Saltar al contenido
Análisis Médicos

Política de privacidad

Última actualización: 30 de agosto de 2026

Esta web vende análisis de sangre y trata los datos personales conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).

Se piden cuatro datos, aquí no entra ningún resultado de laboratorio y esta web no pone una sola cookie. Los apartados sobre los resultados y sobre las cookies explican cómo se sostienen esas tres afirmaciones.

Índice (15 apartados)
  1. 1. Quién trata tus datos
  2. 2. Qué datos se piden, y cuáles no
  3. 3. Aquí no entra ningún resultado de laboratorio
  4. 4. Qué dato de salud sí se trata, y con qué amparo
  5. 5. Para qué se tratan y con qué base legal
  6. 6. Quién más ve tus datos
  7. 7. Transferencias fuera de la Unión Europea
  8. 8. Cuánto tiempo se guardan
  9. 9. Por qué esta web no tiene banner de cookies
  10. 10. No hay perfilado ni decisiones automatizadas
  11. 11. Tus derechos, y cómo ejercerlos
  12. 12. Si hubiera una brecha de seguridad
  13. 13. Exactitud de los datos, y datos de otra persona
  14. 14. Cambios en esta política
  15. 15. Los otros documentos legales

1. Quién trata tus datos

Responsable
Antonio Mas Lorenzo
NIF
74231831K
Domicilio
Passatge Sistres 7, local 12, 08320 El Masnou (Barcelona)
Nombre comercial
Análisis Médicos

Los datos que tienen que ver con tu salud los trata Dr. Antonio Mas, colegiado nº 08-46289, que es el médico que diseña y firma la petición, y que está sujeto al deber de secreto profesional. Eso no es una frase de adorno: es la condición que el artículo 9.3 del RGPD exige para poder tratar datos de salud, y el apartado sobre datos de salud explica cuál es aquí ese dato.

No hay delegado de protección de datos designado, porque ninguno de los tres supuestos del artículo 37.1 del RGPD concurre: no somos autoridad pública, no hacemos observación habitual y a gran escala de personas, y el tratamiento de datos de salud que hacemos no es a gran escala. Para cualquier asunto de protección de datos se escribe a la dirección de arriba.

2. Qué datos se piden, y cuáles no

El formulario de compra son cuatro campos, y tres de ellos son obligatorios:

  • Nombre y apellidos y DNI, NIE o pasaporte, porque la petición es nominativa y el laboratorio tiene que identificar a la persona en el mostrador y rotular la muestra con su nombre.
  • Correo electrónico, que es donde llega la petición y la factura.
  • Teléfono, opcional, y solo para avisar si surge una incidencia con el pedido.

Puede elegirse además un centro preferido para que salga impreso en la petición, y marcarse que la compra es para otra persona.

No se pide la fecha de nacimiento, ni el sexo, ni síntomas, ni medicación, ni antecedentes. No hay ningún cuestionario clínico en ninguna pantalla, y no lo va a haber: un cuestionario que cambiara lo que se pide convertiría esto en una consulta simulada, y no lo es. El laboratorio recoge por su cuenta la edad y el sexo, que le hacen falta para imprimir los valores de referencia correctos.

Al pagar se guardan también, con su fecha, las tres confirmaciones que se marcan en el último paso: que la persona analizada es mayor de edad, que se ha entendido que esto no es una consulta médica y que se aceptan las condiciones y esta política. Se guardan porque son la prueba de lo que se aceptó y cuándo, y sirven a las dos partes.

El pago lo procesa Stripe en su propia pantalla. Los datos de la tarjeta no pasan por esta web en ningún momento y no se guardan aquí.

3. Aquí no entra ningún resultado de laboratorio

Es la decisión que más protege a quien compra, así que conviene contarla entera y sin adornos.

En esta web no hay ninguna tabla donde guardar un resultado, y no es un despiste: no existe y no se va a crear. La base guarda quién contrató qué, cuándo y por cuánto. No guarda qué salió.

Los resultados los entrega el laboratorio, y los reciben dos personas. A ti, por su propio canal seguro. Y al médico que firma la petición, porque es quien pide la prueba, quien responde de ella y a quien el laboratorio avisa si aparece un valor crítico. Los recibe por el canal del laboratorio, sujeto a secreto profesional, y fuera de los sistemas de esta web.

