Última actualización: 20/08/2026
1. Responsable del tratamiento (art. 4.7 y art. 13.1.a) del RGPD)
Zimun Labs UG (haftungsbeschränkt)
Buchenteich 3
73773 Aichwald
Alemania
Teléfono: +49 176 63030716
Correo electrónico: info@zimun.online
Registro Mercantil B (Handelsregister B) del tribunal local (Amtsgericht) de Stuttgart, HRB 806662
Administradora (Geschäftsführerin): Svetlana Ponomarenko
La designación de un delegado o una delegada de protección de datos la hemos examinado con arreglo al art. 37 del RGPD y al § 38 de la BDSG. Según ese examen, no existe obligación de designación: Zimun no es una autoridad ni un organismo público (art. 37, apdo. 1, letra a) del RGPD). Nuestra actividad principal es la puesta a disposición de un software de gestión de citas; no consiste en operaciones de tratamiento que requieran una observación habitual y sistemática de interesados a gran escala (art. 37, apdo. 1, letra b) del RGPD): no se realiza un seguimiento del comportamiento de los clientes finales, y la analítica web solo la utilizamos con su consentimiento (apartado 5). Nuestra actividad principal tampoco consiste en el tratamiento a gran escala de categorías especiales de datos personales ni de datos relativos a condenas e infracciones penales (art. 37, apdo. 1, letra c) del RGPD); la plataforma no prevé campos de datos propios para categorías especiales. Si una organización ofrece servicios relacionados con la salud, los datos de las citas y las indicaciones en texto libre de sus clientes finales pueden, en casos concretos, revelar datos relativos a la salud en el sentido del art. 9 del RGPD (véanse el apartado 7 y el Anexo 1 del contrato de encargo del tratamiento); esos datos los tratamos como encargado del tratamiento siguiendo las instrucciones de la organización correspondiente; el responsable es la organización. También la actividad principal de un encargado del tratamiento puede dar lugar a la obligación de designación: lo determinante no es, por tanto, la función, sino la escala. Actualmente no existe un tratamiento a gran escala en el sentido del art. 37, apdo. 1, letra c) del RGPD: la plataforma no cuenta en este momento con organizaciones del ámbito de la salud ni con clientes finales cuyos datos de cita pudieran revelar datos de salud. Repetiremos este examen de la escala en cuanto organizaciones del ámbito de la salud utilicen la plataforma, documentando el número de organizaciones y de clientes finales afectados, el volumen de datos y la duración y el alcance del tratamiento. Los umbrales del § 38 de la BDSG no se alcanzan: no empleamos, por regla general, al menos a 20 personas de forma permanente en el tratamiento automatizado de datos personales (§ 38, apdo. 1, frase 1, de la BDSG); actualmente no realizamos tratamientos que nosotros mismos debiéramos someter a una evaluación de impacto relativa a la protección de datos conforme al art. 35 del RGPD, y no efectuamos un tratamiento con carácter profesional con fines de transmisión ni con fines de estudios de mercado o de opinión (§ 38, apdo. 1, frase 2, de la BDSG). Revisamos esta valoración de forma continua y designaremos a un delegado o una delegada de protección de datos en cuanto concurra alguna de esas condiciones; los datos correspondientes se publicarán entonces aquí. Hasta entonces, la persona de contacto para consultas de protección de datos es Svetlana Ponomarenko, disponible en info@zimun.online o a través de los datos de contacto indicados arriba.
2. Reparto de funciones: Zimun y las organizaciones
Zimun es una plataforma de gestión de citas. Empresas y proveedores de servicios independientes («organizaciones» o «clientes del servicio») utilizan la plataforma para gestionar citas con sus clientes finales. A efectos de la normativa de protección de datos, el reparto de funciones es el siguiente:
- Zimun Labs UG (haftungsbeschränkt) como responsable del tratamiento: para la explotación, la disponibilidad y la seguridad de la plataforma, la puesta a disposición del sitio web, las cuentas de usuario y el inicio de sesión, la prevención de abusos y fraudes, la facturación de los precios propios de Zimun y el cumplimiento de las obligaciones legales propias de Zimun. La recepción y tramitación de reservas y las comunicaciones relativas a las citas no forman parte de ello: a ese respecto, Zimun actúa como encargado del tratamiento de la organización (tercer punto). La asignación vinculante de cada tratamiento a una función se recoge en el Anexo 4 del contrato de encargo del tratamiento; en la medida en que Zimun actúe como encargado del tratamiento, el responsable en el sentido del art. 4, n.º 7, del RGPD es la organización, que determina la base jurídica, y es ella quien le debe a usted la información conforme a los arts. 13 y 14 del RGPD. Facilitamos adicionalmente la información de esta declaración para que usted pueda saber qué ocurre en la plataforma.
- Cada organización como responsable independiente: para la prestación del servicio reservado, su relación con el cliente y los tratamientos que ella misma inicie (p. ej., el chat de IA opcional, véase el apartado 13).
- Zimun como encargado del tratamiento (art. 28 del RGPD) de la organización: en la medida en que Zimun almacene y gestione datos de clientes, citas y personal por cuenta de la organización. Para ello, Zimun ofrece a las organizaciones un contrato de encargo de tratamiento.
No existe corresponsabilidad en el sentido del artículo 26 del RGPD.
3. Alojamiento y registros del servidor
La plataforma se aloja en Google Cloud Platform (Google App Engine, base de datos Google Cloud Firestore) en la región de la UE europe-west3 (Fráncfort del Meno, Alemania). Al acceder al servicio se tratan automáticamente datos técnicos de acceso:
- Dirección IP
- Fecha y hora del acceso
- Tipo y versión del navegador, sistema operativo
- URL de referencia (referrer)
- Volumen de datos transferidos y códigos de estado HTTP
Finalidad: prestación técnica, estabilidad, prevención de abusos y seguridad informática. Base jurídica: art. 6.1.f) del RGPD (interés legítimo en el funcionamiento seguro de la plataforma). Plazo de conservación de los registros técnicos: 30 días.
