Política de Privacidad
Última actualización: 23 de septiembre de 2026 · versión v2_2026-09-23
La versión en español de este documento es la única legalmente vinculante. Esta traducción se ofrece únicamente a título informativo.
1. Responsable del tratamiento
El papel de Wavaily depende del tipo de datos. Wavaily (en adelante, la “Plataforma”), accesible desde www.wavaily.com, es el responsable del tratamiento de los datos de las clínicas y profesionales registrados y de los visitantes de este sitio web:
- Identidad: Wavaily, con NIF pendiente de asignación (sociedad en constitución)
- Domicilio: pendiente de inscripción; para cualquier comunicación, privacidad@wavaily.com
- Datos registrales: pendientes de inscripción en el Registro Mercantil
- Correo de contacto en materia de protección de datos: privacidad@wavaily.com
- Delegado de protección de datos: pendiente de designación; mientras tanto, privacidad@wavaily.com
- Sitio web: www.wavaily.com
Respecto de los datos de los pacientes que reservan cita a través del portal de una clínica, el responsable del tratamiento es la clínica correspondiente, y Wavaily actúa como encargado del tratamiento por cuenta de esa clínica (art. 28 RGPD). Cada paciente puede consultar el aviso de privacidad de su clínica en el propio portal de reservas.
2. Datos personales que recabamos
En función de la relación que mantenga con la Plataforma, podremos tratar las siguientes categorías de datos personales:
2.1 Clínicas y profesionales (usuarios registrados)
- Datos identificativos: nombre, apellidos, dirección de correo electrónico, número de teléfono.
- Datos profesionales: nombre de la clínica, dirección, número de colegiado (si se facilita), especialidades.
- Datos de acceso: dirección de correo electrónico y contraseña cifrada, o el identificador de la cuenta de Google si el usuario inicia sesión con Google.
- Datos de integraciones: si el profesional conecta su Google Calendar, los datos descritos en el apartado 14.
2.2 Pacientes (usuarios de las clínicas)
- Datos identificativos: nombre, apellidos, dirección de correo electrónico, número de teléfono y, cuando se facilitan, documento de identidad, fecha de nacimiento y dirección postal.
- Datos de salud (categoría especial del artículo 9 del RGPD): el servicio solicitado, el motivo de consulta si la clínica habilita ese campo y todo el contenido clínico que la clínica registre en la Plataforma (historia clínica, valoraciones, escalas, marcas anatómicas, documentos adjuntos, altas y consentimientos firmados). Wavaily los aloja y los trata únicamente por cuenta de la clínica, que es la responsable, y nunca para fines propios.
- Datos de navegación y de evidencia: dirección IP, tipo de navegador y cookies de sesión, y la dirección IP y la fecha con las que se registra un consentimiento.
3. Finalidades del tratamiento
Tratamos los datos personales para las siguientes finalidades:
- Prestación del servicio: gestión de cuentas de usuario, gestión de citas y reservas, envío de confirmaciones y recordatorios.
- Comunicaciones transaccionales: envío de correos electrónicos de confirmación de cita, cancelación, reprogramación y recordatorios por correo electrónico, SMS o WhatsApp.
- Mejora de la Plataforma: análisis estadístico agregado y anonimizado del uso de la Plataforma.
- Cumplimiento legal: atención a reclamaciones y ejercicio de derechos, cumplimiento de obligaciones fiscales y mercantiles.
- Integraciones elegidas por el usuario: inicio de sesión con Google y envío de citas a Google Calendar (apartado 14).
4. Base jurídica del tratamiento
- Ejecución de un contrato (artículo 6.1.b del RGPD): el tratamiento es necesario para la prestación del servicio contratado por las clínicas y la gestión de citas de los pacientes.
- Consentimiento (artículo 6.1.a del RGPD): para el envío de comunicaciones comerciales, en su caso.
- Interés legítimo (artículo 6.1.f del RGPD): para la mejora de la Plataforma y la prevención del fraude.
