Acuerdo de tratamiento de datos
Cómo tratamos los datos personales por cuenta de nuestros clientes empresariales, conforme al artículo 28 del RGPD
Última actualización: 2026-09-25
Partes y ámbito de aplicación
El presente Acuerdo de tratamiento de datos (el «ATD») forma parte de las Condiciones de servicio de yAppointment (las «Condiciones»). Se celebra entre el cliente empresarial que utiliza yAppointment (el «Responsable») y LohiSoft s. r. o. (el «Encargado», «nosotros»): • Komenskeho 317/135, 943 01 Štúrovo, República Eslovaca; • número de registro mercantil (IČO) 53253914; • número de identificación fiscal SK2121316725; • correo electrónico: info@yappointment.com. Al aceptar las Condiciones, el Responsable acepta también el presente ATD. El presente ATD se aplica siempre que el Encargado trate datos personales por cuenta del Responsable al prestar la plataforma yAppointment (el «Servicio»). Los términos «datos personales», «tratamiento», «responsable del tratamiento», «encargado del tratamiento», «interesado», «violación de la seguridad de los datos personales» y «autoridad de control» tienen el significado que les atribuye el Reglamento (UE) 2016/679 («RGPD»).
Funciones
1.1 Respecto de los datos personales que el Responsable o sus clientes finales introducen en el Servicio (los «Datos Personales del Cliente»), el Responsable es el responsable del tratamiento y el Encargado es su encargado del tratamiento. Son ejemplos las fichas de clientes, las reservas, las facturas, los datos de fidelización y las reseñas. 1.2 Respecto de los datos que el Encargado necesita para gestionar su propio negocio, el Encargado actúa como responsable del tratamiento independiente conforme a su Política de privacidad (https://yappointment.com/privacy). Son ejemplos los datos de cuenta y de facturación del Responsable, la analítica del sitio web comercial y la prevención del fraude. El presente ATD no cubre dicho tratamiento. 1.3 El Responsable es responsable de la licitud del tratamiento que ordena. Ello incluye disponer de una base jurídica, informar a sus clientes finales y obtener cualquier consentimiento necesario, por ejemplo para los SMS de marketing.
Objeto, duración, naturaleza y finalidad
2.1 Objeto: el alojamiento y el tratamiento de los Datos Personales del Cliente para prestar el Servicio. 2.2 Duración: la vigencia de las Condiciones y, posteriormente, hasta la supresión de los datos conforme a la sección 11. 2.3 Naturaleza del tratamiento: • recogida a través de las páginas de reserva, el portal del cliente, el widget y la API; • conservación, organización, consulta y visualización; • transmisión por correo electrónico, SMS y notificación push; • generación de facturas e informes; • funciones opcionales asistidas por IA; • exportación y supresión. 2.4 Finalidad: prestar el Servicio tal como se describe en las Condiciones y tal como lo configure el Responsable. Ello abarca la programación de citas, la gestión de clientes, las comunicaciones, los pagos, la facturación, la fidelización, las reseñas y las funciones de gestión empresarial relacionadas. 2.5 El anexo I enumera las categorías de interesados y de datos personales.
Instrucciones
3.1 El Encargado trata los Datos Personales del Cliente únicamente siguiendo instrucciones documentadas del Responsable, inclusive con respecto a las transferencias a terceros países. Las Condiciones, el presente ATD y el uso y la configuración del Servicio por parte del Responsable constituyen dichas instrucciones. 3.2 El Encargado también podrá tratar los Datos Personales del Cliente cuando así lo exija el Derecho de la Unión o de los Estados miembros. En tal caso, informará al Responsable antes del tratamiento, salvo que dicho Derecho lo prohíba. 3.3 El Encargado informará inmediatamente al Responsable si, en su opinión, una instrucción infringe el RGPD u otras disposiciones en materia de protección de datos.
Confidencialidad
El Encargado garantiza que las personas autorizadas para tratar los Datos Personales del Cliente se han comprometido a respetar la confidencialidad o están sujetas a una obligación de confidencialidad de naturaleza legal. El acceso se limita a las personas que lo necesitan para prestar, dar soporte o proteger el Servicio.
