Legal
Acuerdo de Tratamiento de Datos
Última actualización: 4 de setiembre de 2026
Qué es esto y por qué existe
Cuando usas Agenda2 para guardar datos de tus clientes, la ley te considera responsable de esos datos y a nosotros encargados. El artículo 28 del RGPD y la Ley N.º 8968 de Costa Rica exigen que esa relación conste por escrito. Este documento es ese contrato. Se acepta automáticamente al aceptar los Términos de Uso, sin trámites ni firmas — y sirve como respaldo si un cliente tuyo, o una autoridad, te pide acreditar con quién trabajas.
1. Partes y objeto
Este Acuerdo se celebra entre el titular de la cuenta de Agenda2 (el "Responsable") y Agenda2, operador de la plataforma Agenda2 (el "Encargado"), y forma parte integrante de los Términos de Uso.
Regula el tratamiento de datos personales que el Encargado realiza por cuenta del Responsable al prestar el Servicio. Se aplica junto con la Política de Privacidad, que regula los datos de los que Agenda2 es responsable directo.
2. Alcance del tratamiento
| Objeto | Prestación de la plataforma de gestión de citas, clientes, cobros e inventario. |
| Duración | Mientras la cuenta esté activa, más el período de gracia de 30 días tras su cancelación. |
| Naturaleza y finalidad | Almacenamiento, organización, consulta, modificación y supresión de datos, con la única finalidad de prestar el Servicio. |
| Categorías de interesados | Clientes finales del Responsable, profesionales y personal del Responsable. |
| Tipos de datos | Nombre, teléfono, correo electrónico, fecha de cumpleaños, historial de citas y servicios, importes y método de pago, notas del profesional, comprobantes de anticipo. |
| Datos sensibles | Ninguno. El Servicio no está diseñado para tratar categorías especiales de datos y el Responsable se obliga a no introducirlos. |
3. Obligaciones del Responsable
El Responsable —es decir, tu negocio— se obliga a:
- Contar con el consentimiento expreso, libre e informado de sus clientes conforme al artículo 5 de la Ley 8968, o con otra base legal válida en su jurisdicción.
- Informar a sus clientes de la identidad del responsable, las finalidades del tratamiento y sus derechos.
- Informar de que los datos se procesan en servidores fuera de Costa Rica y recabar la autorización expresa que exige el artículo 40 de la Ley 8968.
- No introducir en la plataforma datos sensibles ni de menores sin la autorización de quien ejerza su representación legal.
- Mantener sus credenciales seguras y gestionar los accesos de su personal.
- Atender las solicitudes de derechos de sus propios clientes.
Para facilitarte lo anterior, el formulario público de reservas ya muestra el aviso de privacidad y recoge el consentimiento expreso de cada cliente, dejando constancia con fecha, hora y versión del documento aceptado.
4. Obligaciones del Encargado
Agenda2 se obliga a:
- Tratar los datos únicamente conforme a las instrucciones documentadas del Responsable, materializadas en el uso de las funciones de la plataforma. No usaremos los datos para fines propios, ni los venderemos, ni entrenaremos modelos de inteligencia artificial con ellos.
- Garantizar la confidencialidad de toda persona autorizada a tratar los datos.
- Aplicar las medidas técnicas y organizativas descritas en la cláusula 6.
- Respetar las condiciones sobre subencargados de la cláusula 5.
- Asistir al Responsable en la atención de solicitudes de derechos, mediante las funciones de exportación y supresión disponibles en la plataforma.
- Asistir al Responsable en materia de seguridad, notificación de brechas y evaluaciones de impacto.
- Suprimir o devolver los datos al finalizar la prestación, según la cláusula 8.
- Poner a disposición del Responsable la información necesaria para acreditar el cumplimiento y permitir auditorías conforme a la cláusula 9.
- Informar de inmediato si considera que una instrucción del Responsable infringe la normativa de protección de datos.
5. Subencargados
El Responsable autoriza de forma general el uso de los subencargados listados a continuación, necesarios para prestar el Servicio:
| Subencargado | Finalidad | Ubicación |
|---|---|---|
| Supabase | Base de datos, autenticación y almacenamiento de archivos | Unión Europea / Estados Unidos |
| Cloudflare (Turnstile) | Verificación anti-bot del formulario público de reservas | Red global |
| Upstash (Redis) | Límite de solicitudes para prevenir abuso y fraude | Estados Unidos / global |
| Resend | Envío de correos transaccionales | Estados Unidos |
| DigitalOcean | Alojamiento de la aplicación | Según la región del servidor contratado |
Antes de incorporar o sustituir un subencargado lo notificaremos con al menos 30 días de antelación. Durante ese plazo el Responsable puede oponerse por motivos razonables; si el desacuerdo no se resuelve, podrá resolver el contrato sin penalización y con reembolso de la parte no consumida.
