Aviso de Privacidad
Cómo Haab Calendar trata los datos personales, quién es responsable de qué, y cómo ejercer sus derechos.
Última actualización: 2026-08-25
1. Quién es responsable de sus datos
Haab Calendar es operado por Bernardo Soriano, persona física con actividad empresarial con domicilio en México, con correo de contacto bsorianodev@gmail.com. Este aviso se emite conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP).
Aquí se cubren dos relaciones distintas, y la diferencia importa. Cuando un negocio se registra para operar una página de reservas, Haab Calendar es el responsable del tratamiento de los datos de la cuenta de ese negocio. Cuando ese negocio recibe reservas de sus clientes, el negocio es el responsable de los datos de sus clientes y Haab Calendar actúa únicamente como su encargado, almacenando y transmitiendo esa información conforme a las instrucciones del negocio.
En la práctica: si usted reservó una cita a través de una página de reservas, su relación es con el negocio que opera esa página. Haab Calendar conserva la reserva por cuenta de ellos. Las solicitudes sobre esos datos las atiende el negocio, y nosotros les ayudaremos a responder.
2. Qué recabamos de los negocios
Identidad de la cuenta: el correo electrónico con el que se inicia sesión y los registros de autenticación que mantienen la sesión válida.
Configuración de la página de reservas: nombre del negocio, dirección pública, zona horaria, idioma, servicios y precios, reglas de disponibilidad, políticas de reserva, y las imágenes que se suban a la página.
Estado de la suscripción: el plan contratado y los identificadores necesarios para conciliarlo con el procesador de pagos. Los números de tarjeta nunca se envían a Haab Calendar ni se almacenan aquí.
3. Datos de reservas tratados por cuenta de los negocios
Cuando alguien reserva, la página recaba el nombre, correo electrónico, teléfono y las notas que el cliente decida agregar, junto con el servicio, la fecha y la hora.
Esta información se usa para crear y administrar la reserva y para nada más. No se vende, no se renta, no se usa para construir perfiles publicitarios ni para entrenar modelos de aprendizaje automático.
Cada reserva recibe un enlace privado de administración que contiene un token imposible de adivinar. Quien tenga ese enlace puede consultar, reprogramar o cancelar esa reserva, y por eso esas páginas se sirven con instrucciones de no ser indexadas y quedan excluidas de los motores de búsqueda.
4. Datos de Google Calendar y Uso Limitado
Conectar un Google Calendar es opcional y lo inicia el negocio. No se solicita nada a Google salvo que un negocio conecte una cuenta.
Al conectarse, Haab Calendar solicita exactamente cuatro permisos y ninguno más: openid y email, para mostrar qué cuenta está conectada y que el negocio pueda auditarla; https://www.googleapis.com/auth/calendar.events, para crear y actualizar los eventos que representan las reservas; y https://www.googleapis.com/auth/calendar.calendarlist.readonly, para listar los calendarios en los que el negocio podría escribir. El permiso amplio de calendario no se solicita deliberadamente, porque otorgaría acceso de lectura al contenido de todos los eventos de todos los calendarios, algo que esta función no necesita.
Los eventos que se escriben en el calendario de un negocio llevan el nombre del servicio y un identificador interno opaco. No llevan el nombre, correo, teléfono ni notas del cliente. Un calendario puede compartirse, y Haab Calendar no decide quién puede leer el nombre de un cliente. Esto lo garantiza una prueba automatizada, no solo esta política.
Los tokens de actualización de Google se cifran con AES-256-GCM antes de escribirse en la base de datos, de modo que una copia de la base de datos por sí sola no entrega un token utilizable. Desconectar la cuenta de Google desde la página de configuración revoca el token ante Google y lo elimina.
El uso y la transferencia por parte de Haab Calendar de la información recibida de las APIs de Google hacia cualquier otra aplicación se apegará a la Política de Datos de Usuario de los Servicios de la API de Google, incluidos los requisitos de Uso Limitado (Limited Use).
5. Quién más trata estos datos
Supabase — base de datos, autenticación y almacenamiento de archivos. Conserva los registros de cuentas y reservas.
Vercel — alojamiento de la aplicación y almacenamiento de imágenes. Procesa las solicitudes y sirve las imágenes subidas.
Stripe — pagos de suscripciones. Trata los datos de tarjeta directamente; Haab Calendar nunca los recibe.
Google — únicamente para los negocios que conectan un Google Calendar, y solo con los permisos listados arriba.
Estos proveedores tratan los datos por nuestra cuenta bajo sus propios términos. Algunos operan infraestructura fuera de México, lo que implica que los datos personales pueden transferirse y almacenarse en el extranjero.
7. Cuánto tiempo se conservan los datos, y su eliminación
Los datos de la cuenta y de las reservas se conservan mientras la cuenta esté activa, porque son el registro del que depende el negocio.
Eliminar una cuenta es permanente. Se eliminan la cuenta, la página de reservas y su configuración, las reservas asociadas y las imágenes subidas, y se revoca cualquier cuenta de Google conectada. Después no hay recuperación posible.
Si usted reservó a través de la página de un negocio y desea que se elimine esa reserva, contacte al negocio. Ellos la controlan, y su eliminación también la retira de nuestros sistemas.
8. Seguridad
El acceso a los datos de reservas se aplica en la propia base de datos mediante seguridad a nivel de fila, de modo que un negocio solo puede alcanzar sus propios registros, sin importar cómo llegue la solicitud.
Los tokens de actualización de Google se cifran en reposo con AES-256-GCM. Los enlaces de administración de reservas usan tokens imposibles de adivinar en lugar de identificadores secuenciales.
Ningún sistema es perfectamente seguro, y este aviso no afirma lo contrario. Si cree haber encontrado una vulnerabilidad, escriba a bsorianodev@gmail.com.
9. Sus derechos ARCO
Conforme a la LFPDPPP usted puede ejercer sus derechos ARCO: Acceso, para conocer qué datos personales tenemos sobre usted; Rectificación, para corregirlos cuando sean inexactos o incompletos; Cancelación, para que se eliminen; y Oposición, para oponerse a un uso determinado. También puede revocar su consentimiento en cualquier momento.
Para ejercer cualquiera de estos derechos, escriba a bsorianodev@gmail.com indicando qué derecho ejerce y los datos suficientes para localizar sus registros. Responderemos dentro de los plazos que establece la ley.
Si sus datos se enviaron a través de la página de reservas de un negocio, la solicitud corresponde a ese negocio, que es el responsable. Envíela de todas formas si no logra contactarlos y le ayudaremos a identificar al destinatario correcto.
10. Cambios a este aviso
Este aviso puede cambiar conforme cambie el servicio. La fecha de entrada en vigor al inicio de esta página siempre refleja la versión vigente, y los cambios sustanciales se anunciarán en la aplicación antes de surtir efecto.
11. Contacto
Las dudas sobre este aviso, o sobre el tratamiento de sus datos, se atienden en bsorianodev@gmail.com.