Seguridad
5.1 El Encargado aplica medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD, según se describe en el anexo II. Las medidas tienen en cuenta: • el estado de la técnica; • los costes de aplicación; • la naturaleza, el alcance, el contexto y los fines del tratamiento. 5.2 El Encargado podrá actualizar estas medidas, siempre que el nivel general de protección no disminuya.
Subencargados del tratamiento
6.1 Autorización general. El Responsable otorga al Encargado una autorización general por escrito para recurrir a subencargados del tratamiento. Los subencargados en uso en la fecha del presente ATD figuran en el anexo III y en https://yappointment.com/dpa#annexIII. 6.2 Notificación y oposición. 1. El Encargado notificará al Responsable con al menos 30 días de antelación la incorporación o sustitución de un subencargado. Enviará la notificación por correo electrónico al titular de la cuenta y actualizará la lista pública. 2. Dentro de dicho plazo, el Responsable podrá oponerse por motivos razonables de protección de datos escribiendo a info@yappointment.com. 3. Las partes examinarán la oposición de buena fe. 4. Si no logran resolverla, el Responsable podrá resolver la parte afectada del Servicio antes de que el cambio surta efecto. El Encargado reembolsará, a prorrata, las cuotas pagadas por anticipado correspondientes al período posterior a la resolución. 6.3 Traslado de obligaciones. El Encargado impondrá a cada subencargado, mediante contrato escrito, obligaciones de protección de datos sustancialmente iguales a las del presente ATD. El Encargado seguirá siendo responsable ante el Responsable del cumplimiento de sus subencargados. 6.4 Servicios elegidos por el Responsable. Algunas integraciones son seleccionadas, conectadas y contratadas directamente por el Responsable. Estos proveedores no son subencargados del Encargado. Entre ellos se incluyen: • el software de facturación o de contabilidad; • el propio servidor de correo electrónico del Responsable; • la aplicación SMS Gateway que se ejecuta en el propio teléfono del Responsable; • la propia cuenta del Responsable en un proveedor de pagos. Al conectar cualquiera de ellos, el Responsable da instrucciones al Encargado para que le envíe los datos pertinentes.
Asistencia con los derechos de los interesados
7.1 Teniendo en cuenta la naturaleza del tratamiento, el Encargado asistirá al Responsable, mediante medidas técnicas y organizativas apropiadas, en la respuesta a las solicitudes de los interesados conforme al capítulo III del RGPD. En el Servicio: • el Responsable puede consultar, rectificar y suprimir las fichas de clientes; • el Responsable puede exportar los datos de su empresa; • los clientes finales con una cuenta en el portal pueden exportar y suprimir sus propios datos. 7.2 Si el Encargado recibe directamente de un interesado una solicitud relativa a los Datos Personales del Cliente, la remitirá al Responsable sin dilación indebida. No responderá él mismo, salvo que el Responsable lo autorice.
Otra asistencia
El Encargado prestará una asistencia razonable al Responsable en el cumplimiento de sus obligaciones conforme a los artículos 32 a 36 del RGPD: seguridad, notificación de violaciones, evaluaciones de impacto relativas a la protección de datos y consulta previa. La asistencia tendrá en cuenta la naturaleza del tratamiento y la información a disposición del Encargado.
Transferencias internacionales
9.1 Los servidores del Servicio están alojados en la Unión Europea. 9.2 Algunos subencargados están ubicados fuera del EEE o pueden acceder a los datos desde fuera de él (véase el anexo III). Para dichas transferencias, el Encargado se basa en uno de los siguientes mecanismos: • una decisión de adecuación de la Comisión Europea, incluido el Marco de Privacidad de Datos UE–EE. UU. (EU–US Data Privacy Framework) para los destinatarios certificados; • las cláusulas contractuales tipo adoptadas mediante la Decisión de Ejecución (UE) 2021/914 de la Comisión, módulo 3 (de encargado a encargado); • otro mecanismo de transferencia conforme al capítulo V del RGPD. El Encargado aplica además medidas complementarias cuando son necesarias.