- Obligación legal (artículo 6.1.c del RGPD): para el cumplimiento de obligaciones fiscales y mercantiles aplicables.
5. Destinatarios de los datos
Los datos personales podrán ser comunicados a los siguientes destinatarios, exclusivamente para las finalidades indicadas:
- Supabase, Inc. (sociedad estadounidense; datos alojados en Irlanda): base de datos, autenticación y almacenamiento de archivos. Contrato de encargo con cláusulas contractuales tipo.
- Vercel, Inc. (sociedad estadounidense; ejecución en Dublín, Irlanda): alojamiento y ejecución de la Plataforma, y medición agregada de uso y rendimiento sin cookies.
- Resend, Inc. (Estados Unidos): envío de correo transaccional.
- Stripe: cobro de la suscripción de la clínica y, si la clínica activa el pago anticipado, el cobro al paciente en la cuenta de la clínica.
- Twilio, Inc. (Estados Unidos): envío de SMS y mensajes de WhatsApp, si la clínica activa esos canales.
- Meta Platforms (Estados Unidos): WhatsApp Business, si la clínica usa ese canal.
- Functional Software, Inc. (Sentry): registro de errores técnicos, con depuración previa de los datos personales.
- Google: envío de citas a Google Calendar, si un profesional lo conecta; reseñas de Google, si la clínica conecta su ficha; y acceso con cuenta de Google, si el usuario lo elige. Detalle en el apartado 14.
- Agencia Estatal de Administración Tributaria: registros de facturación cuando la clínica emite facturas con remisión VERI*FACTU. Es un destinatario por obligación legal, no un encargado del tratamiento.
No se cederán datos a terceros distintos de los indicados, salvo obligación legal.
6. Transferencias internacionales
La base de datos, los archivos y el cómputo de la Plataforma están en Irlanda (Unión Europea). Algunos de los proveedores indicados son sociedades estadounidenses que pueden acceder a los datos desde fuera del Espacio Económico Europeo para prestar soporte. En esos casos la transferencia se ampara en el Marco de Privacidad de Datos UE-EE. UU. (decisión de adecuación de 10 de julio de 2023) cuando el proveedor está certificado, y en las cláusulas contractuales tipo aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914) en los demás casos. Puede solicitar copia de las garantías aplicables en privacidad@wavaily.com.
7. Plazo de conservación
- Datos de usuarios registrados (clínicas): mientras se mantenga la relación contractual y, tras su finalización, durante los plazos legalmente exigidos (mínimo 5 años conforme al Código de Comercio).
- Datos de pacientes: Wavaily los trata únicamente por cuenta de la clínica, que es la responsable del tratamiento, y los conserva mientras esté vigente el contrato con ella. Al finalizar, se devuelven o se suprimen según lo que decida la clínica (art. 28.3.g RGPD). Es la clínica quien determina los plazos de conservación que le exige la normativa sanitaria: como mínimo 5 años desde el alta de cada proceso asistencial (Ley 41/2002 art. 17) y 15 años en Cataluña (Ley 21/2000 art. 12).
- Datos de navegación: máximo 12 meses desde su recogida.
8. Derechos del interesado
De conformidad con el RGPD y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPD-GDD), el interesado tiene derecho a:
- Acceso: conocer qué datos personales suyos están siendo tratados.
- Rectificación: solicitar la corrección de datos inexactos o incompletos.
- Supresión: solicitar la eliminación de sus datos cuando ya no sean necesarios para la finalidad para la que fueron recogidos.
- Oposición: oponerse al tratamiento de sus datos en determinadas circunstancias.
- Limitación del tratamiento: solicitar que se limite el tratamiento de sus datos.
- Portabilidad: recibir los datos facilitados en un formato estructurado, de uso común y lectura mecánica.
Para ejercer estos derechos, el interesado puede dirigirse a privacidad@wavaily.com, indicando su identidad y el derecho que desea ejercer. Se atenderá la solicitud en el plazo máximo de un mes.
Asimismo, el interesado tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es) si considera que sus derechos no han sido debidamente atendidos.
