Política de Privacidad

Qué información trata Reserv App CR, con qué fin, con quién la comparte y durante cuánto tiempo la conserva.

Vigente desde 29 de agosto de 2026

Quiénes somos y a qué aplica esta política

Reserv App CR es una plataforma de reservas, agenda de citas y mensajería automatizada que los negocios contratan para gestionar sus citas y comunicarse con sus clientes. En este documento la llamamos «la Plataforma».

Esta política explica qué información tratamos, con qué fin, con quién la compartimos y durante cuánto tiempo la conservamos. Aplica al sitio reservapp.alvoracr.com, a la aplicación web y a la API pública de mensajería.

Para cualquier asunto relacionado con privacidad puedes escribirnos a alvoracr@gmail.com.

Cómo se reparten las responsabilidades

En la Plataforma conviven dos tipos de personas y conviene distinguir quién responde por los datos de cada una.

  • Usuarios de la Plataforma — las personas que crean una cuenta y trabajan en el panel (administradores, operadores, empleados de un negocio). De sus datos de cuenta respondemos nosotros.
  • Clientes finales de cada negocio — las personas a las que ese negocio les agenda citas y les envía recordatorios. Esos datos los decide, carga y controla el negocio, no nosotros. Nosotros los tratamos por cuenta suya y siguiendo sus instrucciones, para poder prestarle el servicio.

En la práctica esto significa que, si eres cliente de un negocio que usa Reserv App CR y quieres corregir o eliminar tus datos, el interlocutor correcto es ese negocio. Aun así, puedes escribirnos y te orientaremos.

Qué información tratamos

Cuentas y negocios

Correo electrónico, nombre, contraseña almacenada de forma protegida (mediante un algoritmo de hash, nunca en texto legible), identificador de Google si inicias sesión con esa opción, imagen de perfil, fecha del último acceso y preferencias de la interfaz. Del negocio: nombre, teléfono, logotipo y los datos de remitente de correo que configure.

Clientes finales, cargados por cada negocio

Nombre, correo, teléfonos, dirección, fecha de nacimiento, tipo y número de documento de identidad, notas libres, canal de contacto preferido y sus preferencias de consentimiento para recibir recordatorios, mensajes de marketing y mensajes de WhatsApp.

Citas

Fecha, hora y duración, tipo de cita, estado, título, descripción, notas internas, una referencia pública legible (por ejemplo MC-0042) y los datos de contacto de la persona citada.

Mensajes

Guardamos el contenido íntegro de los mensajes de WhatsApp enviados y recibidos a través de la Plataforma, el número del contacto, la información de los archivos adjuntos y su estado de entrega. También el destinatario, asunto y cuerpo de los correos y recordatorios que la Plataforma envía por cuenta del negocio, así como los mensajes enviados mediante la API pública.

Registros técnicos

Registros de auditoría de las acciones realizadas en el panel — incluyendo el usuario, la acción, los valores antes y después del cambio y la dirección IP desde la que se hizo —, registros de peticiones a la API (IP, ruta, código de respuesta) y eventos de estado de la infraestructura y de las conexiones de WhatsApp.

Cookies

Usamos únicamente cookies técnicas necesarias para mantener tu sesión iniciada (access_token y refresh_token). No usamos cookies de publicidad, de analítica ni de seguimiento entre sitios, y no hay herramientas de analítica de terceros integradas en la Plataforma.

Para qué usamos la información

  • Prestar el servicio: agenda, citas, clientes y recordatorios.
  • Autenticarte, mantener tu sesión y aplicar los permisos de tu rol.
  • Enviar, por cuenta del negocio, los mensajes de WhatsApp y correos que ese negocio configura.
  • Sincronizar citas con un calendario externo, cuando el negocio conecta uno.
  • Aplicar los límites del plan contratado y gestionar la facturación.
  • Mantener la seguridad y la trazabilidad: detectar abusos, diagnosticar fallos y auditar acciones sensibles.
  • Atender consultas de soporte.

No vendemos información personal ni la cedemos a terceros con fines publicitarios, y no la usamos para publicidad dirigida.

Servicios de terceros que intervienen

Para funcionar, la Plataforma se apoya en los siguientes servicios. Esta lista refleja lo que el sistema usa realmente hoy.

