Política de privacidad
Última actualización: 23 de septiembre de 2026
En Silva Technologies nos tomamos muy en serio la privacidad y protección de sus datos personales. Esta Política de Privacidad describe cómo recopilamos, tratamos y protegemos su información cuando utiliza Vozcita, de conformidad con el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD).
1. Responsable del tratamiento
Titular: Alex Silva Cacabelos (Silva Technologies)
N.I.F. / D.N.I.: 45937872H
Domicilio: Tenerife, Islas Canarias (España)
Correo electrónico de contacto: soporte@silvatechnologies.es
Denominación del servicio: Vozcita (vozcita.es)
2. Datos recopilados y finalidades del tratamiento
En Silva Technologies recopilamos y tratamos las siguientes categorías de datos personales para las finalidades descritas:
| Categoría de datos | Finalidad | Base legal (RGPD) |
|---|---|---|
| Datos de cuenta (email, nombre, contraseña cifrada) | Gestión de la cuenta, autenticación, comunicación | Ejecución del contrato (Art. 6.1.b) |
| Datos del negocio (nombre, sector, teléfono, web) | Configuración y personalización del asistente | Ejecución del contrato (Art. 6.1.b) |
| Datos de los clientes finales del negocio (nombre, teléfono e historial de citas) | Gestionar la reserva y reconocer al cliente que ya ha llamado antes | Ejecución del contrato o medidas precontractuales (Art. 6.1.b). El negocio es el responsable del tratamiento; Silva Technologies actúa únicamente como encargado y no cruza estos datos entre negocios distintos |
| Grabaciones y transcripciones de llamadas | Prestación del servicio, control de calidad, mejora del agente | Consentimiento del interesado + Interés legítimo (Art. 6.1.a, f) |
| Datos de pago (procesados por Stripe) | Facturación y gestión de suscripciones | Ejecución del contrato (Art. 6.1.b) |
| Cookies y datos de navegación | Analítica web, mejora de la experiencia de usuario | Consentimiento (Art. 6.1.a) — ver Política de Cookies |
| Datos de Google Calendar (solo si el negocio conecta su cuenta de Google) | Crear, actualizar y borrar en el calendario de Google del negocio los eventos de sus reservas de Vozcita — ver «Uso de los datos de Google» más abajo | Ejecución del contrato (Art. 6.1.b), a petición del propio negocio |
| Datos de salud que el cliente final cuenta de sí mismo (solo si el negocio activa «Salud con permiso» y el cliente lo autoriza) | Que quien le atiende en el gimnasio o estudio sepa, por ejemplo, de una lesión o un embarazo — ver «Datos de salud» más abajo | Consentimiento explícito del interesado (Art. 9.2.a). El negocio es el responsable; Silva Technologies actúa como encargado |
Uso de los datos de Google (Google Calendar)
Si el negocio conecta su cuenta de Google desde Ajustes → Integraciones, Vozcita le pide un único permiso: https://www.googleapis.com/auth/calendar.events.owned (ver, crear, cambiar y borrar eventos de los calendarios que posee, entre ellos su calendario principal).
- Para qué se usa: solo para crear en el calendario principal del negocio un evento por cada reserva confirmada en Vozcita, actualizarlo si la reserva cambia y borrarlo si se cancela o se elimina. El evento lleva la fecha y la hora, el servicio, el nombre y el teléfono del cliente, el número de personas y las notas de la reserva.
- Qué NO hacemos: Vozcita no lee, no lista y no guarda los demás eventos del calendario, no crea ni borra calendarios, no accede a ningún otro dato de la cuenta de Google y no usa los datos de Google para publicidad, para elaborar perfiles ni para entrenar o mejorar modelos de inteligencia artificial.
- Qué guardamos: el token de acceso que Google concede, cifrado con AES-256-GCM y sin salir nunca de nuestra base de datos; el identificador de cada evento creado, para poder actualizarlo o borrarlo; y, si Google la facilita, la dirección de correo de la cuenta conectada, solo para mostrarla en el panel.
- Con quién se comparte: con nadie. Los datos de Google solo viajan entre Google y Vozcita, y solo los ve el propio negocio en su panel.
- Cuánto tiempo: mientras la conexión esté activa. Al pulsar «Desconectar» se borra el token y se retira el permiso en Google; al eliminar la cuenta del negocio se borra todo. Los eventos ya creados se quedan en el calendario del negocio, que es suyo. El permiso también puede retirarse en cualquier momento desde myaccount.google.com/permissions.
El uso que hace Vozcita de la información recibida de las API de Google, y su transferencia a cualquier otra aplicación, se ajusta a la Google API Services User Data Policy, incluidos los requisitos de uso limitado (Limited Use).
Vozcita's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Datos de salud (solo con permiso explícito)
Pendiente de revisión por la asesoría.