Lo que no ocurre es que se revisen de forma rutinaria ni se interpreten. No hay histórico clínico, ni gráficas de evolución, ni un panel donde nadie pueda consultar la analítica de otro. Eso es lo que mantiene este servicio fuera de la custodia de historia clínica, y es la razón por la que la lista de datos del apartado anterior es tan corta.

4. Qué dato de salud sí se trata, y con qué amparo

Hay uno, y decirlo es más honesto que esconderlo: qué perfil analítico se ha contratado. Saber que alguien ha pedido un estudio de tiroides o un perfil hormonal es un dato relativo a la salud en el sentido del artículo 9.1 del RGPD, aunque no diga nada de sus resultados.

Se trata con dos amparos, y hacen falta los dos:

  • Artículo 9.2.h) del RGPD, que levanta la prohibición cuando el tratamiento es necesario para la prestación de asistencia de tipo sanitario en virtud de un contrato con un profesional sanitario. El contrato es el que se firma al comprar y el profesional es el médico que firma la petición.
  • Artículo 9.3 del RGPD, que exige que lo haga un profesional sujeto a secreto profesional o alguien bajo su responsabilidad. Es el caso.

Consecuencia práctica, y es la que importa: ese dato no sale de aquí. Al laboratorio le llega porque tiene que hacer la prueba. A la pasarela de pago le llega un importe y un concepto genérico, no el nombre del perfil. Y a ningún tercero de publicidad o de analítica le llega nada, porque no hay ninguno.

La factura también lleva un concepto genérico en lugar del nombre del perfil, para que el paso por la contabilidad de una gestoría no convierta la lista de facturas en un registro de qué se hizo cada cliente.

5. Para qué se tratan y con qué base legal

Para quéBase legal
Emitir la petición, mandarla por correo, atender el pedido y sus incidenciasEjecución del contrato (art. 6.1.b del RGPD), junto con los arts. 9.2.h) y 9.3
Cobrar y emitir la factura, y conservarlaObligación legal (art. 6.1.c del RGPD): Ley 37/1992 del IVA, Real Decreto 1619/2012 y art. 30 del Código de Comercio
Mandar el recordatorio para repetir la analítica, si se ha elegido plazoConsentimiento (art. 6.1.a del RGPD), revocable en un clic
Prevenir abusos y fraude, limitar intentos y medir el tráfico de la web de forma agregadaInterés legítimo (art. 6.1.f del RGPD)
Defender o atender una reclamaciónInterés legítimo (art. 6.1.f) y art. 9.2.f) del RGPD

Facilitar el nombre, el documento y el correo es requisito para poder emitir la petición. Sin ellos no se puede firmar un documento nominativo ni entregarlo, así que sin ellos no hay contrato posible. El teléfono es voluntario y no facilitarlo no tiene ninguna consecuencia.

6. Quién más ve tus datos

Laboratorio Echevarne, que actúa por su cuenta

Recibe el nombre y el documento porque tiene que identificar a la persona y rotular la muestra. No es un encargado nuestro: es responsable independiente del tratamiento que él hace, con su propia política de privacidad, sus propias obligaciones como laboratorio clínico y su propio canal de entrega de resultados. Lo que ocurre dentro de su circuito no lo gobierna esta web.

Los proveedores que hacen funcionar la web

Estos sí son encargados del tratamiento en el sentido del artículo 28 del RGPD: tratan los datos únicamente por cuenta nuestra, siguiendo nuestras instrucciones, bajo contrato de encargo y sin usarlos para nada propio.

ProveedorPara quéDónde
Stripe Payments Europe, Ltd.Cobrar. Los datos de la tarjeta los recibe Stripe directamente en su pantalla y nosotros no llegamos a verlos.Irlanda
Supabase, Inc.La base de datos donde vive el pedido y el almacén cifrado donde vive el PDF de la petición.París
Vercel, Inc.El alojamiento de la web y las funciones que procesan el pedido.París
Resend, Inc.Enviar los correos del pedido.Estados Unidos

A la pasarela de pago no le llega qué análisis se ha contratado. Ve un importe y un concepto genérico, porque para cobrar no hace falta nada más. Al laboratorio sí le llega, porque es quien tiene que hacer la prueba.

Al proveedor de correo sí le llega, y conviene decirlo con todas las letras: el mensaje que te entrega la petición lleva dentro tu nombre y qué has contratado, así que ese proveedor lo ve al enviarlo. No hay forma de mandarte tu petición sin decirte de qué es.

