Esta Política de Privacidad describe cómo Razor («la plataforma», «nosotros») recopila, usa, almacena y protege la información de los negocios que usan nuestro sistema de citas y de las personas que reservan a través de él. Al usar Razor aceptas las prácticas descritas aquí.
1. Quiénes somos
Razor es una plataforma de reservas y gestión de citas para negocios de servicios (barberías, salones, spas, estudios y similares) que operan principalmente en Costa Rica. Cada negocio gestiona su propia agenda y su página pública de reservas a través de la plataforma.
Respecto de los datos personales de los clientes finales que reservan una cita, cada negocio es el responsable del tratamiento y Razor actúa como encargado: tratamos esos datos por cuenta del negocio y únicamente para operar su agenda, sus reservas y las notificaciones asociadas (ver también la sección «Tratamiento de los datos de tus clientes» de los Términos del Servicio).
2. Qué información recopilamos
De los dueños y miembros del equipo
- Datos de cuenta: nombre, correo electrónico y contraseña (que se guarda siempre como un resumen criptográfico, nunca en texto legible).
- Datos del negocio: nombre, descripción, teléfono, WhatsApp, dirección, horarios, servicios y precios.
- Contenido que el negocio publica en su página: las imágenes y descripciones de los productos de su catálogo y sus imágenes de marca (logo, foto del local e imagen de vista previa para redes sociales). Este material lo aporta el propio negocio y se muestra de forma pública en su página de reservas (ver la sección Almacenamiento y seguridad).
- Datos de cada miembro del equipo que el negocio configura para operar: su nombre, un correo propio para recibir los avisos de sus citas y, si el negocio lo activa, un porcentaje de comisión. De la actividad registrada en la agenda se derivan además, dentro del panel del negocio, reportes por miembro (citas atendidas, ingresos generados y la liquidación de esa comisión). Esta información la gestiona el negocio para administrar su operación; nosotros no la usamos para ningún fin propio.
- Registro de los cobros que te hacemos por el servicio (concepto, monto y fecha), para nuestra contabilidad y para que puedas consultarlos.
De los clientes que reservan
- Nombre, teléfono y, opcionalmente, correo electrónico, junto con los detalles de la cita (servicio, fecha, hora y notas).
- Cuando el negocio marca la cita como atendida, puede registrar el método de pago con que se cobró (efectivo, SINPE o transferencia). Es un dato para el cierre de caja del negocio: no recibimos ni almacenamos números de tarjeta, cuentas bancarias ni ningún dato financiero del cliente, y dejarlo sin especificar es siempre una opción.
Información que nos entrega el negocio al arrancar
- Si el negocio contrata la implementación profesional, puede entregarnos su cartera de clientes actual (una libreta, un archivo o sus conversaciones) para que la carguemos en la plataforma. La usamos solo para esa carga, como encargados y por cuenta del negocio, y eliminamos los archivos originales una vez terminada y confirmada con él.
Datos técnicos
- Datos de sesión necesarios para mantener tu inicio de sesión en el panel.
- Si activas las notificaciones del navegador en el panel, guardamos la suscripción que emite tu propio navegador: una dirección de entrega del servicio de notificaciones de tu navegador, dos claves públicas que ese navegador genera para cifrar el aviso y el tipo de navegador y sistema operativo, para que reconozcas el dispositivo al desactivarlo. No es una identificación tuya ni sirve para rastrearte fuera de Razor: solo permite entregar un aviso a ese navegador concreto. Es una función opcional, que solo se activa si la pides tocando el botón, y se desactiva desde el mismo sitio o revocando el permiso en tu navegador.
- Tu dirección IP, de forma temporal, para limitar el número de intentos en formularios y accesos y así proteger la plataforma frente a abusos y ataques de fuerza bruta. Estos contadores caducan solos en cuestión de minutos u horas y no se usan para perfilarte ni se cruzan con tu cuenta.
