Política de privacidad
Última actualización: 20 de agosto de 2026 · Versión 1.1
1. Responsable del tratamiento
- Responsable: Francisco Jiménez García, NIF 49441304K
- Domicilio: Calle Don José Cánovas Ortiz, nº 5, 30570
- Contacto para privacidad: hola@appointsly.com
2. Qué datos tratamos
Datos de cuenta: nombre completo, dirección de correo electrónico, número de teléfono (opcional), contraseña (almacenada exclusivamente como hash criptográfico irreversible), descripción de perfil y fotografía de perfil (opcionales).
Datos de uso del servicio: reservas realizadas (negocio, servicio, trabajador, fecha y hora, estado, notas que escribas y motivo de cancelación), respuestas a formularios de admisión del servicio, listas de espera, negocios favoritos, reseñas y valoraciones que publiques, y datos asociados a pagos online cuando el Negocio los tiene activados (estado del cobro, importes, identificadores de Stripe, propinas si las hay).
Datos adicionales de Negocios: datos del negocio (nombre, dirección y coordenadas del local — que el Negocio publica voluntariamente para aparecer en el mapa y en las búsquedas —, categorías, fotografías, horarios, servicios y precios) y datos de sus trabajadores dados de alta en la agenda. Los datos fiscales del Negocio como vendedor los recoge Stripe en el onboarding de Connect; no pedimos una segunda identidad fiscal en Appointsly para poder cobrar.
Datos técnicos: registros de actividad del servidor durante un máximo de 30 días; dirección IP en el momento del registro y de acciones sensibles, almacenada únicamente de forma hasheada (irreversible) como prueba de consentimiento y auditoría de seguridad; identificador del dispositivo para notificaciones push, solo si las activas.
Ubicación: si utilizas la función de ofertas cercanas y lo permites, se usa la última ubicación aproximada conocida de tu dispositivo únicamente para ordenar los resultados por distancia. No se almacena un historial de ubicaciones.
Categorías especiales (art. 9 RGPD): Appointsly, por defecto, no solicita datos de salud ni otras categorías especiales. Un Negocio puede configurar campos de admisión marcados como sensibles (por ejemplo, información relevante para prestar el servicio). En ese caso solo se recogen si das un consentimiento específico en el momento de la reserva; sin él, esos campos no se guardan. El Negocio es responsable de justificar por qué los necesita y de tratarlos conforme a la normativa aplicable a su actividad.
No tomamos decisiones automatizadas con efectos jurídicos sobre ti. No vendemos tus datos a terceros.
3. Finalidades y base legal
| Finalidad | Base legal (art. 6 RGPD) |
|---|---|
| Crear y gestionar tu cuenta; gestionar reservas, agendas, listas de espera y recordatorios de tus citas | Ejecución del contrato (6.1.b) |
| Emails transaccionales imprescindibles (verificación de cuenta, restablecimiento de contraseña, confirmaciones y recordatorios de citas) | Ejecución del contrato (6.1.b) |
| Procesar pagos online de la cita o propina cuando el Negocio usa Stripe Connect; sincronizar el estado del cobro con la reserva | Ejecución del contrato (6.1.b) |
| Gestionar la suscripción de pago del Negocio a Appointsly (Stripe Billing) | Ejecución del contrato (6.1.b) |
| Campos de admisión marcados como sensibles | Consentimiento explícito (art. 9.2.a), recogido en la reserva |
| Comunicaciones comerciales | Consentimiento (6.1.a) — casilla opcional en el registro, revocable en cualquier momento |
| Seguridad: prevención de fraude, límites de peticiones, auditoría con IP hasheada, registros técnicos | Interés legítimo (6.1.f) |
| Conservación de consentimientos y, en su caso, metadatos de cobro o registros contables que la ley exija conservar | Obligación legal (6.1.c) |
4. Destinatarios y encargados del tratamiento
Tus datos se alojan y procesan preferentemente dentro de la Unión Europea. Utilizamos los siguientes proveedores como encargados o, en el caso de Stripe, como responsables independientes del tratamiento de pagos según su propio modelo:
- Hetzner Online GmbH (Alemania/Finlandia) — alojamiento del servidor, base de datos y copias de seguridad.
