Protección de datos
Política de privacidad
Última actualización: 3 de agosto de 2026
Esta política explica cómo se tratan los datos personales en Citaly. Conviene distinguir dos situaciones distintas, porque el responsable no es el mismo en ambas.
1. Dos tratamientos diferentes
a) Datos de los negocios que contratan Citaly
Cuando un negocio contrata el servicio, Jose Javier Páez Toledo actúa como responsable del tratamiento de los datos de contacto y facturación de ese negocio y de las personas que acceden al panel de administración.
b) Datos de las personas que reservan una cita
Cuando una persona reserva a través de la página de un negocio, los datos que facilita son tratados por ese negocio, que es el responsable. Citaly actúa únicamente como encargado del tratamiento: aloja y procesa esos datos siguiendo las instrucciones del negocio, mediante un contrato de encargo conforme al artículo 28 del RGPD.
Si has reservado una cita y quieres ejercer tus derechos o saber cuánto tiempo se conservan tus datos, la interlocución corresponde al negocio donde reservaste. Si te diriges a nosotros, trasladaremos tu solicitud a ese negocio.
2. Qué datos se tratan
- Negocios clientes: nombre del negocio, correo electrónico de acceso, zona horaria y datos necesarios para facturar.
- Personas que reservan: nombre, teléfono, correo electrónico, y los datos de la propia cita (servicio, profesional, fecha y hora). El negocio puede añadir notas internas sobre la cita.
- Datos técnicos: registros del servidor con la dirección IP y la hora de las peticiones, necesarios para operar el servicio y prevenir abusos.
No se piden datos de categorías especiales. Si un negocio del ámbito sanitario introdujera información de salud en las notas de una cita, estaría tratando datos de categoría especial bajo su propia responsabilidad y debería contar con base jurídica y medidas adecuadas.
3. Para qué y con qué base jurídica
| Finalidad | Base jurídica |
|---|---|
| Prestar el servicio de reservas al negocio contratante | Ejecución del contrato (art. 6.1.b RGPD) |
| Gestionar la cita reservada y enviar confirmaciones y recordatorios | Ejecución del contrato entre la persona y el negocio (art. 6.1.b) |
| Facturación y cumplimiento de obligaciones fiscales | Obligación legal (art. 6.1.c) |
| Seguridad, prevención de abusos y registros técnicos | Interés legítimo (art. 6.1.f) |
4. Cuánto tiempo se conservan
- Las citas y los datos de contacto asociados se conservan mientras el negocio mantenga el servicio activo y, como máximo, 24 meses después de la última cita, salvo que el negocio indique un plazo distinto.
- Los datos de facturación se conservan durante los plazos exigidos por la normativa mercantil y fiscal.
- Si un negocio deja de ser cliente, sus datos y los de sus clientes se eliminan o se le entregan a su elección, según lo previsto en el contrato de encargo.
5. Quién más accede a los datos
No se venden ni se ceden datos a terceros. Para operar el servicio se recurre a los siguientes proveedores, que actúan como encargados:
| Proveedor | Función | Ubicación |
|---|---|---|
| Hetzner Online GmbH | Alojamiento del servidor y de la base de datos | Alemania (UE) |
| Resend, Inc. | Envío de correos transaccionales (confirmaciones y recordatorios) | EE. UU. — transferencia internacional |
| Cloudflare, Inc. | Servicio de DNS del dominio | EE. UU. — transferencia internacional |
Los proveedores situados fuera del Espacio Económico Europeo tratan datos amparados en las garantías previstas en el capítulo V del RGPD (cláusulas contractuales tipo o marco de adecuación aplicable). Puedes solicitar información sobre estas garantías en javipaeztoledo@gmail.com.
6. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a javipaeztoledo@gmail.com, indicando el derecho que ejerces. Si reservaste una cita en un negocio, dirígete preferentemente a ese negocio.
Si consideras que tus datos no se han tratado correctamente, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
7. Seguridad
El servicio se sirve cifrado mediante HTTPS, las contraseñas se guardan con funciones de derivación de clave (argon2) y nunca en claro, las sesiones se identifican por un valor cifrado y cada negocio está aislado de los demás a nivel de base de datos. Se realizan copias de seguridad periódicas de la base de datos.
8. Cookies
Citaly utiliza únicamente una cookie técnica de sesión, necesaria para mantener la sesión iniciada en el panel de administración. No se usan cookies de analítica, de publicidad ni de terceros, y las tipografías se sirven desde el propio servidor. Al tratarse exclusivamente de una cookie estrictamente necesaria, no se requiere consentimiento previo.