Política de privacidad
Última actualización: 1 de agosto de 2026
En Virkora nos tomamos en serio la protección de tus datos personales. Esta política explica qué datos tratamos, con qué finalidad, con qué base jurídica y qué derechos tienes, de acuerdo con el Reglamento General de Protección de Datos (RGPD) y la normativa española aplicable.
1. Responsable del tratamiento
El responsable del tratamiento de los datos recogidos a través de la plataforma Virkora (en adelante, «la Plataforma») es:
- Titular: Virkora
- NIF: [[PENDIENTE: NIF]]
- Domicilio: Madrid, España
- Correo de contacto y delegado de protección de datos (DPO): virkora.tech@gmail.com
Virkora es una marca comercial operada por el titular indicado.
2. Datos personales que tratamos
Según cómo uses la Plataforma, podemos tratar los siguientes datos:
- De negocios: nombre comercial, nombre y apellidos del titular o administrador, correo electrónico, contraseña (almacenada cifrada), teléfono, dirección y ubicación del negocio, tipo de actividad, servicios, precios, horarios y datos de la cuenta de cobros (Stripe Connect).
- De clientes: nombre, correo electrónico, teléfono (opcional), contraseña (almacenada cifrada), historial de citas y reservas, y reseñas publicadas.
- Datos de pago: no almacenamos los números completos de tarjeta; los gestiona directamente Stripe. Nosotros conservamos únicamente identificadores e importes de las operaciones.
- Acceso con Google: cuando usas «Continuar con Google», recibimos tu nombre y correo verificados por Google.
- Preferencias de comunicación: si aceptas recibir las comunicaciones comerciales de algún negocio, guardamos ese consentimiento y cada retirada posterior, junto con la fecha, la dirección IP, el navegador y la versión del texto que aceptaste.
- Datos técnicos: dirección IP, identificadores de sesión, registros (logs) de seguridad y actividad, y datos guardados en tu navegador (localStorage) para mantener tu sesión iniciada.
3. Finalidades y base jurídica
Tratamos tus datos para las siguientes finalidades:
- Prestar y gestionar el servicio de reservas y tu cuenta (ejecución del contrato).
- Procesar pagos, señales y cobros de suscripción a través de Stripe (ejecución del contrato).
- Enviarte comunicaciones transaccionales: confirmaciones, recordatorios y avisos de pago (ejecución del contrato).
- Verificar tu correo y proteger la Plataforma frente a fraude y abuso (interés legítimo y cumplimiento de obligaciones legales).
- Cumplir obligaciones fiscales y contables (obligación legal).
- Enviarte comunicaciones comerciales sobre la propia Plataforma, solo si nos das tu consentimiento, que podrás revocar en cualquier momento (consentimiento).
- Gestionar, por cuenta de cada negocio, las comunicaciones comerciales que quieras recibir de él, solo si se lo autorizas (consentimiento). Lo explicamos en el apartado siguiente.
4. Comunicaciones comerciales de los negocios
Al reservar, el negocio puede ofrecerte recibir sus comunicaciones comerciales. La casilla aparece desmarcada, es voluntaria y no condiciona tu reserva: puedes reservar igual sin aceptarla.
El consentimiento vale solo para ese negocio. Aceptar las comunicaciones de una barbería no autoriza a ninguna otra, aunque reserves en las dos desde la misma cuenta. Cada negocio necesita que se lo autorices por separado.
En este tratamiento concreto, el responsable es el negocio y Virkora actúa únicamente como encargado por su cuenta, conforme al artículo 28 del RGPD y al acuerdo de encargo del tratamiento. Es el negocio quien decide qué te manda y cuándo; Virkora no usa esos datos para fines propios ni los cede a otros negocios.
Puedes retirarlo cuando quieras, sin dar explicaciones y sin que afecte a tus reservas: desde tu perfil, negocio a negocio o de todos a la vez, y desde el enlace de baja que incluye cada comunicación comercial. La baja es inmediata.
Guardamos constancia de cada alta y de cada baja como prueba del consentimiento, tal y como exige el RGPD. Si quieres ejercer tus derechos sobre este tratamiento puedes dirigirte directamente al negocio; si nos escribes a nosotros, trasladaremos tu solicitud.
5. Encargados del tratamiento y terceros
Para prestar el servicio compartimos datos con los siguientes proveedores, que actúan como encargados del tratamiento o como responsables independientes, únicamente para las finalidades descritas:
- Stripe (Stripe Payments Europe, Ltd.) — procesamiento de pagos y cobros mediante Stripe Connect Express.
