Contrato de encargo de tratamiento
Última actualización: 11 de octubre de 2026
Este contrato regula cómo trata Cita Center, por cuenta de cada negocio, los datos personales de sus clientes y de su equipo.
1. Partes y aceptación
Responsable del tratamiento: el negocio titular de la cuenta en Cita Center (en adelante, «el Responsable»), con los datos que haya indicado al darse de alta.
Encargado del tratamiento: el titular de Cita Center (en adelante, «el Encargado»):
- Titular: Reinaldo Milá de la Roca (persona física)
- Correo electrónico: info@citacenter.com
- Sitio web: citacenter.com
Este contrato cumple el artículo 28 del Reglamento (UE) 2016/679 (RGPD) y el artículo 33 de la LOPDGDD. Forma parte de los Términos del servicio y se acepta al crear la cuenta o al seguir usando el servicio. Si necesitas una copia firmada, pídela en info@citacenter.com.
2. Objeto, duración y naturaleza del tratamiento
El Encargado trata datos personales por cuenta del Responsable únicamente para prestarle el servicio Cita Center:
- alojar la web del negocio y sus datos;
- recibir, guardar y gestionar citas, cambios, cancelaciones y asistencias;
- gestionar fichas de clientes, lista de espera, cupones, club de clientes y reseñas;
- enviar en nombre del Responsable confirmaciones, recordatorios, avisos y demás correos que este active;
- hacer funcionar, si el Responsable lo activa, el asistente con inteligencia artificial y la transcripción de notas de voz;
- elaborar estadísticas agregadas para el panel del Responsable;
- hacer copias de seguridad y aplicar medidas de seguridad y prevención de abusos.
Las operaciones son: recogida, registro, organización, conservación, consulta, modificación, comunicación al propio Responsable y a sus clientes, y supresión. El contrato dura lo mismo que el uso del servicio y sus obligaciones de confidencialidad continúan después.
3. Tipos de datos y personas afectadas
Personas afectadas: clientes y potenciales clientes del Responsable, personas apuntadas a la lista de espera o al club, personas invitadas por otros clientes, autores de reseñas, miembros del equipo del Responsable y personas que aparezcan en imágenes que este suba.
Datos: identificativos y de contacto (nombre, correo, teléfono); datos de las citas (servicio, profesional, sucursal, fecha, precio, cupón, estado, asistencia); historial y notas internas; respuestas a los formularios que configure el Responsable; datos del club (visitas, premios, fecha de cumpleaños); reseñas; contenido de las conversaciones con el asistente; imágenes.
Categorías especiales: el servicio no las necesita. Solo se tratarán si el Responsable decide pedirlas en sus formularios o notas (por ejemplo, alergias), en cuyo caso este garantiza que son necesarias y que cuenta con una base legal válida, normalmente el consentimiento explícito del cliente.
4. Obligaciones del Encargado
- Instrucciones. Tratar los datos solo siguiendo las instrucciones documentadas del Responsable. La configuración que este hace en el panel, sus peticiones por escrito y estos términos son esas instrucciones. Si una instrucción infringe la normativa, el Encargado lo comunicará de inmediato.
- Finalidad. No usar los datos para fines propios, no venderlos y no comunicarlos a terceros salvo a los subencargados autorizados o por obligación legal, que comunicará al Responsable si la ley lo permite.
- Confidencialidad. Garantizar que las personas autorizadas a tratar los datos se han comprometido a respetar su confidencialidad.
- Seguridad. Aplicar las medidas del artículo 32 del RGPD descritas más abajo y revisarlas periódicamente.
- Derechos de los interesados. Ayudar al Responsable a atender las peticiones de acceso, rectificación, supresión, oposición, limitación y portabilidad. Si un interesado se dirige al Encargado, este trasladará la petición al Responsable en un máximo de 5 días hábiles y no la resolverá por su cuenta salvo instrucción del Responsable.
- Brechas de seguridad. Notificar al Responsable, sin dilación indebida y en todo caso en un máximo de 48 horas desde que tenga conocimiento, cualquier brecha que afecte a sus datos, con la información disponible sobre su naturaleza, los datos y personas afectadas, las consecuencias probables y las medidas tomadas.
- Colaboración. Ayudar al Responsable, cuando proceda, con las evaluaciones de impacto y las consultas previas a la autoridad de control.
- Registro. Mantener el registro de actividades de tratamiento que realiza como encargado (artículo 30.2 RGPD).
