Política de privacidad

Última actualización: 20 de agosto de 2026 · Versión 1.1

1. Responsable del tratamiento

  • Responsable: Francisco Jiménez García, NIF 49441304K
  • Domicilio: Calle Don José Cánovas Ortiz, nº 5, 30570
  • Contacto para privacidad: hola@appointsly.com

2. Qué datos tratamos

Datos de cuenta: nombre completo, dirección de correo electrónico, número de teléfono (opcional), contraseña (almacenada exclusivamente como hash criptográfico irreversible), descripción de perfil y fotografía de perfil (opcionales).

Datos de uso del servicio: reservas realizadas (negocio, servicio, trabajador, fecha y hora, estado, notas que escribas y motivo de cancelación), respuestas a formularios de admisión del servicio, listas de espera, negocios favoritos, reseñas y valoraciones que publiques, y datos asociados a pagos online cuando el Negocio los tiene activados (estado del cobro, importes, identificadores de Stripe, propinas si las hay).

Datos adicionales de Negocios: datos del negocio (nombre, dirección y coordenadas del local — que el Negocio publica voluntariamente para aparecer en el mapa y en las búsquedas —, categorías, fotografías, horarios, servicios y precios) y datos de sus trabajadores dados de alta en la agenda. Los datos fiscales del Negocio como vendedor los recoge Stripe en el onboarding de Connect; no pedimos una segunda identidad fiscal en Appointsly para poder cobrar.

Datos técnicos: registros de actividad del servidor durante un máximo de 30 días; dirección IP en el momento del registro y de acciones sensibles, almacenada únicamente de forma hasheada (irreversible) como prueba de consentimiento y auditoría de seguridad; identificador del dispositivo para notificaciones push, solo si las activas.

Ubicación: si utilizas la función de ofertas cercanas y lo permites, se usa la última ubicación aproximada conocida de tu dispositivo únicamente para ordenar los resultados por distancia. No se almacena un historial de ubicaciones.

Categorías especiales (art. 9 RGPD): Appointsly, por defecto, no solicita datos de salud ni otras categorías especiales. Un Negocio puede configurar campos de admisión marcados como sensibles (por ejemplo, información relevante para prestar el servicio). En ese caso solo se recogen si das un consentimiento específico en el momento de la reserva; sin él, esos campos no se guardan. El Negocio es responsable de justificar por qué los necesita y de tratarlos conforme a la normativa aplicable a su actividad.

No tomamos decisiones automatizadas con efectos jurídicos sobre ti. No vendemos tus datos a terceros.

3. Finalidades y base legal

Finalidad Base legal (art. 6 RGPD)
Crear y gestionar tu cuenta; gestionar reservas, agendas, listas de espera y recordatorios de tus citasEjecución del contrato (6.1.b)
Emails transaccionales imprescindibles (verificación de cuenta, restablecimiento de contraseña, confirmaciones y recordatorios de citas)Ejecución del contrato (6.1.b)
Procesar pagos online de la cita o propina cuando el Negocio usa Stripe Connect; sincronizar el estado del cobro con la reservaEjecución del contrato (6.1.b)
Gestionar la suscripción de pago del Negocio a Appointsly (Stripe Billing)Ejecución del contrato (6.1.b)
Campos de admisión marcados como sensiblesConsentimiento explícito (art. 9.2.a), recogido en la reserva
Comunicaciones comercialesConsentimiento (6.1.a) — casilla opcional en el registro, revocable en cualquier momento
Seguridad: prevención de fraude, límites de peticiones, auditoría con IP hasheada, registros técnicosInterés legítimo (6.1.f)
Conservación de consentimientos y, en su caso, metadatos de cobro o registros contables que la ley exija conservarObligación legal (6.1.c)

4. Destinatarios y encargados del tratamiento

Tus datos se alojan y procesan preferentemente dentro de la Unión Europea. Utilizamos los siguientes proveedores como encargados o, en el caso de Stripe, como responsables independientes del tratamiento de pagos según su propio modelo:

