Política de privacidad
Última actualización: 5 de septiembre de 2026
La presente política regula el tratamiento de datos personales de conformidad con el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
En resumen: los datos del usuario se utilizan para procesar la cita y para la contabilidad/facturación, y se almacenan en España (dentro del EEE) en lo relativo a la prestación del servicio de reserva. Utilizamos medición agregada del sitio mediante Cloudflare Web Analytics y medición de conversiones de nuestros anuncios mediante Google Ads y Meta (Conversions API), ambas sin cookies ni ningún otro almacenamiento en el dispositivo (descrito más abajo). No vendemos los datos, no hacemos publicidad comportamental ni construimos perfiles comerciales; la medición publicitaria se limita a saber cuántas solicitudes de cita proceden de un anuncio. Lo único que este sitio guarda en el dispositivo es el idioma que el usuario elige (apartado 3.5), para no tener que preguntarlo de nuevo.
1. Responsable del tratamiento
- Responsable
- CIF
- Domicilio
- Contacto
- Contacto
2. Datos que tratamos
- Datos de identificación y contacto que el usuario nos facilita para gestionar la reserva de la cita (por ejemplo, nombre, documento de identidad, teléfono y correo electrónico), cuando resulten necesarios ante el organismo de destino. En la prestación del mandato también pueden emplearse canales de contacto operativos del prestador cuando resulten necesarios para completar la reserva ante la plataforma de citas.
- Datos de la solicitud: tipo de trámite, oficina o localidad preferida y datos análogos imprescindibles para localizar la cita.
- Datos de pago, gestionados a través de nuestros proveedores de cobro Stripe y, cuando esté habilitado, PayPal (detalle en el apartado 3.3). El pago se completa en su página segura; no almacenamos los datos completos de la tarjeta ni el CVC. Podemos conservar identificadores de cobro, estado del pago, importe, método empleado (por ejemplo, Bizum, tarjeta o PayPal) y datos de facturación necesarios para la contabilidad.
- Datos técnicos de navegación y rendimiento necesarios para el funcionamiento y la seguridad del sitio, y —de forma agregada— para estadísticas de uso y rendimiento vía Cloudflare Web Analytics (véase el apartado 3.2).
3. Finalidades y base jurídica
Los datos personales del usuario se utilizan para las finalidades siguientes. En ningún caso se emplean para elaboración de perfiles comerciales, publicidad comportamental, creación de audiencias de remarketing ni cesión a terceros con fines de marketing.
- Gestión y procesamiento de la cita: búsqueda, reserva y confirmación automatizada de la cita solicitada ante el organismo de destino. Base: ejecución de un contrato o de medidas precontractuales (art. 6.1.b RGPD).
- Avisos sobre el estado del servicio: envío de notificaciones por correo electrónico o WhatsApp sobre el progreso y el resultado de la búsqueda de la cita. Base: consentimiento del usuario (art. 6.1.a RGPD), que puede retirarse en cualquier momento, y ejecución del contrato (art. 6.1.b RGPD) en lo estrictamente necesario para prestar el servicio.
- Contabilidad y facturación: gestión del cobro —el del servicio de gestión, que solo se produce cuando se consigue la cita, y, en su caso, el de la cuota por solicitud activa adicional descrita en los términos y condiciones, que se abona por anticipado— y cumplimiento de las obligaciones contables, fiscales y de facturación derivadas. Bases: ejecución del contrato (art. 6.1.b RGPD) y cumplimiento de obligaciones legales (art. 6.1.c RGPD).
- Control de solicitudes activas simultáneas: comprobar cuántas solicitudes activas mantiene una misma persona —cotejando el teléfono de WhatsApp y el correo electrónico facilitados— para aplicar la solicitud gratuita y, en su caso, la cuota por cada solicitud adicional, así como para prevenir el uso abusivo y proteger la estabilidad del servicio. Bases: ejecución del contrato (art. 6.1.b RGPD) e interés legítimo (art. 6.1.f RGPD) en evitar el abuso. No implica decisiones automatizadas con efectos jurídicos ni elaboración de perfiles del art. 22 RGPD.
