Reserv Read in English

Política de privacidad

Última actualización: 20 de septiembre de 2026

Esta política explica qué datos personales tratamos en Reserv (reserv.day), con qué finalidad, durante cuánto tiempo y con quién los compartimos. Está escrita para que se entienda: si algo no queda claro, escríbenos a [email protected] y lo aclaramos.

1. Quiénes somos

Reserv es un servicio de gestión de citas online para negocios que trabajan con reserva previa: peluquerías, barberías, clínicas dentales, fisioterapeutas, psicólogos, centros de estética y similares.

Responsable del tratamiento: Reserv, titular del sitio reserv.day. Correo de contacto para cualquier asunto de privacidad: [email protected].

No hemos designado un Delegado de Protección de Datos porque no concurre ninguno de los supuestos del artículo 37 del RGPD. El correo de arriba llega a una persona que responde.

2. Dos papeles distintos, y la diferencia importa

Tratamos dos conjuntos de datos muy diferentes y nuestra responsabilidad sobre cada uno no es la misma. Esta es probablemente la sección más importante de esta política.

Somos responsables del tratamiento de los datos de las personas que contratan Reserv —el negocio y quien lo administra—: nombre, email, teléfono, datos de facturación, actividad en la cuenta. Nosotros decidimos para qué se usan.

Somos encargados del tratamiento de los datos de los clientes finales de ese negocio: las personas que reservan una cita. Quien decide qué datos se piden, para qué y cuánto se guardan es el negocio, no nosotros. Nosotros solo alojamos y procesamos esos datos siguiendo sus instrucciones.

Traducido: si has reservado hora en una peluquería a través de Reserv y quieres que borren tus datos, el responsable es la peluquería. Escríbeles a ellos. Si no sabes cómo contactarles o no responden, escríbenos a [email protected] y te ayudamos a localizarles y trasladamos la solicitud.

El contrato de encargo de tratamiento que exige el artículo 28 del RGPD está incorporado a nuestros Términos de Servicio, en el artículo «Tratamiento de datos personales». Todo negocio que usa Reserv lo acepta al darse de alta: no hay que firmar nada aparte.

3. Qué datos tratamos

No tratamos categorías especiales de datos del artículo 9 del RGPD —salud, creencias, orientación sexual— y el servicio no está diseñado para ello. El campo de notas es texto libre: si un negocio escribe ahí información clínica, lo hace bajo su propia responsabilidad como responsable del tratamiento y debe tener una base jurídica del artículo 9 para hacerlo. Nuestros Términos se lo advierten expresamente.

CategoríaQué incluyeNuestro papel
Cuenta del negocioNombre y apellidos, email, contraseña (cifrada, nunca en claro), teléfono, nombre comercial, dirección del local, logotipo, color de marca, zona horaria.Responsable
FacturaciónPlan contratado, importes, fechas de cobro, últimos cuatro dígitos y marca de la tarjeta, país fiscal, NIF cuando lo aportas. Los números completos de tarjeta nunca pasan por nuestros servidores: los captura Stripe directamente.Responsable
Uso del servicioFechas de acceso, acciones realizadas en el panel, dirección IP, tipo de navegador y dispositivo, registros técnicos de error.Responsable
Clientes finales del negocioNombre y apellidos, email, teléfono, DNI/NIE cuando el negocio lo solicita, notas escritas por el cliente o por el negocio, historial de citas, asistencias y ausencias.Encargado
CitasServicio, profesional, fecha, hora, duración, precio, estado y motivo de cancelación.Encargado
Calendarios conectadosSolo si el negocio conecta Google Calendar u Outlook: tokens de acceso cifrados e identificadores de eventos. No leemos el contenido de eventos ajenos a Reserv.Encargado

4. Sobre el DNI/NIE

Reserv incluye un campo opcional de DNI/NIE en el formulario de reserva. Lo decimos aquí de forma destacada porque un identificador nacional no es un dato cualquiera: identifica de manera unívoca y permanente a una persona, y su uso indebido facilita la suplantación de identidad. El RGPD y la LOPDGDD exigen una justificación específica para recogerlo.

El campo es opcional para quien reserva y configurable por el negocio. Nunca es obligatorio para completar una reserva en la configuración por defecto.

No lo pedimos nosotros ni lo usamos para nada. Reserv no consulta, valida, enriquece ni comparte el DNI/NIE con nadie. No alimenta ningún perfil, ningún sistema antifraude y ninguna herramienta publicitaria. Se guarda cifrado y solo lo puede ver el negocio que lo recogió.

