Política de Privacidad
Última actualización: septiembre de 2026
1. Quién trata tus datos
El responsable del tratamiento de los datos personales de esta plataforma es Rafael Martins, que opera bajo la marca Beautly, persona física establecida en los Países Bajos.
Para asuntos de privacidad, y para ejercer cualquiera de los derechos de la sección 9, escribe a [email protected].
Paddle.com Market Ltd es el Merchant of Record de todos los pedidos realizados en este sitio. Respecto de los datos de pago que recoge, Paddle actúa como responsable independiente conforme a su propia política de privacidad; nosotros nunca recibimos ni almacenamos los datos de tu tarjeta.
2. Datos que recogemos
Recogemos los datos necesarios para el funcionamiento de la plataforma: nombre, correo electrónico, teléfono, datos del negocio (denominación, identificación fiscal, dirección) e información de uso (registros de acceso, funciones utilizadas). Si activas la integración con Google Calendar, también almacenamos el token OAuth que concedes y usamos los datos de las citas (fecha, hora, nombre del cliente y servicio) para crear eventos en tu calendario.
Los datos de facturación —dirección, país, identificación fiscal y datos de pago— los recoge Paddle.com Market Ltd en el momento del pago. De Paddle solo recibimos lo necesario para gestionar tu suscripción: nombre, correo, país, plan y el estado y los importes de tus transacciones.
3. Finalidades y bases jurídicas
Tratamos datos personales para las siguientes finalidades y sobre las siguientes bases jurídicas del artículo 6 del RGPD:
- Prestar el servicio contratado — ejecución de un contrato (art. 6.1.b);
- Notificaciones operativas (bienvenida, recuperación de contraseña, recordatorios, avisos de servicio) — ejecución de un contrato (art. 6.1.b);
- Cobro, facturación, impuestos y contabilidad — obligación legal (art. 6.1.c);
- Seguridad, prevención del abuso y del fraude y mejora de la plataforma — interés legítimo (art. 6.1.f);
- Analítica de producto dentro del portal (PostHog, alojado en la UE, nunca usado con fines publicitarios) — interés legítimo (art. 6.1.f); puedes oponerte en cualquier momento a través de nuestro canal de contacto.
- Cookies de analítica y marketing del sitio público (Google Analytics, PostHog, Meta Pixel) — consentimiento (art. 6.1.a), que puedes retirar en cualquier momento desde el banner de cookies. En este sitio PostHog funciona tras el mismo consentimiento que los otros dos y nunca graba sesiones.
4. Comunicación de datos y encargados
No vendemos tus datos. Solo los compartimos con los proveedores enumerados a continuación, todos ellos vinculados por obligaciones contractuales de confidencialidad (contrato de encargo de tratamiento) y con prohibición de usarlos para fines propios. En el caso de Cloudflare no hay una firma aparte: su adenda de tratamiento de datos está incorporada al contrato de suscripción que aceptamos al abrir la cuenta.