- Un registro de los intentos de acceso fallidos al panel y a la administración: la fecha, el correo que se escribió en el formulario, la dirección IP, la ubicación aproximada (ciudad y país) y el tipo de navegador y sistema operativo. Solo se registran los intentos que no superaron la verificación, nunca los inicios de sesión correctos ni, por supuesto, la contraseña escrita. Sirve para detectar y frenar un ataque contra las cuentas, y lo conservamos 90 días, menos que el resto del registro de auditoría, porque pasado ese plazo ya no ayuda a defender nada.
- Un registro de auditoría de las acciones importantes realizadas desde el panel y la administración (quién hizo qué y cuándo, identificado por su correo). Sirve para poder responder ante un problema de seguridad o una disputa sobre un cambio de configuración. Guarda identificadores, qué campos se tocaron y el nombre del elemento afectado (por ejemplo, un servicio o un miembro del equipo); nunca contraseñas ni datos personales de los clientes finales. Ahí queda también constancia de la aceptación de estos documentos legales.
- Datos técnicos de los errores del servicio, para diagnosticarlos (ver Con quién compartimos información).
- En nuestro sitio web de marketing (la página de inicio y demás páginas públicas de Razor) recopilamos datos de uso agregados a través de Google Analytics, como las páginas visitadas, el tipo de dispositivo aproximado y la procedencia del tráfico. Ver la sección Cookies y análisis de uso.
3. Datos de Google (Google Calendar)
Razor ofrece una integración opcional con Google Calendar. Si un negocio (o uno de sus miembros, para su calendario personal) decide conectarla, le pedimos estos permisos y ningún otro:
https://www.googleapis.com/auth/calendar.events: crear y gestionar eventos de calendario. Lo usamos para crear, actualizar o cancelar automáticamente el evento correspondiente a cada cita (con el servicio, la hora y los datos de contacto de esa cita) cuando se reserva, se reagenda o se cancela en Razor.https://www.googleapis.com/auth/calendar.events.freebusy: consultar los tramos ocupados o libres del calendario. Lo usamos para que un compromiso personal ya anotado en tu calendario bloquee ese horario en tu página de reservas y nadie te agende encima. Este permiso devuelve únicamente si hay ocupación en una franja horaria: no nos permite ver el título, los invitados ni el contenido de tus eventos.openidyemail: saber qué cuenta de Google quedó conectada, para mostrarla en el panel y que puedas verificar de un vistazo cuál es.
No pedimos acceso para leer el contenido de tu calendario, tus correos ni ningún otro dato de tu cuenta de Google.
Almacenamos de forma segura y cifrada un «token de actualización» (refresh token) que nos permite hacer lo anterior sin pedirte que inicies sesión cada vez. Este token solo se usa desde nuestros servidores y nunca se expone públicamente.
Puedes desconectar Google Calendar en cualquier momento desde el panel (Configuración → Google Calendar), lo que elimina el token de nuestros sistemas de inmediato y detiene toda sincronización. También puedes revocar el acceso desde la configuración de seguridad de tu cuenta de Google. Ten en cuenta que los eventos ya creados permanecen en tu calendario de Google tras desconectar: son tuyos y quedan bajo tu control, así que si quieres eliminarlos debes hacerlo desde Google.
El uso que Razor hace de la información recibida de las APIs de Google se ajusta a la Política de Datos de Usuario de los Servicios de las API de Google, incluidos sus requisitos de Uso Limitado (Limited Use). En concreto: no vendemos los datos de Google, no los usamos para publicidad y no los compartimos con terceros salvo lo estrictamente necesario para prestar la función de calendario o cuando la ley lo exija.
Los datos obtenidos mediante las APIs de Google únicamente se utilizan para prestar la funcionalidad solicitada por el usuario y nunca se utilizan para desarrollar, entrenar ni mejorar modelos de inteligencia artificial o de aprendizaje automático.
4. Cómo usamos la información
- Operar la agenda, las reservas y la página pública del negocio.
- Permitir que los clientes reserven, reagenden o cancelen sus citas, y enviarles las confirmaciones y recordatorios correspondientes.
- Avisar al negocio y al miembro del equipo asignado de las reservas y los cambios en su agenda.
- Sincronizar las citas con Google Calendar cuando el negocio activa esa integración.
