Información legal

Política de privacidad

Qué datos tratamos, para qué, quién más los toca y qué puedes exigirnos. Sin letra pequeña: si algo no se entiende, escríbenos y lo explicamos.

Última actualización: 2 de septiembre de 2026

01

Quién es el responsable

DatoValor
TitularDaniel Pacheco
MarcaFarmaLoyalty
NIF/NIEZ0001796F
DomicilioCalle de Zabaleta 12, 28002 Madrid
Correodaniel.pacheco@farmaloyalty.com
Teléfono674 31 00 70
Sitio webfarmaloyalty.com

Para cualquier asunto relacionado con tus datos puedes escribir a daniel.pacheco@farmaloyalty.com. Respondemos en días laborables.

02

Dos papeles distintos, y conviene no mezclarlos

FarmaLoyalty trata dos grupos de datos muy diferentes, y nuestra responsabilidad no es la misma en cada uno. Es la distinción más importante de todo este documento.

Si eres una farmacia (o estás pensando en serlo)

Respecto a tus datos (los de tu negocio, tu cuenta y tu facturación) somos responsables del tratamiento. Los tratamos nosotros, decidimos nosotros para qué, y respondemos nosotros.

Respecto a los datos de tus pacientes, somos únicamente encargados. La responsable eres tú: tú decides qué se hace con ellos y nosotros solo ejecutamos tus instrucciones. Eso se regula en el contrato que firmas al darte de alta, en su Anexo de Encargo del Tratamiento.

Qué significa en la práctica. Nosotros no usamos los datos de tus pacientes para nada nuestro. No los cruzamos con los de otra farmacia, no los vendemos, no los cedemos y no los empleamos para entrenar modelos. Solo los guardamos y te los mostramos a ti, que es para lo que nos contratas.

Y algo que sí te corresponde a ti: informar a tus pacientes de que participan en el programa y contar con la base legal para tratar sus datos. Nosotros te damos las herramientas (consentimientos, registro de altas y bajas), pero la relación con ellos es tuya.

03

Qué datos tratamos y por qué

QuiénQué datosPara quéBase legal
Visitas la webPágina vista y datos técnicos anónimosSaber qué secciones interesan y detectar páginas lentasInterés legítimo. No se te identifica ni se usan cookies
Nos escribesNombre, correo, teléfono y lo que nos cuentesContestarte y hacer seguimiento comercialTu propia solicitud
Te das de altaDatos de la farmacia, de contacto y de facturaciónCrear tu cuenta, prestarte el servicio y facturarteEjecución del contrato y obligaciones fiscales
Eres paciente de una farmaciaIdentificación, contacto, compras y puntosGestionar el programa de fidelización de esa farmaciaLo determina la farmacia, que es la responsable

04

Datos que pueden revelar salud

Hay que decirlo con claridad porque es lo que más preocupa, y con razón: el historial de compras de una farmacia puede revelar información sobre la salud de una persona. Saber que alguien compra un medicamento concreto de forma recurrente dice algo sobre su estado de salud, aunque nadie lo haya escrito en ningún campo. El artículo 9 del RGPD trata estos datos como categoría especial.

Lo que hacemos al respecto:

  • No inferimos condiciones médicas. La plataforma agrupa productos por familia comercial y por laboratorio, que es lo que necesita un programa de fidelización. No deduce diagnósticos, no etiqueta a nadie como enfermo de nada y no construye perfiles de salud.
  • Cada farmacia ve solo lo suyo. Los datos están separados por farmacia a nivel de base de datos. No hay forma de que una vea los de otra, ni de que nosotros los juntemos para sacar conclusiones agregadas.
  • No hacemos comercio con ellos. Ni venta, ni cesión, ni cruce con terceros, ni entrenamiento de modelos. Está prohibido en el contrato que firmamos con cada farmacia, así que no es una promesa: es una obligación exigible.
  • La farmacia manda. Puede eliminar a cualquier paciente del programa en cualquier momento, y exportar todo lo suyo cuando quiera.

05

El asistente DAPASA y la inteligencia artificial

La plataforma incluye un asistente llamado DAPASA que responde preguntas sobre el negocio en lenguaje natural. Merece su propio apartado porque implica enviar datos a un tercero, y eso hay que contarlo.

  • Solo funciona cuando se le pregunta. No hay ningún análisis permanente en segundo plano. Si nadie escribe nada, no se procesa nada.
  • Manda lo justo. Para responder envía al modelo los datos necesarios para esa pregunta concreta, normalmente cifras agregadas y, cuando la pregunta lo pide, listados de clientes de esa misma farmacia.
  • El proveedor es OpenAI, en Estados Unidos, con Cláusulas Contractuales Tipo. Las consultas no se emplean para entrenar sus modelos.
  • No decide nada por sí solo. DAPASA sugiere y explica; quien decide es siempre la persona que está delante. No hay decisiones automatizadas con efectos jurídicos sobre nadie, en el sentido del artículo 22 del RGPD.

