Política de Privacidad de Sanistay
Version v1.2 - 2026-06-10 - ES
Organización: COALPL GROUP SL (que opera bajo el nombre comercial "Sanistay"). Versión: v1.2. Fecha de entrada en vigor: 10 de junio de 2026. Última actualización: 10 de junio de 2026. Normativa aplicable: RGPD (UE 2016/679), LOPDGDD (Ley Orgánica 3/2018), LSSI (Ley 34/2002), Directiva ePrivacy (2002/58/CE).
Esta Política de Privacidad describe cómo COALPL GROUP SL, que opera bajo el nombre comercial Sanistay, trata los datos personales de quienes acceden, se registran o utilizan la plataforma Sanistay, incluidos usuarios huéspedes, anfitriones, profesionales sanitarios que solicitan verificación, visitantes del sitio web y personas que se comunican con Sanistay.
La información se facilita de forma transparente, concisa y comprensible, sin perjuicio de que determinados tratamientos puedan desarrollarse en avisos informativos específicos cuando resulte necesario por el contexto del servicio.
1. Responsable del tratamiento
El responsable del tratamiento es COALPL GROUP SL, sociedad que opera bajo el nombre comercial Sanistay.
- Denominación social: COALPL GROUP SL
- Nombre comercial: Sanistay
- NIF: B26999623
- Domicilio social: Avenida Pérez Galdós 129, 48, 46018 Valencia, Valencia (España)
- Inscripción registral: Registro Mercantil de Valencia, Hoja V-233911, Inscripción 1, EUID ES46030.000968702
- Correo electrónico para privacidad: legal@sanistay.es
- Sitio web: https://sanistay.es
El canal preferente para consultas en materia de protección de datos es legal@sanistay.es. También podrán remitirse comunicaciones por correo postal al domicilio social indicado, con referencia “Protección de datos”.
El tratamiento de tus datos personales se regirá por la normativa siguiente:
- RGPD: Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016.
- LOPDGDD: Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales
- LSSI: Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico
- Directiva ePrivacy: Directiva 2002/58/CE sobre tratamiento de datos personales y privacidad en las comunicaciones electrónicas
2. Ámbito de aplicación
Esta Política se aplica al tratamiento de datos personales realizado por Sanistay en relación con la plataforma, el sitio web, la aplicación móvil si estuviera disponible, los servicios de reserva y alojamiento, el sistema de mensajería, el soporte, las verificaciones profesionales y las comunicaciones asociadas al servicio.
Cuando un usuario interactúe directamente con terceros que actúen como responsables independientes, por ejemplo proveedores de pago, anfitriones o prestadores externos, dichos terceros podrán tratar datos personales conforme a sus propias políticas de privacidad y obligaciones legales.
3. Categorías de datos personales tratados
| Categoría | Datos principales | Observaciones de minimización |
|---|---|---|
| Registro y cuenta | Nombre y apellidos, correo electrónico, contraseña hasheada, teléfono si se facilita, país, idioma, fecha de nacimiento y constancias de aceptación legal. | La contraseña no se almacena en claro. La fecha de nacimiento se limita a la verificación de edad y, cuando proceda, al cumplimiento de obligaciones vinculadas al servicio. |
| Uso y actividad | Búsquedas, clics, interacciones, reservas, eventos de uso, fecha y hora, duración de sesión y funcionalidades utilizadas. | Se utilizan para prestar el servicio, seguridad, mejora y prevención del fraude, con criterios de proporcionalidad. |
| Datos técnicos | Dirección IP, navegador, sistema operativo, idioma, tipo de dispositivo, identificadores técnicos y registros de seguridad. | Se tratan para seguridad, diagnóstico, continuidad del servicio y trazabilidad legal. |
| Analítica | Datos agregados o seudonimizados de navegación y producto mediante Vercel Analytics y PostHog, según configuración y consentimiento. | PostHog solo se activa cuando exista consentimiento válido para analítica no necesaria. |
| Verificación profesional e identidad | Documento de identidad, selfie, comprobación biométrica, número de colegiado o licencia, autoridad emisora, provincia, especialidad, estado de verificación y marcas temporales. | El documento, selfie y plantilla biométrica son tratados por el proveedor de verificación. Sanistay conserva el identificador de sesión, resultado y credenciales profesionales necesarias. |
