Última actualización: 27/07/2026
1. Responsable del tratamiento (art. 4.7 y art. 13.1.a) del RGPD)
Zimun Labs UG (haftungsbeschränkt)
Buchenteich 3
73773 Aichwald
Alemania
Teléfono: +49 176 63030716
Correo electrónico: info@zimun.online
Registro Mercantil B (Handelsregister B) del tribunal local (Amtsgericht) de Stuttgart, HRB 806662
Administradora (Geschäftsführerin): Svetlana Ponomarenko
No se ha designado un delegado de protección de datos, ya que no se cumplen los requisitos legales del artículo 38 de la BDSG (ley federal alemana de protección de datos: por regla general, al menos 20 personas dedicadas de forma permanente al tratamiento automatizado de datos personales). Persona de contacto para consultas de protección de datos: Svetlana Ponomarenko, disponible en info@zimun.online o a través de los datos de contacto indicados arriba.
2. Reparto de funciones: Zimun y las organizaciones
Zimun es una plataforma de gestión de citas. Empresas y proveedores de servicios independientes («organizaciones» o «clientes del servicio») utilizan la plataforma para gestionar citas con sus clientes finales. A efectos de la normativa de protección de datos, el reparto de funciones es el siguiente:
- Zimun Labs UG (haftungsbeschränkt) como responsable del tratamiento: para la explotación de la plataforma, la puesta a disposición del sitio web, las cuentas de usuario, el proceso técnico de reserva y las comunicaciones transaccionales asociadas.
- Cada organización como responsable independiente: para la prestación del servicio reservado, su relación con el cliente y los tratamientos que ella misma inicie (p. ej., el chat de IA opcional, véase el apartado 13).
- Zimun como encargado del tratamiento (art. 28 del RGPD) de la organización: en la medida en que Zimun almacene y gestione datos de clientes, citas y personal por cuenta de la organización. Para ello, Zimun ofrece a las organizaciones un contrato de encargo de tratamiento.
No existe corresponsabilidad en el sentido del artículo 26 del RGPD.
3. Alojamiento y registros del servidor
La plataforma se aloja en Google Cloud Platform (Google App Engine, base de datos Google Cloud Firestore) en la región de la UE europe-west3 (Fráncfort del Meno, Alemania). Al acceder al servicio se tratan automáticamente datos técnicos de acceso:
- Dirección IP
- Fecha y hora del acceso
- Tipo y versión del navegador, sistema operativo
- URL de referencia (referrer)
- Volumen de datos transferidos y códigos de estado HTTP
Finalidad: prestación técnica, estabilidad, prevención de abusos y seguridad informática. Base jurídica: art. 6.1.f) del RGPD (interés legítimo en el funcionamiento seguro de la plataforma). Plazo de conservación de los registros técnicos: 30 días.
4. Cookies y almacenamiento local (artículo 25 de la TDDDG)
El acceso a la información almacenada en su equipo terminal se rige por el artículo 25 de la ley alemana TDDDG (anteriormente TTDSG). A las cookies estrictamente necesarias se les aplica el artículo 25, apartado 2, número 2, de la TDDDG (no se requiere consentimiento); el tratamiento de datos asociado se basa en el art. 6.1.f) del RGPD. Todos los servicios no esenciales (actualmente solo la analítica web, apartado 5) se gestionan a través de nuestro banner de consentimiento (Klaro) y solo se utilizan con su consentimiento (artículo 25, apartado 1, de la TDDDG y art. 6.1.a) del RGPD).
Cookies y accesos de almacenamiento estrictamente necesarios utilizados:
- user_session — sesión de inicio de los usuarios registrados (HttpOnly); duración: 7 días (renovable).
- manage_session — sesión de gestión para los enlaces de gestión de citas; duración: 2 horas.
- csrf_token — protección contra la falsificación de peticiones entre sitios (CSRF); duración: 7 días.
- lang — almacenamiento de su preferencia de idioma; duración: 1 año.
- klaro (almacenamiento local/cookie) — almacenamiento de sus decisiones de consentimiento del banner de consentimiento.
Puede modificar o revocar sus decisiones de consentimiento en cualquier momento a través del enlace «Gestionar consentimiento» situado en el pie de página del sitio web.