Lo que sí se ha evitado es que vea el documento: la petición no viaja adjunta al correo, sino como un enlace de descarga. El PDF lleva además tu documento de identidad y la lista completa de determinaciones, y ese fichero se queda en la Unión Europea.

Fuera de esta lista, los datos solo se comunican a la Administración, a los juzgados o a las Fuerzas y Cuerpos de Seguridad cuando una norma lo exija.

7. Transferencias fuera de la Unión Europea

La base de datos, los documentos y las funciones que procesan un pedido están en París. Se eligió así a propósito: sin indicarlo, las funciones se habrían ejecutado en Estados Unidos contra una base europea.

El envío de correo sí sale de la Unión Europea, porque Resend procesa y guarda en Estados Unidos. Ve la dirección, el asunto, que es neutro («Tu petición ya está lista»), y el cuerpo del mensaje, donde constan tu nombre y el análisis contratado. No ve el documento, que va como enlace y se queda en la Unión Europea.

Y se dice guarda a propósito. Resend deja elegir que el correo salga desde Irlanda, pero eso solo cambia desde dónde se envía: el contenido del mensaje y los registros de entrega se almacenan en Estados Unidos de todas formas. Poner aquí que el correo «se queda en Europa» por haber elegido esa región sería una de esas frases que suenan bien y no son ciertas.

Supabase, Vercel y Stripe son sociedades con matriz en Estados Unidos, así que puntualmente puede haber acceso desde allí para soporte técnico.

Esas transferencias se amparan en los mecanismos del capítulo V del RGPD:

  • La decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. (Decisión de Ejecución (UE) 2023/1795 de la Comisión, de 10 de julio de 2023), para los proveedores certificados en él. El Tribunal General de la Unión Europea confirmó su validez el 3 de septiembre de 2025. Resend está certificada en él, y esa lista es pública y comprobable en dataprivacyframework.gov.
  • Las cláusulas contractuales tipo aprobadas por la Comisión Europea (art. 46.2.c del RGPD), que están incorporadas a los contratos de encargo.

Se dice esto y no «Privacy Shield», que es lo que todavía se lee en muchas políticas copiadas: aquel marco lo anuló el Tribunal de Justicia en 2020 y lleva años sin existir.

8. Cuánto tiempo se guardan

Seis años desde el pedido, y ese plazo no lo elegimos nosotros: sale de sumar tres obligaciones y quedarse con la más larga.

QuéCuántoPor qué
La factura y los apuntes del pedido6 añosArt. 30 del Código de Comercio
Lo que Hacienda puede comprobar4 añosArt. 66 de la Ley 58/2003, General Tributaria
Una posible reclamación por el contrato5 añosArt. 1964.2 del Código Civil
La petición de análisis, que es documentación asistencial5 años como mínimoArts. 17.1 y 17.5 de la Ley 41/2002

Cuando vence el plazo, los datos se suprimen o se anonimizan. Mientras tanto quedan bloqueados si se pide su supresión antes: el artículo 32 de la LOPDGDD obliga a reservarlos, sin poder consultarlos, a disposición exclusiva de jueces, tribunales y administraciones mientras dure la responsabilidad. Al terminar ese plazo se destruyen.

El consentimiento del recordatorio se corta antes. Basta con darse de baja desde el enlace del correo y no se manda ninguno más.

9. Por qué esta web no tiene banner de cookies

Porque no pone ninguna cookie a quien la visita, y esa es la respuesta entera. El artículo 22.2 de la LSSI-CE solo exige pedir permiso para almacenar o recuperar datos en el equipo del usuario. Si no se almacena ni se recupera nada, no hay nada que consentir.

Esta web no escribe nada en tu navegador: ni cookies, ni almacenamiento local, ni ninguna otra marca. Y no carga nada de fuera: ni tipografías externas, ni mapas embebidos, ni vídeos, ni Google Analytics, ni píxeles de publicidad, ni botones de redes sociales. Los mapas de los centros son dibujos propios.

Cómo se cuentan las visitas, entonces

Con una medición propia que vive en la misma base que el pedido. Cada día se genera una clave aleatoria nueva, y para cada visita se calcula una huella irreversible combinando esa clave del día, la dirección IP y el navegador. La dirección IP no se guarda en ningún sitio: entra en el cálculo y no se guarda en ninguna parte. Como la clave cambia cada día, las huellas de ayer no se pueden recalcular ni cruzar con las de hoy, así que nadie queda seguido de un día para otro.