Existe porque algunos sectores lo necesitan de verdad. Una clínica dental debe identificar al paciente en su historia clínica (Ley 41/2002). Un negocio que emite factura nominativa necesita el NIF del destinatario (Real Decreto 1619/2012). Para una peluquería no tiene ninguna justificación y recomendamos desactivarlo.

La responsabilidad de pedirlo es del negocio, no nuestra. Si eres un negocio que usa Reserv: solo actívalo si puedes explicar por qué lo necesitas. Si eres un cliente al que se lo piden y no ves el motivo, puedes dejarlo en blanco o preguntarle al negocio antes de rellenarlo.

5. Para qué usamos los datos y con qué base jurídica

Cada finalidad tiene su propia base jurídica. No las agrupamos todas bajo «consentimiento», porque no sería cierto.

FinalidadBase jurídicaExplicación
Prestar el servicio: crear la cuenta, publicar la página de reservas, gestionar el calendario y las citasEjecución del contrato — art. 6.1.b RGPDSin estos datos no hay servicio que prestar.
Enviar confirmaciones y recordatorios de cita al cliente finalEncargo del responsable — art. 28 RGPDLos enviamos por cuenta del negocio y siguiendo sus instrucciones. La base jurídica frente al cliente final la aporta el negocio, normalmente la ejecución de su propio contrato de servicio.
Cobrar la suscripción y emitir facturaEjecución del contrato y obligación legal — arts. 6.1.b y 6.1.c RGPDObligaciones contables y fiscales del Código de Comercio y la Ley General Tributaria.
Soporte al usuario y respuesta a incidenciasEjecución del contrato — art. 6.1.b RGPDSi nos escribes, necesitamos leer lo que nos cuentas para poder ayudarte.
Seguridad, prevención del abuso y diagnóstico de erroresInterés legítimo — art. 6.1.f RGPDNuestro interés en mantener el servicio operativo y protegido frente a accesos no autorizados. Hemos valorado el impacto: los registros técnicos se conservan poco tiempo y no se usan para perfilar a nadie.
Mejorar el producto a partir de datos de uso agregadosInterés legítimo — art. 6.1.f RGPDTrabajamos con métricas agregadas, no con el comportamiento individual identificado. Puedes oponerte escribiendo a [email protected].
Enviarte a ti, cliente de Reserv, información sobre novedades del productoInterés legítimo y art. 21.2 LSSISolo sobre productos similares a los que ya has contratado, y cada email lleva un enlace de baja que funciona a la primera.
Cookies y tecnologías similares no necesarias, incluida la publicidadConsentimiento — art. 6.1.a RGPD y art. 22.2 LSSINada no esencial se activa antes de que lo aceptes, y puedes retirarlo con la misma facilidad con la que lo diste.

6. Con quién compartimos los datos

No vendemos datos personales a nadie, ni los cedemos a terceros para sus propios fines. Sí trabajamos con los proveedores de infraestructura que hacen falta para que el servicio funcione. Todos ellos están vinculados por un contrato de encargo de tratamiento y solo pueden usar los datos para prestarnos su servicio.

Esta es la lista completa y actualizada. Cuando cambie, lo anunciaremos con al menos 30 días de antelación en esta página y por email a los negocios afectados.

ProveedorPara quéDónde se tratan los datosGarantía
SupabaseBase de datos, autenticación, almacenamiento de archivos y funciones de servidor. Aquí vive el grueso de los datos.Unión Europea — AWS eu-west-1, IrlandaDatos en reposo dentro de la UE. Supabase Inc. es una sociedad estadounidense y su personal de soporte puede acceder puntualmente desde fuera del EEE; ese acceso está cubierto por Cláusulas Contractuales Tipo.
StripeCobro de la suscripción y facturación. Captura los datos de tarjeta directamente, sin pasar por nuestros servidores.Irlanda y Estados UnidosCláusulas Contractuales Tipo y Data Privacy Framework UE-EEUU. Stripe es responsable independiente respecto de los datos de pago.
ResendEnvío de los emails transaccionales: confirmaciones de cita y recordatorios.Estados UnidosCláusulas Contractuales Tipo. Solo recibe el nombre, el email y los datos de la cita que aparecen en el mensaje.
GoogleSincronización con Google Calendar. Solo para los negocios que la conectan expresamente.Estados UnidosCláusulas Contractuales Tipo y Data Privacy Framework UE-EEUU. Se puede desconectar en cualquier momento desde el panel.
MicrosoftSincronización con Outlook Calendar. Solo para los negocios que la conectan expresamente.Estados Unidos y Unión EuropeaCláusulas Contractuales Tipo y Data Privacy Framework UE-EEUU. Se puede desconectar en cualquier momento desde el panel.
MetaMedición de la eficacia de nuestra publicidad en Facebook e Instagram. Solo en nuestra web pública, nunca en la página de reservas de un negocio ni en el panel.Estados UnidosSolo se activa si aceptas la categoría de marketing en el aviso de cookies. Si la rechazas, no se carga.
Proveedor de alojamiento estáticoServir los archivos de la aplicación web (HTML, JavaScript, imágenes) desde una red de distribución de contenidos.Nodos de borde en la Unión EuropeaNo almacena datos de clientes ni de citas. Registra direcciones IP en sus logs de acceso durante un máximo de 30 días.