5. Analítica web: Google Analytics 4 (solo con consentimiento)
Utilizamos Google Analytics 4 (proveedor: Google Ireland Limited, Gordon House, Barrow Street, Dublín 4, Irlanda) exclusivamente si usted ha dado su consentimiento a través del banner de consentimiento. Sin consentimiento no se carga ningún script de analítica ni se instalan cookies de analítica (_ga, _gid, _gat). La anonimización de la IP está activada.
Base jurídica: art. 6.1.a) del RGPD y artículo 25, apartado 1, de la TDDDG (consentimiento). Puede revocar su consentimiento en cualquier momento con efectos para el futuro a través de la configuración de cookies. En el marco de Google Analytics, los datos pueden transferirse a Google LLC en EE. UU.; Google LLC está certificada conforme al Marco de Privacidad de Datos UE-EE. UU. (EU-U.S. Data Privacy Framework, decisión de adecuación conforme al art. 45 del RGPD); adicionalmente existen cláusulas contractuales tipo de la UE (art. 46.2.c) del RGPD). Los datos de analítica solo se tratan mientras su consentimiento esté activo.
6. Google Fonts (carga desde servidores de Google)
Para una presentación uniforme de los tipos de letra, este sitio web incorpora fuentes de Google Fonts que, al abrir la página, se cargan desde servidores de Google (fonts.googleapis.com / fonts.gstatic.com; Google Ireland Limited o Google LLC). En este proceso, su dirección IP se transmite a Google; es posible una transmisión a servidores en EE. UU. (garantías: Marco de Privacidad de Datos UE-EE. UU. o cláusulas contractuales tipo de la UE).
Base jurídica: art. 6.1.f) del RGPD (interés legítimo en una presentación uniforme y técnicamente fiable del sitio web). Si en el futuro la integración se cambia a fuentes alojadas localmente, esta política se actualizará en consecuencia.
7. Reserva de citas
Al reservar una cita con una organización tratamos:
- Nombre
- Dirección de correo electrónico
- Número de teléfono (si la organización lo solicita o usted lo facilita — para consultas y contactos relacionados con la cita por parte de la organización)
- Servicio/recurso elegido y fecha y hora de la cita
- Información adicional voluntaria introducida en el formulario de reserva
Finalidad: formalización, gestión y tramitación de la cita, incluida la transmisión de los datos de la reserva a la organización elegida. Base jurídica: art. 6.1.b) del RGPD (ejecución del proceso de reserva solicitado por usted y medidas precontractuales frente a la organización); en lo demás, art. 6.1.f) del RGPD (interés legítimo en la explotación de la plataforma de reservas). Le rogamos que no introduzca en los campos de texto libre categorías especiales de datos personales (art. 9 del RGPD, p. ej. datos de salud), salvo que sean necesarias para la cita.
Los datos de las citas se conservan un (1) mes después de la cita y a continuación se eliminan o anonimizan de forma automatizada (las políticas técnicas de eliminación/TTL están activas). Detalles sobre los plazos de conservación: apartado 17.
8. Correos electrónicos transaccionales (Mailgun)
El servicio envía exclusivamente correos electrónicos transaccionales relacionados con las citas (confirmaciones, recordatorios, cambios, cancelaciones, seguimientos necesarios) y comunicaciones relativas a la cuenta. No se envían correos de marketing sin consentimiento expreso. Base jurídica: art. 6.1.b) del RGPD.
El envío se realiza a través del encargado del tratamiento Mailgun (Mailgun Technologies, Inc., empresa del grupo Sinch, EE. UU.) sobre la base de un contrato de encargo de tratamiento. El seguimiento de aperturas y clics está desactivado en todos los mensajes enviados; los correos salientes no contienen píxeles de seguimiento. En la medida en que se transfieran datos personales a EE. UU., dicha transferencia se basa en las cláusulas contractuales tipo de la UE (art. 46.2.c) del RGPD) o en el Marco de Privacidad de Datos UE-EE. UU.
9. Cuentas de usuario e inicio de sesión OAuth (Google, Microsoft)
Los miembros de las organizaciones inician sesión mediante Google OAuth o Microsoft OAuth. Del proveedor correspondiente recibimos: dirección de correo electrónico, nombre/nombre para mostrar, identificador de usuario específico del proveedor y, en su caso, una imagen de perfil. No almacenamos contraseñas. En la autenticación, Google (Google Ireland Limited) y Microsoft (Microsoft Ireland Operations Limited) actúan como responsables independientes; se aplican sus respectivas políticas de privacidad. Base jurídica: art. 6.1.b) del RGPD (prestación de la cuenta).