| Anfitrión y pagos | Dirección, fecha de nacimiento, datos fiscales, IBAN o cuenta bancaria tokenizada, identificadores de Stripe Connect, estados de verificación y aceptación de términos de Stripe. | Parte de esta información es tratada por Stripe como responsable independiente o, según el flujo, como encargado. |
| Alojamientos | Dirección del alojamiento, coordenadas, fotografías, descripción, normas, precio, disponibilidad y datos vinculados al anuncio. | Las coordenadas se usan para funcionalidades de mapa y distancia. |
| Comunicaciones | Mensajes de chat, tickets, formularios, correos electrónicos, adjuntos, fecha y hora de comunicación. | El acceso interno se limita a soporte, moderación, seguridad, cumplimiento normativo o requerimiento legal. |
| Perfil opcional | Fotografía, biografía, preferencias y cualquier información que el usuario decida aportar. | Se recomienda no incluir datos de salud u otros datos sensibles en campos libres. |
Sanistay no solicita información relativa al estado de salud del usuario. No obstante, si el usuario introduce voluntariamente datos sensibles en campos libres, Sanistay podrá tratarlos de forma incidental para gestionar el servicio o la solicitud correspondiente, aplicando el principio de minimización y procediendo, cuando sea posible, a su supresión o bloqueo.
4. Tratamientos que pueden implicar categorías especiales de datos
La verificación de identidad puede implicar el tratamiento de datos biométricos cuando se utilicen técnicas de comparación facial destinadas a verificar de manera unívoca la identidad de una persona física. En tal caso, el tratamiento queda sometido al artículo 9 del RGPD y requiere una condición habilitante específica, además de una base jurídica del artículo 6 del RGPD.
Para este tratamiento, Sanistay deberá documentar y reflejar en el flujo de usuario: (i) información específica y previa; (ii) consentimiento explícito cuando sea la condición habilitante aplicable; (iii) alternativa razonable o revisión humana cuando proceda; (iv) limitación estricta de conservación; y (v) medidas reforzadas de seguridad y auditoría. Si el proveedor actúa como encargado, deberá existir contrato de encargo conforme al artículo 28 del RGPD; si actúa como responsable independiente, deberá informarse de ello de forma clara.
Los datos de colegiación, licencia o especialidad profesional se tratan como credenciales profesionales. No deben calificarse como datos de salud del interesado salvo que, por su contexto o contenido, revelen información sobre su propio estado de salud.
5. Finalidades y bases jurídicas
| Finalidad | Datos afectados | Base jurídica |
|---|---|---|
| Crear y gestionar la cuenta | Registro, autenticación, perfil y aceptación de textos legales. | Ejecución de contrato o aplicación de medidas precontractuales, art. 6.1.b RGPD. |
| Prestar el servicio de plataforma | Reservas, alojamientos, mensajería, reseñas, soporte y coordinación entre usuarios. | Ejecución de contrato, art. 6.1.b RGPD. |
| Verificación profesional “Sanitario verificado” | Identidad, credenciales profesionales, estado de verificación y evidencias asociadas. | Ejecución de contrato, art. 6.1.b; interés legítimo en prevenir fraude, art. 6.1.f; y, para biometría si aplica, art. 9.2.a u otra condición habilitante debidamente documentada. |
| Procesamiento de pagos, cobros, devoluciones y pagos a anfitriones | Datos transaccionales, facturación, datos fiscales, datos de pago tokenizados y estados de Stripe. | Ejecución de contrato, art. 6.1.b; obligación legal fiscal/contable, art. 6.1.c. |
| Seguridad, prevención del fraude y abuso | IP, logs, eventos, rate limiting, auditoría y señales antifraude. | Interés legítimo, art. 6.1.f; y obligación legal cuando proceda, art. 6.1.c. |
| Analítica técnica estrictamente necesaria o agregada | Datos agregados o no identificativos de funcionamiento. | Interés legítimo, art. 6.1.f, siempre que no implique acceso a información terminal sujeto a consentimiento. |
