Política de privacidade
Última actualización: abril de 2026
Tradución informativa; en caso de discrepancia, prevalece a versión en castelán.
1. Introdución e responsable do tratamento
En Agendio comprometémonos a protexer a túa privacidade e a garantir a seguridade dos teus datos persoais. Esta Política de privacidade explica como recollemos, usamos, comunicamos e protexemos a túa información cando utilizas a nosa plataforma de reservas automatizadas, de conformidade co Regulamento (UE) 2016/679, xeral de protección de datos (RXPD) e coa Lei orgánica 3/2018, de protección de datos persoais e garantía dos dereitos dixitais (LOPDGDD).
Responsable do tratamento: CEDESA DIGITAL SL (titular da marca Agendio)
NIF: B06684369
Domicilio: Campus Universitario, Avda. de la Investigación S/N, Edificio PCTEX Oficina 2.1 — 06006 — Badajoz (España)
Teléfono: (+34) 924 090 608
Correo electrónico de contacto: hola@agendio.es
Delegado de protección de datos (DPD): privacidad@cedesa.es — C/ Francisco Guerra 12, Portal 4, 1ºC, 06011 Badajoz (España)
Formulario de contacto: agendio.es/gl/contacto
2. Roles no tratamento de datos
Agendio actúa con dous roles diferenciados segundo o tipo de dato:
- Como responsable do tratamento: respecto dos datos dos visitantes do noso sitio web (agendio.es), dos Clientes que contratan o Servizo (datos de rexistro, facturación e soporte) e das persoas que se poñen en contacto connosco.
- Como encargado do tratamento (art. 28 RXPD): respecto dos datos dos clientes finais que o Cliente (negocio que utiliza Agendio) trata a través da Plataforma; por exemplo, as persoas que reservan no negocio do Cliente. Neste caso, o Cliente é o responsable do tratamento e Agendio actúa seguindo as súas instrucións documentadas no Acordo de encargado do tratamento incorporado aos Termos e condicións.
3. Datos que recollemos
3.1. Como responsable do tratamento
- Información de contacto e rexistro: nome, número de teléfono, correo electrónico, datos do negocio, NIF.
- Información de facturación: datos de pagamento (procesados a través do provedor de pagamentos), historial de facturas.
- Información do dispositivo: tipo de dispositivo, sistema operativo, navegador, enderezo IP (anonimizado cando é posible).
- Credenciais OAuth: tokens de acceso e de actualización que o Cliente nos outorga ao conectar servizos de terceiros (Google), almacenados de xeito cifrado.
3.2. Como encargado do tratamento (datos dos clientes finais do negocio)
- Información de contacto do cliente final: nome, número de teléfono.
- Información das reservas: data, hora, número de asistentes, preferencias especiais.
- Historial de comunicacións por WhatsApp: mensaxes intercambiadas co chatbot para a xestión de reservas, data, hora e estado de entrega.
4. Finalidade e base xurídica do tratamento
| Finalidade | Base xurídica |
|---|---|
| Prestar o servizo SaaS ao Cliente | Execución do contrato (art. 6.1.b RXPD) |
| Xestionar e confirmar reservas (por conta do Cliente) | Encargo do Cliente / Execución do contrato do Cliente co seu cliente final |
| Enviar recordatorios e notificacións por WhatsApp | Execución do contrato + consentimento previo (opt-in) do cliente final |
| Sincronizar reservas con Google Calendar | Consentimento do Cliente ao conectar a súa conta mediante OAuth (art. 6.1.a RXPD) |
| Análise do uso do Sitio web (Google Analytics 4, Microsoft Clarity) | Consentimento (art. 6.1.a RXPD) |
| Atender consultas e soporte | Interese lexítimo (art. 6.1.f RXPD) |
| Cumprir obrigas legais | Obriga legal (art. 6.1.c RXPD) |
5. Uso das API de Google
Agendio integra Google Calendar API para permitir que os Clientes sincronicen as reservas xestionadas na Plataforma co seu calendario de Google.