  • Hetzner Online GmbH (Alemania/Finlandia) — alojamiento del servidor, base de datos y copias de seguridad.
  • Brevo (Sendinblue SAS) (Francia) — envío de correos electrónicos transaccionales (verificación, recordatorios, avisos). El mensaje puede incluir tu nombre, email y datos de la cita necesarios para el aviso.
  • Namecheap, Inc. / Private Email — dominio y buzón de correo corporativo (hola@appointsly.com).
  • Stripe Payments Europe, Ltd.
    • Suscripción a Appointsly: cobro de la cuota del Negocio en la cuenta de plataforma (Stripe Billing / Customer Portal).
    • Cobros de la cita: cuando el Negocio activa pagos, Stripe Connect (cuentas Express) procesa el pago del Usuario al Negocio (cargos directos). Pueden tratarse email, importes, metadatos de la reserva, domicilio o identificación fiscal si hacen falta para impuestos (Stripe Tax), y datos de la tarjeta según el flujo de Checkout.
    Stripe puede realizar transferencias internacionales amparadas en Cláusulas Contractuales Tipo u otros mecanismos reconocidos.
  • OpenStreetMap Nominatim / CARTO — geocodificación y teselas de mapa, vía proxies de la propia plataforma (sin ceder tu cuenta).

Además, cuando reservas una cita, el Negocio correspondiente ve los datos necesarios para prestarte el servicio: tu nombre, tu teléfono (si lo facilitaste), los detalles de la reserva y las respuestas de admisión que hayas enviado (incluidas las sensibles, si diste consentimiento). Appointsly no emite facturas al Usuario final por el servicio del Negocio; la facturación de esa relación corresponde al Negocio (Stripe Dashboard Express, gestoría u otro medio). La factura de la suscripción a Appointsly la emite Stripe Billing a nombre de la plataforma.

5. Plazos de conservación

  • Cuenta: mientras esté activa. Al eliminarla, tus datos personales se anonimizan de forma inmediata e irreversible (nombre, email, teléfono, foto, descripción, dispositivos, favoritos y listas de espera), tus sesiones se revocan y tus citas futuras se cancelan.
  • Citas pasadas: se conservan anonimizadas como parte del historial de agenda del negocio, sin datos que te identifiquen.
  • Registros de consentimiento: se conservan como prueba del cumplimiento (obligación legal), con IP hasheada.
  • Metadatos de pago / propinas: se conservan el tiempo necesario para la gestión del cobro, disputas y obligaciones legales aplicables; los identificadores de Stripe pueden permanecer en sus sistemas según su política.
  • Registros técnicos: máximo 30 días.
  • Copias de seguridad: rotación máxima de 30 días; los datos anonimizados desaparecen de las copias con esa misma rotación.

6. Tus derechos

Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, portabilidad, oposición y limitación:

  • Desde la propia aplicación: editar tu perfil (rectificación), descargar todos tus datos en formato JSON (acceso y portabilidad) y eliminar tu cuenta (supresión) desde tu perfil, sin pedirnos nada.
  • Por escrito: enviando tu solicitud a hola@appointsly.com, indicando el derecho que deseas ejercer.

Si consideras que no hemos atendido correctamente tus derechos, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).

7. Seguridad

Aplicamos medidas técnicas apropiadas: cifrado TLS en todas las comunicaciones, contraseñas con hash bcrypt, tokens de sesión y de verificación almacenados hasheados, acceso al servidor restringido por clave, copias de seguridad cifradas en tránsito y georredundantes, y registro de auditoría de acciones sensibles.

8. Menores de edad

La Plataforma está dirigida a personas mayores de 18 años. Si detectamos cuentas de menores sin autorización de sus representantes legales, procederemos a su eliminación.

9. Cambios en esta política

Publicaremos aquí cualquier cambio relevante y, si afecta a tratamientos basados en tu consentimiento, te lo solicitaremos de nuevo. Cada versión queda identificada con su número y fecha.