Esta política explica qué datos personales tratamos en Tempo, con qué finalidad, durante cuánto tiempo, con quién los compartimos y qué derechos tiene usted sobre ellos.
Está redactada conforme a la Ley N.° 8968, Ley de Protección de la Persona frente al tratamiento de sus datos personales de Costa Rica, y su reglamento.
1. Quién trata sus datos
| Campo | Dato |
|---|---|
| Responsable | B&G Solutions, nombre comercial de Byron Fabián Ortiz Rojas |
| Condición | Persona física inscrita como PYME ante el MEIC, registro 90999 |
| Domicilio | Barrio Los Alpes, Juan Viñas, Jiménez, Cartago, Costa Rica |
| Correo para asuntos de privacidad | soporte@bygsolutions.com |
| Teléfono / WhatsApp | +506 8741-9834 |
2. Los dos roles que conviven en Tempo
Tempo es una plataforma multi-inquilino: una misma aplicación aloja a muchos negocios, cada uno con su propio espacio aislado. Esto hace que existan dos tratamientos distintos, y entender cuál le aplica es lo que determina a quién debe dirigirse.
2.1 Cuando usted es un negocio suscriptor
Si usted registró un negocio en Tempo, o es colaborador de uno, B&G Solutions es el responsable del tratamiento de los datos de su cuenta: su nombre, correo, teléfono, registros de acceso y su información de suscripción y pagos. Esta política le aplica directamente.
2.2 Cuando usted es cliente de un negocio que usa Tempo
Si usted reservó una cita en la página de una barbería, un consultorio, una veterinaria o cualquier otro negocio que use Tempo, el negocio es el responsable de sus datos y decide qué recopila y para qué. B&G Solutions actúa como encargado del tratamiento: guardamos y procesamos esos datos por cuenta del negocio, siguiendo sus instrucciones, y no los usamos para fines propios.
En ese caso, para ejercer sus derechos debe dirigirse al negocio con el que reservó. Si no obtiene respuesta o no logra identificarlo, puede escribirnos y le ayudaremos a canalizar la solicitud, como se explica en la sección 8.
3. Qué datos tratamos
3.1 Datos de cuentas de la Plataforma (B&G Solutions como responsable)
| Categoría | Datos concretos | Origen |
|---|---|---|
| Identidad de la cuenta | Nombre completo, correo electrónico, contraseña cifrada, teléfono | Usted, al registrarse |
| Datos del negocio | Nombre comercial, razón social, vertical, dirección, teléfono, redes sociales, logotipo, imágenes, descripción | Usted, en el onboarding |
| Suscripción y cobros | Plan contratado, ciclo, facturas, pagos reportados, referencias SINPE o de transferencia, cupones aplicados | Usted y nuestro sistema |
| Datos de acceso y seguridad | Dirección IP, agente de usuario, fecha y hora de inicio de sesión, intentos fallidos, sesiones activas | Automático, al usar la Plataforma |
| Bitácora de acciones | Quién hizo qué y cuándo en acciones sensibles: cambios de contraseña, alta y baja de colaboradores, cambios de plan, registro de pagos, exportaciones, solicitudes de eliminación | Automático |
| Comunicaciones | Correos transaccionales enviados, su estado de entrega, y la correspondencia que mantenga con soporte | Automático y usted |
| Prospectos comerciales | Nombre, correo, teléfono, tipo de negocio y mensaje enviados por el formulario de contacto | Usted |
3.2 Datos de clientes finales (el negocio como responsable, nosotros como encargados)
| Categoría | Datos concretos |
|---|---|
| Identidad | Nombre, correo electrónico, teléfono |
| Ficha opcional | Fecha de nacimiento, dirección, etiquetas, notas |
| Reservas | Servicio, profesional asignado, fecha y hora, estado de la cita, historial |
| Cobros del negocio | Montos, método de pago, referencia, fecha |
| Notificaciones | Correos enviados al cliente y su estado de entrega |
| Notas internas | Texto libre que el negocio escribe sobre la cita o el cliente |
Sobre las notas internas y los datos sensibles. Tempo no solicita ni recopila datos sensibles de manera directa. Sin embargo, el campo de notas internas es de texto libre y un negocio del área de salud podría escribir allí información sobre la condición de un paciente. Cuando eso ocurre, el negocio es el responsable de cumplir el régimen reforzado que la Ley 8968 impone a los datos sensibles. Por nuestra parte, aplicamos a esos campos las mismas medidas de seguridad que al resto de los datos: cifrado en tránsito y en reposo, control de acceso por rol y aislamiento entre espacios.