- Estadísticas agregadas y rendimiento del sitio (Cloudflare Web Analytics): medir de forma agregada visitas y métricas de rendimiento (por ejemplo, Core Web Vitals) para mantener y mejorar el servicio. Base: interés legítimo (art. 6.1.f RGPD). Detalle en el apartado 3.2.
- Medición de conversiones de nuestros anuncios (Google Ads): saber cuántas solicitudes de cita proceden de un anuncio, para no malgastar el presupuesto publicitario. Se realiza sin cookies ni almacenamiento en el dispositivo y sin personalización de anuncios. Base: interés legítimo (art. 6.1.f RGPD). Detalle y evaluación (LIA) en el apartado 3.4.
- Medición de conversiones de nuestros anuncios (Meta): la misma finalidad respecto de los anuncios en Facebook e Instagram. Se envía desde nuestros servidores (Conversions API), sin cargar Meta Pixel en el navegador y sin cookies. Base: interés legítimo (art. 6.1.f RGPD). Detalle y evaluación (LIA) en el apartado 3.6.
- Medición de conversiones de nuestros anuncios (ChatGPT Ads): la misma finalidad respecto de los anuncios en ChatGPT. Se envía desde nuestros servidores (Conversions API), sin cargar el Pixel de OpenAI en el navegador y sin cookies. Base: interés legítimo (art. 6.1.f RGPD). Detalle y evaluación (LIA) en el apartado 3.7.
3.2. Cloudflare Web Analytics — encargado, finalidad y LIA resumida
Encargado del tratamiento: Cloudflare, Inc. (y, en su caso, afiliadas del grupo que presten el servicio), conforme a su contrato de encargo / Data Processing Addendum y a las garantías aplicables.
Finalidad: estadísticas agregadas de uso y rendimiento del sitio (vistas de página, métricas técnicas de carga). No se construyen perfiles individuales ni audiencias publicitarias.
Medio técnico: baliza JavaScript de Cloudflare Web Analytics
(static.cloudflareinsights.com/beacon.min.js), inyectada
automáticamente en el borde de Cloudflare. Según la documentación del
proveedor, no utiliza cookies ni localStorage ni
«huellas» individuales con fines de analítica. Por ello no se muestra
banner de cookies para esta medición (véase la
política de cookies y el art. 22.2 LSSI-CE).
Evaluación de interés legítimo (LIA) — resumen:
- Interés: conocer de forma agregada si el sitio funciona y cómo se usa, para operarlo con seguridad y mejorar la experiencia (interés propio del responsable y de los usuarios del servicio).
- Necesidad: esta medición de rendimiento del sitio es cookieless y agregada, y por tanto proporcional; para ella no usamos GA, Meta Pixel ni Hotjar. La medición de conversiones publicitarias (Google Ads y Meta) se trata por separado en los apartados 3.4 y 3.6, también sin cookies.
- Equilibrio: impacto limitado (sin almacenamiento en el dispositivo para esta finalidad; sin seguimiento cross-site ni perfiles); el usuario puede oponerse (art. 21 RGPD) contactando con nosotros; también puede bloquear el script en el navegador.
- Conclusión: prevalece el interés legítimo del art. 6.1.f RGPD para esta finalidad operativa limitada.
3.3. Proveedores de pago — Stripe y PayPal
El cobro se tramita mediante los proveedores siguientes: tanto el del servicio de gestión (solo cuando se consigue la cita) como el de la cuota anticipada por solicitud activa adicional, cuando proceda. La base jurídica del cobro es la ejecución del contrato y las obligaciones legales de facturación (apartado 3).
