Política de privacidad
Cómo tratamos los datos en la web, las cuentas y la prestación de Citanet.
Versión 2026-09-04-altcha- Responsable
- Afilnet SL, para la web, cuentas, contratación y operación propia.
- Encargado
- Citanet actúa por cuenta de cada negocio respecto de sus clientes finales.
- Finalidades
- Prestar, asegurar, facturar y mejorar la plataforma; atender solicitudes y obligaciones legales.
- Derechos
- Canal electrónico específico, gratuito y accesible.
1. Identidad y contacto
Afilnet SL, NIF B23893563, con domicilio en Calle de Velázquez 50, planta 5, 28001 Madrid, España.
Puedes utilizar el canal para ejercer derechos o escribir al domicilio indicado.
2. Cuándo somos responsables y cuándo encargados
Afilnet SL es responsable de los datos de visitantes, solicitantes de invitación, titulares de cuentas, administradores, personas de contacto, facturación, seguridad, soporte y contratación de Citanet.
Cada negocio es responsable de los datos de sus clientes, pacientes, usuarios finales y equipo cuando decide para qué y cómo se utilizan. En esos tratamientos, Afilnet SL presta Citanet como encargado, siguiendo instrucciones documentadas. La página de reserva identifica dinámicamente al negocio responsable y ofrece su información específica.
3. Datos tratados
- Identificación, contacto, credenciales protegidas, roles, membresías y actividad de cuenta.
- Datos profesionales, del negocio, fiscales, de facturación, plan, capacidad, pagos, facturas, bonos y referencias de operación.
- Datos de clientes: identidad, contacto, fecha de nacimiento, preferencias, etiquetas, bloqueos y trazabilidad de información y consentimientos.
- Reservas, listas de espera, servicios, sedes, especialidades, salas, recursos, profesionales, horarios, estados y comunicaciones.
- Notas, formularios, respuestas y documentos privados. Pueden incluir categorías especiales únicamente cuando el negocio lo configure y disponga de una excepción válida del artículo 9 RGPD.
- Datos de autenticación por código y, si se activan, identificadores básicos devueltos por Google, Facebook, LinkedIn o X/Twitter.
- Integraciones de calendario, eventos, tokens cifrados, feeds iCalendar, API, webhooks, importaciones, exportaciones y códigos internos de sincronización.
- Datos técnicos y de seguridad: IP, agente de usuario, sesión, auditoría, errores, entregas, búsquedas y uso del centro de ayuda.
- Preferencias de privacidad y cookies, versión del documento, fecha, origen, responsable y retirada.
4. Finalidades, bases y conservación
| Finalidad | Base jurídica | Conservación |
|---|---|---|
| Atender consultas, solicitudes de invitación y medidas precontractuales. | Solicitud de la persona interesada y, para novedades opcionales, consentimiento. | Hasta 24 meses desde el cierre de la solicitud, salvo relación posterior o responsabilidades. |
| Crear la cuenta, autenticar, administrar negocios y prestar Citanet. | Ejecución del contrato y medidas precontractuales. | Durante la cuenta y, tras la baja, durante los plazos de recuperación, bloqueo y responsabilidades. |
| Contratar planes, cobrar, prevenir fraude y facturar. | Contrato, obligación legal e interés legítimo en verificar operaciones. | Documentación contable y contractual durante al menos los plazos legales aplicables; como referencia general, seis años para documentación mercantil. |
| Proteger cuentas, investigar incidentes, auditar operaciones y evitar abuso. | Interés legítimo y obligaciones de seguridad. | Auditoría ordinaria hasta 24 meses; más tiempo si se vincula a un incidente o reclamación. |
| Soporte, ayuda y mejora funcional. | Contrato e interés legítimo en mantener el servicio. | Telemetría de ayuda un año; comunicaciones de soporte mientras sean necesarias. |
| Enviar promociones de Citanet. | Consentimiento o relación contractual previa en los supuestos permitidos. | Hasta oposición, retirada o baja. |
| Tramitar derechos y requerimientos. | Obligación legal. | Durante la tramitación y hasta tres años para acreditar la respuesta, salvo reclamación. |
Respecto de datos tratados por cuenta de un negocio, este configura el plazo operativo y Citanet aplica sus instrucciones. Tras cerrar un negocio existe un periodo de recuperación de 90 días; después se eliminan los datos operativos programados, salvo información que deba bloquearse o conservarse legalmente.