9. Medidas de seguridad
Wavaily aplica las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, incluyendo:
- Cifrado de contraseñas y datos sensibles en tránsito (TLS) y en reposo.
- Políticas de seguridad a nivel de fila (Row Level Security) en la base de datos, garantizando que cada clínica solo accede a sus propios datos.
- Cabeceras de seguridad HTTP (HSTS, CSP, X-Frame-Options).
- Autenticación segura mediante tokens JWT con expiración controlada.
- Tokens de acceso a servicios de terceros, como Google Calendar, guardados cifrados.
10. Cookies
La Plataforma utiliza únicamente cookies propias y estrictamente necesarias: la sesión de la persona usuaria, la clínica activa cuando se gestiona más de una, el idioma elegido y, solo si al terminar una reserva la persona usuaria pide guardar sus datos en su cuenta, esos datos, cifrados, durante un máximo de 24 horas y hasta que accede a la cuenta. No se utilizan cookies publicitarias, de redes sociales ni de rastreo entre sitios, y no se comparten con terceros con fines de perfilado.
Para medir el uso y el rendimiento empleamos Vercel Analytics y Speed Insights, que no instalan cookies ni identificadores persistentes y trabajan con datos agregados; los eventos del proceso de reserva excluyen expresamente nombre, teléfono, correo y fecha de nacimiento. La monitorización de errores (Sentry) tampoco instala cookies y depura los datos personales antes de enviarlos; la grabación de sesiones está desactivada.
Puede borrar o bloquear las cookies desde la configuración de su navegador. Bloquear las cookies necesarias impide iniciar sesión y usar la Plataforma.
11. Relación entre Wavaily y las clínicas
A los efectos del RGPD, Wavaily actúa como encargado del tratamiento respecto a los datos de pacientes que las clínicas gestionan a través de la Plataforma. Cada clínica es responsable del tratamiento de los datos de sus pacientes y debe disponer de su propia base jurídica para dicho tratamiento (consentimiento del paciente, ejecución de contrato de prestación de servicios sanitarios, etc.).
Las condiciones de esta relación de encargo de tratamiento se regulan en el contrato de prestación de servicios suscrito entre Wavaily y cada clínica.
12. Modificaciones
Wavaily se reserva el derecho a modificar la presente Política de Privacidad para adaptarla a novedades legislativas o jurisprudenciales. En caso de cambios sustanciales, se notificará a los usuarios registrados por correo electrónico con una antelación mínima de 15 días.
13. Datos obligatorios y decisiones automatizadas
Los datos marcados como obligatorios en cada formulario son necesarios para crear la cuenta, reservar una cita o emitir una factura; sin ellos no es posible prestar el servicio. El resto son voluntarios y su ausencia no tiene más consecuencia que la de no poder usar la función asociada.
No se toman decisiones automatizadas que produzcan efectos jurídicos sobre las personas ni que las afecten significativamente de modo similar, en el sentido del artículo 22 del RGPD, ni se elaboran perfiles con esa finalidad.
14. Datos obtenidos de Google
Dos funciones de la Plataforma usan datos de la cuenta de Google del usuario: el inicio de sesión con Google y la conexión con Google Calendar. Ambas son opcionales: solo se activan si el usuario lo decide, y puede desactivarlas en cualquier momento.
14.1 Inicio de sesión con Google
Si el usuario inicia sesión con su cuenta de Google, Google nos facilita su nombre, su dirección de correo electrónico, su foto de perfil y un identificador de su cuenta. Los usamos únicamente para crear la cuenta, identificar al usuario y permitirle iniciar sesión. Wavaily no tiene acceso a su contraseña de Google.