5.1. Datos e ámbitos (scopes) aos que accedemos
Cando un Cliente conecta a súa conta de Google mediante OAuth 2.0, Agendio solicita o seguinte ámbito (scope) mínimo necesario:
https://www.googleapis.com/auth/calendar.events— para crear, modificar e eliminar eventos no calendario que o Cliente seleccione.
Non solicitamos acceso a outros datos da conta de Google do Cliente (correo, contactos, ficheiros en Drive etc.).
5.2. Como usamos os datos de Google
Os datos obtidos das API de Google utilízanse exclusivamente para:
- Crear eventos no calendario do Cliente cando se confirma unha reserva.
- Actualizar ou eliminar eventos cando unha reserva se modifica ou se cancela.
- Consultar a dispoñibilidade do calendario para evitar solapamentos na asignación de reservas.
5.3. Cumprimento da política de Limited Use de Google
O uso que Agendio fai da información recibida das API de Google axústase á Google API Services User Data Policy, incluídos os requisitos de Limited Use.
En particular, declaramos expresamente que:
- Non vendemos os datos de Google a terceiros.
- Non usamos os datos de Google para mostrar publicidade, nin para retargeting nin para publicidade personalizada ou baseada en intereses.
- Non transferimos nin usamos os datos de Google para determinar a solvencia crediticia nin para a concesión de préstamos.
- Non usamos os datos de Google para adestrar modelos de intelixencia artificial ou de aprendizaxe automática xeneralizados ou non personalizados.
- Non permitimos que ningunha persoa lea os datos de Google do usuario, agás nos seguintes casos permitidos pola política: (i) co consentimento expreso e específico do usuario, (ii) cando sexa necesario por motivos de seguridade (por exemplo, a investigación dun fallo ou dun uso indebido), (iii) para cumprir unha obriga legal aplicable, ou (iv) con datos agregados e anonimizados para operacións internas conforme á normativa aplicable.
5.4. Almacenamento e seguridade dos datos de Google
- Os tokens OAuth (de acceso e de actualización) almacénanse cifrados en repouso nos nosos servidores, con acceso restrinxido ao persoal autorizado.
- Os identificadores de eventos (
event_id,calendar_id) consérvanse unicamente durante o tempo necesario para a trazabilidade operativa da reserva asociada. - Non mantemos copias permanentes nin bases de datos derivadas do contido dos calendarios do usuario alén do estritamente necesario para prestar a funcionalidade.
5.5. Revogación do acceso a Google
O Cliente pode revogar o acceso de Agendio á súa conta de Google en calquera momento desde:
- O panel de administración de Agendio: Integracións → Google Calendar → Desconectar.
- A páxina de seguridade da súa conta de Google: myaccount.google.com/permissions.
Tras a revogación, Agendio deixará de acceder á API de Google e eliminará os tokens almacenados nun prazo máximo de 7 días.
6. Comunicacións a través de WhatsApp Business Cloud API
Agendio intégrase coa WhatsApp Business Cloud API (servizo prestado por Meta Platforms Ireland Limited) para que os Clientes poidan xestionar a comunicación automatizada de reservas cos seus clientes finais a través da súa propia conta de WhatsApp Business (WhatsApp Business Account, WABA). A integración técnica realízase a través de YCloud, provedor oficial de solucións empresariais (Business Solution Provider, BSP) autorizado por Meta.
6.1. Modelo BYO-WABA: o Cliente é titular da súa propia WABA
Cada Cliente conecta a Agendio a súa propia conta de WhatsApp Business (WABA), da que é titular e administrador único fronte a Meta. En consecuencia:
- O Cliente é responsable da verificación do seu negocio en Meta Business Manager e da alta e o mantemento da súa WABA.
- O Cliente decide a configuración da súa WABA, incluída a rexión de almacenamento (Local Storage) das mensaxes en repouso nos servidores de Meta, a aprobación de modelos de mensaxe, o nome visible e a política de mensaxería do seu negocio.
- O Cliente é responsable de obter e manter o consentimento previo explícito (opt-in) dos seus clientes finais antes de enviarlles mensaxes proactivas.