Violaciones de la seguridad de los datos personales
10.1 El Encargado notificará al Responsable, sin dilación indebida y, en cualquier caso, en un plazo de 48 horas desde que tenga conocimiento de ella, toda violación de la seguridad de los datos personales que afecte a los Datos Personales del Cliente. La notificación se envía a la dirección de correo electrónico del titular de la cuenta. 10.2 La notificación incluirá, en la medida en que la información esté disponible en ese momento: • la naturaleza de la violación; • las categorías y el número aproximado de interesados y de registros afectados; • las posibles consecuencias; • las medidas adoptadas o propuestas; • un punto de contacto. La información que aún no esté disponible se facilitará de manera gradual, sin más dilación indebida. 10.3 El Encargado adoptará medidas razonables para contener y subsanar la violación, y la documentará. La notificación a las autoridades de control y la comunicación a los interesados siguen siendo responsabilidad del Responsable. El Encargado le asistirá según lo descrito en la sección 8.
Supresión y devolución
11.1 Mientras las Condiciones estén en vigor, el Responsable puede exportar los datos de su empresa desde el Servicio en cualquier momento. 11.2 Tras la finalización de las Condiciones, el Responsable dispone de 30 días para exportar sus datos. El Encargado notificará al titular de la cuenta por correo electrónico que dicho plazo ha comenzado y cuándo se producirá la supresión. 11.3 Al finalizar el plazo de 30 días, el Encargado suprimirá automáticamente los Datos Personales del Cliente de sus sistemas en producción: • se eliminan los archivos almacenados para el Responsable; • se eliminan los datos sobre los clientes y el personal del Responsable; • cuando un registro deba conservarse en virtud de la sección 11.4, los datos personales que contenga se anonimizarán en su lugar. 11.4 Conservación por obligación legal: • las facturas y demás registros contables; • el libro de caja; • los registros de inalterabilidad exigidos por la normativa fiscal, como NF525. El Encargado los conserva únicamente durante el plazo legal y no los utiliza para ningún otro fin. 11.5 Supresión anticipada. El Responsable puede solicitar la supresión antes de que finalice el plazo, mediante la función de eliminación de autoservicio de la cuenta o escribiendo a info@yappointment.com. La supresión comienza entonces tras un período de reflexión de 72 horas, durante el cual la solicitud puede cancelarse. 11.6 Copias de seguridad. Las copias de seguridad siguen la rotación gestionada de copias de seguridad del proveedor de la base de datos. Las copias de datos suprimidos contenidas en las copias de seguridad no se restauran con ningún fin y caducan con dicha rotación.
Información y auditorías
12.1 El Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD. Previa solicitud, esto incluye una descripción de sus medidas de seguridad y su lista actual de subencargados. 12.2 Si dicha información no fuera suficiente, el Responsable podrá auditar el cumplimiento del presente ATD por parte del Encargado. La auditoría la realizará el Responsable o un auditor independiente sujeto a confidencialidad, en las siguientes condiciones: • como máximo una vez cada 12 meses; • a cargo del Responsable; • con un preaviso por escrito de al menos 30 días. 12.3 Las auditorías se realizarán principalmente como revisiones documentales, basadas en cuestionarios y en la información a que se refiere la sección 12.1. Las auditorías in situ solo tendrán lugar: • cuando lo exija una autoridad de control; o • tras una violación de la seguridad de los datos personales que afecte a los datos del Responsable. Se llevarán a cabo durante el horario laboral habitual, sin perturbar el Servicio y sin comprometer los datos de otros clientes ni la seguridad del Encargado. 12.4 Los subencargados se auditan mediante sus propias certificaciones e informes, cuando estén disponibles.