14.2 Google Calendar
Cada profesional puede conectar su Google Calendar desde «Mis ajustes» en la Plataforma. Wavaily solicita entonces a Google tres permisos, los más limitados que permiten estas funciones: el que Google describe como «ver, crear, modificar y eliminar eventos en los calendarios de tu propiedad», que Wavaily usa para enviar las citas del profesional a su calendario y para leer sus horas ocupadas; el de consultar la disponibilidad de los calendarios a los que tiene acceso, y el de ver la lista de esos calendarios. Los usa exclusivamente para:
- Llevar sus citas a su calendario principal. Por cada cita que tiene asignada en Wavaily se crea un evento, que se actualiza o se elimina cuando la cita cambia o se cancela. El evento contiene el servicio, el nombre del paciente, la fecha y la hora, la dirección de la clínica, un enlace a la cita en Wavaily (que exige iniciar sesión) y un identificador interno. Las notas de la cita no se envían a Google.
- Bloquear en Wavaily las horas en que el profesional está ocupado. Wavaily lee las horas ocupadas del calendario principal del profesional, que queda marcado automáticamente al conectar (puede desmarcarlo), y de los demás calendarios que él marque. De cada evento lee únicamente el inicio y el fin, si cuenta como ocupado o como disponible, si está cancelado, si pertenece a una serie de eventos periódicos y, de los asistentes, solo si han respondido y cómo, sin nombres ni correos; de esas respuestas solo usa la del propio profesional, para no bloquear las invitaciones que ha rechazado. Lee también los datos técnicos privados del evento, de los que solo usa la marca con la que reconoce los eventos de las citas que la propia Wavaily envía a Google (el identificador interno del punto anterior). No solicita títulos, descripciones ni ubicaciones. En la agenda, esas horas se muestran solo como «Ocupado (Google)» y, si una cita coincide con una de ellas, se avisa al profesional por correo con la fecha, la hora y el servicio de la cita, sin datos del paciente ni del evento de Google.
- Conservar lo imprescindible para mantener la conexión: los tokens de acceso que entrega Google, guardados cifrados; el identificador de cada evento creado; el correo de la cuenta de Google conectada; el identificador y el nombre de cada calendario de la lista de esa cuenta (el identificador de un calendario que otra persona comparte con el profesional puede ser el correo de esa persona); y, de los calendarios marcados, el inicio y el fin de cada hora ocupada con el identificador de su evento y el estado de la sincronización. No se guardan títulos, descripciones ni datos de otras aplicaciones.
Los datos de pacientes que contienen los eventos que crea Wavaily pasan a la cuenta de Google del profesional y, desde ese momento, Google los trata conforme a sus propias condiciones.
14.3 Uso limitado de los datos de Google
- No usamos los datos obtenidos de Google para publicidad, para elaborar perfiles ni para entrenar modelos de inteligencia artificial.
- No los vendemos ni los cedemos a terceros. Solo los tratan los proveedores indicados en el apartado 5, para prestar el servicio.
- Ninguna persona de Wavaily los lee, salvo que el usuario lo autorice expresamente, que sea necesario por motivos de seguridad (por ejemplo, para investigar un abuso) o que lo exija la ley.
- El uso que Wavaily hace de la información recibida de las API de Google, y su transferencia a cualquier otra aplicación, se ajusta a la Política de datos de usuario de los servicios de API de Google (Google API Services User Data Policy), incluidos los requisitos de uso limitado (Limited Use).
14.4 Conservación y retirada del acceso
Los datos de Google Calendar se conservan mientras la conexión esté activa. Si el profesional desmarca un calendario, las horas ocupadas leídas de él se borran en ese momento. Cuando desconecta Google Calendar desde «Mis ajustes», Wavaily revoca el acceso ante Google y borra en ese mismo momento los tokens, el correo de la cuenta, la lista de sus calendarios con sus identificadores y nombres, las horas ocupadas leídas y los avisos de coincidencia; los identificadores de los eventos creados por Wavaily se conservan con cada cita mientras esta exista. Con la conexión activa, un aviso de coincidencia ya tramitado se borra cuando la cita ha pasado y han transcurrido 30 días desde el aviso. Los eventos ya creados permanecen en el calendario del profesional, que puede borrarlos desde Google Calendar. El usuario también puede retirar el acceso de Wavaily en cualquier momento desde la página de permisos de su cuenta de Google.