- Brevo (Sendinblue SAS) (Francia) — envío de correos electrónicos transaccionales (verificación, recordatorios, avisos). El mensaje puede incluir tu nombre, email y datos de la cita necesarios para el aviso.
- Namecheap, Inc. / Private Email — dominio y buzón de correo corporativo (
hola@appointsly.com). - Stripe Payments Europe, Ltd. —
- Suscripción a Appointsly: cobro de la cuota del Negocio en la cuenta de plataforma (Stripe Billing / Customer Portal).
- Cobros de la cita: cuando el Negocio activa pagos, Stripe Connect (cuentas Express) procesa el pago del Usuario al Negocio (cargos directos). Pueden tratarse email, importes, metadatos de la reserva, domicilio o identificación fiscal si hacen falta para impuestos (Stripe Tax), y datos de la tarjeta según el flujo de Checkout.
- OpenStreetMap Nominatim / CARTO — geocodificación y teselas de mapa, vía proxies de la propia plataforma (sin ceder tu cuenta).
Además, cuando reservas una cita, el Negocio correspondiente ve los datos necesarios para prestarte el servicio: tu nombre, tu teléfono (si lo facilitaste), los detalles de la reserva y las respuestas de admisión que hayas enviado (incluidas las sensibles, si diste consentimiento). Appointsly no emite facturas al Usuario final por el servicio del Negocio; la facturación de esa relación corresponde al Negocio (Stripe Dashboard Express, gestoría u otro medio). La factura de la suscripción a Appointsly la emite Stripe Billing a nombre de la plataforma.
5. Plazos de conservación
- Cuenta: mientras esté activa. Al eliminarla, tus datos personales se anonimizan de forma inmediata e irreversible (nombre, email, teléfono, foto, descripción, dispositivos, favoritos y listas de espera), tus sesiones se revocan y tus citas futuras se cancelan.
- Citas pasadas: se conservan anonimizadas como parte del historial de agenda del negocio, sin datos que te identifiquen.
- Registros de consentimiento: se conservan como prueba del cumplimiento (obligación legal), con IP hasheada.
- Metadatos de pago / propinas: se conservan el tiempo necesario para la gestión del cobro, disputas y obligaciones legales aplicables; los identificadores de Stripe pueden permanecer en sus sistemas según su política.
- Registros técnicos: máximo 30 días.
- Copias de seguridad: rotación máxima de 30 días; los datos anonimizados desaparecen de las copias con esa misma rotación.
6. Tus derechos
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, portabilidad, oposición y limitación:
- Desde la propia aplicación: editar tu perfil (rectificación), descargar todos tus datos en formato JSON (acceso y portabilidad) y eliminar tu cuenta (supresión) desde tu perfil, sin pedirnos nada.
- Por escrito: enviando tu solicitud a hola@appointsly.com, indicando el derecho que deseas ejercer.
Si consideras que no hemos atendido correctamente tus derechos, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
7. Seguridad
Aplicamos medidas técnicas apropiadas: cifrado TLS en todas las comunicaciones, contraseñas con hash bcrypt, tokens de sesión y de verificación almacenados hasheados, acceso al servidor restringido por clave, copias de seguridad cifradas en tránsito y georredundantes, y registro de auditoría de acciones sensibles.
8. Menores de edad
La Plataforma está dirigida a personas mayores de 18 años. Si detectamos cuentas de menores sin autorización de sus representantes legales, procederemos a su eliminación.
9. Cambios en esta política
Publicaremos aquí cualquier cambio relevante y, si afecta a tratamientos basados en tu consentimiento, te lo solicitaremos de nuevo. Cada versión queda identificada con su número y fecha.