Stripe (cuenta fuera de América → entidades irlandesas): el contrato de servicios y el Data Processing Agreement de Stripe para usuarios en España / EEE se celebran con Stripe Payments Europe, Limited («SPEL»), sociedad irlandesa. En la prestación de determinados servicios de pago autorizados en el EEE puede intervenir asimismo Stripe Technology Europe, Limited (Irlanda). Respecto de los datos del cliente final necesarios para completar el cobro en nuestro nombre, Stripe actúa principalmente como encargado del tratamiento. Stripe también actúa como responsable independiente para finalidades propias (por ejemplo, prevención del fraude, cumplimiento AML/KYC y requisitos de entidades financieras), según su DPA y su política de privacidad. El pago se completa en Stripe Checkout; no recibimos ni almacenamos el número completo de tarjeta ni el CVC.
PayPal (cuando el método esté habilitado): para vendedores residentes en España, el contrato de servicios de pago se celebra con PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburgo). En los servicios de cartera «Pagar con PayPal» / PayPal Checkout, PayPal actúa en general como responsable independiente del tratamiento de los datos del pagador (no como nuestro encargado). Debe consultarse la Declaración de privacidad de PayPal. Nosotros solo recibimos la confirmación del pago y los identificadores / datos de facturación necesarios para la contabilidad.
3.4. Medición de conversiones publicitarias (Google Ads) — sin cookies
Tercero implicado: Google Ireland Limited (Gordon House, Barrow Street, Dublín 4, Irlanda) y, en su caso, Google LLC. Anunciamos el servicio en Google y necesitamos saber cuántas solicitudes de cita proceden de un anuncio, para no gastar presupuesto en campañas que no funcionan. Esa es la única finalidad: medición agregada de resultados de campaña.
Medio técnico (configuración sin almacenamiento): la
etiqueta de Google (gtag.js, cuenta
AW-18386584689) se carga en el sitio y en el asistente de
reserva con el modo de consentimiento (Consent Mode v2)
configurado por defecto y de forma permanente en
«denegado» (ad_storage, ad_user_data,
ad_personalization y analytics_storage), junto
con ads_data_redaction activo y la personalización de
anuncios desactivada. En consecuencia, la etiqueta
no instala ni lee cookies (tampoco
_gcl_au) ni utiliza localStorage, sessionStorage ni
ningún otro almacenamiento en el dispositivo. La atribución se
realiza mediante el identificador de clic (gclid) que viaja
en la propia URL desde el anuncio hasta el formulario
(url_passthrough). Cuando se completa una solicitud, se
comunica a Google la conversión junto con un identificador interno de la
reserva que solo sirve para no contar dos veces el mismo envío;
no se remite el nombre, el documento, el teléfono ni el correo
del usuario.
Base jurídica: interés legítimo del
responsable (art. 6.1.f RGPD) en medir la eficacia de su propia
publicidad. No se solicita consentimiento ni se muestra banner de
cookies porque no se almacena ni se accede a información en el
dispositivo del usuario, que es el supuesto que activa el art.
22.2 de la LSSI-CE (véase la
política de cookies). El usuario puede
oponerse en cualquier momento (art. 21 RGPD) escribiendo
a la dirección de contacto del apartado 1, o bloqueando el dominio
googletagmanager.com en su navegador. El tratamiento por
parte de Google, incluidas posibles transferencias fuera del EEE, se rige
por sus términos y garantías (véase la
Política de privacidad de Google
y
las condiciones de tratamiento de datos de Google Ads).
Evaluación de interés legítimo (LIA) — resumen:
- Interés: comprobar qué campañas generan solicitudes reales de cita, requisito básico para poder anunciarse de forma sostenible y no desperdiciar recursos.
- Necesidad: sin ninguna medición no es posible distinguir el gasto útil del inútil. Se ha elegido la alternativa menos intrusiva disponible: medición sin cookies, sin almacenamiento en el dispositivo, sin personalización de anuncios, sin audiencias de remarketing y sin envío de datos identificativos del usuario.