4. Cookies y almacenamiento local (artículo 25 de la TDDDG)
El acceso a la información almacenada en su equipo terminal se rige por el artículo 25 de la ley alemana TDDDG (anteriormente TTDSG). A las cookies estrictamente necesarias se les aplica el artículo 25, apartado 2, número 2, de la TDDDG (no se requiere consentimiento); el tratamiento de datos asociado se basa en el art. 6.1.f) del RGPD. Todos los servicios no esenciales (actualmente solo la analítica web, apartado 5) se gestionan a través de nuestro banner de consentimiento (Klaro) y solo se utilizan con su consentimiento (artículo 25, apartado 1, de la TDDDG y art. 6.1.a) del RGPD).
Cookies y accesos de almacenamiento estrictamente necesarios utilizados:
- user_session — sesión de inicio de los usuarios registrados (HttpOnly); duración: 7 días (renovable).
- manage_session — sesión de gestión para los enlaces de gestión de citas; duración: 2 horas.
- csrf_token — protección contra la falsificación de peticiones entre sitios (CSRF); duración: 7 días.
- ms_oauth_state y ms_login_next — protección del proceso de inicio de sesión a través de Microsoft (protección frente a la manipulación del inicio de sesión y retorno a la página visitada previamente); se establecen únicamente durante el inicio de sesión con Microsoft (HttpOnly); duración: 10 minutos.
- g_state — lo establece el servicio de inicio de sesión de Google al abrir la página de inicio de sesión (estado del diálogo de inicio de sesión de Google, véase el apartado 9); duración: 6 meses.
- lang — almacenamiento de su preferencia de idioma; duración: 1 año.
- klaro (almacenamiento local/cookie) — almacenamiento de sus decisiones de consentimiento del banner de consentimiento.
- zimun.mapsConsent (session storage, solo en las páginas de configuración de la organización y sus ubicaciones) — guarda su decisión de cargar el mapa de Google, para que al configurar varias ubicaciones no tenga que volver a hacer clic en cada página; duración: hasta el final de la sesión del navegador.
Puede modificar o revocar sus decisiones de consentimiento en cualquier momento a través del enlace «Gestionar consentimiento» situado en el pie de página del sitio web.
5. Analítica web: Google Analytics 4 (solo con consentimiento)
Utilizamos Google Analytics 4 (proveedor: Google Ireland Limited, Gordon House, Barrow Street, Dublín 4, Irlanda) exclusivamente si usted ha dado su consentimiento a través del banner de consentimiento. Sin consentimiento no se carga ningún script de analítica ni se instalan cookies de analítica (_ga, _gid, _gat). La anonimización de la IP está activada.
Base jurídica: art. 6.1.a) del RGPD y artículo 25, apartado 1, de la TDDDG (consentimiento). Puede revocar su consentimiento en cualquier momento con efectos para el futuro a través de la configuración de cookies. En el marco de Google Analytics, los datos pueden transferirse a Google LLC en EE. UU.; Google LLC está certificada conforme al Marco de Privacidad de Datos UE-EE. UU. (EU-U.S. Data Privacy Framework, decisión de adecuación conforme al art. 45 del RGPD); adicionalmente existen cláusulas contractuales tipo de la UE (art. 46.2.c) del RGPD). Los datos de analítica solo se tratan mientras su consentimiento esté activo.
6. Tipos de letra y demás contenidos incorporados (alojados localmente)
Para una presentación uniforme, este sitio web utiliza tipos de letra (Geist, Geist Mono, Source Serif 4) alojados localmente en nuestros propios servidores. Al abrir una página, los archivos de fuentes se entregan desde nuestro alojamiento (Google Cloud, región de Fráncfort — véase el apartado 3); no se produce ninguna conexión con servidores de Google Fonts (fonts.googleapis.com / fonts.gstatic.com).
Lo mismo se aplica a los demás archivos que su navegador necesita para mostrar nuestras páginas: scripts, hojas de estilo e imágenes. Se entregan exclusivamente desde nuestro alojamiento; no incorporamos redes de distribución de contenidos (CDN) de terceros. Por tanto, la mera apertura de nuestras páginas, y en particular de las páginas públicas de reserva, no transmite su dirección IP a ningún tercero.
Existen dos excepciones, ambas condicionadas a una acción por su parte, por lo que no se producen al abrir simplemente una página:
- Mapas (Google Maps): los mapas y la búsqueda de direcciones en las páginas de configuración de organizaciones y ubicaciones se cargan únicamente tras un clic expreso. Hasta ese momento no se transmite nada a Google; el botón advierte de que la carga transmitirá la dirección IP a Google. Más detalles en el apartado 15.
- Analítica web (Google Analytics 4): se carga exclusivamente previo consentimiento — véase el apartado 5.
Para el propio proceso de inicio de sesión se carga además el script de acceso del proveedor correspondiente (Google o Microsoft) cuando usted abre nuestra página de inicio de sesión; se trata de un requisito técnico del método de acceso que usted ha elegido (apartado 9).
Base jurídica del tratamiento asociado (entrega de los archivos a través de nuestro alojamiento): art. 6, apdo. 1, letra f) del RGPD (interés legítimo en una presentación uniforme y técnicamente fiable del sitio web).
7. Reserva de citas
Cuando reserva una cita con una organización tratamos:
- nombre
- dirección de correo electrónico
- número de teléfono — en la página pública de reserva, únicamente si la organización ofrece recordatorios por SMS y usted ha consentido recibirlos (apartado 8); sin ese consentimiento, un número introducido allí no se almacena. Si es la organización quien registra una cita para usted (véase más abajo), puede hacer constar su número de teléfono para consultas y para el contacto relacionado con la cita.