- Elaborar, dentro del panel del negocio, los reportes de su propia operación (ingresos, citas, clientes atendidos y, si procede, comisiones por miembro).
- Cuando el negocio forma parte de un grupo o cadena, mostrar esos resultados de forma consolidada en el panel de grupo (ver la sección siguiente).
- Dar soporte y comunicarnos sobre el funcionamiento del servicio.
- Proteger la plataforma frente a abusos, fraude e incidentes de seguridad, y cobrar el servicio.
Negocios que forman parte de un grupo o cadena
Si un negocio pertenece a un grupo de sedes, quien tenga acceso al panel de grupo puede ver los resultados consolidados de todas ellas y el desglose por sede: ingresos, número de citas y clientes atendidos. Ese panel no muestra los datos personales de los clientes de cada sede ni da acceso a su agenda o a su panel individual. La decisión de agrupar sedes y de dar ese acceso corresponde al titular de la cadena, conforme a la sección «Panel de grupo» de los Términos del Servicio.
5. Base legal del tratamiento
Tratamos los datos personales para ejecutar el servicio solicitado por el usuario (gestionar la agenda y las reservas), cumplir con obligaciones legales aplicables, atender nuestro interés legítimo en mantener la plataforma segura y libre de abusos, y, cuando corresponda, sobre la base del consentimiento otorgado, como ocurre con la conexión opcional a Google Calendar. Puedes retirar ese consentimiento en cualquier momento desconectando la integración.
6. Con quién compartimos información
No vendemos tu información ni la de tus clientes. La compartimos únicamente con proveedores que nos ayudan a operar la plataforma, bajo obligaciones de confidencialidad:
- Supabase (base de datos, autenticación y almacenamiento de archivos) para guardar de forma segura los datos del servicio y las imágenes que el negocio sube a su catálogo y a su marca.
- Google, únicamente para crear y sincronizar los eventos de calendario que tú nos autorizas.
- Google Analytics, servicio de medición de Google, para analizar de forma agregada el uso de nuestro sitio web de marketing (ver la sección Cookies y análisis de uso).
- Resend, proveedor de envío de correo, para entregar los correos del servicio (confirmaciones y recordatorios de citas, avisos al negocio y respuestas del formulario de contacto) y para recibir los que se escriben a nuestras direcciones, que se reenvían a nuestro buzón interno de atención.
- Meta (WhatsApp), únicamente cuando el negocio activa los avisos por WhatsApp, para notificarle las nuevas reservas a través de la API de WhatsApp Business. El aviso incluye el nombre y el teléfono de quien reservó, que son necesarios para que el negocio sepa a quién atenderá.
- El servicio de notificaciones de tu navegador (Google, Mozilla, Apple o Microsoft, según cuál uses), únicamente si activas las notificaciones del navegador, para hacerte llegar el aviso. El contenido del aviso viaja cifrado de extremo a extremo con claves que genera tu propio navegador: ese proveedor transporta el mensaje pero no puede leerlo. Sí conoce, por la naturaleza del transporte, que hay un envío hacia tu dispositivo y cuándo.
- Sentry, servicio de monitoreo de errores, que puede registrar datos técnicos de un fallo para ayudarnos a diagnosticarlo y mantener la plataforma estable. Antes de enviar nada enmascaramos los correos y credenciales que pudieran aparecer en el error y descartamos la identidad del usuario y sus cookies.
- Vercel, nuestro proveedor de alojamiento web, para servir la aplicación.
Acceso de nuestro personal. Para configurar los negocios, dar soporte y resolver incidencias, el equipo de Razor puede acceder al panel de un negocio y, por tanto, a su agenda y a los datos de sus clientes. Ese acceso está limitado a las personas que lo necesitan y sujeto a deber de confidencialidad. Los cambios que hagamos quedan anotados en el registro de auditoría descrito arriba; la simple consulta de una pantalla no genera un registro. No usamos esa información para ningún fin distinto de prestarte el servicio.
También podemos divulgar información cuando la ley lo requiera o para proteger derechos, seguridad y la integridad del servicio.