10. Sincronización de calendarios (Google Calendar)
Los miembros de una organización pueden conectar su Google Calendar mediante OAuth para que las citas se sincronicen y se tenga en cuenta la disponibilidad. En este proceso se tratan metadatos de calendario y de citas de la cuenta conectada, en la medida necesaria para la sincronización. La conexión se realiza a instancia del miembro o de la organización; base jurídica frente a Zimun: art. 6.1.b) del RGPD. La conexión puede revocarse en cualquier momento en la configuración o en la cuenta de Google.
11. Citas por vídeo (Google Meet)
Si una organización ha activado las citas por vídeo, los enlaces de Google Meet se crean a través de la cuenta de Google conectada del miembro correspondiente («member-owned»). La videollamada en sí tiene lugar en Google; se aplican las políticas de privacidad de Google. Zimun únicamente almacena el enlace de la reunión como parte de la cita.
12. Procesamiento de pagos (previsto: Stripe)
Actualmente no se realiza ningún procesamiento de pagos en línea a través de la plataforma. Está prevista la integración del proveedor de servicios de pago Stripe (Stripe Payments Europe, Ltd., Irlanda). En cuanto sea posible pagar a través de la plataforma, completaremos esta política de privacidad antes de su puesta en marcha con la información entonces aplicable (categorías de datos, funciones, bases jurídicas, transferencias a terceros países).
13. Chat de IA de las organizaciones (OpenAI con clave de API propia de la organización)
Las organizaciones pueden activar opcionalmente un chat de reservas asistido por IA. Es importante saber:
- El chat utiliza los servicios de OpenAI exclusivamente a través de la clave de API de OpenAI propia de cada organización. Zimun no facilita claves de OpenAI propias.
- A efectos de protección de datos, la organización es, por tanto, la responsable del tratamiento del chat; OpenAI es (sub)encargado del tratamiento de la organización — no de Zimun. La organización celebra por sí misma el acuerdo de tratamiento de datos necesario con OpenAI y es responsable de la base jurídica y de la transferencia a terceros países (por regla general, cláusulas contractuales tipo de la UE o el Data Privacy Framework con OpenAI).
- En este contexto, Zimun se limita a retransmitir técnicamente los contenidos del chat como encargado del tratamiento de la organización.
- A OpenAI pueden transmitirse los textos libres que usted introduzca en el chat, así como datos de contexto relacionados con la reserva (p. ej., nombre, servicio deseado, horarios de la cita). Le rogamos que no introduzca en el chat datos sensibles que no sean necesarios para reservar la cita.
14. Comunicación de datos a la organización
Para la tramitación de la cita transmitimos a la organización que usted haya elegido: nombre, dirección de correo electrónico, en su caso número de teléfono, servicio/recurso elegido, fecha y hora de la cita, así como la información adicional que haya facilitado voluntariamente. La organización trata estos datos como responsable independiente para la prestación del servicio.
15. Destinatarios y encargados del tratamiento (art. 13.1.e) del RGPD)
Recurrimos a los siguientes proveedores de servicios:
- Google Cloud (alojamiento/base de datos): Google Cloud EMEA Limited, Dublín, Irlanda — encargado del tratamiento; tratamiento de datos en la región de la UE europe-west3 (Fráncfort); contrato de encargo de tratamiento (Google Cloud Data Processing Addendum); para eventuales transferencias a Google LLC (EE. UU.): cláusulas contractuales tipo de la UE / Marco de Privacidad de Datos UE-EE. UU.
- Mailgun (envío de correos transaccionales): Mailgun Technologies, Inc. (grupo Sinch), EE. UU. — encargado del tratamiento; véase el apartado 8.
- Google Ireland Limited: inicio de sesión OAuth, Google Calendar, Google Meet, Google Fonts, Google Analytics — según el servicio, responsable independiente (inicio de sesión) o encargado del tratamiento (analítica); véanse los apartados 5, 6 y 9–11.
- Microsoft Ireland Operations Limited: inicio de sesión OAuth — responsable independiente; véase el apartado 9.
- OpenAI: exclusivamente como encargado del tratamiento de la organización correspondiente a través de la clave de API propia de esta — no es encargado del tratamiento de Zimun; véase el apartado 13.