- Agendio actúa exclusivamente como capa de integración e automatización entre a WABA do Cliente e a Plataforma. Agendio non é titular nin administrador da WABA do Cliente e non toma decisións sobre a súa configuración nin sobre a rexión de almacenamento.
6.2. Roles no tratamento
- O Cliente é o responsable do tratamento respecto dos datos persoais dos seus clientes finais intercambiados a través da súa WABA.
- Agendio actúa como encargado do tratamento do Cliente e presta a plataforma de orquestración que conecta a WABA do Cliente coa lóxica do Servizo.
- Meta Platforms Ireland Ltd. actúa como encargado do tratamento do Cliente conforme aos WhatsApp Business Data Processing Terms, aceptados directamente polo Cliente ao crear a súa WABA.
- YCloud actúa como subencargado do tratamento (subprocesador) de Agendio en virtude do DPA correspondente e presta a capa de encamiñamento (routing) entre a WABA do Cliente e a Plataforma.
6.3. Datos tratados a través de WhatsApp
Número de teléfono, nome (se o facilita o cliente final), contido das mensaxes intercambiadas, data e hora da mensaxe, e estado de entrega/lectura.
6.4. Consentimento previo (opt-in)
Antes de recibir calquera mensaxe proactiva do Cliente ou de Agendio a través de WhatsApp, os clientes finais deben ter outorgado un consentimento previo explícito (opt-in), conforme á normativa de Meta e ao RXPD. O Cliente é o responsable de obter e conservar a proba dese consentimento; Agendio facilita ferramentas para rexistrar e trazar o opt-in.
6.5. Mecanismo de baixa (opt-out)
Os clientes finais poden darse de baixa en calquera momento:
- Respondendo
BAJA,STOPouCANCELARao chatbot. - Bloqueando o número do Cliente desde a súa aplicación de WhatsApp.
A baixa procesarase automaticamente e deixaranse de enviar mensaxes a ese número.
6.6. Transferencias internacionais relacionadas con WhatsApp
- Meta Platforms Ireland Limited (Irlanda) / Meta Platforms, Inc. (EUA): a WhatsApp Business Cloud API procesa os datos na rexión configurada polo Cliente como titular da WABA. As transferencias cara aos EUA ampáranse nas cláusulas contractuais tipo e no marco EU-U.S. Data Privacy Framework, conforme ao WhatsApp Business Data Transfer Addendum aceptado directamente polo Cliente.
- YCloud (operado por YCloud Pte. Ltd., establecida en Singapur): as transferencias ampáranse nas cláusulas contractuais tipo aprobadas pola Comisión Europea (Decisión de execución (UE) 2021/914). Singapur non dispón de decisión de adecuación da Comisión Europea; o fluxo de datos a través de YCloud limítase á capa de encamiñamento necesaria para a integración técnica.
Para máis información sobre como trata Meta os datos na WhatsApp Business Platform, consulta os WhatsApp Business Data Processing Terms e a Política de privacidade de WhatsApp.
7. Terceiros e transferencias internacionais
Non vendemos os teus datos persoais. Compartimos información unicamente cos seguintes prestadores de servizos, que actúan como encargados ou subencargados do tratamento:
| Provedor | Finalidade | Localización | Garantía de transferencia |
|---|---|---|---|
| YCloud Pte. Ltd. | BSP de WhatsApp Business API (capa de encamiñamento) | Singapur | CCT módulo 3 (pendente da formalización do DPA específico) |
| Meta Platforms Ireland Ltd. / Meta Platforms, Inc. | Infraestrutura de WhatsApp Business Cloud API (titularidade da WABA do Cliente) | Irlanda / EUA | CCT + EU-U.S. DPF |
| Google LLC | Google Calendar API (cando o Cliente a conecte mediante OAuth) e Google Tag Manager / Google Analytics 4 | EUA | CCT + EU-U.S. DPF |
| Microsoft Corporation | Microsoft Clarity (analítica de comportamento do Sitio web) | EUA | CCT + EU-U.S. DPF |
| Cloudflare, Inc. | CDN, DNS e infraestrutura | UE (cando é posible) | CCT |
| Formspree | Xestión de formularios de contacto | EUA | CCT |
Socios comerciais: os negocios onde fas reservas, que actúan como responsables independentes do tratamento respecto dos seus propios clientes.
