Información legal · Aula Virtual

Política de privacidad de Aula Virtual

Membresía y consultas docentes · Plaza y Tena Dental SLP · Versión 2.0, de 9 de agosto de 2026

Alcance

Esta política se aplica exclusivamente a los tratamientos derivados del alta, gestión y utilización de la membresía profesional y del servicio de consultas docentes anonimizadas. Complementa, en su caso, la política general del sitio web, que regula el resto de tratamientos (formulario de contacto, newsletter, cookies y testimonios).

Responsable y Delegado de Protección de Datos

  • Responsable del tratamiento: Plaza y Tena Dental SLP
  • NIF/CIF: B12922266
  • Domicilio: C/ San Vicente 2, Entlo., 12002 Castellón, España
  • Teléfono: 964 24 26 35
  • Correo general: info@plazatena.com
  • Correo operativo: formacion@javierplaza.com
  • Sitio web: www.javierplaza.com
  • Datos registrales: Inscrita en el Registro Mercantil de Castellón, Tomo 1.160, Folio 34, Hoja CS-222 · F.P.: 03/01/2014
  • Delegado de Protección de Datos — canal operativo: dpo@plazatena.com (punto de contacto operativo para derechos y consultas de privacidad; la designación formal ante la AEPD está pendiente de inscripción).

Puede dirigir cualquier solicitud de derechos o consulta de privacidad a dpo@plazatena.com, que es el canal operativo del Responsable a estos efectos.

Interesados

La política afecta a solicitantes, miembros, antiguos alumnos, representantes de entidades profesionales, usuarios de consultas y personas que contacten sobre estos servicios.

Procedencia y categorías de datos

  • Identificación y contacto: nombre, apellidos, correo, teléfono y datos de cuenta.
  • Datos profesionales: profesión, colegio, número de colegiado, centro, actividad y curso realizado.
  • Contratación: modalidad, fecha, precio, renovaciones, bajas, aceptaciones y versión contractual.
  • Facturación y pago: razón social, NIF, domicilio fiscal, factura, estado del pago y referencia del proveedor. No se prevé almacenar la tarjeta completa.
  • Uso y seguridad: accesos, IP, fecha, dispositivo, logs, incidencias y medidas antifraude.
  • Consultas docentes: identidad del Consultante, código de consulta, contenido anónimo, archivos, respuesta y comunicaciones.
  • Soporte y reclamaciones: mensajes, solicitudes, evidencias y documentación aportada.
  • Datos de salud del paciente del Usuario (caso clínico): edad y sexo, motivo de consulta, hallazgos, pruebas, pregunta docente e imágenes, vídeo o DICOM anonimizados. Plaza y Tena Dental SLP los trata como responsable independiente (art. 6.1.b RGPD — ejecución del contrato de consultoría con el Usuario — y art. 9.2.h RGPD — asistencia sanitaria por profesionales sujetos a secreto, Ley 44/2003 y art. 44 LOPDGDD), previo consentimiento explícito del paciente obtenido y custodiado por el Usuario (art. 9.2.a RGPD). Anonimización obligatoria a cargo del Usuario; si incumple, bloqueo y destrucción inmediata del contenido conforme al apartado «Envíos indebidos de información identificativa».

Finalidades y bases jurídicas

TratamientoFinalidad y base jurídica
Gestión de la cuenta y de la membresía profesional

La finalidad del tratamiento de sus datos personales es gestionar el registro y la cuenta del usuario en la plataforma, tramitar la contratación y mantenimiento de la membresía, permitir el acceso a contenidos, charlas y recursos especializados relacionados con la odontología, gestionar los pagos, la facturación y la documentación administrativa correspondiente, atender consultas e incidencias y remitir comunicaciones operativas relacionadas con el funcionamiento, modificación, renovación o prestación de los servicios contratados.

La base jurídica principal será la ejecución de la relación contractual derivada de la contratación de la membresía, conforme al artículo 6.1.b) del RGPD. Por otro lado, el tratamiento se basa en el cumplimiento de una obligación legal, conforme al artículo 6.1.c) del RGPD, al resultar necesaria la conservación de determinados datos personales para atender las obligaciones fiscales, contables y mercantiles aplicables al responsable.

Gestión del servicio de consultas docentes anonimizadas

La finalidad del tratamiento de sus datos personales es gestionar la contratación, revisión, tramitación, respuesta y seguimiento de las consultas docentes individualizadas formuladas por profesionales de la odontología mediante información completamente anonimizada, así como verificar el cumplimiento de los requisitos de acceso al servicio, administrar los pagos y la facturación, atender incidencias y reclamaciones, gestionar las incidencias de anonimización conforme a las condiciones del servicio y mantener las evidencias necesarias de la relación contractual.