- servicio o recurso elegido y momento de la cita
- datos adicionales facultativos del formulario de reserva
Finalidad: formalización, gestión y ejecución de la cita, incluida la transmisión de los datos de reserva a la organización elegida. Función y base jurídica: estos datos los trata Zimun como encargado del tratamiento de la organización que usted haya elegido (apartado 2). El responsable es la organización; ella determina la base jurídica — por regla general, el art. 6, apdo. 1, letra b) del RGPD para el contrato sobre el servicio reservado o para las medidas precontractuales entre usted y la organización. Zimun no necesita una base jurídica propia para este tratamiento y no lo fundamenta frente a usted en el art. 6, apdo. 1, letra b) del RGPD; con Zimun no se celebra ningún contrato sobre el servicio reservado (Condiciones Generales, cláusula 13, apdo. 2). En la medida en que Zimun pone a disposición técnicamente la función de reserva que usted utiliza y la defiende frente a abusos, Zimun es responsable del tratamiento; la base jurídica a ese respecto es el art. 6, apdo. 1, letra f) del RGPD. Le rogamos que no indique en los campos de texto libre datos de salud ni otras categorías especiales de datos personales (art. 9 del RGPD); si la organización necesita tales datos, los recabará directamente de usted.
Datos no obtenidos del interesado (art. 14 del RGPD): las citas también pueden ser registradas por la organización en su nombre (p. ej. si se acuerdan por teléfono o presencialmente). En ese caso no recibimos de usted las categorías de datos anteriores, sino de la organización; la información de esta política de privacidad se aplica en consecuencia. Las entradas en lista de espera (nombre, datos de contacto, franja deseada) se eliminan 30 días después de resolverse la entrada y, en todo caso, a más tardar 12 meses después de su recepción.
Menores: la plataforma no se dirige específicamente a menores. Las reservas para menores pueden efectuarlas sus representantes legales; las cuentas de organizaciones y de miembros exigen la mayoría de edad conforme a las Condiciones Generales.
Los datos de contacto se almacenan separados del resto de los datos de la cita: el registro general de la cita (hora, servicio, recurso, estado) no contiene datos de contacto; el nombre, la dirección de correo electrónico y el número de teléfono se encuentran exclusivamente en un registro separado y especialmente protegido. Ese registro separado se elimina mediante un proceso automatizado diario un (1) mes después de la cita; los datos de cita restantes (hora, servicio, recurso) dejan entonces de contener datos de contacto. Seguimos tratándolos como datos personales: en casos concretos —por ejemplo, una consulta pequeña, un servicio que se reserva rara vez o un calendario con pocas citas—, a partir del momento, el servicio y el recurso puede seguir siendo posible establecer una relación con su persona, en particular por parte de la propia organización. Si la cita se pagó en línea a través de la función de pago (apartado 12), el registro separado de datos de contacto se elimina, como excepción, 180 días después de la cita: durante ese periodo los pagos aún pueden ser objeto de devoluciones (contracargos) o de controversias de pago, cuya asignación y aclaración no serían posibles sin ese registro (art. 6, apdo. 1, letra f), y art. 17, apdo. 3, letra e), del RGPD). Detalles sobre los plazos de conservación: apartado 17.
8. Notificaciones transaccionales: correos electrónicos (Mailgun) y recordatorios por SMS (Bird)
El servicio envía por correo electrónico exclusivamente mensajes transaccionales relacionados con la cita (confirmaciones, recordatorios, modificaciones, cancelaciones, notificaciones de lista de espera, seguimientos necesarios) así como comunicaciones relativas a la cuenta. No se envían correos publicitarios sin consentimiento expreso. Funciones y bases jurídicas: las comunicaciones relativas a las citas dirigidas a clientes finales las envía Zimun como encargado del tratamiento de la organización; el responsable es la organización, que determina la base jurídica (por regla general, el art. 6, apdo. 1, letra b) del RGPD para el contrato entre usted y la organización). Las comunicaciones relativas a la cuenta dirigidas a las organizaciones y a sus miembros las envía Zimun bajo su propia responsabilidad; la base jurídica es el art. 6, apdo. 1, letra b) del RGPD cuando la persona destinataria es ella misma parte del contrato y, en lo demás, el art. 6, apdo. 1, letra f) del RGPD (interés en la ejecución del contrato celebrado con la organización).
El envío de correo electrónico se realiza a través del encargado del tratamiento Mailgun (Mailgun Technologies, Inc., empresa del grupo Sinch) sobre la base de un contrato de encargo. Utilizamos exclusivamente la región de la UE de Mailgun; el tratamiento y el almacenamiento de los mensajes se producen por tanto dentro de la Unión Europea. Dado que el proveedor tiene su sede en EE. UU., no cabe excluir por completo un acceso desde un tercer país (por ejemplo, en el marco del soporte); para ello existen las garantías indicadas en el apartado 16. El seguimiento de aperturas y de clics está desactivado en cada mensaje enviado; los correos salientes no contienen píxeles de seguimiento. En la medida en que se transmitan datos personales a EE. UU., ello se produce sobre la base de las cláusulas contractuales tipo de la UE (art. 46, apdo. 2, letra c) del RGPD) o del Marco de Privacidad de Datos UE-EE. UU.
Recordatorios por SMS (solo con su consentimiento): si la organización correspondiente ha activado los recordatorios por SMS, usted puede consentir durante la reserva la recepción de un recordatorio de la cita por SMS y facilitar para ello su número de teléfono. En ese caso, el servicio envía un SMS de recordatorio aproximadamente 24 horas antes de la cita; se transmiten su número de teléfono y el texto del mensaje (nombre de la organización, servicio reservado, hora de la cita). Sin su consentimiento no se envía ningún SMS de recordatorio y un número de teléfono introducido en la página de reserva no se almacena. Base jurídica: su consentimiento (art. 6, apdo. 1, letra a) del RGPD); puede revocarlo en cualquier momento con efectos para el futuro, p. ej. comunicándolo a la organización o a info@zimun.online. El número de teléfono y la prueba del consentimiento se eliminan junto con los demás datos de contacto conforme a los plazos del apartado 17 (por regla general, un (1) mes después de la cita; en las citas pagadas en línea, 180 días).
