Politique de confidentialité
Dernière mise à jour : 11 septembre 2026
Agenly est un produit exploité par Manuel Ortega Galiano, travailleur indépendant sous la marque commerciale Xyvenza, domicilié fiscalement à Baza (Grenade). Cette page décrit comment nous traitons les données personnelles dont nous sommes responsables — celles des personnes qui visitent agenly.io et celles de l’établissement qui souscrit le service —, aussi bien maintenant que pendant l’exploitation du produit.
Quelles données couvre cette politique
Cette politique couvre uniquement les données dont Agenly est responsable du traitement : celles des personnes qui visitent agenly.io et celles de l’établissement qui souscrit le service. Lorsqu’une personne réserve un rendez-vous sur la page d’un établissement, le responsable de ces données est cet établissement et Agenly agit comme sous-traitant (art. 28 du RGPD), en les traitant uniquement selon ses instructions et en vertu du contrat de sous-traitance signé avec chaque établissement. Les droits sur ces données — le rendez-vous, le téléphone vérifié, les messages WhatsApp — s’exercent auprès de l’établissement, dont les coordonnées figurent dans la politique de confidentialité de sa propre page de réservation.
Données que nous collectons
- Votre e-mail, lorsque vous le laissez dans le formulaire « Prévenez-moi du lancement » de ce site.
- Les journaux d’accès générés par notre propre serveur web lorsqu’il vous sert chaque page : adresse IP, date et heure, page demandée et navigateur. Ils servent à délivrer le site et à détecter les abus, pas à mesurer l’audience.
- Nous n’avons pas d’analyse côté serveur. Les statistiques d’utilisation n’existent que si vous acceptez les cookies d’analyse dans le bandeau, et celles de marketing seulement si vous acceptez cette catégorie : le détail de chaque cookie figure dans la politique de cookies.
À quoi elles nous servent
- Vous prévenir par e-mail lorsqu’Agenly sera disponible. Zéro spam et zéro cession : nous ne transmettons votre e-mail à personne pour ses propres finalités. Seul le prestataire du formulaire, qui figure dans la liste des sous-traitants, le traite pour notre compte.
- Améliorer le site avant son lancement en comprenant quelles sections intéressent le plus.
Base légale du traitement
Chaque usage que nous faisons de vos données s’appuie sur l’une des bases légales prévues à l’article 6 du règlement général sur la protection des données (RGPD) :
- Consentement. Votre e-mail pour la newsletter de lancement. Les cookies d’analyse (Google Analytics 4) et de marketing (Meta Pixel, TikTok Pixel, LinkedIn Insight Tag). Ces traitements ne sont réalisés que si vous donnez votre consentement explicite dans le bandeau de cookies.
- Exécution du contrat. Les données de l’établissement contractant et des personnes utilisatrices de son compte : inscription, facturation, configuration de sa page de réservation et support.
- Intérêt légitime. Sécurité du site web : les journaux d’accès minimaux que notre propre serveur web enregistre pour détecter les abus. Après mise en balance de l’intérêt, le traitement est proportionné — ce sont les données dont tout serveur a besoin pour délivrer une page, elles sont conservées peu de temps et ne sont croisées avec rien — et vous pouvez vous y opposer en écrivant à info@agenly.io.
- Obligation légale. Conservation des données fiscales et comptables lorsque vous êtes client(e) professionnel(le), pendant les durées exigées par la réglementation espagnole.
Si vous ne nous fournissez pas les données
Nous vous demandons les données minimales nécessaires pour chaque action. Laisser votre e-mail dans la liste d’attente est volontaire : si vous ne le laissez pas, nous ne pourrons pas vous prévenir du lancement, et rien d’autre sur ce site ne cessera de fonctionner. Lorsque vous souscrivez au service, les données d’inscription et de facturation sont, elles, nécessaires pour le fournir et émettre la facture : sans elles, nous ne pouvons pas formaliser le contrat. Accepter les cookies d’analyse ou de marketing est toujours facultatif, et les refuser ne limite en rien votre utilisation du site.
Durée de conservation
- E-mail de la newsletter : jusqu’à votre désinscription ou jusqu’à 24 mois sans interaction, selon la première échéance.
- Cookies d’analyse : voir « Politique de cookies » pour le détail de chaque cookie.
- Cookies de marketing : la durée est définie par le prestataire (Meta, TikTok, LinkedIn) — voir « Politique de cookies ».
- Documentation comptable et fiscale : 6 ans à compter de la dernière écriture réalisée, conformément à l’article 30 du Code de commerce espagnol.
- Reste des données opérationnelles du service commercial : elles sont supprimées 90 jours après la fin de la relation contractuelle, sauf blocage conformément à l’article 32 de la LOPDGDD tant que des responsabilités peuvent en découler.
