Legales
Política de privacidad
Última actualización: 18 de setiembre de 2026
Esta política explica qué datos personales trata Tiga, con qué finalidad, con qué base legal y qué derechos tenés sobre ellos. Está escrita para cumplir con la Ley N.º 18.331 de Protección de Datos Personales y Acción de Habeas Data de la República Oriental del Uruguay y su decreto reglamentario 414/009, y con las políticas de Google para aplicaciones que acceden a datos de usuario.
1. Quién es responsable de tus datos
El responsable de la base de datos es Tiga, emprendimiento con domicilio en Montevideo, Uruguay. Podés contactarnos por cualquier tema de privacidad escribiendo a [email protected]. Contestamos todas las consultas sobre datos personales dentro de los plazos que fija la ley.
Tiga es un servicio de agenda y reservas que contratan negocios (clínicas, estudios, barberías, consultorios). Hay que distinguir dos roles:
- Respecto de los datos del negocio contratante (su titular, sus profesionales, su facturación), Tiga es responsable del tratamiento.
- Respecto de los datos de los clientes finales que reservan un turno, Tiga actúa como encargado del tratamiento por cuenta del negocio, que es el responsable. Solo tratamos esos datos siguiendo las instrucciones del negocio y para prestarle el servicio.
2. Qué datos tratamos
2.1. Datos del negocio y de sus profesionales
- Nombre del negocio, dirección, teléfono, sitio web y datos de facturación.
- Nombre, correo electrónico y rol de cada persona con acceso al panel.
- Configuración de la agenda: servicios, precios, duraciones, horarios de trabajo, bloqueos, salas y consultorios.
- Datos técnicos de la sesión: dirección IP, fecha y hora de acceso, navegador y registro de acciones sobre turnos, pagos y configuración (auditoría).
2.2. Datos de los clientes finales
- Nombre y apellido.
- Teléfono y correo electrónico.
- Historial de turnos: servicio, profesional, fecha, hora, estado y notas administrativas.
- Estado de los pagos hechos por Mercado Pago (aprobado, pendiente, rechazado, monto e identificador de la operación).
- Consentimiento para recibir mensajes por WhatsApp, con su fecha.
No tratamos datos sensibles. Tiga no es una historia clínica y no guarda diagnósticos, tratamientos ni ningún dato relativo a la salud, en el sentido del artículo 4.º literal E de la Ley 18.331. Las notas de un turno son administrativas y los negocios se comprometen contractualmente a no cargar allí información de salud.
2.3. Datos de quien navega este sitio
Si nos escribís por el formulario de contacto, tratamos el nombre, el negocio, el rubro, el correo, el WhatsApp y el mensaje que nos dejes, con la única finalidad de responderte y coordinar una demostración. El formulario se procesa a través de Formspree, que actúa como proveedor de envío de correo.
3. Para qué usamos los datos y con qué base legal
- Prestar el servicio contratado
- Mostrar la agenda, calcular disponibilidad, crear y modificar turnos, sincronizar calendarios, cobrar reservas y enviar avisos. Base legal: ejecución del contrato entre el negocio y Tiga, y consentimiento del cliente final al reservar (artículo 9 de la Ley 18.331).
- Enviar recordatorios y confirmaciones
- Por correo o WhatsApp, sobre turnos concretos. Base legal: consentimiento informado, que se recoge al momento de reservar y se puede retirar en cualquier momento respondiendo «BAJA» o avisando al negocio.
- Facturar y cobrar la suscripción
- Base legal: ejecución del contrato y obligaciones legales contables.
- Seguridad y auditoría
- Detectar accesos indebidos, investigar incidentes y poder reconstruir quién cambió qué. Base legal: interés legítimo en la seguridad del servicio.
- Soporte
- Responder consultas y resolver problemas. Un integrante de Tiga puede acceder a los datos de un negocio solo cuando ese negocio lo pide para resolver un caso, y queda registrado.
Nunca vendemos, alquilamos ni cedemos datos personales a terceros con fines publicitarios, ni usamos los datos de un negocio o de sus clientes para entrenar modelos de inteligencia artificial, ni cruzamos datos entre negocios distintos.