La base jurídica del tratamiento es la ejecución del contrato de prestación del servicio de consulta docente y la aplicación de medidas precontractuales solicitadas por el consultante, conforme al artículo 6.1.b) del RGPD. Por otro lado, el tratamiento se basa en el cumplimiento de una obligación legal, conforme al artículo 6.1.c) del RGPD, al resultar necesaria la conservación de determinados datos personales para atender las obligaciones fiscales, contables y mercantiles aplicables al responsable.

En cuanto a los datos de salud del paciente aportados en el caso: Plaza y Tena Dental SLP los trata como responsable independiente al amparo del artículo 9.2.h) del RGPD (tratamiento necesario para fines de asistencia sanitaria, realizado por profesionales sujetos a secreto profesional conforme a la Ley 44/2003 y al artículo 44 de la LOPDGDD) y del artículo 6.1.b) del RGPD (ejecución del contrato con el Usuario), previo consentimiento explícito del paciente obtenido y custodiado por el Usuario conforme al artículo 9.2.a) del RGPD. El Usuario garantiza dicho consentimiento, lo conserva junto a la historia clínica y lo exhibe si se le requiere; si el paciente lo revoca, el Usuario lo comunica de inmediato y el Titular suprime el material afectado. La anonimización previa es obligatoria y su incumplimiento provoca el bloqueo y la destrucción inmediata del contenido.

Carácter obligatorio

Los datos marcados como obligatorios son necesarios para verificar el acceso, contratar, pagar y prestar el servicio. Si no se facilitan, no podrá activarse la membresía o tramitarse la consulta.

Los datos opcionales se identificarán como tales. No se solicitará consentimiento para operaciones necesarias para ejecutar el contrato.

Contenido anonimizado de las consultas

La plataforma está diseñada para recibir únicamente información que no permita al Prestador identificar directa o indirectamente al paciente.

Cuando la anonimización sea efectiva, el contenido no tendrá la consideración de dato personal del paciente para el Prestador.

El hecho de utilizar un código no basta por sí solo. El Consultante deberá aplicar el Protocolo de anonimización y mantener bajo su exclusivo control cualquier correspondencia con la identidad.

Envíos indebidos de información identificativa

Si un usuario introduce información identificativa o datos de salud contraviniendo las condiciones:

  • La consulta se bloqueará en el momento en que el Formador lo aprecie al abrirla.
  • El acceso al contenido de las consultas está limitado al Formador, sujeto a deber de confidencialidad.
  • No se utilizará para responder la consulta.
  • El contenido clínico se destruirá de inmediato —texto, campos del formulario, mensajes y archivos, incluida la caché de distribución— y se pedirá que el caso se presente de nuevo correctamente anonimizado.
  • Se conservará, cuando sea necesario, únicamente evidencia mínima y bloqueada de la gestión de la incidencia, sin reproducir en ella los datos detectados.
  • Se evaluará si procede activar el procedimiento interno de brechas de seguridad.

La recepción accidental no convierte el servicio en un canal autorizado para comunicar historias clínicas ni datos de pacientes.

Destinatarios y proveedores

Podrán acceder a los datos proveedores que presten servicios por cuenta del Responsable, con contratos y garantías adecuadas, así como administraciones, jueces o autoridades cuando exista obligación legal.