Además, podemos comunicar datos a las autoridades competentes cuando una norma o una resolución judicial nos obligue. En ese caso, y salvo prohibición legal, avisaremos al negocio afectado antes de hacerlo.

7. Transferencias internacionales

Los datos de citas y de clientes finales se almacenan en la Unión Europea, en la región eu-west-1 de AWS en Irlanda, que es donde está alojado nuestro proyecto de Supabase. Esa es la respuesta corta a la pregunta que suele hacerse una clínica antes de contratar.

Hay cuatro salidas del EEE, todas acotadas y todas necesarias para funciones concretas: el envío de correo transaccional (Resend), el cobro de la suscripción (Stripe), la sincronización de calendario si la activas (Google, Microsoft) y la medición publicitaria en nuestra web pública si la aceptas (Meta).

Todas ellas se amparan en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea mediante la Decisión de Ejecución (UE) 2021/914, complementadas —cuando el proveedor está certificado— por el Marco de Privacidad de Datos UE-EEUU. Puedes pedirnos copia de las garantías aplicables escribiendo a [email protected].

Si tu organización necesita que no salga absolutamente ningún dato del EEE, escríbenos antes de contratar: podemos desactivar la sincronización de calendario, pero el correo transaccional y el cobro son, hoy, parte inseparable del servicio.

8. Cuánto tiempo conservamos cada cosa

Plazos concretos, no «el tiempo necesario». Cuando un plazo vence, el dato se elimina de la base de datos activa; las copias de seguridad que aún lo contengan se rotan y desaparecen en un máximo de 30 días más.

DatoPlazoPor qué
Cuenta del negocio y su contenido, mientras la cuenta está activaHasta que la cierresEs tu herramienta de trabajo.
Cuenta cerrada: periodo de recuperación y exportación30 díasMargen para recuperar la cuenta o descargar los datos si el cierre fue un error.
Cuenta cerrada: eliminación definitiva60 días desde el cierrePasado el margen de recuperación, se borra todo: cuenta, clientes, citas y archivos.
Prueba gratuita no convertida en suscripción90 días desde el fin de la pruebaPor si vuelves. Después se elimina sin más avisos.
Facturas y registros contables y fiscales6 añosArtículo 30 del Código de Comercio. Cubre también los 4 años de prescripción tributaria.
Registros técnicos y de acceso (IP, errores, auditoría de seguridad)90 díasSuficiente para investigar un incidente sin acumular datos indefinidamente.
Metadatos de entrega de emails transaccionales90 díasPara poder demostrar que un recordatorio se envió si surge una discrepancia.
Conversaciones de soporte2 años desde el cierre del casoContexto para incidencias recurrentes y prueba de lo acordado.
Registro del consentimiento de cookies3 añosPara poder acreditar ante la AEPD qué elegiste y cuándo, según el artículo 7.1 del RGPD.
La preferencia de cookies guardada en tu navegador12 mesesCumplido el plazo volvemos a preguntarte, por debajo del máximo de 24 meses que admite la AEPD.
Copias de seguridad de la base de datos30 días en rotaciónRecuperación ante desastre. Una eliminación tarda como máximo 30 días en propagarse.

9. Cómo protegemos los datos

Ningún sistema es invulnerable y desconfía de quien te diga lo contrario. Esto es lo que sí hacemos:

Cifrado en tránsito con TLS en todas las conexiones, y cifrado en reposo en la base de datos y en el almacenamiento de archivos.