  • WhatsApp — la Plataforma opera WhatsApp Web con el número de teléfono del propio negocio. No utilizamos la API oficial de WhatsApp Business de Meta. El tráfico hacia WhatsApp sale a través de servicios de conectividad de red (Tailscale y DataImpulse) contratados para que la conexión salga desde una ubicación estable.
  • Correo electrónico — el envío se hace por SMTP, usando el servidor que configure el propio negocio o, en su defecto, el servidor de la Plataforma (actualmente Mailjet).
  • Google — inicio de sesión con Google y, de forma opcional, sincronización con Google Calendar. Ver la sección siguiente.
  • Cloudflare — protección y distribución del tráfico web del dominio.
  • Servicios de geolocalización de IP (ip-api.com e ipinfo.io) — se consultan para verificar desde qué ubicación sale nuestra propia infraestructura de mensajería. No les enviamos direcciones IP de los usuarios ni de sus clientes.
  • GitHub — automatización del despliegue del código. No recibe datos personales de la Plataforma.

Google Calendar

Un administrador de un negocio puede conectar, de forma voluntaria, una cuenta de Google para sincronizar las citas con un calendario. Esta función está desactivada hasta que alguien la conecta explícitamente, y puede desconectarse en cualquier momento.

Permisos que solicitamos

  • calendar.events — para crear, actualizar y eliminar en tu calendario los eventos que corresponden a tus citas.
  • calendar.readonly — para mostrarte la lista de tus calendarios y poder elegir cuál sincronizar, y para detectar cambios hechos directamente en Google.

No pedimos ningún otro permiso de Google, y el inicio de sesión con Google es un flujo distinto que solo accede a tu correo y tu perfil básico.

Qué enviamos a Google

Únicamente el tipo de cita junto a su referencia pública (por ejemplo Corte de cabello — MC-0042), la fecha, la hora, la duración, la zona horaria y un identificador interno de la cita.

Nunca enviamos el nombre, el teléfono, el correo, el documento de identidad ni las notas del cliente, y nunca añadimos invitados al evento: Google no envía invitaciones ni notificaciones a nadie por los eventos que creamos.

Qué leemos de Google

La lista de tus calendarios (identificador, nombre y cuál es el principal) y los cambios en los eventos del calendario que elijas: título, fecha de inicio y fin, zona horaria, identificador, versión del evento y si fue cancelado. No leemos los invitados, la ubicación ni la descripción de tus eventos.

Qué guardamos

El identificador del calendario elegido, el correo de la cuenta conectada, los tokens de acceso y actualización cifrados, un testigo de sincronización, los datos del canal de notificaciones de Google, y en cada cita el identificador y la versión de su evento correspondiente. También registros de cada intento de sincronización, con su resultado y el mensaje de error si falló.

Eventos creados directamente en Google

Importante antes de conectar

Si en el calendario sincronizado creas un evento por tu cuenta —uno que no nació de una cita de la Plataforma—, lo importamos como una cita nueva y guardamos su título tanto en el título de la cita como en el nombre del cliente.

Es decir: el texto de tus eventos personales de ese calendario acaba almacenado en nuestra base de datos. Estas citas importadas nunca generan mensajes ni recordatorios, pero conviene que elijas para la sincronización un calendario dedicado a tu negocio y no tu calendario personal.

Cuando un evento sincronizado cambia de fecha o se elimina en Google, no aplicamos el cambio de forma automática: lo registramos como un conflicto y esperamos a que una persona decida qué versión prevalece. Para poder mostrártelo, guardamos una copia del evento tal como estaba en Google.

Uso limitado

La información que obtenemos mediante las API de Google se utiliza exclusivamente para proporcionar las funciones de sincronización de calendario que el usuario ha solicitado, de acuerdo con las políticas aplicables de Google, incluidos sus requisitos de uso limitado. No la usamos para publicidad, no la vendemos y no la transferimos a terceros salvo para operar el servicio, cumplir la ley o con tu consentimiento.

Cómo desconectar

Desde el panel, en la configuración de calendario. Al desconectar revocamos el permiso en Google y eliminamos los tokens almacenados. También puedes retirar el acceso en cualquier momento desde la configuración de seguridad de tu cuenta de Google.