Algunos gimnasios y estudios activan en Vozcita la función «Salud con permiso». Si un cliente cuenta por su cuenta algo de su salud que deba saber quien le atiende (una lesión, un embarazo), el asistente o la página de reserva le preguntan si puede guardarse en su ficha. Solo con su «sí» explícito se guarda; si dice que no o no contesta, no se guarda en ningún sitio.
Los restaurantes también pueden activarla. Allí, una alergia o intolerancia que el cliente cuente al reservar se sigue apuntando en la nota de esa reserva, para que la cocina la tenga en cuenta, como hasta ahora; y por teléfono o por WhatsApp el asistente le pregunta además si quiere que se guarde en su ficha para la próxima vez. Solo con su «sí» explícito se guarda en su ficha, con las mismas garantías que se describen aquí. Pendiente de revisión por la asesoría.
- Quién decide: el negocio es el responsable del tratamiento y Silva Technologies lo trata por su cuenta, como encargado. La base es el consentimiento explícito del interesado (art. 9.2.a RGPD).
- Qué se guarda: lo que el cliente contó, cifrado (AES-256-GCM), y cuándo, por qué canal (teléfono, WhatsApp o página de reserva) y con qué texto exacto se le pidió el permiso.
- Quién lo ve: solo el equipo del negocio, desde la ficha del cliente, y queda registrado quién lo abre, lo edita, lo borra o lo exporta, y cuándo.
- Qué NO se hace: no se envía en avisos por SMS o WhatsApp, ni en correos al negocio, ni en integraciones, webhooks o la API, ni se usa para ninguna otra finalidad. El asistente no da consejos médicos.
- Cuánto tiempo: hasta que el cliente retire su permiso (pidiéndoselo al negocio, que lo borra desde la ficha) o se borre su ficha o la cuenta del negocio; como máximo, lo que dure la ficha según el plazo de la agenda de contactos (3 años sin actividad).
3. Destinatarios de cesiones y encargados del tratamiento
Para la prestación del servicio, Silva Technologies utiliza los siguientes proveedores que actúan como encargados del tratamiento:
| Proveedor | Servicio | Ubicación | Base legal transferencia |
|---|---|---|---|
| Vapi.ai | Orquestación de llamadas de voz en tiempo real | EE.UU. | CCT (Cláusulas Contractuales Tipo) |
| Deepgram, Inc. | Transcripción de voz a texto | EE.UU. | CCT |
| OpenAI, LLC | Procesamiento de lenguaje natural de la conversación | EE.UU. | CCT |
| xAI Corp. | Síntesis de voz del asistente | EE.UU. | CCT |
| Twilio Inc. | Telefonía y envío de SMS | UE / EE.UU. | CCT |
| Railway Corp. | Alojamiento de la aplicación, la base de datos y el orquestador de procesos | EE.UU. | CCT |
| Stripe Inc. | Procesamiento de pagos de la suscripción | UE / EE.UU. | CCT |
| Resend | Envío de correo transaccional | EE.UU. | CCT |
| Hostinger | Envío de correo transaccional (respaldo) y registro de dominios | UE | Adecuación (UE) |
| Google Ireland Ltd. | Email corporativo (Gmail) | Irlanda (UE) | Adecuación (UE) |
| n8n (autoalojado) | Orquestación de la lógica de reservas | Autoalojado en la infraestructura de Railway (EE.UU.) | CCT (vía Railway) |
| Functional Software, Inc. (Sentry) | Registro de errores de la aplicación | EE.UU. | CCT |
| Meta Platforms Ireland Ltd. | Medición de campañas publicitarias en la web pública (Píxel de Meta y API de conversiones). Solo si el visitante lo consiente. Desde el 15-08-2026 parte de esa medición se envía desde nuestro servidor, e incluye IP y user-agent del visitante; no se envía correo, teléfono ni ningún otro identificador personal. No interviene en las llamadas ni en los datos de los clientes del negocio | Irlanda (UE), con transferencias a EE.UU. | Consentimiento + CCT |
Todas las transferencias internacionales a EE.UU. se realizan bajo las Cláusulas Contractuales Tipo (CCT) adoptadas por la Comisión Europea, garantizando un nivel adecuado de protección.