- Equilibrio: el impacto sobre el usuario es mínimo — no hay seguimiento entre sitios web, no se crean perfiles y no se conserva ningún identificador en su equipo; el único dato de atribución (
gclid) procede del propio anuncio en el que el usuario ha hecho clic. Además puede oponerse (art. 21 RGPD) o bloquear el script. - Conclusión: prevalece el interés legítimo del art. 6.1.f RGPD para esta finalidad de medición limitada.
3.5. Preferencia de idioma guardada en el navegador
El asistente de reserva guarda en el navegador del usuario
(localStorage, clave shc_lang) el
idioma que él mismo selecciona, para no volver a
preguntarlo. Es el único dato que este sitio almacena en el
dispositivo: no se comunica a Google, a Meta ni a ningún otro
tercero, no identifica a la persona y no se emplea con fines
publicitarios ni analíticos. Es almacenamiento de
personalización de interfaz exento de consentimiento previo
(art. 22.2 LSSI-CE); puede borrarse eliminando los datos del sitio en
el navegador. Véase el apartado 2.4 de la
política de cookies.
3.6. Medición de conversiones publicitarias (Meta) — sin cookies
Tercero implicado: Meta Platforms Ireland Limited (Merrion Road, Dublín 4, Irlanda) y, en su caso, Meta Platforms, Inc. Anunciamos el servicio en Facebook e Instagram y necesitamos saber cuántas solicitudes de cita proceden de un anuncio, para no gastar presupuesto en campañas que no funcionan. Esa es la única finalidad: medición de resultados de campaña.
Medio técnico (Conversions API, sin Pixel de navegador):
no cargamos el script fbevents.js ni el Meta Pixel en el
navegador. Los eventos se envían desde nuestros servidores
a la Conversions API de Meta cuando el usuario abre el asistente de
reserva en yatengocita.com/reserve
(AddToCart), al llegar al paso de confirmación
(InitiateCheckout) y cuando se crea una solicitud de cita
(Purchase — en este servicio, «compra» equivale a reserva
añadida, al completar el último paso). No se instalan ni se leen cookies de Meta
(_fbp, _fbc) ni se utiliza
localStorage o sessionStorage para esta
finalidad. Si el visitante llega desde un anuncio, el identificador de
clic (fbclid) viaja en la propia URL,
igual que el gclid de Google, y se traduce en el servidor
al formato que Meta necesita para atribuir el anuncio.
Junto con el evento podemos comunicar, solo cuando ya los tenemos y siempre cifrados (SHA-256) salvo el agente de usuario: correo electrónico, teléfono, país, provincia, localidad y, si el usuario lo hubiera facilitado, sexo; además, la dirección IP y el user agent del navegador (este último sin cifrar, porque Meta lo usa como clave de coincidencia). El importe y la moneda de la solicitud se envían en el evento Purchase. No se remite el documento de identidad ni el nombre completo.
Base jurídica: interés legítimo del responsable (art. 6.1.f RGPD) en medir la eficacia de su propia publicidad. No se solicita consentimiento ni se muestra banner de cookies porque no se almacena ni se accede a información en el dispositivo del usuario, que es el supuesto que activa el art. 22.2 de la LSSI-CE (véase la política de cookies). El usuario puede oponerse en cualquier momento (art. 21 RGPD) escribiendo a la dirección de contacto del apartado 1. El tratamiento por parte de Meta, incluidas posibles transferencias fuera del EEE, se rige por sus términos y garantías (véase la Política de privacidad de Meta y las condiciones de las herramientas empresariales de Meta).
Evaluación de interés legítimo (LIA) — resumen:
- Interés: comprobar qué anuncios en Meta generan solicitudes reales de cita, requisito básico para anunciarse de forma sostenible.