Responsabilidad
La responsabilidad de cada parte en virtud del presente ATD o en relación con él está sujeta a la sección «Limitación de responsabilidad» de las Condiciones. Dicha sección limita la responsabilidad total al importe pagado en los 12 meses anteriores a la reclamación. Ello no limita la responsabilidad de ninguna de las partes frente a los interesados conforme al artículo 82 del RGPD, ni ninguna responsabilidad que no pueda limitarse por ley.
Orden de prelación, modificaciones y legislación aplicable
14.1 En caso de contradicción entre el presente ATD y las Condiciones, prevalecerá el presente ATD en lo relativo al tratamiento de los Datos Personales del Cliente. Cuando sean de aplicación las cláusulas contractuales tipo, estas prevalecerán sobre ambos. 14.2 El Encargado podrá actualizar el presente ATD para reflejar cambios en la legislación, en el Servicio o en los subencargados. Seguirá las normas de notificación de las Condiciones (30 días para cambios sustanciales) y de la sección 6.2. Ninguna actualización reducirá la protección otorgada a los Datos Personales del Cliente. 14.3 El presente ATD se rige por la legislación de la República Eslovaca. Serán competentes los tribunales competentes de la República Eslovaca, según lo establecido en las Condiciones.
Anexo I — Interesados y datos personales
Categorías de interesados, según lo determine el uso del Servicio por parte del Responsable: • los clientes del Responsable, así como los clientes potenciales que reservan, se registran o realizan consultas; • los miembros del personal y usuarios del Responsable: empleados, contratistas y prestadores de servicios que aparecen en las páginas de reserva; • las personas de contacto de los clientes empresariales y proveedores del Responsable, cuando se almacenen. Categorías de datos personales: • datos identificativos y de contacto: nombre, dirección de correo electrónico, número de teléfono, dirección postal o de facturación y, cuando se facture, número de identificación fiscal; • datos de citas: reservas, servicios, horarios, ubicaciones, personal, notas, cancelaciones, entradas en lista de espera, asistencia; • datos de la cuenta del cliente: cuenta del portal, preferencias, idioma, tokens de dispositivo para notificaciones push; • datos de transacciones: pedidos, pagos y estado de los pagos, bonos y derechos, facturas, facturas rectificativas. El proveedor de pagos gestiona los números de tarjeta, y el Servicio no los almacena; • datos de fidelización y marketing: puntos, vales, indicadores de consentimiento; • reseñas y opiniones; • datos de comunicaciones: correos electrónicos, SMS y mensajes de chat enviados a través del Servicio, así como su estado de entrega; • datos técnicos: dirección IP, información del dispositivo y del navegador, registros. Categorías especiales: el Servicio no está diseñado para categorías especiales de datos conforme al artículo 9 del RGPD. El Responsable es responsable de no introducir dichos datos. Cuando su actividad lo haga inevitable, por ejemplo en citas relacionadas con la salud, el Responsable es responsable de disponer de una base jurídica y de garantías adecuadas. Frecuencia: continua, durante la vigencia de las Condiciones.
