Política de Privacidad y Protección de Datos
Última actualización: 21 de julio de 2026
1. Identificación del Responsable y Cobertura Normativa
El tratamiento de datos personales dentro de la plataforma es ejecutado por Tindari Inc., una C-Corporation constituida bajo las leyes del Estado de Delaware, Estados Unidos, con domicilio legal en 131 Continental Dr, Suite 305, Newark, DE 19713, Estados Unidos, correo de contacto de privacidad: legal@tindari.com. Esta política ha sido redactada de forma rigurosa para dar cumplimiento simultáneo a la normativa de protección de datos aplicable en tu país, al Reglamento General de Protección de Datos (GDPR - Reglamento UE 2016/679) para el mercado europeo, y a la Lei Geral de Proteção de Dados (LGPD - Lei N° 13.709) para el mercado de Brasil.
2. Delimitación Estricta de Roles Jurídicos (Responsable vs. Encargado)
Para la correcta aplicación de las normativas internacionales de privacidad, las partes acuerdan la siguiente división de responsabilidades legales:
- Tindari como Responsable del Tratamiento (Data Controller): Tindari Inc. actúa bajo esta condición única y exclusivamente respecto a los datos recopilados para la creación y mantenimiento de la cuenta comercial del Cliente (nombres de los administradores del negocio, correos corporativos de acceso del personal técnico, registros lógicos de auditoría de uso, cookies técnicas y datos de facturación comercial).
- Tindari como Encargado del Tratamiento (Data Processor): Respecto a las bases de datos de los usuarios finales y pacientes que el Cliente recopila, carga, gestiona y almacena dentro del software (nombres, teléfonos, correos, citas, abonos, notas estéticas, alergias y fórmulas), Tindari Inc. actúa bajo la condición jurídica estricta de Encargado del Tratamiento. Tindari Inc. procesará esta información únicamente para dar cumplimiento a las instrucciones lógicas del Cliente a través de la ejecución del software, careciendo de derechos de explotación comerciales sobre dichos datos. El Cliente es el único y exclusivo "Responsable del Tratamiento" frente a sus propios usuarios finales y pacientes.
3. Tipos de Datos Objeto de Tratamiento
La plataforma recopila y procesa cuatro categorías específicas de información técnica y comercial:
- Datos de Cuenta: Nombres completos, correos electrónicos, números telefónicos de contacto, razones sociales, roles asignados al personal y credenciales de autenticación cifradas.
- Datos de Facturación y Transacciones: Información de pago procesada de forma externa y directa por la pasarela autorizada. Tindari Inc. no almacena ni visualiza números completos de tarjetas de crédito o códigos de seguridad en sus servidores.
- Datos Operacionales del Establecimiento: Fichas de clientes finales, registros históricos de citas, bitácoras de servicios aplicados, inventario de productos y configuraciones de agenda.
- Datos de Uso Técnico: Direcciones IP de conexión, tipos de dispositivos de acceso, sistemas operativos, registros lógicos de errores y métricas de comportamiento dentro de la plataforma para fines de optimización.
4. Tratamiento de Datos Sensibles y Fichas de Cuidado Estético
En el ámbito de la estética integral, cosmetología y micropigmentación, es habitual almacenar notas operativas que revelen condiciones de la piel, alergias, contraindicaciones médicas o condiciones fisiológicas previas. El Cliente reconoce que Tindari es un entorno tecnológico de almacenamiento general y no constituye un sistema homologado de historia clínica de salud pública. El Cliente asume la obligación legal absoluta de recabar el consentimiento previo, expreso, informado y por escrito de sus clientes finales y pacientes para registrar cualquier dato de naturaleza sensible, eximiendo por completo a Tindari Inc. de cualquier infracción por la custodia automatizada de dicha información en sus servidores.
5. Finalidades Legales del Tratamiento
Tindari Inc. procesa los datos personales lícitamente bajo las bases de ejecución contractual, interés legítimo y cumplimiento de obligaciones legales, para los siguientes fines:
- Proveer, mantener, respaldar y optimizar la interfaz y las funciones lógicas del software.
- Gestionar los servicios de soporte técnico, resolución de incidencias de código y atención al Cliente.
- Garantizar la seguridad física y lógica de la infraestructura mediante la detección de fraudes o usos abusivos.
- Procesar las suscripciones comerciales y cobros a través del procesador autorizado.
- Enviar alertas operativas automatizadas de la plataforma (como cambios en los Términos o actualizaciones críticas).
6. Uso de Encargados del Tratamiento y Sub-procesadores Autorizados
Para garantizar el funcionamiento óptimo de una plataforma en la nube (SaaS), Tindari Inc. subcontrata infraestructura de proveedores tecnológicos líderes a nivel mundial que cumplen con los más altos estándares internacionales de privacidad, actuando como sub-procesadores:
- Supabase Inc. / Amazon Web Services (AWS): Infraestructura principal de alojamiento de bases de datos relacionales, almacenamiento de archivos multimedia y sistemas lógicos de autenticación. Los servidores se encuentran localizados específicamente en la región de Estados Unidos (Oregón - AWS us-west-2).
- Paddle.com Market Limited: Entidad proveedora de servicios globales de comercio electrónico, procesamiento seguro de pagos con tarjetas de crédito y cumplimiento de impuestos transaccionales internacionales (Merchant of Record).