Registros de entrega: Mailgun nos comunica cuándo un mensaje no ha podido entregarse de forma permanente o temporal, ha sido marcado como spam o ha sido dado de baja. De cada uno de estos eventos almacenamos únicamente lo que la organización necesita para detectar un problema de entrega: la dirección de correo afectada, el motivo de la no entrega y el momento. No se almacenan ni los asuntos ni los contenidos de los mensajes. Estos registros se eliminan a los 90 días. Base jurídica: art. 6, apdo. 1, letra f) del RGPD (interés legítimo en la entregabilidad de los mensajes relativos a las citas).
Respuestas a nuestros correos: si responde a una confirmación de cita, la respuesta se analiza para detectar una aceptación o una cancelación de la cita. El contenido de su respuesta no se almacena: ni el texto, ni el asunto, ni su dirección de remitente. Solo se almacenan datos técnicos (identificador del mensaje, momento, dominio del remitente, número de archivos adjuntos y si se ha podido detectar una aceptación o cancelación) y únicamente durante 30 días.
El envío de SMS se realiza a través del proveedor Bird (Bird B.V., Ámsterdam, Países Bajos — anteriormente MessageBird) como encargado del tratamiento. El envío de SMS de recordatorio todavía no está habilitado en toda la plataforma; un consentimiento otorgado durante la reserva se registra ya, pero solo se enviará un SMS una vez habilitada la función. Antes de la habilitación se verificarán las ubicaciones de tratamiento y una eventual referencia a terceros países y se completará esta política de privacidad.
9. Cuentas de usuario e inicio de sesión OAuth (Google, Microsoft)
Los miembros de las organizaciones inician sesión mediante Google OAuth o Microsoft OAuth. En ese proceso recibimos del proveedor correspondiente: dirección de correo electrónico, nombre o nombre para mostrar, identificador de usuario específico del proveedor y, en su caso, una imagen de perfil. No almacenamos contraseñas. Google (Google Ireland Limited) y Microsoft (Microsoft Ireland Operations Limited) actúan en la autenticación como responsables independientes; se aplican sus respectivas políticas de privacidad. Zimun es el responsable de la gestión de las cuentas. Base jurídica: art. 6, apdo. 1, letra b) del RGPD, cuando el miembro es él mismo parte del contrato con Zimun (en particular, empresarios individuales y profesionales autónomos); si la organización es una persona jurídica y el miembro es su empleado o representante, art. 6, apdo. 1, letra f) del RGPD — interés legítimo en la ejecución del contrato celebrado con la organización y en un acceso seguro.
Prueba de la aceptación de nuestros documentos legales: cuando una organización crea una cuenta, dejamos constancia de qué versión de las Condiciones Generales y de la política de privacidad regía en ese momento. Se almacenan: el número de versión y un valor de comprobación (hash) del texto aceptado, el momento, el idioma en el que se mostró el texto, la persona que actúa (identificador, dirección de correo electrónico, función) y la vía por la que se produjo la aceptación — mediante el aviso junto al botón de inicio de sesión, mediante una casilla marcada expresamente o mediante una confirmación en los ajustes. No se almacenan ni la dirección IP ni datos del navegador; para la prueba bastan los datos mencionados. Finalidad: prueba de la incorporación eficaz de nuestras condiciones contractuales (§ 305, apdo. 2, del BGB) y responsabilidad proactiva (art. 5, apdo. 2, del RGPD). Base jurídica: art. 6, apdo. 1, letra f) del RGPD — interés legítimo en probar la incorporación eficaz de las condiciones contractuales (§ 305, apdo. 2, del BGB) y en la defensa frente a reclamaciones — así como art. 6, apdo. 1, letra b) del RGPD, en la medida en que la persona que actúa sea ella misma parte del contrato.
Para mostrar el botón de acceso de Google, la página de inicio de sesión carga un script del servicio de acceso de Google desde accounts.google.com; con ello se transmite su dirección IP a Google y Google establece la cookie g_state (apartado 4). Esto ocurre únicamente en la página de inicio de sesión y es necesario para el acceso con Google que se ofrece (§ 25, apdo. 2, n.º 2 de la TDDDG; art. 6, apdo. 1, letras b) o f) del RGPD — prestación de la función de acceso que usted ha solicitado).
10. Sincronización de calendario (Google Calendar)
Los miembros de una organización pueden conectar su Google Calendar mediante OAuth para que las citas se sincronicen y se tenga en cuenta su disponibilidad. La conexión se realiza por iniciativa del miembro o de la organización; base jurídica frente a Zimun: art. 6, apdo. 1, letra b) del RGPD. La conexión puede revocarse en cualquier momento en la configuración o en la cuenta de Google; el acceso se elimina entonces por completo.
La sincronización funciona en ambos sentidos y en ambos se limita a lo necesario:
- Desde el calendario del miembro tomamos únicamente las franjas horarias ocupadas, para que ninguna reserva caiga en un periodo ya asignado. Los asuntos y contenidos de las citas privadas de un miembro no se almacenan: para calcular la disponibilidad es necesario saber que un periodo está ocupado, no con qué.
- Hacia el calendario del miembro escribimos, por cada cita, una entrada con la denominación del servicio reservado y la franja horaria. No se transmiten datos de clientes finales: la entrada no contiene ni el nombre ni la dirección de correo electrónico ni el número de teléfono de la persona que reserva. Quién ha reservado la cita sigue siendo consultable en el propio servicio, donde el acceso exige haber iniciado sesión y rigen los plazos de conservación de esta política.
11. Citas por vídeo (Google Meet)
Cuando una organización ha activado las citas por vídeo, los enlaces de Google Meet se crean a través de la cuenta de Google conectada del miembro correspondiente («member-owned»). La videoconferencia se celebra en Google; se aplican sus políticas de privacidad. De la propia reunión, Zimun almacena únicamente el enlace como parte de la cita.