- Fin del servicio. Al terminar, y a elección del Responsable, devolverle los datos en un formato habitual y suprimirlos, en un máximo de 30 días, incluidas las copias, salvo que la ley obligue a conservarlos; en ese caso, se guardarán bloqueados.
- Auditoría. Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de este contrato y permitir auditorías razonables, avisadas con 30 días de antelación, como máximo una vez al año salvo brecha o requerimiento de una autoridad, y sin acceso a datos de otros negocios.
5. Obligaciones del Responsable
- Contar con una base legal para tratar los datos de sus clientes e informarles de quién es el responsable, con qué fin y cómo ejercer sus derechos.
- Dar instrucciones lícitas y facilitar al Encargado lo necesario para cumplirlas.
- Introducir solo los datos necesarios, sobre todo en notas y formularios, y no subir categorías especiales sin necesidad y base legal.
- Gestionar con cuidado los accesos de su equipo y los permisos de cada persona.
- Atender las peticiones de los interesados que le traslade el Encargado y supervisar el tratamiento.
6. Subencargados
El Responsable autoriza de forma general al Encargado a recurrir a los subencargados siguientes, con los que el Encargado mantiene contratos que imponen las mismas obligaciones de protección de datos:
| Proveedor | Para qué | Dónde | Garantía |
|---|---|---|---|
| Supabase, Inc. | Base de datos, cuentas de acceso y almacenamiento de imágenes | Servidores en la Unión Europea (París, Francia) | Datos alojados en la UE; cláusulas contractuales tipo para accesos desde EE. UU. |
| Vercel, Inc. | Alojamiento y funcionamiento de la web y del panel | Red global, con sede en EE. UU. | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo |
| Sendinblue SAS (Brevo) | Envío de correos electrónicos (confirmaciones, recordatorios, avisos) | Unión Europea (Francia) | Datos tratados en la UE |
| OpenAI | Asistente con inteligencia artificial y transcripción de notas de voz, solo si el negocio activa el asistente | EE. UU. | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo |
| Google (Google Ireland Ltd. / Google LLC) | Inicio de sesión con Google (solo si lo eliges), fuentes tipográficas y, en su caso, modelos de IA Gemini | UE y EE. UU. | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo |
| Lovable | Pasarela alternativa de IA, solo si los proveedores anteriores no están disponibles | UE (Suecia) y EE. UU. | Cláusulas contractuales tipo |
| OpenStreetMap Foundation | Mapa de ubicación en las webs de los negocios que lo muestran | Reino Unido | Decisión de adecuación de la Comisión Europea |
| Cloudflare, Inc. | Gestión de nombres de dominio (DNS) | Red global, con sede en EE. UU. | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo |
El Encargado avisará al Responsable con al menos 15 días de antelación, por correo o en el panel, antes de añadir o sustituir un subencargado. El Responsable podrá oponerse por motivos razonables relacionados con la protección de datos; si no se encuentra una solución, podrá darse de baja del servicio sin penalización. El Encargado responde ante el Responsable del cumplimiento de sus subencargados.
7. Transferencias internacionales
La base de datos se aloja en la Unión Europea. Cuando un subencargado trate datos fuera del Espacio Económico Europeo, el Encargado se asegurará de que existan garantías adecuadas: decisión de adecuación (incluido el Marco de Privacidad de Datos UE-EE. UU. para empresas adheridas) o cláusulas contractuales tipo de la Comisión Europea, con las medidas adicionales que procedan.
8. Medidas de seguridad
- Cifrado de las comunicaciones (HTTPS con HSTS) y de las contraseñas.
- Aislamiento entre negocios y permisos por papel aplicados en la base de datos mediante políticas de seguridad por fila.
- Acceso administrativo restringido a las personas imprescindibles, con registro de las acciones de plataforma.
- Política de seguridad de contenidos en el navegador, límites de intentos y huella cifrada de la IP frente a abusos.
- Enlaces privados aleatorios y con caducidad para los clientes.
- Copias de seguridad de la base de datos gestionadas por el proveedor de alojamiento.
- Pruebas automáticas de permisos y aislamiento entre negocios antes de publicar cambios.
- Borrado automático de registros técnicos según los plazos de la política de privacidad.
9. Responsabilidad y ley aplicable
Cada parte responde de sus propios incumplimientos según el artículo 82 del RGPD. En lo demás se aplican la limitación de responsabilidad, la ley y la jurisdicción de los Términos del servicio.