Proveedor (encargado art. 28 RGPD)Qué trata, dónde y con qué garantía
Bunny.net — BunnyWay d.o.o. (Eslovenia, UE) — DPA 05-09-2026 EU-only (pendiente firma cliente)Imágenes clínicas, DICOM y vídeo de los casos (sí recibe contenido clínico) + base de datos propia en PostgreSQL: son los dos únicos lugares donde puede existir dato clínico. Storage y Stream fijados en región UE (BUNNY_REGION=EU); CDN con PoPs limitados a UE vía panel y purga de caché en cada borrado. Sin transferencia fuera del EEE mientras se mantenga EU-only.
Stripe Payments Europe Ltd. (Irlanda) → Stripe Inc. (EE. UU.) — DPA estándar SPEL 18-11-2025 aceptado vía ToSPagos de membresía y consultas: email, nombre, NIF e importes. Sin contenido clínico (ninguna descripción de cargo ni factura describe el caso). Transferencia a EE. UU. amparada por Decisión de adecuación Data Privacy Framework UE-EE. UU. si está certificada o, en su defecto, por cláusulas tipo Decisión (UE) 2021/914 (Mod. 1/2) + DTA. Sub-encargados: stripe.com/legal/service-providers.
Resend Inc. (EE. UU.) — DPA 31-12-2025 firmado por proveedor 14-01-2026 (pendiente firma cliente)Correo transaccional (avisos, confirmaciones, renovaciones). Sin contenido clínico: ningún asunto ni cuerpo incluye datos de salud. Transferencia a EE. UU. amparada por DPF si está certificada o, en su defecto, por cláusulas tipo Decisión (UE) 2021/914, módulo 1/2/3 (Irlanda). Borrado 90 días. Sub-encargados: resend.com/legal/subprocessors.
PostHog — instancia UE (eu.i.posthog.com)Analítica de la landing con cookies ph_*. Sin contenido clínico. Datos en UE, sin transferencia a terceros países.
Meta Platforms Ireland Ltd. (Irlanda) → Meta Platforms, Inc. (EE. UU.)Marketing (cookies _fbp/_fbc), solo con consentimiento. Transferencia a EE. UU. amparada por DPF si está certificada o, en su defecto, por cláusulas tipo Decisión (UE) 2021/914.
Logto (autoalojado)Identidad e inicio de sesión (email). Se ejecuta en infraestructura propia del Titular; no es encargado externo en el sentido del art. 28 RGPD.
VPS — Sofía, Bulgaria (UE)Base de datos PostgreSQL y copias de seguridad cifradas (rotación 60 días). Centro de datos y backups en UE.
Administraciones públicas, juzgados y autoridades competentesCuando sea necesario para cumplir una obligación legal, atender un requerimiento o formular, ejercer o defender reclamaciones.

Regla transversal: el dato clínico solo existe en dos lugares — la base de datos PostgreSQL del Titular y Bunny (Storage + Stream, región UE). Nunca en Stripe, ni en el proveedor de correo, ni en logs, ni en trazas de error, ni en monitorización.

Transferencias internacionales

Sí se realizan transferencias internacionales de datos personales a países fuera del Espacio Económico Europeo. Las garantías jurídicas utilizadas son las previstas en el Capítulo V del RGPD (arts. 44 a 49):

  • Decisión de adecuación del Data Privacy Framework UE-EE. UU. (Reglamento (UE) 2023/1771 y Decisión (UE) 2023/1795) — aplicable a Stripe, Resend y Meta Pixel cuando el proveedor está certificado en el marco DPF.
  • Cláusulas contractuales tipo de la Decisión (UE) 2021/914, módulo 2 (responsable a encargado) — aplicable como salvaguarda subsidiaria cuando el proveedor no está certificado en el DPF. Bunny opera EU-only (DPA 05-09-2026, sin PoPs fuera del EEE); solo si se reactivase un PoP extra-EEE aplicaría aquí la transferencia secundaria de caché.

La relación nominal de cada proveedor, país de destino y garantía concreta figura en el Anexo II — Proveedores y encargados de tratamiento de los Términos y Condiciones de Aula Virtual.

Conservación

Los datos personales se conservarán durante los plazos que se indican a continuación, atendiendo a la finalidad de cada tratamiento y a las obligaciones legales aplicables.

InformaciónPlazo de conservación
Cuenta y membresíaDurante la vigencia de la membresía. Una vez finalizada, los datos se conservarán bloqueados durante los plazos legales necesarios para atender posibles responsabilidades. Las cuentas inactivas podrán suprimirse o anonimizarse cuando ya no sean necesarias.
Consultas docentes y respuestas

Se conservan mientras se usen: el plazo es de 12 meses de inactividad y cualquier acceso del Consultante lo reinicia, con un tope máximo de 5 años desde el cierre de la consulta. Se cuenta desde el último acceso, y no desde el cierre, porque el seguimiento de un tratamiento lleva al Consultante a volver sobre su caso meses después.

Antes de suprimir nada se avisa por correo electrónico 60, 15 y 3 días antes del vencimiento, con la posibilidad de prorrogar la conservación 12 meses más y de descargar una copia completa. Vencido el plazo se suprimen o anonimizan, salvo que resulte necesario conservarlas bloqueadas para atender una incidencia o reclamación. La caducidad de la membresía no inicia ningún plazo de borrado.

