Política de privacidad

Última actualización: [fecha de publicación]

1. Quién es el responsable

  • Responsable del tratamiento: [Nombre legal completo o razón social]
  • NIF/CIF: […]
  • Domicilio: […]
  • Correo de contacto: privacidad@darcemi.es

Darcemi es una plataforma de gestión de citas para negocios con establecimiento (clínicas, veterinarias, peluquerías, talleres, estudios y similares), accesible en darcemi.es y en los subdominios de cada empresa cliente.

2. Dos papeles distintos, según de quién sean los datos

Esta distinción es la clave para entender el resto del documento.

Darcemi es responsable de los datos de las empresas que contratan el servicio y de las personas que usan el panel de administración: alta, facturación, soporte, seguridad de la cuenta.

Darcemi es encargado del tratamiento de los datos de los clientes finales (pacientes, usuarios, clientes de la empresa) que cada negocio introduce o genera en la plataforma. En ese caso el responsable es la empresa cliente, que decide qué datos recoge y para qué. Darcemi solo los trata siguiendo sus instrucciones y conforme al contrato de encargo firmado con ella.

Si eres cliente final de un negocio que usa Darcemi y quieres ejercer tus derechos, dirígete a ese negocio. Si te diriges a nosotros, trasladaremos tu solicitud al responsable.

3. Qué datos tratamos

De las empresas cliente y sus usuarios del panel: nombre y apellidos, correo electrónico, contraseña (almacenada con hash, nunca en claro), rol y permisos, datos del negocio (nombre, dirección, teléfono, horarios, servicios, profesionales), datos de facturación y registros de actividad y acceso.

De los clientes finales, por cuenta de la empresa: nombre, teléfono, correo electrónico si se aporta, historial de citas, notas que el profesional registre y el contenido de las conversaciones mantenidas por WhatsApp con el negocio.

Datos técnicos: dirección IP, tipo de navegador, fecha y hora de acceso e identificadores de sesión, con fines de seguridad y prevención de abuso.

4. Datos de tu cuenta de Google

Cuando inicias sesión con Google o conectas tu calendario, Darcemi solicita los siguientes permisos y solo para lo que se indica:

Permiso solicitadoPara qué se usa
openid, userinfo.email, userinfo.profileIdentificarte al iniciar sesión, crear o vincular tu cuenta y mostrar tu nombre y foto en el panel.
https://www.googleapis.com/auth/calendar.eventsCrear, actualizar y cancelar en tu Google Calendar los eventos correspondientes a las citas gestionadas en Darcemi, y leer los eventos existentes para no ofrecer huecos ya ocupados.

Uso limitado (Limited Use). El uso y la transferencia por parte de Darcemi de la información recibida de las API de Google se ajusta a la Política de datos de usuario de los servicios de API de Google, incluidos sus requisitos de uso limitado. En concreto:

  • No vendemos datos de usuario de Google a terceros.
  • No los usamos para publicidad ni para elaborar perfiles publicitarios.
  • No los usamos para entrenar modelos de inteligencia artificial generalizados ni de terceros.
  • No los transferimos salvo a los proveedores estrictamente necesarios para prestar el servicio (apartado 7), para cumplir la ley o con tu consentimiento expreso.
  • Ninguna persona los lee, salvo que nos des permiso explícito para casos de soporte, sea necesario por seguridad o para cumplir la ley, o los datos estén agregados y anonimizados.

Puedes revocar el acceso en cualquier momento desde myaccount.google.com/permissions. Al revocarlo, dejamos de sincronizar el calendario y borramos los tokens almacenados; las citas ya creadas en tu Google Calendar permanecen bajo tu control.

5. Para qué tratamos los datos y con qué base jurídica

FinalidadBase jurídica
Prestar el servicio contratado (agenda, citas, panel, recordatorios)Ejecución del contrato
Tratar los datos de clientes finales por cuenta de la empresaContrato de encargo del tratamiento (art. 28 RGPD)
Seguridad, prevención de fraude y registro de accesosInterés legítimo
Facturación y obligaciones fiscales y contablesObligación legal
Comunicaciones comerciales sobre DarcemiConsentimiento, revocable en cualquier momento

6. Cuánto tiempo los conservamos

Mientras el contrato esté vigente. Al terminar, los datos de la empresa cliente se conservan 30 días para permitir su exportación y después se eliminan o se anonimizan, salvo los que la ley obligue a guardar (facturación: seis años según el Código de Comercio). Los registros de seguridad se conservan 12 meses.

7. Con quién compartimos datos

No vendemos datos. Recurrimos a los siguientes proveedores, todos con contrato de encargado del tratamiento:

ProveedorPara quéUbicación
Hostinger (VPS)Alojamiento de la aplicación y la base de datos (VPS gestionado con Dokploy)España (UE)
Meta Platforms Ireland Ltd.Envío y recepción de mensajes por WhatsApp BusinessUE / EE. UU.
Google Ireland Ltd.Inicio de sesión y sincronización de Google CalendarUE / EE. UU.
Groq, Inc.Clasificación opcional de la intención de mensajes en lenguaje libreEE. UU.

También los cedemos a autoridades públicas cuando exista obligación legal.

Sobre Groq: el bot conversacional funciona de forma determinista con reglas propias. La clasificación por modelo de lenguaje es un complemento opcional y puede desactivarse; cuando está activa, se envía el texto del mensaje del cliente final para clasificar su intención. No se envían historiales clínicos ni ficheros.

8. Transferencias internacionales

Algunos proveedores tratan datos fuera del Espacio Económico Europeo. En esos casos la transferencia se ampara en las cláusulas contractuales tipo aprobadas por la Comisión Europea y, cuando aplica, en el EU–US Data Privacy Framework.

9. Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad y a no ser objeto de decisiones automatizadas escribiendo a privacidad@darcemi.es, acreditando tu identidad. Responderemos en el plazo máximo de un mes.

Si consideras que no hemos atendido correctamente tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).

10. Seguridad

Ciframos el tráfico con TLS, almacenamos las contraseñas con hash mediante bcrypt, aislamos los datos de cada empresa cliente por identificador de cliente en todas las consultas, aplicamos control de acceso por roles, limitamos los intentos de inicio de sesión y registramos las acciones administrativas.

Ningún sistema es invulnerable. Si se produce una brecha que suponga un riesgo alto para tus derechos, te lo notificaremos y lo comunicaremos a la AEPD dentro de las 72 horas siguientes a su detección.

11. Menores

Darcemi está dirigido a empresas. No creamos cuentas de panel a menores de 18 años. Si una empresa cliente registra datos de menores como clientes finales, es ella quien debe recabar el consentimiento de los titulares de la patria potestad.

12. Cookies

Usamos únicamente cookies técnicas necesarias para mantener la sesión y la preferencia de idioma y tema. No usamos cookies publicitarias ni de analítica de terceros.

13. Cambios en esta política

Si modificamos esta política, publicaremos la nueva versión en esta misma dirección y actualizaremos la fecha del encabezado. Si el cambio es sustancial, avisaremos por correo electrónico a las empresas cliente con al menos 30 días de antelación.

Política de privacidad · Darcemi