| Analítica de producto no necesaria | Eventos seudonimizados y cookies/almacenamiento asociados a PostHog. | Consentimiento, art. 6.1.a RGPD y art. 22.2 LSSI. |
| Comunicaciones administrativas y legales | Correo electrónico, avisos de servicio, cambios de términos, seguridad e incidencias. | Ejecución de contrato, art. 6.1.b; obligación legal, art. 6.1.c; interés legítimo, art. 6.1.f. |
| Marketing directo, encuestas o comunicaciones comerciales no necesarias | Correo electrónico, preferencias y consentimientos. | Consentimiento, art. 6.1.a RGPD, salvo supuestos legalmente permitidos por la LSSI para comunicaciones sobre productos o servicios similares. |
| Atención de requerimientos y defensa jurídica | Datos necesarios para atender autoridades, reclamaciones o litigios. | Obligación legal, art. 6.1.c; interés legítimo en defensa jurídica, art. 6.1.f. |
6. Interés legítimo y ponderación
Cuando Sanistay base un tratamiento en el interés legítimo, realizará una ponderación que tenga en cuenta la finalidad perseguida, la necesidad del tratamiento, las expectativas razonables del usuario, el impacto sobre sus derechos y las garantías aplicadas. El usuario podrá oponerse a estos tratamientos en los términos indicados en el apartado de derechos.
7. Consentimiento
Cuando un tratamiento se base en el consentimiento, este será libre, específico, informado e inequívoco. En los tratamientos que requieran consentimiento explícito, como ciertos usos biométricos, se recabará mediante una acción afirmativa reforzada y documentable.
- Las casillas o controles de consentimiento no estarán premarcados.
- Aceptar y rechazar cookies o tecnologías no necesarias deberá presentarse con la misma facilidad y prominencia.
- El usuario podrá retirar el consentimiento en cualquier momento sin que ello afecte a la licitud del tratamiento previo.
- Sanistay conservará evidencias de la prestación o retirada del consentimiento, incluida la versión informativa aplicable, fecha, hora y mecanismo utilizado.
8. Destinatarios y proveedores
Sanistay podrá comunicar datos a proveedores tecnológicos, de pago, verificación, soporte, alojamiento, analítica, seguridad y comunicaciones, en la medida necesaria para prestar el servicio y bajo las garantías contractuales exigibles. La calificación de cada proveedor como encargado del tratamiento o responsable independiente dependerá de su función concreta y del contrato vigente.
| Proveedor | Servicio | Rol recomendado a verificar | Datos tratados | Ubicación/garantías |
|---|---|---|---|---|
| Vercel Inc. | Hosting, CDN, funciones edge, analítica sin cookies y Vercel Blob. | Encargado, salvo servicios en los que determine finalidades propias. | Datos técnicos, actividad, IP y archivos como fotos de perfil. | EE. UU./regiones UE según configuración; DPA, SCCs y medidas complementarias. |
| Supabase Inc. | Base de datos PostgreSQL e infraestructura de autenticación. | Encargado. | Datos persistentes de usuarios y autenticación. | Región UE Fráncfort si así está configurado; DPA y SCCs cuando proceda. |
| Stripe Payments Europe Ltd. | Pagos y Stripe Connect. | Responsable independiente para obligaciones regulatorias de pago; posible encargado para determinados servicios técnicos. | Datos de pago, facturación, KYC de anfitrión y estados de cuenta. | Irlanda/EEE con posibles transferencias; garantías de Stripe y PCI-DSS. |
| Didit | Verificación de identidad, documento y comparación facial. | Encargado. | Documento, selfie, plantilla biométrica, sesión de verificación y credenciales profesionales. | Residencia UE si está configurada; DPA, retención limitada y medidas reforzadas. |
| Resend Inc. | Correos transaccionales. | Encargado. | Email, contenido de mensaje y adjuntos. | EE. UU.; DPA, SCCs y medidas complementarias. |
| PostHog Inc. | Analítica de producto sujeta a consentimiento. | Encargado. | Identificador seudonimizado y eventos de uso. | UE Fráncfort si está configurado; DPA, retención limitada y opt-out por defecto. |
| Sentry / Functional Software Inc. | Monitorización de errores. | Encargado. | Trazas, errores, identificadores internos y datos técnicos. | EE. UU.; DPA, SCCs, minimización de payloads. |