4. Plazos de conservación
Los datos personales se conservarán durante los siguientes plazos, tras los cuales serán eliminados o anonimizados:
| Tipo de datos | Plazo de conservación |
|---|---|
| Grabaciones de llamadas | 6 meses desde la fecha de la llamada |
| Transcripciones de llamadas | 30 días desde la fecha de la llamada |
| Resumen escrito de la llamada | 30 días desde la fecha de la llamada, el mismo plazo que la transcripción que resume |
| Teléfono y nombre de quien llama | 3 años desde la llamada; después el registro se conserva anonimizado (solo duración, coste y si acabó en cita) |
| Mensajes SMS y WhatsApp enviados | 3 meses desde el envío (teléfono y texto del mensaje); después se conserva solo el coste y el estado de entrega |
| Registro de prueba gratuita ya disfrutada | Indefinido, y solo como huella irreversible del correo (nunca el correo en sí), para que la prueba de 14 días sea una por persona; se conserva aunque elimines la cuenta |
| Datos de cuenta y perfil | Duración de la relación contractual + 1 año |
| Logs técnicos | 3 meses |
| Agenda de contactos del negocio | 3 años sin ninguna actividad (sin citas ni llamadas de ese teléfono), o antes si se elimina la cuenta del negocio |
| Pedidos | 12 meses desde el pedido (nombre, teléfono y dirección de entrega, junto con lo que se pidió); después se elimina |
| Avisos a clientes | 12 meses desde el aviso (a quién se mandó: nombre y correo o teléfono, y el texto del aviso); después se elimina |
| Lista de espera | 30 días después del día para el que se pidió hueco (nombre y teléfono); después se elimina |
| Historial de citas de clientes finales | Mientras el negocio mantenga su cuenta activa; se elimina al eliminarse la cuenta del negocio |
| Datos de facturación | 6 años (obligación fiscal) |
| Solicitudes de demostración | 12 meses desde la solicitud (nombre y correo de contacto facilitados al pedir una demo) |
| Conexión con Google Calendar | Mientras el negocio la mantenga conectada; al desconectarla se borra el token cifrado y se retira el permiso en Google, y al eliminar la cuenta del negocio se borra el token |
| Datos de salud guardados con permiso | Hasta que el cliente retire su permiso o se borre su ficha o la cuenta del negocio; como máximo, el plazo de la agenda de contactos (3 años sin actividad) |
| Mensajes de soporte | 12 meses desde el envío (nombre, correo, asunto, el texto del mensaje y la dirección IP desde la que se envió) |
| Grabación desactivada por el negocio | Si el negocio desactiva la grabación de llamadas, las grabaciones, transcripciones y resúmenes anteriores se eliminan a los 7 días (durante ese plazo ya no se muestran a nadie, y volver a activarla lo cancela) |
5. Medidas de seguridad
Silva Technologies implementa medidas de seguridad técnicas y organizativas para proteger los datos personales, incluyendo:
- Cifrado en tránsito mediante HTTPS/TLS para todas las comunicaciones.
- Cifrado AES-256-GCM de la sesión de usuario.
- Control de acceso basado en roles (RBAC) con sesiones cifradas en cookies HttpOnly.
- Política de contraseñas seguras y derivación de claves mediante scrypt (función resistente a ataques por fuerza bruta).
- Registro de accesos a transcripciones y a negocios de terceros para su auditoría.
6. Derechos del usuario (ARSULIPO / RGPD)
En cumplimiento del Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD), usted puede ejercer los siguientes derechos:
- Acceso: Confirmar si estamos tratando sus datos y acceder a ellos.
- Rectificación: Solicitar la corrección de datos inexactos.
- Supresión («derecho al olvido»): Solicitar la eliminación de sus datos cuando ya no sean necesarios.
- Limitación del tratamiento: Solicitar la suspensión del tratamiento en determinados supuestos.
- Portabilidad: Recibir sus datos en un formato estructurado y transferirlos a otro responsable.
- Oposición: Oponerse al tratamiento de sus datos para fines de marketing directo o basados en interés legítimo.
- No ser objeto de decisiones automatizadas: Derecho a no ser sometido a decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles.
Para ejercer cualquiera de estos derechos, envíe una solicitud a soporte@silvatechnologies.es indicando el derecho que desea ejercer y su identificación. Responderemos en un plazo máximo de 30 días (Art. 12 RGPD). Si no queda satisfecho, puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD).
7. Transferencias internacionales de datos
Como se indica en la sección 3, algunos de nuestros proveedores están ubicados en Estados Unidos. Todas las transferencias internacionales se realizan bajo las garantías adecuadas previstas en los Artículos 44-49 RGPD:
- Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea.
- Medidas suplementarias de seguridad (cifrado, seudonimización).
Para obtener una copia de las CCT aplicables, contacte a través de soporte@silvatechnologies.es.
8. Política de cookies
Este sitio web utiliza cookies propias y de terceros para garantizar el funcionamiento correcto del portal, analizar el tráfico y mejorar la experiencia de usuario. Puede configurar sus preferencias en el banner de cookies o consultar nuestra Política de Cookies para obtener información detallada sobre los tipos de cookies utilizadas, su finalidad y cómo gestionarlas.
9. Contacto del delegado de protección de datos (DPO)
Dado el tamaño actual de la organización, Silva Technologies no está obligada a designar un Delegado de Protección de Datos (DPO) conforme al Art. 37 RGPD. No obstante, cualquier consulta relacionada con el tratamiento de datos personales puede dirigirse a: soporte@silvatechnologies.es, con el asunto «Protección de Datos».
10. Modificaciones de la política de privacidad
Silva Technologies se reserva el derecho de modificar la presente Política de Privacidad para adaptarla a novedades legislativas, jurisprudenciales o de prácticas del sector. Los cambios sustanciales se notificarán a los usuarios mediante un aviso en el sitio web o, cuando corresponda, a través del correo electrónico registrado.