuesta a brechas (compromiso con fecha). El Encargado se obliga contractualmente (cláusula 12) a notificar al Responsable cualquier violación de seguridad en un máximo de 24 horas. El Encargado documentará por escrito un procedimiento interno de respuesta a brechas (detección, contención, evaluación de impacto, notificación y registro conforme al art. 33.5 RGPD) antes del 30 de septiembre de 2026. A la fecha de esta versión, dicho procedimiento aún no está formalizado por escrito.
Anexo II — Subencargados
| Subencargado | Ubicación | Finalidad respecto a datos del encargo | Garantía de transferencia |
|---|---|---|---|
| Hetzner Online GmbH | UE (Alemania / Finlandia) | Alojamiento de la aplicación y de la base de datos (incluye datos de pacientes); caché interna sobre la misma infraestructura | Dentro del EEE — RGPD aplicable directamente, sin transferencia internacional |
| Cloudflare, Inc. | EE. UU. (servicio R2) | Almacenamiento de copias de seguridad cifradas | Cláusulas Contractuales Tipo (SCC) incorporadas en su Data Processing Addendum + adhesión certificada al Data Privacy Framework UE-EE. UU. |
| Resend, Inc. | EE. UU. | Envío de correos transaccionales y comunicaciones a pacientes configuradas por la clínica (recordatorios, encuestas, recuperación). Accede a nombre y email del paciente | Cláusulas Contractuales Tipo (SCC) incorporadas en su Data Processing Agreement + adhesión certificada al Data Privacy Framework UE-EE. UU. |
No subencargados de datos de pacientes:
- Stripe Payments Europe, Ltd. procesa exclusivamente los datos de facturación del Responsable (la clínica como cliente del Encargado) para el cobro de la suscripción. No accede a datos de pacientes, por lo que queda fuera del presente encargo. La relación de pagos se rige por la Política de Privacidad del Encargado y el DPA de Stripe.
Historial de versiones
- Versión 1.0 — 27 de julio de 2026: primera versión publicada.