Política de privacidad
Qué recogemos, por qué, durante cuánto tiempo, y qué puede exigirnos. Escrita para leerse, no para sufrirse.
Quién es responsable
El responsable del tratamiento de los datos personales descritos en esta política es RAZON SOCIAL, DOMICILIO SOCIAL.
Para cualquier duda o solicitud relativa a sus datos personales: [email protected].
Cuando usa Calenday para recibir reservas de sus propios clientes, usted es responsable del tratamiento de los datos de sus invitados y Calenday actúa como su encargado. Las condiciones de esa relación figuran en nuestro acuerdo de tratamiento de datos.
Qué recogemos
Al crear la cuenta: dirección de correo, nombre y apellidos, contraseña (almacenada como resumen criptográfico, nunca en claro), idioma de visualización, zona horaria.
Al usar el servicio: las organizaciones y marcas que crea, sus reglas de disponibilidad, sus tipos de cita, sus reservas y su historial, sus contactos, y los registros técnicos de conexión.
Al conectar una integración: los tokens de acceso y de refresco emitidos por Google, Microsoft, Zoom, Stripe o PayPal, cifrados en reposo con AES-GCM, junto con el identificador de la cuenta conectada. Calenday nunca ve ni almacena su contraseña en esos servicios.
Al comprar la licencia Lifetime: Stripe procesa el pago y Calenday solo conserva el identificador de la transacción y el estado de la licencia. Calenday nunca recibe ni almacena su número de tarjeta.
Al navegar por este sitio: las páginas consultadas y los datos técnicos de la petición HTTP, de forma agregada y no identificativa.
Por qué, y con qué base legal
- Prestar el servicio — creación de la cuenta, cálculo de disponibilidades, confirmación de reservas, envío de confirmaciones. Base legal: ejecución del contrato.
- Enviar correos transaccionales — confirmaciones, recordatorios, cancelaciones. Base legal: ejecución del contrato.
- Asegurar el servicio — límite de peticiones, detección de fraude, registros de conexión. Base legal: interés legítimo en proteger el servicio y a sus usuarios.
- Cumplir obligaciones contables y fiscales — conservación de justificantes de compra. Base legal: obligación legal.
- Responder a sus mensajes — soporte e intercambios previos a la compra. Base legal: interés legítimo en responder a una solicitud suya.
Calenday no vende datos personales, no los alquila, no los cede a intermediarios publicitarios y no los usa para entrenar modelos de aprendizaje automático.
Cuánto tiempo los conservamos
- Datos de cuenta: mientras exista su cuenta, y después se eliminan en un plazo de treinta días.
- Reservas y contactos: mientras exista su cuenta, o hasta que los elimine.
- Tokens de integración: hasta que desconecte la integración, y después se eliminan de inmediato.
- Documentación contable: durante el plazo legal, actualmente PLAZO CONSERVACION CONTABLE.
- Registros de conexión y seguridad: doce meses.
Con quién los compartimos
Calenday se apoya en los siguientes encargados, cada uno vinculado por un contrato que los limita a tratar los datos siguiendo nuestras instrucciones:
- {{PROVEEDOR_BASE_DATOS}} — base de datos, autenticación y almacenamiento, región REGION DATOS.
- {{PROVEEDOR_ALOJAMIENTO}} — alojamiento de la aplicación.
- Stripe — procesamiento del pago de la licencia Lifetime y, si lo activa, del pago de sus propias reservas.
- PayPal — si lo activa, pago de sus propias reservas.
- AcumbaMail — envío de correos transaccionales.
- Google, Microsoft, Zoom — únicamente si ha conectado la integración correspondiente, y solo en lo que esa integración exige.
Cuando se produce una transferencia fuera del Espacio Económico Europeo, se ampara en las cláusulas contractuales tipo de la Comisión Europea o en una decisión de adecuación.
Sus derechos
Conforme al RGPD, puede solicitar el acceso a sus datos, su rectificación, su supresión, la limitación de su tratamiento, su portabilidad en un formato legible por máquina, y oponerse a los tratamientos basados en el interés legítimo.
Los contactos y el historial de reservas se exportan a CSV desde su panel en cualquier momento, sin contactar con nosotros. Para lo demás, escriba a [email protected]. Su solicitud se acusa en setenta y dos horas y se resuelve en el plazo de un mes.
Si considera que sus derechos no se respetan, puede presentar una reclamación ante su autoridad de control nacional — en España, la AEPD (aepd.es).
Seguridad
Los tokens de terceros se cifran en reposo con AES-GCM. Todas las tablas de la base aplican seguridad a nivel de fila, de modo que los datos se separan por organización en la propia base y no solo en el código. Las cuentas pueden exigir un segundo factor TOTP. Las firmas de los webhooks de pago se verifican y deduplican antes de cualquier escritura.
Calenday no tiene certificación SOC 2, ISO 27001 ni HIPAA. Describimos las medidas realmente implantadas en lugar de mostrar un sello que no tenemos.
Autoalojamiento
Si despliega Calenday en su propia infraestructura, usted es el único responsable del tratamiento de los datos allí almacenados. El editor no tiene acceso a ellos, y esta política se aplica entonces solo a su uso de este sitio y a una eventual compra de licencia.
Cambios
Esta política puede actualizarse. Todo cambio sustancial se anuncia por correo a los titulares de cuenta al menos quince días antes de su entrada en vigor.