Si en el futuro incorporamos un proveedor nuevo que trate datos de los clientes de un negocio, lo avisaremos con antelación conforme a la sección 15 de los Términos del Servicio.
7. Transferencias internacionales
Algunos de nuestros proveedores, como Supabase y Google, pueden procesar datos en servidores ubicados fuera de Costa Rica. Seleccionamos proveedores que aplican medidas de seguridad adecuadas para proteger la información cuando esto ocurre.
8. Almacenamiento y seguridad
Los datos se almacenan en infraestructura segura con control de acceso. Las contraseñas se guardan como resumen criptográfico (nunca en texto legible), los tokens de las integraciones se guardan cifrados y los datos de las citas solo son accesibles desde el servidor: la base de datos no acepta consultas directas desde el navegador. Aunque aplicamos medidas razonables de protección, ningún sistema es 100 % infalible.
Las imágenes que el negocio publica, tanto las de los productos de su catálogo como las de su marca (logo, foto del local e imagen de vista previa para redes), se guardan en el almacenamiento de archivos de Supabase y, por su naturaleza, son de acceso público: cualquiera con el enlace puede verlas, ya que se muestran en la página de reservas del negocio. Por eso, un negocio no debe subir como imagen documentos privados ni datos personales de terceros.
Enlaces para gestionar una cita. Cuando alguien reserva, le entregamos un enlace personal con el que puede consultar, reagendar o cancelar esa cita sin necesidad de crear una cuenta. Quien tenga ese enlace puede gestionar la cita, así que no debe compartirse. El identificador que lo compone se guarda protegido en nuestra base de datos y nunca aparece en la página pública del negocio.
9. Conservación de datos
Conservamos la información mientras la cuenta del negocio esté activa y durante el tiempo necesario para cumplir obligaciones legales. Las citas y el historial de clientes se conservan mientras el negocio los mantenga en su agenda: son su herramienta de trabajo y solo él decide depurarlos. Si desconectas Google Calendar, el token de acceso se elimina de inmediato. Puedes solicitar la eliminación de tu cuenta y tus datos escribiéndonos.
Cuando se elimina una cuenta, sus datos pasan primero a un estado de baja recuperable durante 30 días, por si se trató de un error o quieres reactivarla, y transcurrido ese plazo se eliminan de forma permanente de nuestros sistemas, incluidas las imágenes que el negocio hubiera subido.
Hay una excepción a ese borrado, y conviene que la conozcas: el registro de auditoría descrito en la sección 2 sobrevive a la eliminación de la cuenta, porque es la prueba de qué se hizo en la plataforma y perdería su sentido si desapareciera junto con lo auditado. Contiene el correo de quien realizó cada acción, no datos de los clientes finales, y se elimina automáticamente a los 24 meses. El registro de intentos de acceso fallidos, que forma parte del mismo sistema pero incluye direcciones IP, se elimina antes: a los 90 días.
La suscripción a las notificaciones del navegador, si la activaste, se elimina en cuanto la desactivas desde el panel, y también por sí sola en cuanto tu navegador deja de aceptarla (porque revocaste el permiso, borraste los datos del sitio o desinstalaste la aplicación): a partir de ese momento el servicio de notificaciones nos responde que ya no existe y la borramos. Si un navegador deja de dar señales de vida durante 12 meses —ni recibe avisos ni vuelve a abrir el panel—, la eliminamos igualmente.
Nuestras copias de seguridad pueden conservar la información unos días más, según el ciclo de rotación de nuestro proveedor de base de datos; se sobrescriben solas y no se usan para otra cosa que restaurar el servicio ante un fallo.
10. Cookies y lo que se guarda en tu navegador
Razor utiliza cookies y tecnologías similares necesarias para mantener la sesión del usuario y garantizar el funcionamiento de la plataforma.
Además, la página de reservas de cada negocio guarda cierta información en el almacenamiento local de tu propio navegador, para no pedirte lo mismo dos veces. Esta información no se envía a ningún tercero y se queda en tu dispositivo:
- Los datos de contacto que escribiste al reservar (nombre, teléfono y correo), para rellenarlos por ti la próxima vez.