Cada subencargado queda vinculado por obligaciones de protección de datos equivalentes a las de este Acuerdo. Agenda2 responde frente al Responsable de su actuación.
6. Medidas de seguridad
- Cifrado en tránsito mediante TLS y cifrado en reposo de la base de datos.
- Aislamiento estricto entre negocios mediante seguridad a nivel de fila, verificada en cada consulta.
- Contraseñas almacenadas con funciones de derivación de clave, no reversibles.
- Control de acceso por roles y principio de mínimo privilegio para el personal.
- Escritura de archivos restringida al servidor; los clientes no pueden escribir directamente en el almacenamiento.
- Límite de solicitudes y verificación anti-bot en todos los formularios públicos.
- Cabeceras de seguridad HTTP y validación estricta de entradas.
- Copias de seguridad periódicas y registro de errores con purga automática a los 90 días.
- Revisiones de seguridad periódicas del código y de la configuración.
Estas medidas pueden evolucionar. Cualquier cambio mantendrá un nivel de protección equivalente o superior.
7. Violaciones de seguridad
Si Agenda2 tiene conocimiento de una violación de seguridad que afecte a datos personales tratados por cuenta del Responsable, se lo notificará sin demora indebida, y en cualquier caso dentro de las 48 horas siguientes a tener constancia, para que el Responsable pueda cumplir sus propios plazos de notificación.
La notificación incluirá, en la medida en que se conozca:
- Naturaleza de la violación y categorías y número aproximado de interesados afectados.
- Consecuencias probables.
- Medidas adoptadas o propuestas para mitigarla.
- Punto de contacto para obtener más información.
8. Devolución y supresión al finalizar
Al cancelar la cuenta, el Responsable dispone de 30 días para exportar sus datos mediante las funciones de la plataforma. Transcurrido ese plazo, Agenda2 suprimirá todos los datos personales tratados por cuenta del Responsable, incluidas las copias en poder de los subencargados, salvo aquellos que deban conservarse por obligación legal.
Los datos conservados por obligación legal permanecerán bloqueados —sin tratamiento activo— hasta el vencimiento del plazo correspondiente, momento en el que se suprimirán.
9. Auditoría y acreditación
Agenda2 pondrá a disposición del Responsable la información razonablemente necesaria para acreditar el cumplimiento de este Acuerdo.
El Responsable puede solicitar una auditoría una vez cada doce meses, avisando con 30 días de antelación, en horario laboral y sin interrumpir la operación del Servicio. La auditoría no podrá comprometer la confidencialidad de los datos de otros clientes de la plataforma. Los costes corren a cargo del Responsable, salvo que la auditoría revele un incumplimiento sustancial.
10. Transferencias internacionales
El Responsable reconoce y autoriza expresamente que los datos se alojan y procesan en servidores ubicados fuera de Costa Rica, según se detalla en la cláusula 5.
Cuando la transferencia afecte a datos de personas costarricenses o residentes en el país, el Responsable se obliga a haber recabado la autorización expresa exigida por el artículo 40 de la Ley N.º 8968. El formulario público de reservas de Agenda2 ya recoge esa autorización y conserva la prueba correspondiente.
Cuando la transferencia afecte a datos de residentes en el Espacio Económico Europeo o el Reino Unido, se ampara en Cláusulas Contractuales Tipo u otro mecanismo válido conforme al Capítulo V del RGPD.
11. Vigencia, prevalencia y ley aplicable
Este Acuerdo entra en vigor al aceptar los Términos de Uso y permanece vigente mientras se traten datos por cuenta del Responsable.
En caso de contradicción sobre materia de protección de datos, este Acuerdo prevalece sobre los Términos de Uso.
Se rige por las leyes de la República de Costa Rica, sin perjuicio de la normativa imperativa de protección de datos aplicable a los interesados.
12. Contacto y copia firmada
Consultas sobre este Acuerdo: privacidad@agenda2.net
Si necesitas una copia firmada para tu expediente de cumplimiento o para una auditoría de tu propio cliente, escríbenos y te la enviaremos sin coste.