| Encargado | Finalidad | Datos compartidos | Ubicación | Privacidad |
|---|---|---|---|---|
| Paddle.com Market Ltd | Revendedor y Merchant of Record: pago, facturación, impuestos, gestión de la suscripción y reembolsos | Nombre, correo electrónico, dirección de facturación, país, identificación fiscal y datos de pago | Reino Unido (decisión de adecuación) y UE | Ver política |
| Cloudflare, Inc. | Alojamiento del sitio público (Cloudflare Pages), CDN y protección de red (DDoS, WAF); y almacenamiento de copias de seguridad (Cloudflare R2) | Direcciones IP y metadatos de las peticiones HTTP de los visitantes; y las copias de seguridad horarias de la base de datos | Copias de seguridad (R2): Unión Europea (Europa Occidental). Sitio y CDN: proveedor estadounidense, red de borde global | Ver política |
| Functional Software Inc. (Sentry) | Monitorización de errores y estabilidad de la aplicación | Registros técnicos de excepciones — sin datos personales intencionados; el texto en pantalla se enmascara | EE. UU. (cláusulas contractuales tipo) | Ver política |
| PostHog, Inc. (PostHog Cloud EU) | Analítica de uso del portal — qué pantallas usa el establecimiento y dónde se atasca — para priorizar mejoras, y analítica de uso de este sitio (páginas visitadas, qué clic llevó al registro), esta última solo con tu consentimiento. No se usa con fines publicitarios ni se cruza con datos de marketing | Eventos de navegación y uso dentro del portal, identificador de la cuenta y del establecimiento; y grabación de sesión con todo el texto y todos los campos enmascarados en origen, antes de salir del navegador. En el sitio público, eventos de navegación sin identificación de persona y sin grabación de sesión. La página pública de reservas que usan tus clientes no se graba ni se identifica | Datos en la Unión Europea (PostHog Cloud EU). Proveedor de EE. UU. | Ver política |
| Google LLC (Google Calendar API) | Sincronización de las citas con el Google Calendar del salón — solo cuando activas la integración de forma explícita en los ajustes | Token de acceso OAuth (ámbito calendar.events); datos de las citas (título, fecha y hora, descripción con el nombre del cliente y el servicio) enviados al calendario autorizado — no se lee nada de vuelta desde Google Calendar | EE. UU. (cláusulas contractuales tipo) | Ver política |
| Google LLC (Google Tag Manager / Analytics) | Analítica de uso del sitio público — solo con tu consentimiento | Datos de navegación anónimos (páginas visitadas, origen del tráfico) | EE. UU. (cláusulas contractuales tipo) | Ver política |
| Meta Platforms Inc. (Meta Pixel) | Medición de campañas de marketing — solo con tu consentimiento | Datos de navegación del sitio público (eventos de página, conversiones) | EE. UU. (cláusulas contractuales tipo) | Ver política |
| Brevo (Sendinblue SAS) | Envío de correos transaccionales (bienvenida, recuperación de contraseña, recordatorios) | Nombre y correo del destinatario, contenido del mensaje transaccional | Francia (UE) | Ver política |
| Meta Platforms Ireland Ltd. (WhatsApp) | Entrega de las notificaciones que el establecimiento envía por WhatsApp — solo cuando conecta su propio número y elige ese canal | Número de teléfono del destinatario y contenido del mensaje (confirmación, recordatorio, cumpleaños, reactivación o campaña) | Irlanda (UE) y EE. UU. (cláusulas contractuales tipo) | Ver política |
5. Integración con Google Calendar
La integración con Google Calendar es opcional y la activas tú en los ajustes de la cuenta. El uso de la información obtenida a través de las API de Google respeta la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado.
5.1 Datos a los que se accede. Al autorizar, concedes acceso al ámbito https://www.googleapis.com/auth/calendar.events, que permite crear, actualizar y eliminar eventos en el Google Calendar del salón. Beautly no lee los eventos existentes de tu calendario ni accede a ningún otro dato de Google (perfil, contactos, correo, etc.).
5.2 Uso de los datos. Los datos de las citas (fecha y hora, nombre del cliente, servicio y profesional) se envían a Google Calendar únicamente para crear y mantener eventos que reflejen las citas registradas en la plataforma. Esos datos nunca se utilizan para publicidad, estudios de mercado, entrenamiento de modelos de IA o aprendizaje automático, ni para ninguna finalidad distinta de la sincronización del calendario.
5.3 Comunicación. El token OAuth y los datos de las citas se transmiten exclusivamente a la API de Google Calendar para ejecutar las operaciones autorizadas. Ningún dato obtenido a través de las API de Google se comparte con terceros, se revende ni se usa fuera de esta integración.
5.4 Almacenamiento y protección. El token OAuth se almacena de forma segura en una base de datos PostgreSQL, aislada por salón (tenant), accesible solo desde los servidores de Beautly. Nunca se expone al navegador del usuario final. Cuando caduca se renueva automáticamente mediante el refresh token, sin volver a pedirte autorización.
5.5 Conservación y eliminación. El token OAuth se elimina de inmediato cuando desconectas la integración en los ajustes. También se elimina automáticamente si revocas el acceso directamente en myaccount.google.com/permissions. Al cerrar la cuenta, todos los tokens se eliminan en un plazo de 90 días conforme a la regla general de conservación de la sección 8. Para que se elimine antes, escribe a [email protected].
