Política de privacidad

Última actualización: 23 de septiembre de 2026

En Silva Technologies nos tomamos muy en serio la privacidad y protección de sus datos personales. Esta Política de Privacidad describe cómo recopilamos, tratamos y protegemos su información cuando utiliza Vozcita, de conformidad con el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD).

1. Responsable del tratamiento

Titular: Alex Silva Cacabelos (Silva Technologies)

N.I.F. / D.N.I.: 45937872H

Domicilio: Tenerife, Islas Canarias (España)

Correo electrónico de contacto: soporte@silvatechnologies.es

Denominación del servicio: Vozcita (vozcita.es)

2. Datos recopilados y finalidades del tratamiento

En Silva Technologies recopilamos y tratamos las siguientes categorías de datos personales para las finalidades descritas:

Categoría de datosFinalidadBase legal (RGPD)
Datos de cuenta (email, nombre, contraseña cifrada)Gestión de la cuenta, autenticación, comunicaciónEjecución del contrato (Art. 6.1.b)
Datos del negocio (nombre, sector, teléfono, web)Configuración y personalización del asistenteEjecución del contrato (Art. 6.1.b)
Datos de los clientes finales del negocio (nombre, teléfono e historial de citas)Gestionar la reserva y reconocer al cliente que ya ha llamado antesEjecución del contrato o medidas precontractuales (Art. 6.1.b). El negocio es el responsable del tratamiento; Silva Technologies actúa únicamente como encargado y no cruza estos datos entre negocios distintos
Grabaciones y transcripciones de llamadasPrestación del servicio, control de calidad, mejora del agenteConsentimiento del interesado + Interés legítimo (Art. 6.1.a, f)
Datos de pago (procesados por Stripe)Facturación y gestión de suscripcionesEjecución del contrato (Art. 6.1.b)
Cookies y datos de navegaciónAnalítica web, mejora de la experiencia de usuarioConsentimiento (Art. 6.1.a) — ver Política de Cookies
Datos de Google Calendar (solo si el negocio conecta su cuenta de Google)Crear, actualizar y borrar en el calendario de Google del negocio los eventos de sus reservas de Vozcita — ver «Uso de los datos de Google» más abajoEjecución del contrato (Art. 6.1.b), a petición del propio negocio
Datos de salud que el cliente final cuenta de sí mismo (solo si el negocio activa «Salud con permiso» y el cliente lo autoriza)Que quien le atiende en el gimnasio o estudio sepa, por ejemplo, de una lesión o un embarazo — ver «Datos de salud» más abajoConsentimiento explícito del interesado (Art. 9.2.a). El negocio es el responsable; Silva Technologies actúa como encargado

Uso de los datos de Google (Google Calendar)

Si el negocio conecta su cuenta de Google desde Ajustes → Integraciones, Vozcita le pide un único permiso: https://www.googleapis.com/auth/calendar.events.owned (ver, crear, cambiar y borrar eventos de los calendarios que posee, entre ellos su calendario principal).

  • Para qué se usa: solo para crear en el calendario principal del negocio un evento por cada reserva confirmada en Vozcita, actualizarlo si la reserva cambia y borrarlo si se cancela o se elimina. El evento lleva la fecha y la hora, el servicio, el nombre y el teléfono del cliente, el número de personas y las notas de la reserva.
  • Qué NO hacemos: Vozcita no lee, no lista y no guarda los demás eventos del calendario, no crea ni borra calendarios, no accede a ningún otro dato de la cuenta de Google y no usa los datos de Google para publicidad, para elaborar perfiles ni para entrenar o mejorar modelos de inteligencia artificial.
  • Qué guardamos: el token de acceso que Google concede, cifrado con AES-256-GCM y sin salir nunca de nuestra base de datos; el identificador de cada evento creado, para poder actualizarlo o borrarlo; y, si Google la facilita, la dirección de correo de la cuenta conectada, solo para mostrarla en el panel.
  • Con quién se comparte: con nadie. Los datos de Google solo viajan entre Google y Vozcita, y solo los ve el propio negocio en su panel.
  • Cuánto tiempo: mientras la conexión esté activa. Al pulsar «Desconectar» se borra el token y se retira el permiso en Google; al eliminar la cuenta del negocio se borra todo. Los eventos ya creados se quedan en el calendario del negocio, que es suyo. El permiso también puede retirarse en cualquier momento desde myaccount.google.com/permissions.

El uso que hace Vozcita de la información recibida de las API de Google, y su transferencia a cualquier otra aplicación, se ajusta a la Google API Services User Data Policy, incluidos los requisitos de uso limitado (Limited Use).

Vozcita's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

Datos de salud (solo con permiso explícito)

Pendiente de revisión por la asesoría.