- Necesidad: sin medición no es posible distinguir el gasto útil del inútil. Se ha elegido la alternativa menos intrusiva disponible: envío servidor a servidor, sin Pixel de navegador, sin cookies, sin personalización de anuncios y sin audiencias de remarketing.
- Equilibrio: no hay seguimiento entre sitios web iniciado desde este sitio ni se conserva ningún identificador de Meta en el equipo del usuario; el único dato de atribución (
fbclid) procede del propio anuncio en el que el usuario ha hecho clic. Puede oponerse (art. 21 RGPD). - Conclusión: prevalece el interés legítimo del art. 6.1.f RGPD para esta finalidad de medición limitada.
3.7. Medición de conversiones publicitarias (ChatGPT Ads) — sin cookies
Tercero implicado: OpenAI Ireland Limited y, en su caso, OpenAI, Inc. Anunciamos el servicio en ChatGPT Ads y necesitamos saber cuántas solicitudes de cita proceden de un anuncio, para no gastar presupuesto en campañas que no funcionan. Esa es la única finalidad: medición de resultados de campaña.
Medio técnico (Conversions API, sin Pixel de navegador):
no cargamos el script oaiq ni el Pixel de OpenAI en el
navegador. Los eventos se envían desde nuestros servidores
a la Conversions API de ChatGPT Ads cuando el usuario abre el asistente
de reserva en yatengocita.com/reserve
(items_added), al llegar al paso de confirmación
(checkout_started) y cuando se crea una solicitud de cita
(appointment_scheduled — en este servicio equivale a reserva
añadida, al completar el último paso). No se instalan ni se leen cookies de OpenAI
(__oppref, __obref) ni se utiliza
localStorage o sessionStorage para esta
finalidad. Si el visitante llega desde un anuncio, el identificador de
clic (oppref) viaja en la propia URL,
igual que el fbclid de Meta o el gclid de
Google, y se reenvía en el evento de servidor sin modificarlo.
Junto con el evento de reserva podemos comunicar, solo cuando ya los tenemos y siempre cifrados (SHA-256): correo electrónico y teléfono. El país, la provincia, la localidad, la dirección IP y el user agent se envían sin cifrar porque la API los usa como claves de coincidencia. El importe y la moneda de la solicitud se envían en el evento appointment_scheduled. No se remite el documento de identidad ni el nombre completo.
Base jurídica: interés legítimo del responsable (art. 6.1.f RGPD) en medir la eficacia de su propia publicidad. No se solicita consentimiento ni se muestra banner de cookies porque no se almacena ni se accede a información en el dispositivo del usuario, que es el supuesto que activa el art. 22.2 de la LSSI-CE (véase la política de cookies). El usuario puede oponerse en cualquier momento (art. 21 RGPD) escribiendo a la dirección de contacto del apartado 1. El tratamiento por parte de OpenAI, incluidas posibles transferencias fuera del EEE, se rige por su política de privacidad.
Evaluación de interés legítimo (LIA) — resumen:
- Interés: comprobar qué anuncios en ChatGPT Ads generan solicitudes reales de cita, requisito básico para anunciarse de forma sostenible.
- Necesidad: sin medición no es posible distinguir el gasto útil del inútil. Se ha elegido la alternativa menos intrusiva disponible: envío servidor a servidor, sin Pixel de navegador, sin cookies, sin personalización de anuncios y sin audiencias de remarketing.
- Equilibrio: no hay seguimiento entre sitios web iniciado desde este sitio ni se conserva ningún identificador de OpenAI en el equipo del usuario; el único dato de atribución (
oppref) procede del propio anuncio en el que el usuario ha hecho clic y viaja solo en la URL. Puede oponerse (art. 21 RGPD). - Conclusión: prevalece el interés legítimo del art. 6.1.f RGPD para esta finalidad de medición limitada.