3.3 Menores de edad
Tempo no está dirigido a menores de dieciocho (18) años y no se permite crear cuentas de administración a menores. Si un negocio atiende a personas menores de edad y registra sus datos, es responsabilidad del negocio recabar el consentimiento de quien ejerza la representación legal, conforme a la Ley 8968.
4. Para qué tratamos sus datos
| Finalidad | Datos involucrados | Fundamento |
|---|---|---|
| Crear y administrar su cuenta y su espacio de negocio | Identidad, datos del negocio | Ejecución del contrato y su consentimiento al registrarse |
| Prestar la funcionalidad contratada: agendas, reservas, clientes, reportes | Todos los del espacio | Ejecución del contrato |
| Enviar notificaciones operativas: verificación, confirmaciones, recordatorios, avisos de cobro | Identidad, reservas | Ejecución del contrato |
| Facturar y conciliar pagos | Suscripción y cobros | Ejecución del contrato y obligación legal tributaria |
| Dar soporte técnico y atender solicitudes | Identidad, bitácora, comunicaciones | Ejecución del contrato |
| Proteger la Plataforma: detectar accesos indebidos, fraude y abuso | Datos de acceso, bitácora | Interés legítimo en la seguridad del servicio |
| Cumplir obligaciones legales, contables y requerimientos de autoridad | Los que correspondan | Obligación legal |
| Mejorar el producto mediante métricas agregadas de uso | Datos agregados, sin identificar personas | Interés legítimo |
| Enviar comunicaciones comerciales sobre Tempo | Correo del suscriptor o del prospecto | Su consentimiento, revocable en cualquier momento |
No hacemos perfilado ni decisiones automatizadas que produzcan efectos jurídicos sobre usted. No vendemos, alquilamos ni cedemos datos personales a terceros con fines publicitarios.
5. Cuánto tiempo conservamos los datos
| Dato | Plazo de conservación |
|---|---|
| Datos del espacio de un negocio activo | Mientras la suscripción esté vigente |
| Datos de un espacio suspendido | 60 días naturales desde la suspensión |
| Datos tras solicitud voluntaria de eliminación | 7 días naturales de gracia reversible, luego se eliminan |
| Respaldo cifrado posterior a la eliminación | 1 año adicional, solo para obligaciones legales, auditorías o disputas; sin acceso operativo |
| Bitácora de acciones sensibles | 2 años |
| Registro de notificaciones enviadas | 90 días |
| Sesiones activas | 30 días desde su creación, o hasta que cierre sesión o cambie la contraseña |
| Token de verificación de correo | 48 horas |
| Token de recuperación de contraseña | 1 hora |
| Enlace de gestión de una cita (cancelar o reprogramar) | 7 días después de la cita |
| Respaldos operativos de la base de datos | 30 días |
| Facturas y comprobantes | El plazo que exija la normativa tributaria costarricense |
| Solicitudes del formulario de contacto | 24 meses desde el último contacto |
Vencidos los plazos, los datos se eliminan de forma definitiva o se anonimizan de modo que ya no permitan identificar a una persona.
6. Con quién compartimos datos
No vendemos datos personales. Los compartimos únicamente en tres supuestos.
6.1 Proveedores que nos ayudan a operar (subencargados)
Estos proveedores tratan datos por cuenta nuestra, bajo obligaciones contractuales de confidencialidad y seguridad, y únicamente para prestarnos su servicio.
| Proveedor | Para qué | Dónde procesa |
|---|---|---|
| Neon | Base de datos PostgreSQL | Estados Unidos (AWS us-east-1) |
| Render | Alojamiento de la API y los procesos en segundo plano | Estados Unidos (Virginia) |
| Vercel | Alojamiento y entrega de la aplicación web | Red global de distribución |
| Cloudflare | DNS y almacenamiento de imágenes (R2) | Red global de distribución |
| Upstash | Caché y colas de trabajo (Redis) | Estados Unidos (us-east-1) |
| Resend | Envío de correos transaccionales | Estados Unidos |
| Sentry | Registro de errores de la aplicación | Estados Unidos |
| BetterStack | Monitoreo y registros | Unión Europea |
Cuando incorporemos, cambiemos o retiremos un proveedor, lo notificaremos a los negocios suscriptores con antelación razonable.