Invitación como invitado: en una cita por vídeo, la dirección de correo electrónico que usted haya facilitado se añade a la reunión en calidad de invitado. Google le envía entonces, desde la cuenta del miembro, una invitación de calendario, y la cita aparece con el enlace de acceso en su propio calendario; además, podrá unirse a la reunión sin sala de espera. Para ello se transmite su dirección de correo electrónico a Google. Esta transmisión se realiza siguiendo instrucciones de la organización; a ese respecto, Zimun actúa como su encargado del tratamiento y el responsable es la organización. La base jurídica la determina ella — por regla general, el art. 6, apdo. 1, letra b) del RGPD para el contrato sobre la cita por vídeo celebrado entre usted y la organización. Si prefiere que no sea así, reserve una cita presencial o telefónica, o diríjase a la organización.
12. Procesamiento de pagos (Stripe)
Este apartado describe la función de pago en línea que permite a los clientes finales abonar en línea a la organización el servicio reservado; dicha función está disponible tan pronto como Zimun la ofrezca y la organización la haya activado. El procesamiento de los pagos corre a cargo del proveedor de servicios de pago Stripe (Stripe Payments Europe, Ltd., Dublín, Irlanda — «Stripe»). Mientras una organización no haya activado la función, para sus reservas no se realiza ningún procesamiento de pagos en línea a través de la plataforma.
- Pago a la organización: el destinatario del pago es siempre la organización; el pago se tramita a través de su propia cuenta de Stripe. Zimun no recibe en ningún momento fondos de los clientes finales. Sus datos de pago (p. ej. los datos de la tarjeta) los introduce usted directamente en el formulario de pago de Stripe; se transmiten directamente a Stripe y Zimun ni los almacena ni los consulta. De un pago, Zimun trata únicamente el estado, el importe, la moneda, el momento, el estado de reembolso y su asignación a la reserva y a la organización.
- Funciones (según la finalidad del tratamiento): para la ejecución del pago y para sus propias obligaciones legales de verificación y aseguramiento (p. ej. la prevención del fraude y del blanqueo de capitales), Stripe trata datos personales como responsable independiente. En la medida en que los datos de pago de los clientes finales se traten en el marco del propio contrato de la organización con Stripe, Stripe pertenece a la cadena de proveedores de la organización, no a la de Zimun; a este respecto, Zimun actúa como encargado del tratamiento de la organización (apartado 2). Únicamente para la facturación de la comisión que Zimun cobra a la organización por la función de pago es Stripe destinatario o encargado del tratamiento de Zimun; los datos de clientes finales no se ven afectados por ello.
- Justificante de pago: Zimun no facilita su dirección de correo electrónico a Stripe; por ello, la plataforma no envía ningún justificante de pago automático. Puede solicitar un justificante del pago a la organización, en su condición de destinataria del pago.
- Funciones y bases jurídicas: los datos de pago de su reserva los trata Zimun como encargado del tratamiento de la organización; el responsable es la organización, que determina la base jurídica (por regla general, el art. 6, apdo. 1, letra b) del RGPD para el contrato celebrado entre usted y la organización). Para la ejecución del pago y para sus propias obligaciones legales, Stripe es responsable independiente. Únicamente para la facturación de la comisión que Zimun cobra a la organización es Zimun el responsable; base jurídica: art. 6, apdo. 1, letras b) y c) del RGPD. Los datos de clientes finales no se ven afectados por ello.
- Obligaciones de comunicación en materia tributaria (DAC7/PStTG) — solo afectan a las organizaciones: como operadora de una plataforma digital, Zimun está legalmente obligada (ley alemana de transparencia fiscal de las plataformas — Plattformen-Steuertransparenzgesetz, PStTG) a recabar y verificar determinados datos de las organizaciones que sean proveedores en el sentido de la PStTG y ejerzan una actividad relevante a cambio de una contraprestación cuyo importe conozcamos o debamos conocer (§ 5, apdos. 1 y 2, de la PStTG), y a comunicarlos anualmente a la Oficina Federal Central de Impuestos alemana (Bundeszentralamt für Steuern). Por qué vía o por quién se pague es irrelevante a estos efectos (§ 5, apdo. 2, frase 3, de la PStTG). No se comunican las contraprestaciones cuyo importe ni conozcamos ni debamos conocer. Los detalles (datos recabados, procedimiento de verificación, momento de la comunicación) se desprenden de los §§ 14, 17 y 18 de la PStTG.
13. Chat de IA de las organizaciones (OpenAI con clave de API propia de la organización)
Las organizaciones pueden activar opcionalmente un chat de reservas asistido por IA. Es importante saber:
- El chat utiliza los servicios de OpenAI exclusivamente a través de la clave de API de OpenAI propia de cada organización. Zimun no facilita claves de OpenAI propias.
- A efectos de protección de datos, la organización es, por tanto, la responsable del tratamiento del chat; OpenAI es (sub)encargado del tratamiento de la organización — no de Zimun. La organización celebra por sí misma el acuerdo de tratamiento de datos necesario con OpenAI y es responsable de la base jurídica y de la transferencia a terceros países (por regla general, cláusulas contractuales tipo de la UE o el Data Privacy Framework con OpenAI).
- En este contexto, Zimun se limita a retransmitir técnicamente los contenidos del chat como encargado del tratamiento de la organización.
- A OpenAI pueden transmitirse los textos libres que usted introduzca en el chat, así como datos de contexto relacionados con la reserva (p. ej., nombre, servicio deseado, horarios de la cita). Le rogamos que no introduzca en el chat datos sensibles que no sean necesarios para reservar la cita.
Lo que Zimun almacena por su parte: no almacenamos la conversación: existe únicamente en su navegador y desaparece al cerrar la ventana. Durante una sesión de chat (15 minutos) conservamos datos técnicos: identificador de la sesión, organización, idioma, zona horaria y un seudónimo de su dirección IP. La dirección en sí no se almacena; el seudónimo se forma con una clave secreta y no puede revertirse. Su única finalidad es detectar usos abusivos: el chat puede utilizarse sin iniciar sesión y consume el saldo de la propia organización. Los datos de la sesión se eliminan una vez expirada. Base jurídica: art. 6, apdo. 1, letra f) del RGPD (interés legítimo en evitar un uso abusivo).