3.8. Medición de conversiones publicitarias (TikTok Ads) — sin cookies
Tercero implicado: TikTok Technology Limited (Irlanda) y, en su caso, TikTok Inc. Anunciamos el servicio en TikTok Ads y necesitamos saber cuántas solicitudes de cita proceden de un anuncio, para no gastar presupuesto en campañas que no funcionan. Esa es la única finalidad: medición de resultados de campaña.
Medio técnico (Events API, sin Pixel de navegador):
no cargamos el script ttq ni el Pixel de TikTok en el
navegador. Los eventos se envían desde nuestros servidores
a la Events API de TikTok cuando el usuario abre el asistente de
reserva en yatengocita.com/reserve
(ViewContent y AddToCart), al llegar al paso de confirmación
(InitiateCheckout) y cuando se crea una solicitud de cita
(Purchase, Schedule y SubmitForm — en este servicio «compra»
equivale a reserva añadida, al completar el último paso).
No se instalan ni se leen cookies de TikTok
(_ttp) ni se utiliza
localStorage o sessionStorage para esta
finalidad. Si el visitante llega desde un anuncio, el identificador de
clic (ttclid) viaja en la propia URL,
igual que el fbclid de Meta, el oppref de
ChatGPT Ads o el gclid de Google, y se reenvía en el
evento de servidor sin modificarlo.
Junto con el evento de reserva podemos comunicar, solo cuando ya los tenemos y siempre cifrados (SHA-256): correo electrónico y teléfono. La dirección IP y el user agent se envían sin cifrar porque la API los usa como claves de coincidencia. El importe y la moneda de la solicitud se envían en los eventos Purchase, Schedule y SubmitForm. No se remite el documento de identidad ni el nombre completo.
Base jurídica: interés legítimo del responsable (art. 6.1.f RGPD) en medir la eficacia de su propia publicidad. No se solicita consentimiento ni se muestra banner de cookies porque no se almacena ni se accede a información en el dispositivo del usuario, que es el supuesto que activa el art. 22.2 de la LSSI-CE (véase la política de cookies). El usuario puede oponerse en cualquier momento (art. 21 RGPD) escribiendo a la dirección de contacto del apartado 1. El tratamiento por parte de TikTok, incluidas posibles transferencias fuera del EEE, se rige por su política de privacidad.
Evaluación de interés legítimo (LIA) — resumen:
- Interés: comprobar qué anuncios en TikTok Ads generan solicitudes reales de cita, requisito básico para anunciarse de forma sostenible.
- Necesidad: sin medición no es posible distinguir el gasto útil del inútil. Se ha elegido la alternativa menos intrusiva disponible: envío servidor a servidor, sin Pixel de navegador, sin cookies, sin personalización de anuncios y sin audiencias de remarketing.
- Equilibrio: no hay seguimiento entre sitios web iniciado desde este sitio ni se conserva ningún identificador de TikTok en el equipo del usuario; el único dato de atribución (
ttclid) procede del propio anuncio en el que el usuario ha hecho clic y viaja solo en la URL. Puede oponerse (art. 21 RGPD). - Conclusión: prevalece el interés legítimo del art. 6.1.f RGPD para esta finalidad de medición limitada.