Transferts internationaux
Certains des prestataires mentionnés ci-dessous sont établis en dehors de l’Espace économique européen ou traitent des données depuis l’extérieur de celui-ci. Cette liste est générée à partir des fiches des sous-traitants et corresponsables, elle ne peut donc pas être incomplète : si un prestataire transfère des données, il figure ici avec la garantie qui encadre ce transfert.
- Cloudflare, Inc. — Certifiée dans le cadre de l’EU-US Data Privacy Framework : le transfert s’appuie sur la décision d’adéquation et, comme garantie de secours, sur les clauses contractuelles types.
- Meta Platforms Ireland Ltd. (WhatsApp Business Platform) — Meta Platforms, Inc. est certifiée dans le cadre de l’EU-US Data Privacy Framework : le transfert s’appuie sur la décision d’adéquation et, comme garantie de secours, sur les clauses contractuelles types des Conditions de Meta.
- Stripe Payments Europe, Ltd. — Stripe, LLC est certifiée dans le cadre de l’EU-US Data Privacy Framework : le transfert s’appuie sur la décision d’adéquation et, comme garantie de secours, sur les clauses contractuelles types.
- Twilio Inc. — Certifiée dans le cadre de l’EU-US Data Privacy Framework : le transfert s’appuie sur la décision d’adéquation et, comme garantie de secours, sur les clauses contractuelles types.
- Resend (PLUS FIVE FIVE) — Certifiée dans le cadre de l’EU-US Data Privacy Framework sous sa dénomination sociale, PLUS FIVE FIVE : le transfert s’appuie sur la décision d’adéquation et, comme garantie de secours, sur les clauses contractuelles types.
- 650 Industries, Inc. (Expo Push) — L’exploitant d’Expo, 650 Industries, Inc., déclare dans sa politique de confidentialité son autocertification dans le cadre de l’EU-US Data Privacy Framework et de ses extensions britannique et suisse : le transfert s’appuie sur la décision d’adéquation et, comme garantie de secours, sur les clauses contractuelles types (art. 46 du RGPD).
- Fundación OpenStreetMap (Nominatim) — La transmission s’appuie sur la décision d’adéquation de la Commission européenne pour le Royaume-Uni, renouvelée en décembre 2025 et valable jusqu’au 27 décembre 2031.
- RevenueCat, Inc. — Ne figure pas sur la liste de l’EU-US Data Privacy Framework : le transfert s’appuie sur les clauses contractuelles types approuvées par la Commission européenne (art. 46 du RGPD).
- Anthropic, PBC — Le transfert s’appuie sur les clauses contractuelles types (art. 46 du RGPD) incluses dans son accord de traitement des données. Son inclusion dans l’EU-US Data Privacy Framework est en attente de confirmation dans notre revue juridique.
- OpenAI Ireland Limited (OpenAI) — Pour la sous-traitance ultérieure aux États-Unis, le transfert s’appuie sur les clauses contractuelles types (art. 46 du RGPD) incluses dans son accord de traitement des données. Son inclusion dans l’EU-US Data Privacy Framework est en attente de confirmation dans notre revue juridique.
- Moonshot AI (plataforma internacional Kimi) — Ni Singapour ni la Chine ne bénéficient d’une décision d’adéquation de la Commission européenne : le transfert s’appuie sur les clauses contractuelles types (art. 46 du RGPD) assorties de mesures supplémentaires.
- Functional Software, Inc. (Sentry) — Certifiée dans le cadre de l’EU-US Data Privacy Framework : le transfert s’appuie sur la décision d’adéquation et, comme garantie de secours, sur les clauses contractuelles types.
- Formspree, Inc. — Ne figure pas sur la liste de l’EU-US Data Privacy Framework — elle s’était autocertifiée sous l’ancien Privacy Shield et s’en est retirée en avril 2022 —, si bien que le transfert s’appuie sur les clauses contractuelles types (art. 46 du RGPD).
- Google Ireland Ltd. (Google Analytics 4, Google Business Profile y Google Calendar) — Google LLC est certifiée dans le cadre de l’EU-US Data Privacy Framework : le transfert s’appuie sur la décision d’adéquation et, comme garantie de secours, sur les clauses contractuelles types.
- Meta Platforms Ireland Ltd. (Meta Pixel) — Meta Platforms, Inc. est certifiée dans le cadre de l’EU-US Data Privacy Framework : le transfert s’appuie sur la décision d’adéquation et, comme garantie de secours, sur les clauses contractuelles types.
- TikTok Technology Limited (Irlande) et TikTok Information Technologies UK Limited (Royaume-Uni) — La transmission à TikTok Information Technologies UK Limited s’appuie sur la décision d’adéquation de la Commission européenne pour le Royaume-Uni, renouvelée en décembre 2025 et valable jusqu’au 27 décembre 2031. Les transferts vers d’autres entités du groupe établies en dehors de l’EEE s’appuient sur les clauses contractuelles types (art. 46 du RGPD).