Cuando el chat funciona como ventana incrustada en el sitio web de una organización, no sabemos de qué página procede usted: la dirección de referencia no se almacena.
14. Comunicación de datos a la organización
Los datos de la reserva (nombre, dirección de correo electrónico, en su caso número de teléfono, servicio/recurso elegido, fecha y hora de la cita, así como la información adicional que haya facilitado voluntariamente) los ponemos a disposición de la organización que usted haya elegido en la cuenta de esta; dicha organización es responsable de esos datos desde el principio, y Zimun los almacena por cuenta de ella (apartado 2). No se trata, por tanto, de una comunicación entre dos responsables. La organización utiliza los datos para la prestación del servicio que usted ha reservado.
15. Destinatarios y encargados del tratamiento (art. 13.1.e) del RGPD)
Recurrimos a los siguientes proveedores de servicios:
- Google Cloud (alojamiento/base de datos): Google Cloud EMEA Limited, Dublín, Irlanda — encargado del tratamiento; tratamiento de datos en la región de la UE europe-west3 (Fráncfort); contrato de encargo de tratamiento (Google Cloud Data Processing Addendum); para eventuales transferencias a Google LLC (EE. UU.): cláusulas contractuales tipo de la UE / Marco de Privacidad de Datos UE-EE. UU.
- Mailgun (envío de correos transaccionales): Mailgun Technologies, Inc. (grupo Sinch), EE. UU. — encargado del tratamiento; véase el apartado 8.
- Bird (recordatorios de cita por SMS): Bird B.V., Ámsterdam, Países Bajos (anteriormente MessageBird) — encargado del tratamiento; el envío se realiza únicamente con su consentimiento; véase el apartado 8.
- Google Ireland Limited: inicio de sesión OAuth, Google Calendar, Google Meet, Google Analytics — según el servicio, responsable independiente (inicio de sesión) o encargado del tratamiento (analítica); véanse los apartados 5 y 9–11.
- Google Maps (mapas, búsqueda de direcciones, determinación de zona horaria): Google Ireland Limited o Google LLC. Se trata de dos operaciones distintas. En el navegador: el mapa y la búsqueda de direcciones en las páginas de configuración de la organización y sus ubicaciones se cargan solo tras un clic expreso; entonces se transmiten a Google la dirección IP y los datos del navegador del miembro y, en la búsqueda de direcciones, además la dirección introducida. Esas páginas solo son accesibles para miembros que han iniciado sesión; en las páginas públicas de reserva no se incorpora Google Maps. En nuestros servidores: para determinar las coordenadas y la zona horaria de una dirección llamamos a las interfaces de Geocoding y Time Zone de Google; se transmite la dirección introducida por la organización, sin relación con ningún cliente final. Base jurídica: art. 6, apdo. 1, letra f) del RGPD (interés legítimo en la gestión de ubicaciones y en un cálculo correcto de la zona horaria); si el miembro es él mismo parte del contrato con Zimun, adicionalmente el art. 6, apdo. 1, letra b) del RGPD. Los datos de clientes finales no se ven afectados. Para eventuales transferencias a EE. UU. rigen las garantías indicadas en el apartado 16.
- Stripe (pagos en línea): Stripe Payments Europe, Ltd., Dublín, Irlanda — proveedor de servicios de pago; responsable independiente para la ejecución de los pagos y para sus propias obligaciones legales y, en lo demás, según la finalidad del tratamiento, proveedor de la organización (a través de la propia cuenta de Stripe de esta) o destinatario/encargado del tratamiento de Zimun para la facturación de la comisión; véase el apartado 12.
- Oficina Federal Central de Impuestos alemana (Bundeszentralamt für Steuern, BZSt): destinataria de las comunicaciones legalmente exigidas conforme a la PStTG — únicamente datos de organizaciones que sean proveedores sujetos a la obligación de comunicación en el sentido de la PStTG, ningún dato de clientes finales; véase el apartado 12.
- Microsoft Ireland Operations Limited: inicio de sesión OAuth — responsable independiente; véase el apartado 9.
- OpenAI: exclusivamente como encargado del tratamiento de la organización correspondiente a través de la clave de API propia de esta — no es encargado del tratamiento de Zimun; véase el apartado 13.
- Autoridades y otros terceros: solo en caso de obligación legal (art. 6.1.c) del RGPD).
Los datos no se venden ni se ceden con fines publicitarios.
16. Transferencias a terceros países (art. 44 y siguientes del RGPD)
Los datos de la plataforma se almacenan en la UE (Fráncfort del Meno). En la medida en que, en casos concretos, se transfieran datos a proveedores con sede en EE. UU. (Google LLC, Mailgun/Sinch, en el marco del procesamiento de pagos también Stripe, Inc., y, dentro del ámbito de responsabilidad de la organización, también OpenAI), dicha transferencia se basa en una decisión de adecuación (Marco de Privacidad de Datos UE-EE. UU., art. 45 del RGPD) y/o en las cláusulas contractuales tipo de la UE (art. 46.2.c) del RGPD). Para el envío de SMS a través de Bird (apartado 8) —proveedor con sede en los Países Bajos (UE)— las eventuales transferencias a terceros países se verificarán antes de habilitar el envío y se completarán aquí.
17. Plazos de conservación (art. 13.2.a) del RGPD)
- Registros técnicos: 30 días.
- Datos de contacto de las citas (nombre, correo electrónico, teléfono, pruebas de consentimiento): 1 mes después de la cita; a continuación, eliminación automática del registro separado. En las citas pagadas en línea a través de la función de pago (apartado 12): 180 días después de la cita, porque durante ese periodo los pagos aún pueden ser objeto de devoluciones (contracargos) o de controversias de pago (art. 6, apdo. 1, letra f), y art. 17, apdo. 3, letra e), del RGPD).