| Upstash Inc. | Rate limiting y Redis. | Encargado. | IP, identificador de usuario y contadores temporales. | Región UE si está configurada; DPA y TTL reducido. |
| Google LLC - OAuth | Inicio de sesión con Google, si el usuario lo elige. | Responsable independiente para la cuenta Google; posible encargado en integraciones concretas. | Identificador Google, nombre, email y foto. | EE. UU.; usuario inicia activamente el flujo. |
| Google LLC - Maps Platform | Geocodificación y cálculo de distancias. | Proveedor/encargado según contrato aplicable. | Coordenadas del alojamiento y datos técnicos de consulta. | EE. UU.; SCCs/DPF si procede y consulta servidor a servidor cuando sea posible. |
9. Transferencias internacionales
Algunos proveedores pueden tratar datos fuera del Espacio Económico Europeo. Cuando exista una decisión de adecuación aplicable, Sanistay podrá basar la transferencia en dicha decisión respecto de las entidades certificadas o cubiertas por ella. En los demás casos, se emplearán Cláusulas Contractuales Tipo, evaluaciones de impacto de transferencia cuando proceda y medidas complementarias técnicas y organizativas.
La referencia al Marco de Privacidad de Datos UE-EE. UU. solo deberá mantenerse para proveedores que estén efectivamente certificados y respecto de las actividades cubiertas por dicha certificación. En caso contrario, deberá prevalecer el mecanismo de SCCs y las medidas complementarias documentadas.
10. Plazos de conservación
| Dato o tratamiento | Plazo orientativo | Criterio jurídico y supresión |
|---|---|---|
| Cuenta y perfil | Mientras la cuenta esté activa y hasta 3 años desde la baja, salvo obligaciones superiores. | Atención de responsabilidades contractuales; bloqueo y supresión/ anonimización progresiva. |
| Aceptación de términos, política y consentimientos | Durante la vigencia de la relación y hasta 3 años desde la última aceptación o retirada, salvo reclamación. | Prueba de cumplimiento e información; supresión al finalizar el plazo. |
| Verificación profesional conservada por Sanistay | Mientras dure la cuenta y hasta 3 años desde la baja o retirada del distintivo. | Prevención de fraude y acreditación del estado; supresión de credenciales cifradas y estado. |
| Datos biométricos o documentos tratados por Didit | 6 meses (retención configurada en la consola de Didit para las apps de producción y preview de Sanistay). | Eliminación automática por proveedor y posibilidad de borrado anticipado cuando proceda. |
| Pagos, facturación y contabilidad | 6 años a efectos mercantiles y hasta 4 años a efectos tributarios; se recomienda conservar 6 años salvo criterio fiscal específico. | Obligaciones legales; bloqueo y conservación limitada. |
| Chat interno y soporte | Durante la relación y hasta 3 años desde cierre de cuenta o incidencia, salvo necesidad de defensa. | Trazabilidad contractual y resolución de disputas; acceso restringido y supresión posterior. |
| Reseñas | Mientras resulten pertinentes para la reputación del servicio; anonimización tras baja cuando proceda. | Interés legítimo, información a otros usuarios y libertad de expresión; moderación y supresión en supuestos legales. |
| Anuncios de alojamiento | Mientras el anuncio esté activo y hasta 3 años tras retirada. | Trazabilidad contractual y responsabilidades; supresión o anonimización. |
| Logs técnicos e IP | Plazo proporcionado a la finalidad; recomendación: 12 meses salvo logs vinculados a evidencias legales o seguridad. | Seguridad y trazabilidad; anonimización o supresión al finalizar. |
| Analítica PostHog | 90 días o el plazo configurado en proveedor. | Consentimiento; eliminación automática y opt-out. |
| Cookies de consentimiento | Hasta 24 meses como máximo recomendado para recordar la elección, salvo cambios sustanciales. | Prueba de consentimiento y facilidad de gestión. |
Durante los plazos de conservación por obligación legal o defensa de reclamaciones, los datos podrán quedar bloqueados, de modo que solo se traten para atender responsabilidades, requerimientos administrativos o judiciales, o defensa frente a reclamaciones.
