Última actualización: 2026-09-21
Solo los que realmente se recogen. A día de hoy:
No se pide correo electrónico ni ningún dato de pago: la web no cobra nada.
El personal puede añadir datos adicionales a la ficha, entre ellos DNI y observaciones. Estos dos campos se guardan cifrados en la base de datos (AES-256-GCM). Si esas observaciones incluyen información sobre alergias o reacciones a productos, se trata de datos de salud y solo deben anotarse cuando sean necesarios para prestar el servicio con seguridad.
Una fotografía aportada voluntariamente y la dirección IP. Se detalla en el apartado correspondiente de esta política y en los Términos de la herramienta de IA.
| Finalidad | Base jurídica (RGPD) |
|---|---|
| Gestionar la solicitud de cita y prestar el servicio | Art. 6.1.b — medidas precontractuales y ejecución del servicio solicitado |
| Mantener la ficha del cliente y su historial de servicios | Art. 6.1.b, y Art. 6.1.f (interés legítimo) para el historial que permite repetir un servicio con el mismo resultado |
| Anotar alergias o reacciones a productos, cuando procede | Art. 9.2.a — consentimiento explícito. Solo debe anotarse si la persona lo facilita para su seguridad durante el servicio |
| Generar una propuesta de corte con la herramienta de IA | Art. 6.1.a — consentimiento, que se solicita antes de enviar la foto y puede retirarse sin usar la herramienta |
| Envío de comunicaciones comerciales sobre servicios, promociones y novedades de la peluquería | Art. 6.1.a — consentimiento, que se solicita de forma separada en el formulario de reserva y puede retirarse en cualquier momento. Rechazarlo no impide reservar ni afecta al servicio |
| Seguridad del sitio: límite de intentos de acceso y de uso de la IA | Art. 6.1.f — interés legítimo en proteger el servicio frente a abusos |
| Registro de accesos y acciones del personal en el panel | Art. 6.1.f — interés legítimo en la trazabilidad de quién accede a datos de clientes |
| Obligaciones contables y fiscales | Art. 6.1.c — obligación legal |
Sobre las comunicaciones comerciales. El formulario de reserva ofrece dos opciones excluyentes: aceptar la política de privacidad junto con el envío de publicidad, o aceptarla sin recibir publicidad. Hay que marcar una de las dos, ninguna viene marcada de antemano y elegir la segunda no limita en nada el servicio.
Solo se envía publicidad a quien marcó la primera opción. A día de hoy la web no dispone todavía del mecanismo de envío: el consentimiento se recoge y se guarda, pero no hay ningún sistema de comunicaciones comerciales en funcionamiento. Si llega a activarse, todo envío incluirá una forma sencilla y gratuita de darse de baja, conforme al artículo 21 de la LSSI.
En ningún caso se elabora un perfil con fines publicitarios ni se ceden los datos a terceros para que hagan publicidad por su cuenta.
Para funcionar, el sitio se apoya en estos proveedores. Se indica lo verificado en el código y lo que queda pendiente de confirmar documentalmente:
| Proveedor | Para qué | Qué recibe |
|---|---|---|
| Vercel Inc. | Alojamiento del sitio y de la API | Todo lo que se envía a la web, incluida la IP de conexión |
| Neon (base de datos PostgreSQL) | Almacenamiento de datos | Reservas, fichas de cliente y registros de acceso. La instancia
configurada está en la región eu-central-1 (Fráncfort) |
| fal.ai | Generación de la propuesta de corte | La fotografía que se sube a la herramienta de IA |
| Google (Google Fonts) | Tipografías del sitio | La IP del visitante, al descargarse las fuentes desde sus servidores |
| unpkg (Cloudflare) | Librería de iconos | La IP del visitante, al descargarse la librería |
| jsDelivr | Librería de detección de rostros de la herramienta de IA | La IP de quien abre la herramienta. La fotografía no: la comprobación de que hay una cara se ejecuta dentro del navegador |
Transferencias internacionales. Vercel, fal.ai, Google y Cloudflare son proveedores con matriz en Estados Unidos, por lo que puede haber transferencia internacional de datos. Está pendiente de confirmar para cada uno el mecanismo concreto que la ampara y la firma del contrato de encargado del tratamiento del artículo 28 RGPD. Hasta que esa comprobación esté hecha, esta política no afirma que dichas garantías existan.
Cualquier persona puede ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento que haya dado, sin que ello afecte a la licitud del tratamiento anterior.
Para dejar de recibir publicidad no hace falta motivar nada: basta con comunicarlo por cualquiera de las vías de contacto, o usar el enlace de baja del propio mensaje cuando exista. La retirada surte efecto sin que ello afecte a la gestión de las citas.
Para ejercer cualquiera de los derechos basta con escribir a [POR COMPLETAR — EMAIL DE CONTACTO LEGAL Y DE PROTECCIÓN DE DATOS] o acudir al establecimiento, indicando qué derecho se desea ejercer. Puede pedirse acreditación de la identidad para evitar facilitar datos a quien no corresponde.
Si la respuesta no resulta satisfactoria, existe el derecho a reclamar ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid — www.aepd.es).
No se toman decisiones automatizadas con efectos jurídicos sobre las personas. La herramienta de IA genera una imagen orientativa y no decide nada sobre nadie.
Medidas efectivamente implementadas y comprobables en el código:
Ninguna medida elimina por completo el riesgo. No se afirma que los datos estén libres de cualquier incidente; en caso de brecha de seguridad se actuará conforme a los artículos 33 y 34 del RGPD.
Peluquería Lorás · Última actualización de los textos legales:
2026-09-21
Todas las páginas legales