4. Destinatarios
Los datos podrán comunicarse al organismo o servicio de destino exclusivamente en la medida imprescindible para gestionar la cita solicitada, así como a los proveedores de pago descritos en el apartado 3.3 (Stripe —SPEL / Stripe Technology Europe, Limited— y, cuando esté habilitado, PayPal (Europe) S.à r.l. et Cie, S.C.A.) para tramitar el cobro. Cloudflare actúa como encargado respecto de la CDN/seguridad del sitio y de Cloudflare Web Analytics. Cuando se envíen avisos por WhatsApp, Meta Platforms Ireland Limited (y, en su caso, el proveedor de la API de WhatsApp Business / BSP que utilicemos) tratará el número de teléfono y los metadatos del mensaje como encargado, conforme a su contrato de encargo y a las garantías del Capítulo V del RGPD si interviene tratamiento fuera del EEE. Google (Google Ireland Limited / Google LLC) trata los datos técnicos mínimos asociados a la conversión (identificador de clic del anuncio e identificador interno de reserva para evitar duplicados) para la medición de campañas descrita en el apartado 3.4, sin cookies y sin datos identificativos del usuario. Meta (Meta Platforms Ireland Limited / Meta Platforms, Inc.) trata los datos técnicos y de coincidencia descritos en el apartado 3.6 (Conversions API: eventos AddToCart, InitiateCheckout y Purchase) para la medición de campañas en Facebook e Instagram, sin Pixel de navegador y sin cookies. OpenAI (OpenAI Ireland Limited / OpenAI, Inc.) trata los datos técnicos y de coincidencia descritos en el apartado 3.7 (Conversions API: eventos items_added, checkout_started y appointment_scheduled) para la medición de campañas en ChatGPT Ads, sin Pixel de navegador y sin cookies. TikTok (TikTok Technology Limited / TikTok Inc.) trata los datos técnicos y de coincidencia descritos en el apartado 3.8 (Events API: eventos ViewContent, AddToCart, InitiateCheckout, Purchase, Schedule y SubmitForm) para la medición de campañas en TikTok Ads, sin Pixel de navegador y sin cookies. No vendemos ni cedemos los datos a terceros para finalidades distintas de las descritas. No cargamos Meta Pixel, el Pixel de OpenAI ni el Pixel de TikTok en el navegador ni hacemos remarketing.
5. Ubicación de los datos y transferencias internacionales
Los datos personales de la reserva se almacenan y tratan en servidores ubicados en España, dentro del Espacio Económico Europeo (EEE), en lo relativo a la prestación del servicio de cita.
El uso de Cloudflare (CDN, seguridad y Web Analytics) puede implicar tratamiento de datos técnicos (por ejemplo, dirección IP usada de forma transitoria para geolocalización a nivel de país en analítica agregada) con intervención de infraestructuras fuera del EEE. En ese caso se aplican las garantías del Capítulo V del RGPD (por ejemplo, cláusulas contractuales tipo y el Data Processing Addendum de Cloudflare).
La medición de conversiones descrita en el apartado 3.4 mediante Google Ads puede implicar el tratamiento de datos técnicos por parte de Google LLC fuera del EEE. En ese caso se aplican las garantías del Capítulo V del RGPD (cláusulas contractuales tipo y el marco de adecuación UE-EE. UU. cuando resulte aplicable), conforme a las condiciones de tratamiento de datos de Google.
La medición de conversiones descrita en el apartado 3.6 mediante la Conversions API de Meta puede implicar el tratamiento de datos por parte de Meta Platforms, Inc. fuera del EEE. En ese caso se aplican las garantías del Capítulo V del RGPD (cláusulas contractuales tipo y el marco de adecuación UE-EE. UU. cuando resulte aplicable), conforme a las condiciones de las herramientas empresariales de Meta.
La medición de conversiones descrita en el apartado 3.7 mediante la Conversions API de ChatGPT Ads puede implicar el tratamiento de datos por parte de OpenAI, Inc. fuera del EEE. En ese caso se aplican las garantías del Capítulo V del RGPD (cláusulas contractuales tipo y el marco de adecuación UE-EE. UU. cuando resulte aplicable), conforme a la política de privacidad de OpenAI.
La medición de conversiones descrita en el apartado 3.8 mediante la Events API de TikTok Ads puede implicar el tratamiento de datos por parte de TikTok Inc. fuera del EEE. En ese caso se aplican las garantías del Capítulo V del RGPD (cláusulas contractuales tipo y el marco de adecuación UE-EE. UU. cuando resulte aplicable), conforme a la política de privacidad de TikTok.