11. Seguridad
Sanistay aplicará medidas técnicas y organizativas apropiadas al riesgo, entre ellas:
- Cifrado en tránsito mediante TLS y cifrado en reposo cuando lo proporcione la infraestructura.
- Cifrado a nivel de aplicación para credenciales profesionales cuando resulte necesario, con gestión de claves separada.
- Contraseñas almacenadas mediante hash robusto y salting.
- Cookies de sesión con atributos httpOnly, secure y SameSite cuando técnicamente proceda.
- Control de acceso por roles, principio de menor privilegio y registros de auditoría.
- Limitación de tasa, monitorización de errores, copias de seguridad, revisión de permisos y procedimiento de respuesta a incidentes.
- Minimización de datos enviados a proveedores de analítica, errores y mapas.
En caso de violación de seguridad de los datos personales, Sanistay evaluará el riesgo y, cuando proceda, notificará a la autoridad de control competente en el plazo de 72 horas desde que tenga constancia, así como a los interesados afectados cuando sea probable que la brecha entrañe un alto riesgo para sus derechos y libertades.
12. Derechos de los interesados
Los usuarios podrán ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento, portabilidad y a no ser objeto de decisiones basadas únicamente en tratamientos automatizados, así como retirar el consentimiento cuando el tratamiento se base en este.
Las solicitudes podrán remitirse a legal@sanistay.es, indicando el derecho ejercitado, los datos necesarios para identificar la cuenta y, cuando sea imprescindible, documentación que permita verificar la identidad del solicitante. Sanistay responderá en el plazo de un mes desde la recepción de la solicitud. Dicho plazo podrá prorrogarse por dos meses adicionales cuando sea necesario por la complejidad o número de solicitudes, informando al interesado dentro del primer mes.
El ejercicio de derechos será gratuito. Solo podrán cobrarse costes razonables o denegarse la actuación cuando la solicitud sea manifiestamente infundada o excesiva, especialmente por su carácter repetitivo, de conformidad con el artículo 12.5 del RGPD.
| Derecho | Alcance |
|---|---|
| Acceso | Confirmar si se tratan datos personales y obtener copia de los datos e información del tratamiento. |
| Rectificación | Solicitar la corrección de datos inexactos o completar datos incompletos. |
| Supresión | Solicitar la eliminación de datos cuando concurra causa legal, sin perjuicio de bloqueos u obligaciones de conservación. |
| Limitación | Solicitar que se restrinja el tratamiento en los supuestos previstos por el RGPD. |
| Portabilidad | Recibir datos facilitados en formato estructurado, de uso común y lectura mecánica, cuando proceda. |
| Oposición | Oponerse a tratamientos basados en interés legítimo por motivos relacionados con la situación particular. |
| Decisiones automatizadas | No ser objeto de decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos o significativamente similares, salvo excepciones legales. |
| Retirada del consentimiento | Retirar consentimientos sin afectar a la licitud del tratamiento anterior. |
El usuario tiene derecho a presentar reclamación ante la Agencia Española de Protección de Datos, especialmente cuando considere que no ha obtenido satisfacción en el ejercicio de sus derechos. Datos de contacto: Agencia Española de Protección de Datos, C/ Jorge Juan 6, 28001 Madrid, sede electrónica https://sedeagpd.gob.es y web https://www.aepd.es.
13. Menores de edad
Sanistay no está dirigida a menores de 18 años. Si Sanistay detecta que se ha registrado una persona menor de 18 años, adoptará medidas razonables para cancelar la cuenta y suprimir o bloquear los datos, salvo obligación legal de conservación.