- Demás datos de la cita (hora, servicio, recurso, estado — sin datos de contacto): hasta la eliminación de la organización.
- Citas periódicas: los datos de contacto guardados en la configuración de la serie (nombre, correo electrónico, teléfono) se eliminan mediante el proceso automatizado un (1) mes después de la cancelación de la serie; a los datos de contacto de cada cita concreta de la serie se aplican los plazos anteriores (un (1) mes tras la cita correspondiente; en las citas pagadas en línea, 180 días).
- Datos de la cuenta de usuario: hasta la eliminación de la cuenta; tras la finalización del contrato, la eliminación definitiva se produce a los 30 días (posibilidad de revocación dentro de ese plazo).
- Datos de analítica: ninguna recogida adicional tras la revocación; los datos de eventos ya recogidos son eliminados por Google a más tardar 14 meses después de su recogida (apartado 5).
- Registros de entrega de correo (dirección afectada, motivo de la no entrega, momento): 90 días. Datos técnicos de los correos de respuesta (sin contenido, sin dirección del remitente): 30 días. Véase el apartado 8.
- Sesiones de chat: la sesión expira a los 15 minutos; el registro técnico asociado se elimina al día siguiente. Las conversaciones no se almacenan (apartado 13).
- Historial de cambios de las citas: quién modificó qué y cuándo en una cita se conserva como prueba de la licitud de nuestro tratamiento (art. 5, apdo. 2 del RGPD) y se suprime cuatro años después de la entrada correspondiente: el plazo ordinario de prescripción es de tres años desde el final del año en que nació la pretensión (§§ 195, 199 BGB). Si usted, como cliente final, es la persona que actúa, su dirección de correo electrónico se elimina de esas entradas junto con el resto de sus datos de contacto; queda un seudónimo que no puede revertirse y que mantiene el historial trazable sin identificarle.
- Contadores técnicos para la prevención de abusos (p. ej. limitación de intentos de inicio de sesión): dos ventanas temporales y eliminación automática posterior. Se almacena un seudónimo de la dirección IP, no la dirección. Cachés de llamadas repetidas a la interfaz: 24 horas.
- Datos de facturación: en cuanto se utilicen tarifas de pago, conservaremos la documentación relativa a la facturación conforme a las obligaciones de conservación del Derecho mercantil y tributario: los libros de comercio, los inventarios, las cuentas anuales y los registros en el sentido del § 147, apdo. 1, n.º 1, de la AO, 10 años (§ 147 de la AO, § 257 del HGB); los justificantes contables y las facturas, 8 años (§ 14b de la UStG, § 147 de la AO); los demás documentos sujetos a conservación, conforme al plazo legal aplicable en cada caso, por regla general 6 años. Base jurídica: art. 6.1.c) del RGPD.
- Registros conforme a la ley alemana de transparencia fiscal de las plataformas (recogida, verificación y comunicación de los datos de las organizaciones que sean proveedores sujetos a la obligación de comunicación en el sentido de la PStTG, apartado 12): diez años y supresión a continuación (§ 24 de la PStTG). Base jurídica: art. 6.1.c) del RGPD.
- Declaraciones de desistimiento a través de la función de desistimiento (apartado 22b): cuatro años desde la declaración; se conservan por encargo de la organización correspondiente.
- Prueba de aceptación de nuestros documentos legales: conservación durante cuatro años desde la aceptación. No registramos ni dirección IP ni datos del navegador. Documenta qué versión de las Condiciones Generales, de la política de privacidad y del contrato de encargo del tratamiento aceptó una organización, y se refiere a su representante autorizado, no a clientes finales.
Las consultas enviadas a través del formulario de contacto de nuestro sitio web se eliminan 30 días después de finalizada su tramitación y, en todo caso, a más tardar doce meses después de su recepción — véase el apartado 22.
Copias de seguridad: para permitir la recuperación tras una incidencia técnica o una eliminación errónea, mantenemos una ventana de recuperación a un momento dado de 7 días y creamos además copias de seguridad semanales de la base de datos en la misma región de la UE (Fráncfort del Meno). Las copias se eliminan automáticamente a los 30 días —el mismo plazo que se aplica a los datos de contacto de una cita—, de modo que una copia no sobreviva de forma apreciable a una eliminación. Los datos eliminados del sistema en funcionamiento siguen presentes en las copias ya realizadas hasta que estas expiran; si excepcionalmente se restaura una copia, los procesos de eliminación descritos se aplican de nuevo de inmediato. Base jurídica: art. 6, apdo. 1, letra f) del RGPD en relación con el art. 32, apdo. 1, letra c) del RGPD (capacidad de restaurar la disponibilidad con prontitud).
18. Sus derechos (art. 15–21, art. 7.3 y art. 77 del RGPD)
Frente al responsable del tratamiento correspondiente, usted tiene derecho a:
- Acceso (art. 15 del RGPD),
- Rectificación (art. 16 del RGPD),
- Supresión (art. 17 del RGPD),
- Limitación del tratamiento (art. 18 del RGPD),
- Portabilidad de los datos (art. 20 del RGPD),
- Revocación de los consentimientos otorgados, con efectos para el futuro (art. 7.3 del RGPD).
Derecho de oposición (art. 21 del RGPD): en la medida en que tratemos datos sobre la base del art. 6.1.f) del RGPD, usted tiene derecho a oponerse en cualquier momento al tratamiento por motivos relacionados con su situación particular.
Para los tratamientos de los que la organización es responsable — es decir, sus datos de reserva, de cita y de contacto, las comunicaciones relativas a las citas, las funciones de calendario y de vídeo, el chat de IA y la propia prestación del servicio (Anexo 4, sección A, del contrato de encargo del tratamiento) — dirija su solicitud a la organización correspondiente; como encargado del tratamiento, la ayudamos a responder y remitimos sin dilación indebida a la organización cualquier solicitud que recibamos. Para los tratamientos enumerados en el Anexo 4, sección B, su interlocutor es Zimun.