Cuando se activen integraciones opcionales —notificaciones por WhatsApp, sincronización con Google Calendar, pasarelas de pago—, se sumarán a esta lista y se lo comunicaremos antes de que estén disponibles.
6.2 Transferencia internacional
Algunos de estos proveedores procesan o almacenan datos fuera de Costa Rica, principalmente en Estados Unidos, en la Unión Europea y en redes de distribución global. La Ley 8968 permite la transferencia internacional cuando el titular ha otorgado su consentimiento informado. Al aceptar esta política usted consiente esa transferencia, que se realiza siempre con proveedores que mantienen medidas de seguridad equivalentes a las descritas en la sección 7 y con quienes existe un acuerdo contractual que limita el uso de los datos a la prestación del servicio.
6.3 Autoridades y otros supuestos legales
Podemos revelar datos cuando lo exija una orden judicial o un requerimiento de autoridad competente, cuando sea necesario para ejercer o defender derechos en un proceso, o para prevenir un daño grave e inminente. Salvo prohibición legal, se lo informaremos.
6.4 Reorganización del negocio
Si B&G Solutions transfiere la operación de Tempo a otra entidad, los datos podrán transferirse como parte de esa operación. Se lo comunicaremos con antelación y la entidad receptora quedará sujeta a esta misma política mientras no publique una nueva.
7. Cómo protegemos sus datos
Aplicamos medidas técnicas y organizativas proporcionales al riesgo:
- Cifrado en tránsito mediante HTTPS/TLS en toda la Plataforma, y cifrado en reposo de la base de datos y de los respaldos, provisto por nuestros proveedores de infraestructura.
- Contraseñas almacenadas con funciones de derivación de clave robustas; nunca en texto plano y nunca visibles para nuestro equipo.
- Aislamiento estricto entre espacios de negocio, con filtrado obligatorio por inquilino en cada consulta y una segunda barrera de seguridad a nivel de base de datos que impide el acceso cruzado incluso ante un error de la aplicación.
- Control de acceso por rol, con verificación en cada operación y revocación inmediata de sesiones cuando cambia o termina una membresía.
- Autenticación de dos factores disponible para administradores de negocio y obligatoria para el equipo de B&G Solutions.
- Cifrado adicional de los secretos del segundo factor dentro de la base de datos.
- Sesiones basadas en tokens de vida corta, con rotación, detección de reutilización y revocación inmediata; el cambio de contraseña cierra todas las sesiones abiertas.
- Límites de frecuencia en los puntos de autenticación, registro y reserva, y cabeceras de seguridad en el navegador.
- Bitácora de acciones sensibles y monitoreo de errores y disponibilidad.
- Acceso mínimo del personal: solo el equipo de B&G Solutions puede acceder a datos de un negocio, y únicamente cuando resulte necesario para brindar soporte o atender un incidente. Ese acceso queda registrado.
- Revisión de seguridad del código y de las dependencias antes de cada versión, incluida la detección automática de credenciales expuestas y de vulnerabilidades conocidas en las librerías que usamos.
Ningún sistema es completamente invulnerable. Estas medidas reducen el riesgo, pero no podemos garantizar seguridad absoluta.
8. Sus derechos
La Ley 8968 le reconoce los derechos de acceso, rectificación, cancelación y oposición (conocidos como derechos ARCO).
| Derecho | Qué significa |
|---|---|
| Acceso | Saber qué datos suyos tratamos y obtener una copia |
| Rectificación | Corregir datos inexactos o incompletos |
| Cancelación | Solicitar la eliminación de sus datos cuando ya no sean necesarios o retire su consentimiento |
| Oposición | Oponerse a un tratamiento concreto, en particular al envío de comunicaciones comerciales |
También puede revocar su consentimiento en cualquier momento, sin que ello afecte la licitud del tratamiento anterior.