No se realizarán comunicaciones comerciales dirigidas específicamente a menores ni se tratarán sus datos para perfilado publicitario.
14. Cookies y tecnologías similares
Sanistay utiliza cookies y tecnologías similares para permitir el funcionamiento del servicio, mantener la sesión, recordar preferencias y, cuando el usuario lo consienta, obtener analítica de producto.
| Tipo | Finalidad | Base/consentimiento | Ejemplos |
|---|---|---|---|
| Estrictamente necesarias | Autenticación, seguridad, CSRF, conservación de preferencias esenciales y registro de consentimiento. | No requieren consentimiento cuando sean necesarias para prestar un servicio expresamente solicitado o permitir la comunicación. | session, refresh_token, csrf_token, sanistay_consent_v1. |
| Preferencias no esenciales | Recordar opciones de interfaz que no sean estrictamente necesarias. | Consentimiento si implican almacenamiento no necesario. | Preferencias avanzadas de experiencia. |
| Analítica | Medición de uso y mejora de producto. | Consentimiento previo salvo analítica estrictamente agregada y no invasiva que no acceda a terminal de forma no exenta. | PostHog cuando se active; Vercel Analytics según configuración. |
| Marketing | Publicidad, seguimiento entre sitios o píxeles de redes sociales. | Consentimiento previo. | Actualmente Sanistay declara no utilizar cookies publicitarias ni píxeles de redes sociales. |
El panel de cookies deberá permitir aceptar, rechazar y configurar con la misma facilidad las cookies no necesarias. El rechazo no debe impedir el acceso al servicio salvo respecto de funcionalidades que dependan técnicamente de cookies estrictamente necesarias.
El usuario podrá modificar su elección desde el enlace “Preferencias de cookies” o mecanismo equivalente. También podrá bloquear o eliminar cookies desde el navegador, aunque la desactivación de cookies necesarias puede impedir el funcionamiento normal de la plataforma.
15. Comunicaciones comerciales
Sanistay no enviará comunicaciones comerciales por medios electrónicos sin una base jurídica válida. Cuando se solicite consentimiento, este será específico y retirable. Si Sanistay enviara comunicaciones sobre servicios similares a clientes existentes al amparo de la LSSI, ofrecerá en todo caso un mecanismo sencillo, gratuito y visible de oposición en cada comunicación.
16. Decisiones automatizadas y perfilado
Sanistay no adopta actualmente decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos sobre el usuario o le afecten significativamente de modo similar. Las decisiones relevantes, como la verificación profesional, suspensión de cuenta o resolución de incidencias, deberán incluir revisión humana cuando puedan afectar de forma significativa al usuario.
Si en el futuro se implantan decisiones automatizadas o perfilados relevantes, Sanistay informará previamente sobre la lógica aplicada, la importancia y consecuencias previstas, y garantizará los derechos reconocidos por el RGPD.
17. Cambios de la Política
Sanistay podrá actualizar esta Política para reflejar cambios normativos, técnicos, organizativos o de proveedores. Cuando los cambios sean sustanciales, Sanistay informará al usuario por medios razonables, como aviso en la plataforma o correo electrónico, y solicitará una nueva aceptación cuando la naturaleza del cambio lo exija.
Se consideran cambios sustanciales, entre otros, la incorporación de nuevas finalidades, nuevas categorías de datos, nuevos proveedores que impliquen transferencias internacionales relevantes, cambios de base jurídica, decisiones automatizadas significativas o tratamientos de categorías especiales de datos no previstos anteriormente.
18. Contacto
Para cualquier consulta relativa a esta Política o al tratamiento de datos personales, el usuario puede contactar con Sanistay en legal@sanistay.es o por correo postal en COALPL GROUP SL, Avenida Pérez Galdós 129, 48, 46018 Valencia, Valencia (España), indicando “Protección de datos”.
En caso de designarse Delegado de Protección de Datos en el futuro, Sanistay actualizará esta Política y comunicará la designación a la autoridad de control competente cuando sea exigible.
COALPL GROUP SL (Sanistay) — Política de Privacidad v1.2 — en vigor desde el 10 de junio de 2026.