Documentación contractual, pagos y facturaciónDurante la relación contractual y, posteriormente, durante los plazos legales aplicables en materia fiscal, contable y de prescripción de acciones.
Información identificativa enviada indebidamenteSe eliminará sin demora. Solo podrá conservarse, debidamente bloqueada, la evidencia mínima imprescindible para gestionar la incidencia o atender posibles responsabilidades.

Decisiones automatizadas

No se adoptarán decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos sobre los usuarios o les afecten significativamente de modo similar.

Los avisos automáticos que señalan posibles datos identificativos son una ayuda informativa para el Formador y nada más: no aceptan, no rechazan, no bloquean y no cambian el estado de ninguna consulta. La decisión es siempre suya, sobre el caso abierto.

Por tanto, ninguna consulta será aceptada, rechazada, bloqueada ni cancelada por el resultado de un sistema automatizado.

Seguridad

El Responsable aplicará medidas técnicas y organizativas adecuadas para proteger los datos personales frente a accesos no autorizados, pérdida, alteración, divulgación o destrucción accidental.

Estas medidas incluirán mecanismos de autenticación, registro de actividad, cifrado cuando resulte adecuado, copias de seguridad, mantenimiento de los sistemas, gestión de incidencias y deberes de confidencialidad para el personal y los proveedores que puedan acceder a la información.

Las medidas de seguridad serán revisadas y actualizadas cuando resulte necesario, atendiendo a la naturaleza de los datos tratados, los riesgos existentes y la evolución tecnológica. Por razones de seguridad, no se harán públicas configuraciones técnicas concretas que puedan comprometer la protección de los sistemas.

Derechos

Los interesados pueden ejercer ante el Responsable los derechos previstos en los artículos 15 a 22 del RGPD y, en particular:

  • Acceso (art. 15 RGPD) — a obtener confirmación de si se tratan sus datos y a acceder a los mismos.
  • Rectificación (art. 16 RGPD) — a que se rectifiquen datos inexactos o incompletos.
  • Supresión / derecho al olvido (art. 17 RGPD) — a que se eliminen sus datos cuando, entre otros motivos, ya no sean necesarios para los fines para los que fueron recogidos.
  • Limitación (art. 18 RGPD) — a que el Responsable solo conserve los datos para el ejercicio o defensa de reclamaciones.
  • Portabilidad (art. 20 RGPD) — a recibir los datos en un formato estructurado, de uso común y lectura mecánica.
  • Oposición (art. 21 RGPD) — a oponerse al tratamiento basado en interés legítimo.
  • A no ser objeto de decisiones automatizadas (art. 22 RGPD). El Responsable NO toma decisiones automatizadas con efectos jurídicos sobre los Usuarios. Los controles automáticos de anonimización y las validaciones de formato son medidas de apoyo, no decisiones vinculantes.
  • Retirar el consentimiento (art. 7.3 RGPD) — cuando el tratamiento se base en consentimiento, sin efectos retroactivos. La retirada no afecta a la licitud del tratamiento previo.

El plazo de respuesta será de un mes desde la recepción de la solicitud (art. 12.3 RGPD). Cuando la solicitud sea compleja o se hayan recibido un número elevado de solicitudes, este plazo podrá prorrogarse dos meses adicionales, previa notificación al interesado en el primer mes. Las solicitudes se dirigen a dpo@plazatena.com o, en su caso, a la dirección del Responsable indicada en el encabezamiento.

Las solicitudes pueden dirigirse a dpo@plazatena.com o al domicilio C/ San Vicente 2, Entlo., 12002 Castellón. Podrá solicitarse información adicional para verificar la identidad cuando existan dudas razonables, evitando exigir documentación excesiva.

Reclamación y contacto con el DPD

Antes de reclamar ante la autoridad de control, el interesado puede contactar con el Delegado de Protección de Datos en dpo@plazatena.com.

También puede presentar reclamación ante la Agencia Española de Protección de Datos (C/ Jorge Juan, 6 · 28001 Madrid · www.aepd.es — sede electrónica: sedeagpd.es), con independencia de los recursos administrativos o judiciales adicionales que en su caso correspondan.

Actualizaciones

La política se actualizará cuando cambien los tratamientos, proveedores o requisitos legales. Las modificaciones sustanciales se comunicarán por medios adecuados y no se legitimarán por la mera continuación del uso cuando sea necesaria una acción específica.

Versión

Versión 2.0, de 9 de agosto de 2026.

Documentos relacionados: Condiciones de contratación de la membresía, Condiciones del servicio de consultas docentes y Protocolo de anonimización.

Plaza y Tena Dental SLP · Versión 2.0, de 9 de agosto de 2026.