- Proveedores de Mensajería Transaccional: Plataformas globales utilizadas para el enrutamiento automático de correos electrónicos y mensajes de WhatsApp cuando el Cliente activa activamente dichos módulos operacionales en su panel de administración.
7. Transferencias Internacionales de Datos y Mecanismos de Salvaguarda
Al utilizar Tindari, el Cliente reconoce y autoriza expresamente que los datos personales recopilados y las bases de datos cargadas serán transferidos de forma internacional para su procesamiento en servidores ubicados fuera de tu país, de la Unión Europea y de Brasil, situándose físicamente en los centros de datos de nuestros proveedores de infraestructura de nube en los Estados Unidos de América. Tindari Inc. se asegura de que sus sub-procesadores internacionales ofrezcan niveles de protección equivalentes a los exigidos por el GDPR y la LGPD mediante la firma de Cláusulas Contractuales Tipo (SCC - Standard Contractual Clauses) y el mantenimiento de certificaciones robustas de protección de datos en entornos en la nube.
8. Protocolos Rígidos de Seguridad de la Información
Tindari Inc. declara implementar medidas de seguridad técnicas, organizativas y lógicas proporcionales al riesgo para resguardar la confidencialidad de la información:
- Aislamiento Multi-Inquilino (Row Level Security): Implementación de políticas estrictas de seguridad a nivel de filas (RLS) en el motor de la base de datos de Supabase, lo que garantiza un aislamiento absoluto de los datos por establecimiento. Es técnicamente imposible que un negocio visualice, modifique o intercepte la base de datos de otro Cliente.
- Cifrado de Extremo a Extremo: Obligatoriedad de uso de protocolos de cifrado TLS 1.3 y HTTPS para la transferencia de información en tránsito. Cifrado simétrico robusto utilizando algoritmos AES-256 en reposo para todos los volúmenes de almacenamiento y copias de seguridad automáticas del proveedor de nube.
- Control Interno de Privilegios: La plataforma incorpora un módulo de permisos granulares por roles (ej. administrador, recepcionista, profesional), traspasando al Cliente el control y la responsabilidad de auditar el acceso del personal de su propio local a la base de datos.
9. Período de Conservación y Política de Depuración de 90 Días
Los datos vinculados a la cuenta comercial y las bases de datos de clientes finales se conservarán de forma activa en los sistemas mientras la relación contractual se mantenga vigente y el Cliente pague sus cuotas de suscripción. Tras la cancelación voluntaria del servicio o la terminación del contrato por falta de pago, Tindari Inc. iniciará un período de retención técnica de seguridad por un plazo máximo improrrogable de noventa (90) días de corrido. Durante este plazo, los datos permanecerán inactivos pero resguardados para permitir al Cliente resolver disputas de facturación o reactivar su cuenta comercial. Cumplido el día noventa (90), Tindari Inc. procederá a la eliminación irreversible, definitiva y total de toda la información de los servidores de producción y respaldos, o a su completa anonimización para fines estadísticos, de conformidad con las directrices de minimización de datos del GDPR.
10. Derechos del Titular de los Datos (Derechos ARCO y Portabilidad)
Los titulares de datos personales (tanto el Cliente respecto a su cuenta, como los usuarios finales respecto a sus fichas operativas) gozan de los derechos fundamentales de Acceso, Rectificación, Cancelación/Eliminación ("Derecho al Olvido"), Oposición, Limitación del Tratamiento y Portabilidad de la información. Para las solicitudes ejercidas por los clientes finales o pacientes del rubro estético, las peticiones deberán canalizarse directamente ante el dueño del establecimiento comercial (el Cliente), por ser el Responsable del Tratamiento originario. Tindari Inc. proveerá al Cliente las herramientas técnicas para dar cumplimiento a dichos requerimientos. Las solicitudes directas de los titulares de cuenta pueden enviarse por escrito a legal@tindari.com junto con una prueba de identidad legítima.
11. Política de Dispositivos de Almacenamiento Local (Cookies)
La plataforma informática y sus páginas web públicas de reservas utilizan cookies técnicas necesarias para mantener la sesión de usuario activa, garantizar la estabilidad de la interfaz y prevenir vulnerabilidades de inyección de código. Adicionalmente, y sujeto al consentimiento expreso del usuario mediante el banner interactivo inicial, se podrán desplegar cookies de analítica web (como Google Analytics) destinadas exclusivamente a la recopilación de métricas de uso anónimas para optimizar los flujos operacionales. El usuario conserva la facultad de bloquear o eliminar estas tecnologías mediante la configuración de su navegador de internet.
12. Propiedad de la Información y Derecho de Exportación
El Cliente mantiene en todo momento la propiedad exclusiva, inalienable y absoluta de todos los datos personales, historiales operacionales e información transaccional que incorpore a la plataforma. Para garantizar la transparencia y mitigar el riesgo de dependencia del proveedor (vendor lock-in), el Cliente se encuentra facultado para ejecutar o solicitar la exportación completa de su base de datos transaccional en formatos estructurados estándar de uso común (archivos separados por comas - CSV o JSON) de forma autónoma en cualquier momento durante la vigencia de su suscripción, y especialmente de forma obligatoria antes de que expire el plazo de retención técnica posterior al cierre de su cuenta.