Obrigas legais: podemos compartir datos coas autoridades competentes cando o esixa a lei.
8. Período de conservación
| Categoría de dato | Prazo |
|---|---|
| Datos da conta do Cliente | Mentres dure a relación contractual + 5 anos (LGT/LOPDGDD/normativa mercantil) |
| Datos de facturación | 6 anos (Código de Comercio, art. 30) |
| Datos dos clientes finais do negocio (reservas) | Conforme ás instrucións do Cliente; por defecto, 24 meses despois da última interacción |
| Tokens OAuth de Google | Ata a revogación + 7 días para o borrado seguro |
| Mensaxes de WhatsApp | Conforme ás instrucións do Cliente e á configuración da súa WABA; máximo 30 días nos servidores de Meta antes do borrado automático se non se entregan |
| Rexistros (logs) de seguridade | 12 meses |
Transcorridos estes prazos, os datos elimínanse ou anonimízanse de forma segura.
9. Seguridade dos datos
Aplicamos medidas de seguridade técnicas e organizativas axeitadas: cifrado SSL/TLS en tránsito, cifrado en repouso de credenciais e tokens, control de acceso baseado en roles, rexistros de auditoría, copias de seguridade e procedementos de xestión de incidentes. En caso de violación da seguridade que supoña un risco para os teus dereitos e liberdades, notificarémola á AEPD no prazo de 72 horas e a ti directamente cando proceda.
10. Os teus dereitos (ARCO+)
Tes dereito a: acceso, rectificación, supresión («dereito ao esquecemento»), limitación do tratamento, oposición, portabilidade, retirada do consentimento (sen efectos retroactivos) e reclamación ante a Axencia Española de Protección de Datos (aepd.es).
Para exercelos, escribe a privacidad@agendio.es indicando o dereito que desexas exercer e achegando copia do teu DNI ou doutro documento de identidade.
Se os datos sobre os que queres exercer un dereito os trata Agendio como encargado do tratamento por conta dun Cliente (o negocio onde fixeches a reserva), redirixirémoste ao Cliente como responsable, salvo obriga legal en contrario.
11. Cookies e tecnoloxías similares
Utilizamos cookies propias (esenciais para o funcionamento do Sitio web) e cookies de terceiros de carácter analítico (Google Analytics 4 e Microsoft Clarity, xestionadas a través de Google Tag Manager con Consent Mode v2). As cookies analíticas só se instalan co teu consentimento explícito, outorgado mediante o báner de cookies en igualdade de condicións (Aceptar / Rexeitar) conforme ás directrices da AEPD. Podes revogar o consentimento en calquera momento desde o botón «Xestionar cookies» do pé de páxina ou desde a nosa Política de cookies, onde atoparás a táboa detallada de cookies por provedor, tipo e duración.
12. Protección de menores
Os nosos servizos están pensados para persoas maiores de idade. Non recollemos intencionadamente información persoal de menores de 14 anos sen o consentimento verificable dos seus pais ou titores legais (art. 8 RXPD e art. 7 LOPDGDD).
13. Cambios nesta política
Podemos actualizar esta Política de privacidade periodicamente. Notificaremos calquera cambio substancial publicando a nova versión nesta páxina e actualizando a data de «última actualización». Cando os cambios afecten á forma en que tratamos datos de Google, solicitaremos un novo consentimento antes de aplicar o novo tratamento, tal como esixe a Google API Services User Data Policy.
14. Contacto
Se tes preguntas sobre esta Política de privacidade ou desexas exercer os teus dereitos:
Correo electrónico: privacidad@agendio.es
DPD: privacidad@cedesa.es
Formulario: agendio.es/gl/contacto