Acuerdo de tratamiento de datos
Este acuerdo cumple el artículo 28.3 del Reglamento (UE) 2016/679 (RGPD) y forma parte de los Términos y condiciones. Se aplica automáticamente desde que la barbería empieza a usar el servicio; no hace falta firmarlo aparte, aunque se facilita copia firmada a quien la pida.
1. Quién es quién
- Responsable del tratamiento: la barbería titular de la cuenta. Decide qué datos de sus clientes recoge y para qué.
- Encargado del tratamiento: Matheus Grossi, NIF NIE : Z4189986N, Calle Nuevo Parque Coineno, Coin - Malaga - 29100. Trata esos datos únicamente para prestar el servicio, siguiendo las instrucciones de la barbería.
2. Objeto, duración y naturaleza
Objeto: alojar y procesar los datos que la barbería introduce, para gestionar su agenda, su equipo, su ficha de clientes y sus avisos. Duración: mientras la cuenta esté activa, más los 30 días posteriores previstos en el apartado 8. Naturaleza: almacenamiento, consulta, modificación, envío de avisos y supresión.
3. Datos y personas afectadas
- Categorías de interesados: clientes de la barbería y personas del equipo dadas de alta en la aplicación.
- Datos identificativos y de contacto: nombre, teléfono y, opcionalmente, correo electrónico.
- Datos de la cita: servicio, profesional, fecha, importe y estado.
- Notas libres escritas por la barbería. Pueden contener información sensible si la barbería la escribe; el prestador no la solicita y recomienda no introducirla.
Advertencia expresa: el campo de notas admite texto libre y una barbería puede sentirse tentada de anotar alergias u otra información de salud. Eso son datos de categoría especial (art. 9 RGPD) y exigen una base jurídica propia, normalmente el consentimiento explícito del cliente. Que el campo esté cifrado protege el dato; no aporta la base jurídica.
4. Obligaciones del prestador
- Tratar los datos solo siguiendo instrucciones documentadas de la barbería, que incluyen el uso normal de la aplicación.
- No usar esos datos para fines propios, ni para entrenar modelos, ni cederlos a terceros salvo los encargados listados abajo.
- Garantizar que quien accede a los datos está sujeto a deber de confidencialidad.
- Aplicar las medidas de seguridad del apartado 6.
- Asistir a la barbería para atender los derechos de sus clientes, con las herramientas del apartado 7.
- Notificar sin dilación indebida, y en todo caso en menos de 48 horas desde que tenga conocimiento, cualquier violación de seguridad que afecte a sus datos, con la información necesaria para que la barbería pueda notificar a la autoridad de control.
- Poner a disposición la información necesaria para acreditar el cumplimiento y permitir auditorías razonables, previo aviso y sin comprometer la seguridad de otros clientes.
5. Obligaciones de la barbería
- Tener base jurídica para tratar los datos que introduce e informar a sus clientes.
- No introducir datos de categorías especiales sin base jurídica válida.
- Mantener la confidencialidad de sus credenciales y de los enlaces de agenda que entrega a su equipo.
6. Medidas de seguridad
Las medidas aplicadas, verificables en el propio servicio, son:
- Aislamiento entre barberías impuesto por la base de datos (row-level security con FORCE), además del control en la aplicación. Una consulta sin el contexto de la barbería no devuelve filas.
- Cifrado en reposo de las notas de cliente con AES-256-GCM.
- Contraseñas con bcrypt (coste 12). No son recuperables ni por el prestador.
- Cifrado en tránsito con TLS y HSTS.
- Enlaces de agenda del personal firmados y revocables individualmente.
- Límite de intentos en los formularios públicos.
- Copias de seguridad gestionadas por el proveedor de base de datos, en la Unión Europea.
7. Derechos de los clientes de la barbería
La barbería es quien responde a sus clientes, y la aplicación le da los medios para hacerlo sin depender del prestador:
- Acceso y portabilidad: descarga de todos los datos de una persona en formato JSON, y de la lista completa de clientes en CSV, desde el panel.
- Supresión: borrado de nombre, teléfono, correo y notas desde la ficha del cliente. Las citas pasadas se conservan sin ninguna persona asociada, porque la barbería está obligada a conservar sus registros contables — el supuesto del art. 17.3.b RGPD.
- Rectificación: edición directa de la ficha.
8. Devolución y supresión al terminar
Al cancelar la cuenta, la barbería dispone de 30 días para exportar sus datos. Transcurrido ese plazo se suprimen de los sistemas del prestador, salvo lo que deba conservarse por obligación legal. Las copias de seguridad se sobrescriben en sus ciclos habituales.
9. Subencargados
La barbería autoriza a los siguientes subencargados. Cualquier incorporación se comunicará con antelación razonable y podrá ser objetada:
- Vercel Inc. — Alojamiento y medición de visitas agregada · Fráncfort (UE)
- Neon Inc. — Base de datos · Fráncfort (UE)
- Resend (Plus Five Five, Inc.) — Envío de correo transaccional · UE
- Twilio Inc. — Envío de SMS · UE · aún no activo
- Stripe Payments Europe, Ltd. — Cobro de la suscripción · UE (Irlanda) · aún no activo
10. Transferencias internacionales
El tratamiento se realiza en la Unión Europea. No se prevén transferencias fuera del Espacio Económico Europeo. Si alguna resultara necesaria, se comunicará previamente y se ampararía en una decisión de adecuación o en cláusulas contractuales tipo.
11. Contacto
Para cualquier cuestión sobre este acuerdo: matheusgrossi33@gmail.com.