8.1 Cómo ejercerlos
Si usted es un negocio suscriptor: puede editar los datos de su cuenta y de su negocio directamente desde su panel. Para obtener una copia de toda su información, para solicitar la eliminación de su espacio o para cualquier otra solicitud, escriba a soporte@bygsolutions.com desde el correo con el que se registró, indicando su nombre y qué derecho desea ejercer.
Si usted es cliente final de un negocio: diríjase al negocio con el que reservó. Es quien decide sobre sus datos y quien puede corregirlos, eliminarlos o dejar de contactarlo desde su panel. Si el negocio no responde o no logra contactarlo, escríbanos a soporte@bygsolutions.com y trasladaremos su solicitud al negocio correspondiente.
8.2 Plazos
Acusaremos recibo de su solicitud y responderemos en el plazo que establece la Ley 8968 y su reglamento, que en ningún caso excederá los cinco (5) días hábiles para las solicitudes de acceso y los cinco (5) días hábiles para resolver las de rectificación, cancelación u oposición, contados desde que la solicitud está completa.
Podemos pedirle que acredite su identidad antes de responder. Es una medida de protección, no un obstáculo: sin ella, cualquiera podría solicitar sus datos.
8.3 Portabilidad
Los negocios suscriptores pueden solicitar en cualquier momento una copia completa de su información escribiendo a soporte@bygsolutions.com. La copia incluye clientes, citas, servicios, cobros registrados, imágenes y configuración en formatos estándar y de lectura común, y se entrega en un plazo máximo de cinco (5) días hábiles mediante un enlace válido por siete (7) días.
9. Reclamos ante la autoridad
Si considera que sus derechos no han sido atendidos, puede presentar una denuncia ante la Agencia de Protección de Datos de los Habitantes (PRODHAB), órgano de control en Costa Rica, a través de www.prodhab.go.cr.
Le agradeceremos que nos contacte primero: la mayoría de los casos se resuelven en pocos días sin necesidad de un procedimiento formal.
10. Registro de bases de datos ante la PRODHAB
Conforme a la normativa vigente, la obligación de inscribir bases de datos ante la PRODHAB recae sobre aquellas que se administran con fines de distribución, difusión o comercialización de datos personales. Tempo no comercializa ni distribuye datos personales a terceros: los trata exclusivamente para prestar el servicio contratado.
11. Incidentes de seguridad
Contamos con un procedimiento documentado de respuesta a incidentes. Si se detecta o se sospecha una filtración de datos personales:
- identificamos el alcance y contenemos el incidente;
- notificamos a los negocios afectados dentro de las 72 horas siguientes a tener conocimiento del hecho, describiendo qué ocurrió, qué datos se vieron involucrados y qué medidas tomamos;
- notificamos a la PRODHAB cuando corresponda conforme a la ley;
- documentamos el incidente y las acciones correctivas adoptadas.
Cuando el incidente afecte datos de clientes finales, la comunicación a esas personas corresponde al negocio responsable, con nuestro apoyo.
12. Cookies
El uso de cookies y tecnologías similares se describe en la Política de Cookies. En resumen: Tempo utiliza únicamente una cookie de sesión y almacenamiento local necesario para el funcionamiento del servicio, y no emplea cookies publicitarias, analítica ni seguimiento de terceros.
13. Cambios a esta política
Podemos actualizar esta política cuando cambien el producto, nuestros proveedores o la normativa aplicable.
- Los cambios sustanciales se comunicarán al correo del administrador de cada negocio y mediante un aviso dentro de la Plataforma, con al menos treinta (30) días naturales de anticipación.
- Los cambios menores se publicarán actualizando la fecha de este documento.
Le recomendamos revisar esta página periódicamente.
14. Contacto
Para cualquier consulta sobre esta política o sobre el tratamiento de sus datos:
- Correo: soporte@bygsolutions.com
- Teléfono / WhatsApp: +506 8741-9834
- Dirección: Barrio Los Alpes, Juan Viñas, Jiménez, Cartago, Costa Rica