6. Los datos de tus clientes
Los datos de tus propios clientes (citas, historial, datos de contacto) pertenecen a tu negocio. Respecto de ellos tú eres el responsable del tratamiento y Beautly es el encargado conforme al artículo 28 del RGPD: los tratamos únicamente siguiendo tus instrucciones documentadas y solo en la medida necesaria para prestar el servicio. Tú eres responsable de contar con una base jurídica para recogerlos y de informar a tus clientes.
7. Seguridad
Beautly funciona en un servidor autoalojado en los Países Bajos, gestionado directamente por nosotros y no por un proveedor de nube. El acceso físico a la máquina está limitado al operador.
Las medidas implantadas son: cifrado en tránsito (HTTPS/TLS 1.2+), contraseñas almacenadas con hash bcrypt, sesiones con caducidad a las 16 horas, control de acceso por rol y copias de seguridad cada hora. Describimos lo que existe; no prometemos un nivel de seguridad física ni de disponibilidad más allá de eso, y la sección 18 de los Términos de Servicio indica que no se garantiza tiempo de servicio.
No almacenamos datos de tarjetas: los pagos los procesa Paddle.com Market Ltd.
8. Conservación
Los datos se conservan mientras la cuenta esté activa. Tras la cancelación se eliminan en un plazo de 90 días, salvo que exista una obligación legal de conservación más larga (por ejemplo, la documentación de facturación e impuestos, que debe conservarse durante el plazo que exija la normativa fiscal aplicable). Los registros de autenticación se conservan un máximo de 90 días.
9. Tus derechos (RGPD, artículos 15 a 22)
Tienes derecho a acceder a tus datos, a rectificarlos o suprimirlos, a limitar u oponerte al tratamiento, a la portabilidad de los datos y a retirar el consentimiento en cualquier momento, sin que ello afecte al tratamiento anterior a la retirada.
Para ejercer cualquiera de estos derechos, escribe a [email protected] con el asunto “Solicitud RGPD” e indica el correo de tu cuenta. Respondemos en el plazo de un mes, conforme al artículo 12.3.
También tienes derecho a presentar una reclamación ante la autoridad de control de protección de datos del Estado miembro en el que residas, trabajes o donde consideres que se ha producido la infracción.
11. Transferencias internacionales
Beautly está establecido en los Países Bajos y el servidor que ejecuta la plataforma está en los Países Bajos. Tus datos se tratan, por tanto, dentro del Espacio Económico Europeo, y no hace falta ninguna transferencia fuera de él para prestar el servicio.
Las transferencias fuera del EEE solo se producen a través de los proveedores de la sección 4, en los países indicados en esa tabla. Cada una se ampara en las garantías del capítulo V del RGPD —cláusulas contractuales tipo aprobadas por la Comisión Europea— o en una decisión de adecuación cuando exista, como ocurre con el Reino Unido. Puedes pedirnos una copia de las garantías aplicables en [email protected].
Las copias de seguridad horarias se guardan en Cloudflare R2, en la región Europa Occidental, de modo que los datos en reposo también permanecen dentro de la Unión Europea.
12. Contacto, y por qué no hay representante del artículo 27
Contacto de privacidad: [email protected]. Esa dirección llega directamente al responsable del tratamiento.
El artículo 27 del RGPD exige designar por escrito un representante en la Unión solo a los responsables no establecidos en la Unión. Beautly está establecido en los Países Bajos, un Estado miembro de la UE, así que el artículo 27 no se aplica y no hay representante que nombrar: ya estás tratando con un establecimiento en la Unión.
Tampoco hemos designado un delegado de protección de datos. El artículo 37 lo hace obligatorio para autoridades públicas, para responsables cuya actividad principal sea la observación habitual y sistemática a gran escala de interesados, o el tratamiento a gran escala de categorías especiales de datos. Nada de eso describe a Beautly. El contacto anterior cumple para ti la misma función práctica.