Aislamiento por fila a nivel de base de datos (Row Level Security): cada negocio solo puede leer y escribir sus propios registros, y la regla se aplica en el motor de base de datos, no en el código de la aplicación. Un fallo en la interfaz no expone los datos de otro negocio.

Contraseñas almacenadas con función hash de un solo sentido. Ni nosotros podemos leerlas.

Tokens de calendario cifrados y con el alcance mínimo imprescindible.

Acceso del personal limitado a lo estrictamente necesario, sujeto a deber de confidencialidad y registrado.

Copias de seguridad automáticas diarias con retención de 30 días.

Si se produce una violación de seguridad que afecte a datos personales, se lo notificaremos a la AEPD en un plazo máximo de 72 horas cuando proceda, y al negocio afectado sin dilación indebida y en todo caso dentro de las 48 horas siguientes a tener constancia de ella, para que pueda cumplir con sus propias obligaciones.

10. Tus derechos

Puedes ejercer los siguientes derechos en cualquier momento y de forma gratuita:

Acceso
Saber qué datos tuyos tratamos y obtener una copia.
Rectificación
Corregir lo que esté mal o incompleto.
Supresión
Pedir que los borremos, cuando no exista una obligación legal de conservarlos.
Limitación
Pedir que los conservemos pero dejemos de usarlos mientras se resuelve una discrepancia.
Portabilidad
Recibir tus datos en un formato estructurado y de uso común, o que se los enviemos directamente a otro proveedor.
Oposición
Oponerte a los tratamientos basados en interés legítimo, incluida la mercadotecnia directa.
Decisiones automatizadas
No ser objeto de decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos. Hoy no tomamos ninguna decisión de ese tipo.
Retirada del consentimiento
Retirar en cualquier momento el consentimiento que hayas dado, sin que ello afecte a la licitud del tratamiento anterior.

Cómo ejercerlos: escribe a [email protected] indicando qué derecho quieres ejercer. Responderemos en el plazo máximo de un mes, prorrogable por dos meses más si la solicitud es compleja, en cuyo caso te avisaremos dentro del primer mes. Solo pediremos documentación adicional si tenemos dudas razonables sobre tu identidad.

Si eres cliente de un negocio que usa Reserv: el responsable de tus datos es ese negocio, y es a quien debes dirigir la solicitud. Aun así, escríbenos si no consigues contactar con ellos: trasladaremos tu petición y te lo confirmaremos.

Si eres un negocio que usa Reserv: puedes exportar todos tus datos en cualquier momento desde el panel, sin pedírnoslo y sin coste.

11. Reclamación ante la autoridad de control

Si consideras que no hemos atendido bien tu solicitud, o que tratamos tus datos de forma indebida, puedes presentar una reclamación ante la autoridad de control española. Es gratuito y no necesitas abogado.

Agencia Española de Protección de Datos (AEPD)

C/ Jorge Juan, 6 — 28001 Madrid

Teléfono: 901 100 099 / 91 266 35 17

Sede electrónica: sedeagpd.gob.es

Te agradeceríamos que nos escribieras antes a [email protected], no para disuadirte sino porque casi todo se resuelve en un correo. Pero tu derecho a reclamar directamente no depende de eso.

12. Menores de edad

Reserv es una herramienta profesional: para abrir una cuenta hay que ser mayor de edad y actuar en nombre de un negocio.

Los clientes finales que reservan una cita pueden ser menores. El artículo 7 de la LOPDGDD fija en 14 años la edad a partir de la cual un menor puede consentir por sí mismo; por debajo hace falta autorización de quien ostente la patria potestad o tutela. Como en esa relación el responsable es el negocio y no nosotros, es el negocio quien debe recabar y conservar esa autorización.

Si detectamos que hemos tratado datos de un menor de 14 años sin la autorización debida, los eliminaremos en cuanto lo sepamos. Avísanos en [email protected].

13. Cambios en esta política

Actualizaremos esta política cuando cambie lo que hacemos. La fecha de última actualización siempre aparece arriba del todo.

Si el cambio es sustancial —una nueva finalidad, un nuevo subencargado, un plazo de conservación más largo— lo anunciaremos con al menos 30 días de antelación por email a todos los negocios con cuenta activa y con un aviso visible dentro de la aplicación. No cambiaremos nada de forma retroactiva y silenciosa.

Mantenemos las versiones anteriores y te las facilitamos si nos las pides.

14. Contacto

Para cualquier cuestión sobre privacidad, protección de datos o esta política: [email protected]. Escribe una persona y contesta una persona.