Anexo II — Medidas técnicas y organizativas
1. Aislamiento de inquilinos. Los datos de cada empresa están delimitados por su identificador de empresa. La capa de acceso a datos exige un filtro de empresa en cada consulta de inquilino, y la supresión utiliza el mismo ámbito de empresa. 2. Cifrado en tránsito y en reposo. Los puntos de acceso públicos utilizan HTTPS con TLS 1.2/1.3 y HSTS. La verificación de certificados TLS está activada por defecto en las conexiones salientes. Los datos en reposo en la base de datos y en el almacenamiento de archivos están protegidos mediante el cifrado en reposo proporcionado por el proveedor de infraestructura. 3. Cifrado de secretos. Los siguientes elementos se almacenan cifrados con AES-256-GCM, con claves custodiadas fuera de la base de datos: • los tokens OAuth de los proveedores de facturación conectados; • las credenciales de integraciones de terceros, con claves versionadas; • los secretos de firma de webhooks; • las credenciales de correo electrónico almacenadas. Los tokens nunca se escriben en los registros. 4. Autenticación. Las contraseñas se cifran mediante hash con Argon2id. Está disponible la autenticación de dos factores. El panel de administración interno exige autenticación de dos factores y una clave de API independiente. 5. Control de acceso. El Responsable puede conceder a sus propios usuarios acceso basado en roles y permisos. Cada solicitud a la API se autentica, con JWT para los usuarios, claves de API para las integraciones y tokens de dispositivo para las aplicaciones móviles. 6. Protección contra abusos. • La limitación de frecuencia falla en modo cerrado: las solicitudes se deniegan si el almacén de límites no está disponible. • Las entradas de usuario utilizadas en patrones de búsqueda se escapan. • Las URL salientes se validan frente a la falsificación de solicitudes del lado del servidor (SSRF). 7. Minimización y supresión de datos. La supresión se ejecuta automáticamente tras el plazo de exportación posterior a la finalización y, previa solicitud, tras un período de reflexión de 72 horas. Elimina o anonimiza todos los datos y archivos vinculados a la empresa, conserva únicamente los registros exigidos por ley y deja un registro de auditoría. La exportación y la supresión en autoservicio están disponibles para empresas y clientes finales. 8. Disponibilidad y resiliencia. Varios nodos de API funcionan detrás de un balanceador de carga con comprobación de estado, sobre un servicio de base de datos gestionado. Las copias de seguridad siguen la rotación gestionada de copias de seguridad del proveedor de la base de datos. Las copias de datos suprimidos contenidas en las copias de seguridad no se restauran con ningún fin y caducan con dicha rotación. 9. Medidas organizativas. • El acceso al entorno de producción está limitado a una persona, el director general del Encargado. • Los despliegues se realizan únicamente desde la rama principal sujeta a control de versiones. • El personal está sujeto a confidencialidad.
Anexo III — Subencargados del tratamiento
El Encargado recurre a los siguientes subencargados. Las integraciones que el Responsable elige y conecta por sí mismo no son subencargados (sección 6.4). Entre ellas se incluyen el software de facturación o de contabilidad, el propio servidor de correo electrónico del Responsable, la aplicación SMS Gateway en su propio dispositivo y su propia cuenta en un proveedor de pagos.
| Subencargado | Servicio | Lugar del tratamiento | Garantía para la transferencia |
|---|---|---|---|
| Rackforest (Hungría) | Alojamiento de servidores e infraestructura: todos los servidores de aplicaciones en producción (nodos de API, balanceador de carga, WebSocket, Redis y servidor de supervisión de correo electrónico) | Hungría (UE) | No necesaria (UE) |
| MongoDB, Inc. (MongoDB Atlas) | Alojamiento de la base de datos | Región de AWS eu-central-1, Fráncfort, Alemania (UE) | No necesaria para el almacenamiento (UE); CCT / DPF UE–EE. UU. cuando se produzca un acceso de soporte desde EE. UU. |
| Amazon Web Services EMEA SARL (Amazon S3) | Almacenamiento de archivos | Región de AWS eu-central-1, Fráncfort, Alemania (UE) | No necesaria para el almacenamiento (UE); CCT / DPF UE–EE. UU. cuando se produzca un acceso de soporte desde EE. UU. |
| ASSIXO Kft. (Budapest, Hungría) | Alojamiento del servidor de correo propio de la plataforma (mail. | Hungría (UE) | No necesaria (UE) |
| Twilio, Inc. | Envío de SMS | EE. UU. | DPF UE–EE. UU.; CCT |
| Google LLC (Firebase Cloud Messaging) | Notificaciones push | EE. UU. | DPF UE–EE. UU.; CCT |
| Mistral AI SAS | Funciones de IA (proveedor predeterminado) | Francia (UE) | No necesaria (UE) |
| OpenAI, L.L.C. | Funciones de IA y búsqueda en el centro de ayuda | EE. UU. | DPF UE–EE. UU.; CCT |
| Google LLC (Gemini API) | Funciones de IA | EE. UU. | DPF UE–EE. UU.; CCT |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Procesamiento de pagos de la plataforma | Irlanda (UE) / EE. UU. | DPF UE–EE. UU.; CCT |