Derecho de reclamación (art. 77 del RGPD): usted tiene derecho a presentar una reclamación ante una autoridad de control en materia de protección de datos. La autoridad competente para nosotros es el Comisionado de Protección de Datos y Libertad de Información del estado federado de Baden-Wurtemberg (LfDI Baden-Württemberg), Stuttgart, www.baden-wuerttemberg.datenschutz.de. También puede dirigirse a la autoridad de control de su lugar de residencia habitual.
19. Obligación de facilitar los datos (art. 13.2.e) del RGPD)
La aportación de sus datos no está exigida ni por ley ni por contrato. Sin embargo, sin los datos necesarios para la reserva (nombre, dirección de correo electrónico, fecha y hora de la cita) no es posible reservar ni gestionar una cita. Todos los demás datos son voluntarios.
20. Ausencia de decisiones automatizadas (art. 22 del RGPD)
No se llevan a cabo decisiones automatizadas, incluida la elaboración de perfiles, en el sentido del artículo 22 del RGPD. El chat de IA opcional de las organizaciones sirve exclusivamente como asistencia para la reserva y no toma decisiones con efectos jurídicos o similarmente significativos.
21. Seguridad (art. 32 del RGPD)
Adoptamos medidas técnicas y organizativas conforme al artículo 32 del RGPD, entre otras: cifrado TLS (HTTPS), cifrado en reposo (Google Cloud), controles de acceso, permisos basados en roles, monitorización y registros de auditoría, así como políticas de eliminación automatizadas.
22. Formulario de contacto y consultas
Cuando se pone en contacto con nosotros a través del formulario de contacto del sitio web o por correo electrónico, tratamos los datos que usted facilita (nombre, dirección de correo electrónico, contenido del mensaje) así como —para la prevención de abusos (protección antispam, limitación de frecuencia)— datos técnicos del envío (dirección IP, identificación del navegador). Finalidad: tramitación y respuesta a su consulta. Base jurídica: art. 6, apdo. 1, letra b) del RGPD en la medida en que su consulta se refiera a un contrato o a su preparación; en lo demás, art. 6, apdo. 1, letra f) del RGPD (interés legítimo en responder a las consultas y en prevenir abusos). El mensaje se almacena en nuestra plataforma y se transmite además a nuestro buzón (envío a través de Mailgun, apartado 8). Eliminamos las consultas de contacto 30 días después de finalizada su tramitación y, a más tardar, 12 meses después de su recepción; las obligaciones legales de conservación permanecen inalteradas.
22a. Notificaciones de contenidos ilícitos (art. 16 del RSD)
A través de nuestro formulario de denuncia o por correo electrónico se nos pueden notificar contenidos ilícitos (Condiciones Generales, cláusula 15a). Responsable del tratamiento de la notificación es Zimun. Datos tratados: el contenido de la notificación (motivación, dirección afectada), el nombre y la dirección de correo electrónico de la persona que notifica — salvo en las notificaciones relativas a delitos de los artículos 3 a 7 de la Directiva 2011/93/UE, que pueden presentarse sin esos datos —, el número de referencia, los momentos de recepción y de decisión, así como nuestra decisión con su motivación. Finalidades y bases jurídicas: la recepción, el examen y la decisión de la notificación, así como la confirmación de recepción y la comunicación de la decisión — art. 6, apdo. 1, letra c) del RGPD en relación con el art. 16 del Reglamento (UE) 2022/2065; la conservación posterior — art. 6, apdo. 1, letra f) del RGPD (interés legítimo en poder probar nuestras decisiones y en la defensa frente a reclamaciones). Destinatarios: internamente, la persona encargada de la tramitación; las autoridades, solo en caso de obligación legal. Plazo de conservación: cuatro años desde la entrada — no porque el Reglamento (UE) 2022/2065 lo exija, sino en atención al plazo ordinario de prescripción de tres años desde el final del año en que nació la pretensión (§§ 195 y 199 del BGB). Se aplican los derechos del apartado 18; en las notificaciones anónimas conforme a la excepción mencionada no podemos comunicar ni la recepción ni la decisión, al faltar un dato de contacto.
22b. Declaraciones de desistimiento a través de la función de desistimiento (§ 356a del BGB)
Para los contratos celebrados en línea con derecho de desistimiento, la plataforma pone a disposición la función de desistimiento legalmente prevista. Si usted presenta allí una declaración de desistimiento, tratamos los datos que introduce: su nombre, la indicación de la reserva afectada y su dirección de correo electrónico, así como el momento de la declaración. Estos datos se almacenan junto con la declaración, se le confirma por correo electrónico la recepción de la declaración (§ 356a, apdo. 4, del BGB) y se informa de su llegada a la organización afectada para que pueda tramitar el desistimiento.
Funciones: el desistimiento afecta al contrato entre usted y la organización. El responsable del tratamiento de estos datos es la organización, que determina la base jurídica (por regla general, el art. 6, apdo. 1, letra c) del RGPD en relación con sus obligaciones derivadas de los §§ 355 y 356a del BGB). Zimun trata la declaración como encargado del tratamiento de la organización (Anexo 4, sección A, del contrato de encargo del tratamiento). Plazo de conservación: cuatro años desde la declaración — en atención al plazo ordinario de prescripción (§§ 195 y 199 del BGB), para que la declaración y su recepción sigan siendo demostrables para ambas partes. Las solicitudes de acceso y de supresión puede dirigirlas a la organización o a nosotros; las remitimos conforme al apartado 18.
23. Modificaciones de esta política de privacidad
Adaptamos esta política de privacidad cuando cambian los tratamientos, los servicios utilizados o la situación jurídica. Es aplicable la versión publicada en cada momento en esta página; la fecha de actualización figura arriba.
La versión alemana de esta política de privacidad es la vinculante; las versiones en otros idiomas son traducciones no vinculantes ofrecidas para facilitar su comprensión.