06

Cuánto tiempo los guardamos

QuéCuánto
Datos de navegaciónAgregados y anónimos, sin plazo asociado a una persona
Consultas comercialesUn año desde el último contacto, salvo que pidas el borrado antes
Cuenta de la farmaciaMientras el contrato esté vigente
Datos de los pacientesLos decide la farmacia. Al terminar el contrato se conservan 30 días para que pueda exportarlos y después se eliminan de forma irreversible
FacturasLos plazos que exigen la normativa fiscal y mercantil

07

Quién más accede a los datos

Para que la plataforma funcione hacen falta proveedores: alguien tiene que alojar la base de datos, alguien tiene que entregar los correos. Estos son todos, sin excepción. Cada uno trata los datos solo para su función y bajo contrato.

ProveedorPara quéDónde
RailwayAlojamiento de la base de datosUnión Europea
VercelAlojamiento de la web y del panelUnión Europea
StripePasarela de pagoIrlanda (UE) · certificación PCI-DSS
Meta Platforms IrelandEnvío de mensajes por WhatsAppIrlanda (UE)
LabsMobileEnvío de mensajes SMSEspaña (UE)
OpenAIModelo de lenguaje que responde las consultas del asistente DAPASAEstados Unidos
ResendEnvío de correo electrónicoEstados Unidos
Apple y GoogleEmisión y actualización de la tarjeta en Apple Wallet y Google WalletEstados Unidos
CloudinaryAlojamiento de las imágenes de campañas y tarjetasEstados Unidos / Israel

No hay más. Si algún día añadimos uno, se avisa a las farmacias con 15 días de antelación y pueden oponerse.

08

Datos que salen de Europa

La base de datos está en la Unión Europea y ahí se queda. Pero cuatro funciones concretas implican enviar datos fuera: el asistente de IA, el envío de correo, la emisión de las tarjetas Wallet y el alojamiento de imágenes.

Esas transferencias se amparan en Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, que es el mecanismo previsto en el Capítulo V del RGPD. Los SMS y los mensajes de WhatsApp, en cambio, van por proveedores europeos y no salen del EEE.

Por qué te lo contamos así de claro

Muchas políticas de privacidad afirman que «no se realizan transferencias internacionales» y luego usan servicios estadounidenses. Es más cómodo, y es falso. Preferimos decirte exactamente qué sale, adónde y con qué garantía.

09

Tus derechos

Sobre tus datos personales puedes ejercer, gratis y en cualquier momento:

DerechoQué puedes pedir
AccesoSaber qué datos tuyos tenemos y qué hacemos con ellos
RectificaciónCorregir lo que esté mal o incompleto
SupresiónQue los borremos, cuando no exista obligación legal de conservarlos
OposiciónQue dejemos de tratarlos por motivos de tu situación particular
LimitaciónQue los conservemos pero no los usemos, mientras se resuelve una discrepancia
PortabilidadRecibirlos en un formato estándar, o que se los enviemos a otro proveedor

Escribe a daniel.pacheco@farmaloyalty.com indicando qué derecho quieres ejercer. Respondemos en un plazo máximo de un mes.

Si eres paciente de una farmacia, dirígete primero a tu farmacia: es ella la responsable de tus datos y quien puede resolverlo directamente. Si nos escribes a nosotros, trasladaremos tu solicitud sin demora.

Y si crees que no hemos hecho bien nuestro trabajo, puedes reclamar ante la Agencia Española de Protección de Datos. Preferiríamos que nos lo dijeras antes para intentar arreglarlo, pero es tu derecho y no hace falta que nos avises.

10

Cómo los protegemos

  • Cifrado en tránsito (TLS) y en reposo (AES-256).
  • Copias de seguridad diarias con 30 días de retención.
  • Aislamiento por farmacia: cada una accede únicamente a sus propios datos.
  • Acceso por usuario con permisos por rol y verificación en dos pasos disponible.
  • Registro de actividad de las acciones sensibles.
  • Ante una brecha de seguridad, aviso a los afectados y a la Agencia Española de Protección de Datos en un máximo de 72 horas, como exige el artículo 33 del RGPD.

Ninguna medida es infalible y no vamos a decirte lo contrario. Estas son las que aplicamos y las mantenemos actualizadas.

11

Cambios en esta política

Si cambia algo relevante (un proveedor nuevo, una finalidad distinta) actualizaremos esta página y cambiaremos la fecha de arriba. Cuando el cambio te afecte de verdad, además te avisaremos por correo o desde la propia plataforma. No te vamos a cambiar las reglas sin decírtelo.