- LinkedIn Ireland Unlimited Company (LinkedIn Insight Tag) — LinkedIn Corporation est certifiée dans le cadre de l’EU-US Data Privacy Framework : le transfert s’appuie sur la décision d’adéquation et, comme garantie de secours, sur les clauses contractuelles types.
Lorsque le prestataire est certifié dans le cadre de l’EU-US Data Privacy Framework, le transfert s’appuie sur la décision d’adéquation de la Commission européenne du 10 juillet 2023, les clauses contractuelles types restant une garantie de secours au cas où cette certification viendrait à disparaître. Lorsque ce n’est pas le cas, la garantie repose directement sur les clauses contractuelles types approuvées par la Commission européenne (art. 46 du RGPD). Vous pouvez demander une copie des garanties en écrivant à info@agenly.io.
Stockage
Notre infrastructure est hébergée dans l’Union européenne : les serveurs et la base de données fonctionnent chez Hetzner Online GmbH, dans des centres de données situés en Allemagne et en Finlande. Certains prestataires auxiliaires sont établis en dehors de l’Espace économique européen ou traitent des données depuis l’extérieur de celui-ci ; le détail de chacun et la garantie encadrant son transfert figurent dans « Transferts internationaux » et dans la liste des sous-traitants.
Vos droits
À tout moment, vous pouvez demander l’accès à vos données, leur rectification, leur suppression, la limitation de leur traitement (art. 18 du RGPD), la portabilité de celles que vous nous avez fournies et l’opposition aux traitements fondés sur l’intérêt légitime. Vous avez également le droit de ne pas faire l’objet de décisions fondées uniquement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques vous concernant ou vous affectant de façon significative de manière similaire (art. 22 du RGPD). Pour exercer l’un de ces droits, écrivez à info@agenly.io. Nous traitons les demandes dans le délai maximal d’un mois fixé par le RGPD. Si vous estimez que le traitement n’est pas conforme à la réglementation, vous pouvez déposer une réclamation auprès de l’Agence espagnole de protection des données (AEPD, www.aepd.es).
Retrait du consentement
Lorsque le traitement s’appuie sur votre consentement — la liste d’attente, les cookies d’analyse et ceux de marketing — vous pouvez le retirer à tout moment, et le retirer est aussi simple que de le donner : le lien de désinscription présent dans chaque e-mail et le bouton « Paramétrer les cookies » du pied de page. Retirer le consentement n’affecte pas la licéité du traitement effectué avant ce retrait.
Décisions automatisées
Agenly ne prend pas de décisions fondées uniquement sur un traitement automatisé, y compris le profilage, produisant des effets juridiques vous concernant ou vous affectant de façon significative de manière similaire. L’assistant conversationnel gère les rendez-vous au sein de conversations que vous engagez vous-même, sous la supervision de l’établissement, qui peut intervenir ou le mettre en pause à tout moment ; réserver, confirmer ou modifier un rendez-vous ne produit pas d’effets de ce type. Si nous introduisons un jour un traitement de ce type, nous vous informerons au préalable de la logique appliquée et des conséquences prévues, et nous mettrons à jour cette politique.
Délégué à la protection des données
Nous n’avons pas désigné de délégué à la protection des données car aucun des cas prévus à l’article 37 du RGPD ne s’applique : nous ne sommes pas une autorité ni un organisme public, notre activité principale ne consiste pas en des traitements exigeant une observation régulière et systématique de personnes à grande échelle, et nous ne traitons pas à grande échelle de catégories particulières de données. Toute question relative à la protection des données est traitée directement à info@agenly.io.
Sous-traitants
Les prestataires suivants traitent des données personnelles pour notre compte et selon nos instructions (art. 28 du RGPD), dans le cadre d’un contrat de sous-traitance signé avec chacun d’eux. Presque tous sont strictement nécessaires au fonctionnement du produit ; Google Analytics 4 est l’exception et ne s’active que si vous acceptez la catégorie « Analyse » dans le bandeau. La Fondation OpenStreetMap est le seul prestataire de cette liste sans contrat de sous-traitance : son géocodeur est un service public utilisé sans compte et sans contrat, si bien qu’au lieu d’un contrat, sa fiche déclare exactement ce qui lui est envoyé et ce qui ne l’est pas.
- Hetzner Online GmbH — Hébergement des serveurs et de la base de données.Centres de données en Allemagne et en Finlande (Union européenne).
