Borrador técnico — pendiente revisión legal

RGPD · LOPDGDD

Política de privacidad

Esta política describe cómo otracita trata los datos personales que entran por nuestra plataforma. Está escrita para que se entienda — si echas en falta algo, escríbenos a hola@otracita.es.

1. Responsable del tratamiento

El responsable de los datos personales tratados a través de la plataforma otracita es Vanwida, sociedad titular del producto.

2. Finalidades del tratamiento

Tratamos los datos personales con tres finalidades concretas:

  • Reserva y gestión de citas. Crear la reserva, recordársela al cliente, gestionar cancelaciones, ausencias y la facturación que pueda derivarse.
  • Comunicaciones operativas. Confirmaciones, recordatorios y notificaciones del servicio contratado por la barbería con sus clientes.
  • Marketing opcional. Solo con consentimiento explícito y revocable (p. ej. promociones del barbero al cliente final). Nunca cedemos datos a terceros con fines publicitarios.
  • Gestión interna. Facturación a las barberías clientes, soporte técnico, detección de fraude y obligaciones legales (contables, tributarias y de prevención de blanqueo si aplican).

4. Datos personales tratados

Recogemos solo lo necesario para que el servicio funcione. En concreto:

  • Nombre y teléfono (obligatorios para reservar).
  • Email (opcional, para confirmaciones).
  • Historial de reservas en la barbería: servicio, barbero, fecha, importe, propinas y reseñas.
  • Datos de pago tokenizados por Stripe (nunca almacenamos PAN completo en nuestros servidores).
  • Mensajes de WhatsApp intercambiados con el bot de reservas, a efectos de continuidad de la conversación.
  • Datos técnicos mínimos: dirección IP, identificador de navegador, idioma y atribución (UTM, referrer) cuando es relevante para entender de dónde viene cada reserva.

5. Destinatarios (sub-encargados)

Para operar otracita usamos los siguientes prestadores tecnológicos. Todos están vinculados por contrato y procesan datos exclusivamente por cuenta nuestra:

  • NeonUE (Frankfurt)

    Base de datos PostgreSQL serverless (almacenamiento principal).

  • VercelUE + EE. UU. (con cláusulas tipo)

    Hosting de la aplicación web y funciones serverless.

  • StripeUE + EE. UU. (con cláusulas tipo)

    Procesamiento de pagos y suscripciones (Stripe Connect).

  • Meta — WhatsApp Cloud APIUE + EE. UU. (con cláusulas tipo)

    Envío y recepción de mensajes de WhatsApp para reservas y recordatorios.

  • ImprovMXUE

    Reenvío de correos del dominio @otracita.es.

  • PostmarkEE. UU. (con cláusulas tipo)

    Envío de correos transaccionales (confirmaciones, recuperación).

Las transferencias internacionales fuera del EEE se amparan en cláusulas contractuales tipo (SCC) aprobadas por la Comisión Europea u otras garantías equivalentes.

6. Tus derechos (ARSULIPO)

En cualquier momento puedes ejercer los siguientes derechos sobre tus datos:

  • Acceso — saber qué datos tenemos sobre ti.
  • Rectificación — corregir datos inexactos.
  • Supresión — pedir el borrado o anonimización (sujeto a obligaciones legales de conservación, p. ej. facturas).
  • Limitación del tratamiento.
  • Portabilidad — recibir tus datos en formato estructurado.
  • Oposición — al tratamiento basado en interés legítimo o marketing.

Para ejercerlos basta con escribir a hola@otracita.es indicando el derecho que quieres ejercer. Responderemos en un plazo máximo de un mes.

También puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es) si consideras que tus derechos no han sido atendidos.

7. Conservación de los datos

Conservamos los datos personales el tiempo estrictamente necesario para las finalidades descritas. En particular:

  • Datos de reserva activos: durante la relación contractual.
  • Datos de facturación: el plazo legal exigido por la normativa fiscal y contable (con carácter general, hasta 6 años).
  • Datos de marketing: hasta que el interesado retire el consentimiento.
  • Inactividad superior a 24 meses — propondremos al titular el borrado o anonimización de los datos no sujetos a obligaciones legales de conservación.

8. Seguridad

Aplicamos medidas técnicas y organizativas razonables para proteger los datos: cifrado en tránsito (TLS), cifrado en reposo en los servicios gestionados, control de acceso por rol, registro de eventos y auditoría periódica. Ningún sistema es invulnerable; ante cualquier brecha actuaremos conforme a los artículos 33 y 34 del RGPD.

9. Cambios en esta política

Podemos actualizar esta política cuando cambien los tratamientos, los sub-encargados o la normativa aplicable. La versión vigente es siempre la publicada en esta URL. Cambios materiales se anunciarán a los interesados por el canal habitual.