Qué no ocurre al desconectar

Los eventos que ya habíamos creado en tu calendario no se eliminan — permanecen en Google y puedes borrarlos tú. Tampoco se borran las citas ya importadas ni los registros de sincronización y conflictos asociados a ellas. Si quieres que los eliminemos, escríbenos.

Dónde se alojan los datos y cómo los protegemos

La información se aloja en servidores de un proveedor de infraestructura contratado por Reserv App CR, junto con los servicios de terceros descritos más arriba.

Las medidas técnicas que aplicamos incluyen:

  • Conexión cifrada (HTTPS) obligatoria en todo el sitio.
  • Contraseñas guardadas con un algoritmo de hash diseñado para ello (bcrypt): no las conservamos en texto legible ni podemos recuperarlas.
  • Sesiones con tokens de corta duración y renovación rotatoria.
  • Credenciales de integración y tokens de terceros cifrados en la base de datos con AES-256-GCM.
  • Separación por negocio: cada consulta se filtra por el identificador del negocio, de modo que un negocio no accede a los datos de otro.
  • Límites de frecuencia de peticiones y registro de auditoría de las acciones sensibles.

Ningún sistema es completamente invulnerable, de modo que no podemos garantizar una seguridad absoluta. Trabajamos para reducir el riesgo y para reaccionar con rapidez si se produce un incidente.

Quién accede a la información dentro de Reserv App CR

El acceso a los datos de producción está limitado al personal técnico que opera y mantiene la Plataforma, y solo para tareas de soporte, diagnóstico y mantenimiento.

El panel incluye una función de suplantación que permite a un administrador de la Plataforma entrar en la cuenta de un negocio para darle soporte. Su uso queda registrado y es visible mediante un aviso en la interfaz mientras está activa.

Cuánto tiempo conservamos la información

Con transparencia: solo una parte de nuestros registros tiene hoy un plazo de borrado automático. Estos son los que sí lo tienen:

  • Eventos de supervisión del sistema: entre 90 y 730 días según su gravedad.
  • Historial de direcciones IP de salida de la infraestructura: 1 año.
  • Eventos de estado de las cuentas de WhatsApp: 6 meses.

El resto de la información —cuentas, clientes, citas, mensajes y registros de auditoría— se conserva mientras la cuenta del negocio esté activa, sin un plazo máximo predefinido. Al eliminar una cita se eliminan también sus registros de sincronización y sus conflictos asociados.

Si quieres que eliminemos información concreta o la cuenta completa, escríbenos a alvoracr@gmail.com y procederemos, salvo que debamos conservar algo por una obligación legal o para resolver una disputa.

Tus derechos

Puedes solicitarnos en cualquier momento:

  • Acceder a la información que tenemos sobre ti.
  • Corregir la que sea inexacta o esté incompleta.
  • Eliminarla.
  • Oponerte a un tratamiento concreto o pedir que lo limitemos.
  • Recibir una copia en un formato reutilizable.
  • Retirar un consentimiento que hayas dado.

Escríbenos a alvoracr@gmail.com desde la dirección asociada a tu cuenta, o indicándonos cómo verificar tu identidad. Respondemos en un plazo razonable.

Si eres cliente de un negocio que usa la Plataforma, dirígete a ese negocio: es quien decide qué datos tuyos registra. Si no logras contactarlo, escríbenos y te ayudaremos a localizar al responsable.

Menores de edad

La Plataforma está dirigida a negocios y a las personas adultas que los operan. No creamos cuentas para menores de edad ni recogemos sus datos de forma deliberada. Si un negocio agenda citas de personas menores, es su responsabilidad contar con la autorización de quien ejerza su representación legal. Si detectas que hemos recibido datos de un menor sin esa autorización, escríbenos y los eliminaremos.

Cambios en esta política

Podemos actualizar esta política cuando cambien las funciones de la Plataforma o los servicios que utiliza. La fecha de vigencia que aparece al inicio indica la última versión. Si un cambio afecta de forma sustancial a cómo tratamos la información, lo avisaremos por correo o desde el propio panel antes de que entre en vigor.

Contacto

Para cualquier duda, solicitud o reclamación sobre privacidad, escribe a alvoracr@gmail.com.