4. Acceso a Google Calendar
El corazón de Tiga es la sincronización con el Google Calendar que cada profesional ya usa. Para eso, el profesional autoriza el acceso mediante el flujo estándar de OAuth 2.0 de Google. Esta sección describe exactamente qué hacemos con ese acceso.
4.1. Qué permisos pedimos y para qué
- Ver los eventos de tus calendarios (
calendar.readonlyo equivalente): únicamente para saber en qué franjas estás ocupado y no ofrecer esos horarios para reservar. - Crear y modificar eventos (
calendar.events): para que los turnos agendados en Tiga aparezcan en tu calendario y para actualizarlos o borrarlos cuando se cancelan o se reprograman. - Ver la lista de tus calendarios (
calendar.calendarlist.readonlyo equivalente): para que elijas cuáles se miran para la disponibilidad y en cuál se escriben los turnos.
Pedimos el conjunto de permisos más acotado que permite que la función ande. Si en el futuro necesitáramos uno más, se te va a volver a pedir el consentimiento explícitamente.
4.2. Qué hacemos y qué no hacemos con esa información
- Leemos los eventos de los calendarios que hayas elegido para calcular tus horarios libres. De los eventos ajenos a Tiga guardamos lo mínimo indispensable: identificador, inicio, fin y si el evento marca ocupado o libre.
- No leemos ni almacenamos el contenido de tus eventos personales (título, descripción, invitados, archivos adjuntos) más allá de lo necesario para identificar el evento que la propia Tiga creó.
- No mostramos tus eventos personales a otros usuarios, ni a la administración del negocio, ni a tus clientes. En la agenda compartida, un evento externo aparece como «ocupado», sin detalle.
- No usamos los datos de Google para publicidad, ni los vendemos, ni los transferimos a terceros, ni los usamos para entrenar modelos de inteligencia artificial.
- El uso que Tiga hace de la información recibida de las API de Google se ajusta a la Google API Services User Data Policy, incluidos sus requisitos de uso limitado (Limited Use).
4.3. Cómo guardamos los tokens
El acceso a tu calendario se sostiene con un token que emite Google. Esos tokens de acceso y de refresco se guardan cifrados en nuestra base de datos, con cifrado por campo AES-256-GCM. La clave de cifrado vive en un secreto de entorno separado de la base, es rotable, y no está en el código ni en ningún repositorio. Nadie del equipo de Tiga puede leer un token en claro consultando la base.
4.4. Cómo revocás el acceso
Podés cortar el acceso cuando quieras, de dos maneras equivalentes:
- Desde Tiga: en el panel, en «Mi cuenta → Google Calendar», el botón «Desconectar». Al hacerlo revocamos el token contra Google, borramos de inmediato los tokens cifrados y dejamos de leer y escribir en tus calendarios.
- Desde tu cuenta de Google: entrá a myaccount.google.com/permissions, elegí «Tiga» en la lista de aplicaciones con acceso a tu cuenta y tocá «Quitar acceso».
Revocar el acceso no borra los turnos que ya están en tu Google Calendar: quedan como eventos comunes, tuyos. Tampoco borra el historial de turnos del negocio, que le pertenece a él. Si querés además que se borren tus datos personales, pedilo por escrito según la sección 8.
5. Con quién compartimos datos
Solo con proveedores que necesitamos para prestar el servicio, que actúan como encargados del tratamiento y que están obligados a usar los datos únicamente para lo que contratamos:
- Google (Google Calendar API): sincronización de turnos.
- Railway: servidores de aplicación y base de datos.
- Vercel: alojamiento de los sitios y paneles web.
- Resend: envío de correos transaccionales.
- Mercado Pago: cobro de reservas y de la suscripción. Los datos de tarjeta nunca pasan por Tiga: se ingresan directamente en el entorno de Mercado Pago.
- Meta Platforms, a través de un proveedor de WhatsApp Business API: envío de recordatorios.
- Sentry: registro de errores técnicos.
- Formspree: recepción del formulario de contacto de este sitio.