5. Datos de clientes finales y categorías especiales
El negocio debe determinar una base del artículo 6 RGPD y, si trata salud u otras categorías especiales, una excepción adicional del artículo 9. Cuando utilice consentimiento explícito, Citanet registra la declaración, versión, momento y retirada. Cuando se invoque asistencia sanitaria, obligación legal u otra excepción, corresponde al negocio verificar que realmente se cumplen sus requisitos.
La habilitación técnica no sustituye una evaluación de impacto. Los responsables deben realizarla cuando el tratamiento pueda entrañar alto riesgo, especialmente si afecta a categorías especiales a gran escala. Citanet facilitará información razonable para esa evaluación.
6. Menores
Las cuentas profesionales de Citanet están dirigidas a mayores de edad. En las reservas, cada negocio configura la edad mínima. Si permite menores de 14 años y el tratamiento se basa en consentimiento, se solicita la intervención del representante legal. El negocio sigue siendo responsable de las reglas contractuales, sanitarias o sectoriales adicionales.
7. Procedencia e importaciones
Los datos pueden proceder directamente de la persona, del negocio responsable, de miembros autorizados, de una autenticación externa o de una importación/API iniciada por el negocio. Cuando los datos no se obtengan directamente del interesado, el responsable deberá facilitar la información exigida por el artículo 14 RGPD dentro del plazo aplicable. Citanet conserva las importaciones normalizadas durante un plazo limitado y aplica validación, vista previa y confirmación antes de escribir.
8. Destinatarios y proveedores
No vendemos datos personales. Acceden únicamente personal autorizado y proveedores necesarios bajo obligaciones de confidencialidad y seguridad. Según lo activado pueden intervenir:
- Infraestructura, correo y seguridad gestionados por Afilnet SL o sus proveedores contratados.
- Redsys y PayPal para procesar planes; Citanet no almacena el número completo de tarjeta ni su código de seguridad.
- Google para calendarios y autenticación; Microsoft para calendarios; Meta/Facebook, LinkedIn y X/Twitter para autenticación social.
- Aplicaciones elegidas por el negocio mediante API, importación, exportación o webhooks.
- Administraciones, juzgados o autoridades cuando exista obligación legal.
Los accesos administrativos de soporte quedan limitados a personal autorizado, tienen duración limitada y se registran para seguridad y rendición de cuentas.
El formulario de invitación utiliza ALTCHA alojado en Citanet. El navegador resuelve una prueba de trabajo que verifica nuestro servidor, sin enviar información a un proveedor externo de CAPTCHA. Los retos se vinculan a la sesión, caducan a los diez minutos y solo pueden usarse una vez; el registro técnico de uso se conserva en caché hasta su caducidad.
9. Transferencias internacionales
Algunos proveedores pueden tratar datos fuera del Espacio Económico Europeo. Cuando resulte necesario se aplicará una decisión de adecuación, cláusulas contractuales tipo u otra garantía válida, además de medidas complementarias según el riesgo. Puedes solicitar información sobre la garantía aplicable mediante el canal de derechos. Las integraciones opcionales solo transmiten los datos configurados y necesarios.
10. Derechos
Puedes ejercer gratuitamente acceso, rectificación, supresión, oposición, limitación, portabilidad y retirada del consentimiento, así como reclamar ante la Agencia Española de Protección de Datos.
Utiliza el formulario específico. Se genera una referencia y un plazo ordinario de un mes. Podremos pedir información adicional proporcionada para verificar tu identidad. Si tu solicitud se refiere a una reserva, se dirigirá al negocio responsable y Citanet le asistirá conforme al acuerdo de encargo.
11. Decisiones automatizadas
Citanet aplica reglas automáticas de capacidad, disponibilidad, seguridad, precio y plan, pero no adopta por cuenta de Afilnet decisiones individualizadas basadas en perfiles que produzcan efectos jurídicos o similares sobre una persona. Si un negocio configura un uso distinto, deberá evaluarlo e informarlo.
12. Seguridad y encargo de tratamiento
Aplicamos controles de acceso por negocio y rol, cifrado de campos sensibles, almacenamiento privado de documentos, tokens protegidos, trazabilidad, copias y medidas de continuidad proporcionadas al riesgo. El acuerdo de encargo incorporado a las condiciones del servicio regula instrucciones, confidencialidad, subencargados, asistencia, incidentes, auditorías y devolución o eliminación.
13. Cambios
La versión y fecha identifican el texto aplicable. Los cambios materiales que afecten a una base, finalidad, proveedor o condición contractual se comunicarán y, cuando sea necesario, requerirán una nueva decisión o aceptación.