- Los enlaces de gestión de las citas que reservaste desde ese navegador, para que puedas volver a «Mis citas» sin guardar el enlace del correo.
Como esto vive en el dispositivo, en un equipo compartido la siguiente persona que lo use podría ver esas citas. Puedes eliminarlo en cualquier momento borrando los datos del sitio desde tu navegador, o usando el navegador en modo privado.
Si activas las notificaciones del navegador en el panel, tu navegador instala además un service worker (un pequeño programa asociado al sitio) cuya única función es mostrar esos avisos. No guarda páginas ni datos tuyos, no funciona fuera del panel y desaparece al revocar el permiso o borrar los datos del sitio.
En nuestro sitio web de marketing (la página de inicio y demás páginas públicas de Razor) utilizamos Google Analytics 4, un servicio de medición de Google, para entender de forma agregada cómo se usa el sitio (páginas visitadas, tipo de dispositivo aproximado y procedencia del tráfico) y así mejorarlo. Para ello, Google Analytics instala cookies de análisis. Google Analytics 4 no registra la dirección IP completa de los visitantes y no usamos estos datos para publicidad ni para crear perfiles con fines de marketing.
Importante: Google Analytics solo está activo en nuestro sitio de marketing. Las páginas públicas de reserva de cada negocio (en sus subdominios) y las áreas privadas (el panel del negocio y la administración) no cargan Google Analytics.
Puedes oponerte a esta medición bloqueando las cookies desde la configuración de tu navegador o instalando el complemento de inhabilitación de Google Analytics.
11. Menores de edad
La plataforma no está dirigida a menores de 18 años: no les ofrecemos cuentas ni recopilamos sus datos por iniciativa propia.
Puede ocurrir que un negocio registre una cita a nombre de una persona menor de edad (por ejemplo, el corte de pelo de un niño). En ese caso los datos los facilita y gestiona el negocio, que es responsable de contar con el consentimiento del padre, la madre o el representante legal. Si detectamos que se han registrado datos de un menor sin esa base, los eliminaremos a solicitud de quien ejerza su representación.
12. Tus derechos
Puedes solicitar acceder, corregir o eliminar tu información, oponerte a determinados tratamientos y obtener una copia de tus datos, así como revocar la conexión con Google en cualquier momento. Para ejercer estos derechos, escríbenos a contacto@razor.lat.
Responderemos tu solicitud dentro del plazo que fija la normativa aplicable (en Costa Rica, cinco días hábiles conforme a la Ley N.º 8968) y, si necesitamos más tiempo por la complejidad de lo pedido, te lo diremos con su motivo. Podemos pedirte que acredites tu identidad antes de atender la solicitud, para no entregarle tus datos a quien no debe.
Si eres un cliente que realizó una reserva, los datos de tu cita los gestiona el negocio con el que reservaste. Para ejercer tus derechos, contacta primero a ese negocio; si corresponde, también puedes escribirnos a contacto@razor.lat y te ayudaremos en lo que esté de nuestra parte.
Si eres el dueño de un negocio, puedes pedirnos una copia de la información de tu negocio en cualquier momento y sin importar el plan que tengas contratado, conforme a la sección 14 de los Términos del Servicio.
13. Incidentes de seguridad
Si detectamos una violación de seguridad que afecte a datos personales, actuaremos para contenerla y comunicaremos el incidente sin demora indebida, y dentro de los plazos que fije la normativa aplicable, a los negocios afectados y, cuando corresponda, a las personas titulares de los datos y a la autoridad competente. En esa comunicación explicaremos qué ocurrió, qué datos se vieron implicados, qué medidas tomamos y qué recomendamos hacer.
Si el negocio es el responsable del tratamiento, le daremos la información de que dispongamos para que pueda cumplir sus propias obligaciones de notificación.
14. Cambios a esta política
Podemos actualizar esta Política de Privacidad. Publicaremos la versión vigente en esta página con su fecha de actualización y, si el cambio es sustancial, te lo avisaremos al correo asociado a tu cuenta o desde la propia plataforma.
15. Contacto
Si tienes preguntas sobre esta política o sobre tus datos, escríbenos a contacto@razor.lat.