- Google (Google Ireland Ltd.) — inicio de sesión y registro con Google (OAuth).
- Resend (Resend, Inc.) — envío de los correos transaccionales del servicio y, en su caso, de las comunicaciones comerciales de los negocios, con infraestructura de envío ubicada en la Unión Europea (Irlanda).
- Cloudflare (Cloudflare, Inc.) — verificación anti-bot en los formularios de registro y acceso (Turnstile), gestión del DNS del dominio, y almacenamiento y distribución de las imágenes de los negocios (R2 y CDN).
- Nominatim / OpenStreetMap (OpenStreetMap Foundation) — al mostrar mapas y ubicaciones de negocios, tu navegador se conecta con este servicio, que puede registrar tu dirección IP.
- Hetzner Online GmbH (Alemania) — servidores donde se aloja la Plataforma.
- MongoDB (MongoDB, Inc. — Atlas) — base de datos gestionada donde se almacena la información del servicio, con los datos alojados en la Unión Europea (Alemania).
6. Transferencias internacionales de datos
Algunos proveedores (por ejemplo, Stripe, Google, Cloudflare, MongoDB o Resend) pueden tratar datos fuera del Espacio Económico Europeo. En esos casos, las transferencias se amparan en decisiones de adecuación, en el marco Data Privacy Framework UE-EE. UU. o en cláusulas contractuales tipo aprobadas por la Comisión Europea.
7. Plazos de conservación
- Conservamos tus datos mientras tu cuenta esté activa y sean necesarios para prestarte el servicio.
- Tras la baja de la cuenta aplicamos el proceso descrito en el apartado «Borrado de cuenta».
- Determinados datos (facturas, importes cobrados, registros contables y de citas) se conservan bloqueados durante los plazos legales de prescripción fiscal y mercantil (hasta 6 años, conforme al Código de Comercio y la normativa tributaria).
- Los registros de auditoría y seguridad se conservan durante el tiempo necesario para garantizar la seguridad y atender obligaciones legales.
- Los registros de consentimiento para comunicaciones comerciales se conservan mientras el consentimiento pueda tener efectos y durante el plazo en que podamos tener que acreditarlo, incluso después de que te des de baja: la propia baja es lo que hay que poder demostrar.
8. Borrado de cuenta
El borrado de cuenta se realiza por solicitud, no de forma automática ni autoservicio: debes solicitarlo escribiendo a virkora.tech@gmail.com y lo ejecuta nuestro equipo. Conforme al RGPD, atendemos la solicitud en un plazo máximo de 30 días.
El proceso se realiza en dos etapas:
- Baja inmediata (soft delete): al recibir tu solicitud, tu cuenta se desactiva de inmediato, deja de ser accesible y deja de mostrarse en la Plataforma.
- Anonimización a los 30 días: transcurrido ese plazo, destruimos o anonimizamos de forma irreversible tus datos personales.
Qué se destruye: nombre y apellidos, correo electrónico, teléfono, contraseña y cualquier otro dato que te identifique directamente.
Qué se conserva (anonimizado o bloqueado): el registro de las citas, los importes cobrados, los identificadores internos y el registro de auditoría, por exigencias legales, contables y de seguridad. Estos datos ya no permiten identificarte.
9. Tus derechos
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento que hayas prestado.
Para ejercerlos, escribe a virkora.tech@gmail.com indicando el derecho que deseas ejercer. Responderemos en el plazo de un mes.
Para las comunicaciones comerciales de los negocios no hace falta que escribas a nadie: puedes retirar el consentimiento tú mismo desde tu perfil o desde el enlace de baja de cada correo, y del resto de derechos sobre ese tratamiento responde el negocio, como se explica en el apartado 4.
Si consideras que no hemos atendido correctamente tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es.
10. Seguridad de los datos
Aplicamos medidas técnicas y organizativas para proteger tu información: cifrado de contraseñas, conexiones seguras (HTTPS/TLS), control de accesos, limitación de intentos y bloqueo frente a abusos. Ningún sistema es infalible, pero trabajamos de forma continua para proteger tus datos.
11. Menores de edad
La Plataforma no está dirigida a menores de 14 años. Si eres menor, no debes registrarte ni facilitar datos personales sin el consentimiento de tus padres o tutores.
12. Cambios en esta política
Podemos actualizar esta política para reflejar cambios legales o del servicio. Publicaremos la versión vigente en esta página, indicando su fecha de actualización.
13. Contacto
Para cualquier cuestión sobre esta política o sobre el tratamiento de tus datos, escríbenos a virkora.tech@gmail.com.