De cada visita queda apuntada la página, sin lo que vaya detrás del signo de interrogación, y el sitio de procedencia, solo el dominio. No se guarda el término buscado, ni la IP, ni el navegador completo.

Las únicas cookies del sitio

Las de sesión del panel de administración, que sirven para mantener identificado a quien entra a gestionar pedidos. Son estrictamente necesarias en el sentido del artículo 22.2 y están exentas de consentimiento. Quien visita la tienda no llega a recibirlas nunca.

10. No hay perfilado ni decisiones automatizadas

Aunque el producto se llame «perfil analítico», aquí no se elabora ningún perfil de nadie en el sentido del artículo 4.4 del RGPD, y no se toma ninguna decisión automatizada de las del artículo 22. Ningún algoritmo modifica lo que se pide en función de quién lo compra, ni el precio cambia de una persona a otra. Todo el mundo que contrata el mismo perfil recibe exactamente el mismo perfil, y lo ve escrito en la ficha antes de pagar.

11. Tus derechos, y cómo ejercerlos

Los artículos 15 a 22 del RGPD reconocen estos derechos:

  • Acceso: saber qué datos hay y obtener una copia.
  • Rectificación: corregir lo que esté mal o incompleto. Si el nombre o el documento de la petición tienen una errata, se corrige y se emite otra sin coste.
  • Supresión: pedir que se borren, con el límite de los plazos legales de conservación.
  • Limitación: pedir que se conserven sin usarlos mientras se resuelve una discrepancia.
  • Oposición: oponerse a los tratamientos basados en interés legítimo.
  • Portabilidad: recibir los datos en un formato legible por máquina, o que se envíen a otro responsable.
  • Retirar el consentimiento en cualquier momento, sin que eso afecte a lo tratado antes.

Se ejercen escribiendo a la dirección de contacto, desde el correo del pedido o acreditando la identidad de otra forma. La ley da un mes para responder (art. 12.3 del RGPD); aquí se contesta antes. Ejercer un derecho es gratuito.

Si la respuesta no convence, o si no llega, se puede reclamar ante la Agencia Española de Protección de Datos (art. 77 del RGPD): aepd.es. No hace falta reclamar antes aquí, aunque suele ser más rápido.

12. Si hubiera una brecha de seguridad

Una violación de seguridad que afecte a datos personales se notifica a la Agencia Española de Protección de Datos dentro de las 72 horas siguientes a conocerla, salvo que sea improbable que suponga un riesgo (art. 33 del RGPD). Y si el riesgo para los derechos de las personas afectadas fuera alto, se les comunica también a ellas, sin demora indebida y explicando qué ha pasado y qué conviene hacer (art. 34). No se ha producido ninguna hasta la fecha de esta política.

13. Exactitud de los datos, y datos de otra persona

Los datos que se escriben en el formulario acaban impresos en un documento clínico que se presenta en un mostrador, así que tienen que ser exactos y estar al día. Quien los facilita responde de su veracidad, y si algo cambia o hay una errata, basta con escribir para corregirlo.

Comprar para otra persona está previsto y es normal, pero quien lo hace confirma que esa persona lo sabe y está conforme, y asume informarle de esta política. La petición sale a su nombre y solo la puede usar ella, presentando su documento.

Menores. El servicio está dirigido a mayores de edad, y en el último paso de la compra se confirma que la persona que se hará el análisis lo es. Con carácter general, el artículo 7 de la LOPDGDD sitúa en los catorce años la edad para consentir el tratamiento por uno mismo; por debajo hace falta el consentimiento de quien ejerza la patria potestad o la tutela. Aquí no se abre esa vía: para un menor, lo que procede es su pediatra o su médico.

14. Cambios en esta política

Esta política puede cambiar si cambia el servicio o la normativa. La fecha de la versión vigente está arriba del todo, y lo que se aplica a un pedido es la versión que estaba publicada el día que se hizo. Si algún cambio afectara de forma sustancial a datos ya recogidos, se avisa por correo antes de aplicarlo.

15. Los otros documentos legales

Qué se contrata, qué vale y qué pasa si se quiere anular está en las condiciones de contratación.