El cobro a través de Stripe se gestiona principalmente desde entidades en el EEE (Stripe Payments Europe, Limited y, en su caso, Stripe Technology Europe, Limited, Irlanda). El grupo Stripe puede implicar accesos o tratamientos de soporte fuera del EEE; en ese caso se aplican las garantías del Capítulo V del RGPD (cláusulas contractuales tipo y el DPA de Stripe).
El cobro a través de PayPal (cuando esté habilitado) se gestiona con PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburgo, EEE). El grupo PayPal puede implicar transferencias o accesos fuera del EEE conforme a su Declaración de privacidad y a las salvaguardas del Capítulo V del RGPD (por ejemplo, Binding Corporate Rules u otras garantías válidas).
Si se habilita WhatsApp como canal de aviso, el tratamiento por Meta / el BSP puede implicar transferencias o accesos desde fuera del EEE; en ese caso se aplicarán las mismas garantías del Capítulo V (cláusulas contractuales tipo u otras salvaguardas válidas) previstas en el encargo correspondiente.
6. Conservación
Aplicamos plazos de conservación diferenciados según la finalidad:
- Datos de gestión de la cita: se conservan mientras dure la búsqueda y prestación del servicio y, tras su finalización, únicamente el tiempo necesario para atender posibles reclamaciones. Con carácter orientativo, los datos operativos se suprimen o anonimizan en un plazo máximo de 12 meses desde la finalización del servicio, salvo que deban conservarse por las razones contables o legales indicadas a continuación.
- Datos de facturación y contabilidad: se conservan durante los plazos legalmente exigibles para atender responsabilidades contables, fiscales y mercantiles, con carácter general hasta un máximo de 6 años conforme al Código de Comercio, y hasta 4 años a efectos tributarios.
- Registro de consentimiento: la evidencia del consentimiento prestado (fecha y datos técnicos mínimos) se conserva mientras pueda ser necesaria para acreditar el cumplimiento del RGPD.
- Estadísticas agregadas (Cloudflare Web Analytics): se conservan según la retención configurada en el panel de Cloudflare / la documentación del proveedor, limitada a la finalidad de medición agregada descrita.
Superados dichos plazos, los datos se suprimirán o anonimizarán de forma segura.
7. Derechos de las personas
El usuario puede ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad dirigiéndose a nuestro correo de contacto, acreditando su identidad. En particular, puede oponerse (art. 21 RGPD) a los tratamientos basados en interés legítimo, esto es, la medición agregada del sitio con Cloudflare Web Analytics (apartado 3.2) y la medición de conversiones publicitarias de Google Ads (apartado 3.4) y de Meta (apartado 3.6); se detendrán salvo motivos legítimos imperiosos. Cuando el tratamiento se base en el consentimiento (por ejemplo, los avisos por WhatsApp), puede retirarlo en cualquier momento con la misma facilidad con la que lo prestó (art. 7.3 RGPD). Asimismo, tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
8. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, protegiendo los datos frente a su alteración, pérdida o acceso no autorizado, con datos de reserva alojados en servidores situados en España y con las medidas de Cloudflare en el borde de la red.
9. Principio de minimización
Solo solicitamos y tratamos los datos estrictamente necesarios para las finalidades indicadas (gestión de la cita, contabilidad y medición agregada del sitio). El usuario es responsable de la veracidad de los datos facilitados y garantiza que, en caso de aportar datos de terceros, cuenta con su consentimiento.
10. Portal de empresas (B2B)
Respecto de los datos del titular de una cuenta de empresa (teléfono,
email, facturación), Ya Tengo Cita es responsable del
tratamiento (art. 6.1.b RGPD — contrato). Respecto de los datos de las
personas interesadas cuyas citas gestiona esa empresa a través del
portal /corp/, Ya Tengo Cita actúa como
encargado del tratamiento (RGPD art. 28 y LOPDGDD
art. 33). El encargo, las instrucciones y las garantías constan en los
Términos del Portal B2B.