- Autoridades y otros terceros: solo en caso de obligación legal (art. 6.1.c) del RGPD).
Los datos no se venden ni se ceden con fines publicitarios.
16. Transferencias a terceros países (art. 44 y siguientes del RGPD)
Los datos de la plataforma se almacenan en la UE (Fráncfort del Meno). En la medida en que, en casos concretos, se transfieran datos a proveedores con sede en EE. UU. (Google LLC, Mailgun/Sinch y, dentro del ámbito de responsabilidad de la organización, también OpenAI), dicha transferencia se basa en una decisión de adecuación (Marco de Privacidad de Datos UE-EE. UU., art. 45 del RGPD) y/o en las cláusulas contractuales tipo de la UE (art. 46.2.c) del RGPD).
17. Plazos de conservación (art. 13.2.a) del RGPD)
- Registros técnicos: 30 días.
- Datos de citas: 1 mes después de la cita programada; a continuación, eliminación o anonimización automatizada.
- Datos de la cuenta de usuario: hasta la eliminación de la cuenta.
- Datos de analítica: solo mientras su consentimiento esté activo.
- Datos de facturación: en cuanto se utilicen tarifas de pago, conservaremos las facturas y los justificantes contables conforme a las obligaciones de conservación del Derecho mercantil y tributario alemán (artículo 147 de la AO y artículo 257 del HGB: actualmente 8 años para justificantes contables y 10 años para libros de comercio/cuentas anuales). Base jurídica: art. 6.1.c) del RGPD.
18. Sus derechos (art. 15–21, art. 7.3 y art. 77 del RGPD)
Frente al responsable del tratamiento correspondiente, usted tiene derecho a:
- Acceso (art. 15 del RGPD),
- Rectificación (art. 16 del RGPD),
- Supresión (art. 17 del RGPD),
- Limitación del tratamiento (art. 18 del RGPD),
- Portabilidad de los datos (art. 20 del RGPD),
- Revocación de los consentimientos otorgados, con efectos para el futuro (art. 7.3 del RGPD).
Derecho de oposición (art. 21 del RGPD): en la medida en que tratemos datos sobre la base del art. 6.1.f) del RGPD, usted tiene derecho a oponerse en cualquier momento al tratamiento por motivos relacionados con su situación particular.
Para los tratamientos de los que la organización es responsable (prestación del servicio, chat de IA), dirija su solicitud a la organización correspondiente; como encargado del tratamiento, ayudamos a la organización a responderla.
Derecho de reclamación (art. 77 del RGPD): usted tiene derecho a presentar una reclamación ante una autoridad de control en materia de protección de datos. La autoridad competente para nosotros es el Comisionado de Protección de Datos y Libertad de Información del estado federado de Baden-Wurtemberg (LfDI Baden-Württemberg), Stuttgart, www.baden-wuerttemberg.datenschutz.de. También puede dirigirse a la autoridad de control de su lugar de residencia habitual.
19. Obligación de facilitar los datos (art. 13.2.e) del RGPD)
La aportación de sus datos no está exigida ni por ley ni por contrato. Sin embargo, sin los datos necesarios para la reserva (nombre, dirección de correo electrónico, fecha y hora de la cita) no es posible reservar ni gestionar una cita.
20. Ausencia de decisiones automatizadas (art. 22 del RGPD)
No se llevan a cabo decisiones automatizadas, incluida la elaboración de perfiles, en el sentido del artículo 22 del RGPD. El chat de IA opcional de las organizaciones sirve exclusivamente como asistencia para la reserva y no toma decisiones con efectos jurídicos o similarmente significativos.
21. Seguridad (art. 32 del RGPD)
Adoptamos medidas técnicas y organizativas conforme al artículo 32 del RGPD, entre otras: cifrado TLS (HTTPS), cifrado en reposo (Google Cloud), controles de acceso, permisos basados en roles, monitorización y registros de auditoría, así como políticas de eliminación automatizadas.
22. Modificaciones de esta política de privacidad
Adaptamos esta política de privacidad cuando cambian los tratamientos, los servicios utilizados o la situación jurídica. Es aplicable la versión publicada en cada momento en esta página; la fecha de actualización figura arriba.
La versión alemana de esta política de privacidad es la vinculante; las versiones en otros idiomas son traducciones no vinculantes ofrecidas para facilitar su comprensión.