Algunos de estos proveedores están fuera de Uruguay, por lo que existe una transferencia internacional de datos en los términos de los artículos 23 y 24 de la Ley 18.331. Elegimos proveedores que ofrecen niveles de protección adecuados y cláusulas contractuales de protección de datos. Fuera de estos casos, solo entregamos datos si nos lo ordena una autoridad judicial o administrativa competente.
6. Cuánto tiempo conservamos los datos
- Mientras el negocio tenga el servicio activo, conservamos su agenda y su historial de turnos, que es parte de su registro comercial.
- Al darse de baja, el negocio tiene 30 días para exportar su información. Pasados 90 días desde la baja, borramos o anonimizamos los datos personales, salvo los que debamos conservar por obligaciones legales o contables.
- Los tokens de Google se borran en el acto al desconectar la cuenta o al dar de baja el servicio.
- Los registros de auditoría y los logs técnicos se conservan hasta 12 meses.
- Los mensajes del formulario de contacto se conservan hasta 24 meses.
7. Seguridad
- Todo el tráfico viaja cifrado por HTTPS.
- Los datos sensibles de integración (tokens de Google, credenciales de proveedores) se cifran por campo con AES-256-GCM.
- El acceso al panel se hace con enlaces de un solo uso que vencen a los 15 minutos; no guardamos contraseñas.
- Cada negocio está aislado de los demás en la base de datos, y hay pruebas automatizadas que verifican que ningún acceso pueda cruzar de un negocio a otro.
- Hacemos copias de respaldo diarias con posibilidad de restauración a un punto en el tiempo.
- Si ocurriera una vulneración de seguridad que afecte tus datos, te vamos a avisar por correo y vamos a comunicarlo a la Unidad Reguladora y de Control de Datos Personales (URCDP) según corresponda.
8. Tus derechos
La Ley 18.331 te reconoce los derechos de acceso, rectificación, actualización, inclusión y supresión de tus datos personales, además del derecho a oponerte a ciertos tratamientos y a retirar tu consentimiento.
- Acceso: podés pedirnos qué datos tuyos tenemos. Te contestamos dentro de los 5 días hábiles de recibido el pedido, sin costo, en intervalos no menores a seis meses salvo interés legítimo.
- Rectificación, actualización o supresión: si hay datos inexactos, incompletos o que ya no deban tratarse, los corregimos o los borramos dentro de los 5 días hábiles.
- Retiro del consentimiento: podés dejar de recibir recordatorios en cualquier momento, sin que eso afecte tus turnos ya agendados.
Para ejercer cualquiera de estos derechos, escribinos a [email protected] desde la dirección de correo asociada a tus datos, o pediéndoselo directamente al negocio donde te atendés. Si el pedido llega por un cliente final de un negocio, lo derivamos a ese negocio, que es el responsable, y lo asistimos técnicamente para resolverlo.
Si considerás que no respetamos tus derechos, podés presentar un reclamo ante la Unidad Reguladora y de Control de Datos Personales (URCDP) de AGESIC, organismo de control en Uruguay.
9. Menores de edad
Tiga no está dirigida a menores de 18 años. Cuando un negocio agenda un turno para una persona menor de edad, los datos los aporta su madre, padre o tutor, que es quien presta el consentimiento. No pedimos datos directamente a menores.
10. Cookies
Este sitio público (tiganow.com) no usa cookies de seguimiento, ni analítica de
terceros, ni píxeles publicitarios. Tampoco carga fuentes ni scripts que te perfilen, más
allá de la entrega de las tipografías por Google Fonts.
En el panel de administración y en el flujo de reservas usamos únicamente cookies técnicas
necesarias: una cookie de sesión (tiga_sesion), con marca
httpOnly y SameSite=Lax, que dura 30 días y sirve para mantenerte
identificado. Sin esa cookie el panel no puede funcionar.
11. Cambios en esta política
Si cambiamos algo relevante, actualizamos la fecha del encabezado y, cuando el cambio afecte cómo tratamos tus datos, avisamos por correo a los negocios con servicio activo antes de que entre en vigencia. La versión publicada en esta página es siempre la vigente.
12. Contacto
Cualquier duda sobre esta política, sobre qué datos tenemos o sobre cómo ejercer tus derechos: [email protected]. Somos un equipo chico en Montevideo y contesta una persona, no un formulario.