Política de privacidad
Última actualización: 3 de septiembre de 2026
Lo que cuentas en una sesión de psicología es de lo más sensible que se puede confiar a nadie. Esta página explica, sin rodeos, qué datos se recogen, para qué, quién puede acceder a ellos y qué puedes exigir en cualquier momento.
1. Responsable del tratamiento
- Responsable
- Lucía
- Contacto
- luciasportal@gmail.com
- Colegiación
- M-30214 · Colegio Oficial de la Psicología de Madrid
No hay delegado de protección de datos designado: no concurre ninguno de los supuestos del artículo 37 del RGPD para una consulta individual.
2. Qué datos se recogen
Depende de con quién y para qué. No es lo mismo escribir un email que ser paciente.
- Al usar el formulario de contacto: nombre, email y el contenido del mensaje.
- Al reservar cita: nombre, email, teléfono y, si decides escribirlo, el motivo de consulta.
- Como paciente: los datos de la historia clínica —motivo de consulta, evolución, notas de sesión— y los datos de facturación que exige la normativa fiscal.
- Al navegar: estadísticas agregadas y anónimas de uso, sin cookies y sin perfilado. Ver el apartado 8.
No se recogen datos de menores de edad: la consulta atiende exclusivamente a personas adultas.
3. Para qué se usan y con qué base legal
| Finalidad | Base jurídica |
|---|---|
| Responder a tu mensaje | Consentimiento al enviar el formulario (art. 6.1.a RGPD). |
| Gestionar la cita y prestar la asistencia | Ejecución de un contrato de servicios (art. 6.1.b RGPD). |
| Avisos de la cita: confirmación, recordatorio, cancelación | Ejecución del contrato (art. 6.1.b RGPD). No son comunicaciones comerciales. |
| Datos de salud e historia clínica | Fines de asistencia sanitaria por profesional sujeta a secreto profesional (art. 9.2.h y 9.3 RGPD), en relación con la Ley 41/2002, de autonomía del paciente. |
| Facturación y obligaciones fiscales | Obligación legal (art. 6.1.c RGPD): Ley General Tributaria y normativa de facturación. |
No se envían comunicaciones comerciales, no hay newsletter y no se elaboran perfiles. No existen decisiones automatizadas con efectos jurídicos sobre ti.
4. Quién más accede a tus datos
Ninguna persona ajena a la consulta accede a tu información. Sí intervienen proveedores tecnológicos que actúan como encargados del tratamiento, con contrato firmado conforme al artículo 28 del RGPD y sin permiso para usar tus datos para nada propio:
Supabase
Base de datos y autenticación: es donde viven las citas, la ficha de paciente y las notas clínicas.
Unión Europea (región de Fráncfort)
Vercel
Alojamiento de la web y de la aplicación de reservas.
Estados Unidos, con cláusulas contractuales tipo
Resend
Envío de los emails de confirmación, recordatorio y cancelación de cita.
Estados Unidos, con cláusulas contractuales tipo
Google (Calendar y Meet)
Agenda profesional y videollamada de las sesiones online.
Estados Unidos, con cláusulas contractuales tipo
Algunos de estos proveedores están en Estados Unidos. Esas transferencias internacionales se amparan en las cláusulas contractuales tipo aprobadas por la Comisión Europea o en el Marco de Privacidad de Datos UE-EE. UU., según el proveedor. La base de datos donde vive la historia clínica está alojada en la Unión Europea.
Fuera de eso, tus datos solo se comunicarían por obligación legal: a la Administración tributaria en lo relativo a facturación, o a jueces y tribunales si lo requieren.
5. Confidencialidad y sus límites
Todo lo tratado en sesión está amparado por el secreto profesional, recogido en el Código Deontológico de la profesión y en el artículo 9.3 del RGPD. Los límites son estrictos y conviene conocerlos de antemano:
- Riesgo grave e inminente para tu vida o la de otra persona.
- Indicios de maltrato o desprotección de una persona menor o dependiente.
- Requerimiento judicial expreso.
Las notas clínicas se guardan cifradas, y cada acceso a la ficha de un paciente queda registrado.
6. Cuánto tiempo se conservan
- Historia clínica: un mínimo de cinco años desde el alta de cada proceso asistencial, conforme al artículo 17 de la Ley 41/2002. Algunas comunidades autónomas fijan plazos mayores.
- Facturas y datos fiscales: cuatro años por la Ley General Tributaria, y seis por el Código de Comercio.
- Mensajes de contacto sin continuidad: hasta un año desde la última comunicación.
Cumplidos esos plazos, los datos se suprimen o se anonimizan de forma irreversible.
7. Tus derechos
Puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento cuando el tratamiento se base en él, sin que ello afecte a la licitud del tratamiento anterior.
Basta con escribir a luciasportal@gmail.com indicando qué derecho quieres ejercer. Se responde en el plazo máximo de un mes. Puede pedirse una comprobación de identidad, precisamente para que nadie pueda solicitar tus datos haciéndose pasar por ti.
El derecho de supresión tiene un límite que conviene saber: la historia clínica no puede borrarse antes de los plazos legales del apartado anterior, porque su conservación es una obligación impuesta por la Ley 41/2002 y no una decisión de la consulta.
Si consideras que tus datos no se han tratado correctamente, puedes reclamar ante la Agencia Española de Protección de Datos, www.aepd.es. Agradecemos, en todo caso, la oportunidad de resolverlo antes.
8. Cookies
Esta web no utiliza cookies publicitarias, de perfilado ni de terceros, y por eso no verás un banner de consentimiento pidiéndote permiso para algo que no ocurre.
- Analítica sin cookies: se usa Vercel Analytics y Speed Insights, que miden visitas y rendimiento de forma agregada y sin almacenar identificadores en tu dispositivo.
- Cookies técnicas: solo en el panel privado de gestión, para mantener la sesión iniciada de la profesional. Están exceptuadas del deber de consentimiento por el artículo 22.2 de la LSSI-CE.
Las videollamadas se realizan a través de Google Meet, que aplica su propia política de privacidad durante la sesión.
9. Seguridad
Se aplican medidas técnicas y organizativas proporcionadas al riesgo: cifrado en tránsito en todo el sitio, cifrado de las notas clínicas en la base de datos, control de acceso por autenticación, registro de accesos a las fichas y copias de seguridad. Ningún sistema es infalible; si llegara a producirse una brecha que suponga un riesgo alto para tus derechos, se te comunicaría conforme al artículo 34 del RGPD.
10. Cambios en esta política
Esta política puede actualizarse si cambian los servicios o la normativa. La fecha de la última revisión figura al principio. Si el cambio fuera sustancial y afectara a un tratamiento basado en tu consentimiento, se te informaría de forma expresa.
Consulta también el aviso legal.