Algunos gimnasios y estudios activan en Vozcita la función «Salud con permiso». Si un cliente cuenta por su cuenta algo de su salud que deba saber quien le atiende (una lesión, un embarazo), el asistente o la página de reserva le preguntan si puede guardarse en su ficha. Solo con su «sí» explícito se guarda; si dice que no o no contesta, no se guarda en ningún sitio.

Los restaurantes también pueden activarla. Allí, una alergia o intolerancia que el cliente cuente al reservar se sigue apuntando en la nota de esa reserva, para que la cocina la tenga en cuenta, como hasta ahora; y por teléfono o por WhatsApp el asistente le pregunta además si quiere que se guarde en su ficha para la próxima vez. Solo con su «sí» explícito se guarda en su ficha, con las mismas garantías que se describen aquí. Pendiente de revisión por la asesoría.

  • Quién decide: el negocio es el responsable del tratamiento y Silva Technologies lo trata por su cuenta, como encargado. La base es el consentimiento explícito del interesado (art. 9.2.a RGPD).
  • Qué se guarda: lo que el cliente contó, cifrado (AES-256-GCM), y cuándo, por qué canal (teléfono, WhatsApp o página de reserva) y con qué texto exacto se le pidió el permiso.
  • Quién lo ve: solo el equipo del negocio, desde la ficha del cliente, y queda registrado quién lo abre, lo edita, lo borra o lo exporta, y cuándo.
  • Qué NO se hace: no se envía en avisos por SMS o WhatsApp, ni en correos al negocio, ni en integraciones, webhooks o la API, ni se usa para ninguna otra finalidad. El asistente no da consejos médicos.
  • Cuánto tiempo: hasta que el cliente retire su permiso (pidiéndoselo al negocio, que lo borra desde la ficha) o se borre su ficha o la cuenta del negocio; como máximo, lo que dure la ficha según el plazo de la agenda de contactos (3 años sin actividad).

3. Destinatarios de cesiones y encargados del tratamiento

Para la prestación del servicio, Silva Technologies utiliza los siguientes proveedores que actúan como encargados del tratamiento:

ProveedorServicioUbicaciónBase legal transferencia
Vapi.aiOrquestación de llamadas de voz en tiempo realEE.UU.CCT (Cláusulas Contractuales Tipo)
Deepgram, Inc.Transcripción de voz a textoEE.UU.CCT
OpenAI, LLCProcesamiento de lenguaje natural de la conversaciónEE.UU.CCT
xAI Corp.Síntesis de voz del asistenteEE.UU.CCT
Twilio Inc.Telefonía y envío de SMSUE / EE.UU.CCT
Railway Corp.Alojamiento de la aplicación, la base de datos y el orquestador de procesosEE.UU.CCT
Stripe Inc.Procesamiento de pagos de la suscripciónUE / EE.UU.CCT
ResendEnvío de correo transaccionalEE.UU.CCT
HostingerEnvío de correo transaccional (respaldo) y registro de dominiosUEAdecuación (UE)
Google Ireland Ltd.Email corporativo (Gmail)Irlanda (UE)Adecuación (UE)
n8n (autoalojado)Orquestación de la lógica de reservasAutoalojado en la infraestructura de Railway (EE.UU.)CCT (vía Railway)
Functional Software, Inc. (Sentry)Registro de errores de la aplicaciónEE.UU.CCT
Meta Platforms Ireland Ltd.Medición de campañas publicitarias en la web pública (Píxel de Meta y API de conversiones). Solo si el visitante lo consiente. Desde el 15-08-2026 parte de esa medición se envía desde nuestro servidor, e incluye IP y user-agent del visitante; no se envía correo, teléfono ni ningún otro identificador personal. No interviene en las llamadas ni en los datos de los clientes del negocioIrlanda (UE), con transferencias a EE.UU.Consentimiento + CCT

Todas las transferencias internacionales a EE.UU. se realizan bajo las Cláusulas Contractuales Tipo (CCT) adoptadas por la Comisión Europea, garantizando un nivel adecuado de protección.

4. Plazos de conservación

Los datos personales se conservarán durante los siguientes plazos, tras los cuales serán eliminados o anonimizados:

Tipo de datosPlazo de conservación
Grabaciones de llamadas6 meses desde la fecha de la llamada
Transcripciones de llamadas30 días desde la fecha de la llamada
Resumen escrito de la llamada30 días desde la fecha de la llamada, el mismo plazo que la transcripción que resume
Teléfono y nombre de quien llama3 años desde la llamada; después el registro se conserva anonimizado (solo duración, coste y si acabó en cita)
Mensajes SMS y WhatsApp enviados3 meses desde el envío (teléfono y texto del mensaje); después se conserva solo el coste y el estado de entrega
Registro de prueba gratuita ya disfrutadaIndefinido, y solo como huella irreversible del correo (nunca el correo en sí), para que la prueba de 14 días sea una por persona; se conserva aunque elimines la cuenta
Datos de cuenta y perfilDuración de la relación contractual + 1 año
Logs técnicos3 meses
Agenda de contactos del negocio3 años sin ninguna actividad (sin citas ni llamadas de ese teléfono), o antes si se elimina la cuenta del negocio
Pedidos12 meses desde el pedido (nombre, teléfono y dirección de entrega, junto con lo que se pidió); después se elimina
Avisos a clientes12 meses desde el aviso (a quién se mandó: nombre y correo o teléfono, y el texto del aviso); después se elimina
Lista de espera30 días después del día para el que se pidió hueco (nombre y teléfono); después se elimina
Historial de citas de clientes finalesMientras el negocio mantenga su cuenta activa; se elimina al eliminarse la cuenta del negocio
Datos de facturación6 años (obligación fiscal)
Solicitudes de demostración12 meses desde la solicitud (nombre y correo de contacto facilitados al pedir una demo)
Conexión con Google CalendarMientras el negocio la mantenga conectada; al desconectarla se borra el token cifrado y se retira el permiso en Google, y al eliminar la cuenta del negocio se borra el token
Datos de salud guardados con permisoHasta que el cliente retire su permiso o se borre su ficha o la cuenta del negocio; como máximo, el plazo de la agenda de contactos (3 años sin actividad)
Mensajes de soporte12 meses desde el envío (nombre, correo, asunto, el texto del mensaje y la dirección IP desde la que se envió)
Grabación desactivada por el negocioSi el negocio desactiva la grabación de llamadas, las grabaciones, transcripciones y resúmenes anteriores se eliminan a los 7 días (durante ese plazo ya no se muestran a nadie, y volver a activarla lo cancela)

5. Medidas de seguridad

Silva Technologies implementa medidas de seguridad técnicas y organizativas para proteger los datos personales, incluyendo:

  • Cifrado en tránsito mediante HTTPS/TLS para todas las comunicaciones.
  • Cifrado AES-256-GCM de la sesión de usuario.
  • Control de acceso basado en roles (RBAC) con sesiones cifradas en cookies HttpOnly.
  • Política de contraseñas seguras y derivación de claves mediante scrypt (función resistente a ataques por fuerza bruta).
  • Registro de accesos a transcripciones y a negocios de terceros para su auditoría.

6. Derechos del usuario (ARSULIPO / RGPD)

En cumplimiento del Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD), usted puede ejercer los siguientes derechos:

  • Acceso: Confirmar si estamos tratando sus datos y acceder a ellos.
  • Rectificación: Solicitar la corrección de datos inexactos.
  • Supresión («derecho al olvido»): Solicitar la eliminación de sus datos cuando ya no sean necesarios.
  • Limitación del tratamiento: Solicitar la suspensión del tratamiento en determinados supuestos.
  • Portabilidad: Recibir sus datos en un formato estructurado y transferirlos a otro responsable.
  • Oposición: Oponerse al tratamiento de sus datos para fines de marketing directo o basados en interés legítimo.
  • No ser objeto de decisiones automatizadas: Derecho a no ser sometido a decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles.

Para ejercer cualquiera de estos derechos, envíe una solicitud a soporte@silvatechnologies.es indicando el derecho que desea ejercer y su identificación. Responderemos en un plazo máximo de 30 días (Art. 12 RGPD). Si no queda satisfecho, puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD).

7. Transferencias internacionales de datos

Como se indica en la sección 3, algunos de nuestros proveedores están ubicados en Estados Unidos. Todas las transferencias internacionales se realizan bajo las garantías adecuadas previstas en los Artículos 44-49 RGPD:

  • Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea.
  • Medidas suplementarias de seguridad (cifrado, seudonimización).

Para obtener una copia de las CCT aplicables, contacte a través de soporte@silvatechnologies.es.

8. Política de cookies

Este sitio web utiliza cookies propias y de terceros para garantizar el funcionamiento correcto del portal, analizar el tráfico y mejorar la experiencia de usuario. Puede configurar sus preferencias en el banner de cookies o consultar nuestra Política de Cookies para obtener información detallada sobre los tipos de cookies utilizadas, su finalidad y cómo gestionarlas.

9. Contacto del delegado de protección de datos (DPO)

Dado el tamaño actual de la organización, Silva Technologies no está obligada a designar un Delegado de Protección de Datos (DPO) conforme al Art. 37 RGPD. No obstante, cualquier consulta relacionada con el tratamiento de datos personales puede dirigirse a: soporte@silvatechnologies.es, con el asunto «Protección de Datos».

10. Modificaciones de la política de privacidad

Silva Technologies se reserva el derecho de modificar la presente Política de Privacidad para adaptarla a novedades legislativas, jurisprudenciales o de prácticas del sector. Los cambios sustanciales se notificarán a los usuarios mediante un aviso en el sitio web o, cuando corresponda, a través del correo electrónico registrado.