- Cloudflare, Inc. — DNS faisant autorité pour agenly.io et stockage d’objets R2. R2 héberge les images que chaque établissement met en ligne sur sa page — les photos de la page, le logo et les portraits de l’équipe — ainsi que les sauvegardes de la base de données. Les images sont retraitées sur nos serveurs avant d’être enregistrées, et ce retraitement supprime les métadonnées EXIF du fichier d’origine, y compris la coordonnée GPS qu’un mobile inscrit par défaut. Le proxy de Cloudflare n’est pas activé sur ce site : il ne voit pas le trafic des pages et n’installe aucun cookie dans votre navigateur.Cloudflare, Inc. est établie aux États-Unis et exploite un réseau distribué. Les deux buckets R2 que nous utilisons — celui des images et celui des sauvegardes — sont créés avec une juridiction européenne, de sorte que les objets sont stockés dans l’Union européenne.
- Meta Platforms Ireland Ltd. (WhatsApp Business Platform) — Envoi de rappels et d’avis de rendez-vous au moyen de modèles approuvés, dans le cadre des Conditions de Meta. Il s’agit de la même entité qui apparaît plus bas comme corresponsable pour le Meta Pixel : deux rôles distincts pour deux traitements distincts. Ici, elle traite les données selon nos instructions.Irlande (Union européenne) ; sous-traitance ultérieure chez Meta Platforms, Inc. (États-Unis).
- Stripe Payments Europe, Ltd. — Encaissement de l’acompte du rendez-vous. Le prélèvement est créé directement sur le compte Stripe de l’établissement lui-même, avec une commission de plateforme nulle : les données de la carte sont traitées par Stripe et ne transitent pas par les serveurs d’Agenly.Irlande (Union européenne) ; sous-traitance ultérieure chez Stripe, LLC (États-Unis).
- Twilio Inc. — Vérification du téléphone du client lors de la réservation : envoi par SMS du code à usage unique et vérification de ce code.États-Unis.
- Resend (PLUS FIVE FIVE) — Envoi transactionnel d’e-mails (invitations à l’équipe, remise des exports de données).États-Unis. La configuration régionale peut maintenir le traitement dans l’UE ; en attente de confirmation sur notre compte.
- 650 Industries, Inc. (Expo Push) — Distribution des notifications push vers les mobiles de l’équipe de l’établissement — nouveau rendez-vous, rendez-vous annulé, proposition de changement d’horaire. Ne concerne que les comptes de l’établissement : la personne qui réserve n’en reçoit aucune. Lui est envoyé le jeton de notification de l’appareil, qui est un identifiant émis par Expo lui-même et non une donnée de contact, accompagné du texte de l’avis. Ce texte est volontairement générique : « Vous avez un nouveau rendez-vous », « Un rendez-vous a été annulé ». Ni le nom de la cliente, ni son téléphone, ni le service réservé ne sont transmis à Expo ; l’avis ne porte que l’identifiant interne du rendez-vous pour que l’application sache quel écran ouvrir.États-Unis.
- Fundación OpenStreetMap (Nominatim) — Positionner l’établissement sur la carte de sa page. Lorsque la propriétaire enregistre l’adresse de l’établissement — et seulement lorsqu’elle la modifie, pas à chaque enregistrement — nos serveurs interrogent le géocodeur public Nominatim avec cette adresse et sa localité, et enregistrent le point qu’il renvoie. Ce qui sort, c’est l’adresse de l’établissement, celle de personne d’autre : aucun rendez-vous, aucune donnée de clientes et aucun cookie n’intervient, et la requête est effectuée par notre serveur, pas par votre navigateur. En dehors de cela, la page publique de chaque établissement comporte une carte OpenStreetMap repliée qui ne se charge que si vous cliquez pour l’ouvrir ; en l’ouvrant, c’est votre navigateur qui se connecte à openstreetmap.org, et cette connexion lui révèle votre adresse IP — sans nos cookies et sans lui indiquer de quelle page vous venez. Ne pas l’ouvrir est le moyen de ne pas y apparaître. Son traitement est régi par la politique de confidentialité de la Fondation OpenStreetMap (osmfoundation.org).Royaume-Uni (fondation enregistrée en Angleterre et au pays de Galles).
- RevenueCat, Inc. — Enregistrement de l’état de l’abonnement de l’établissement lorsque le produit sera opérationnel commercialement.États-Unis. La configuration régionale peut maintenir le traitement dans l’UE ; en attente de confirmation sur notre compte.
- Anthropic, PBC — Modèle de langage de l’assistant conversationnel avec IA et de la description automatique des photos de la page de l’établissement. Le prestataire qui traite chaque appel est déterminé par la configuration du service. Il ne traite que les données de conversation des canaux où l’établissement a activé l’assistant, ainsi que les photographies que la propriétaire met en ligne dans sa galerie ; tant que l’assistant IA est désactivé, aucune donnée ne lui est envoyée.États-Unis.
- OpenAI Ireland Limited (OpenAI) — Modèle de langage de l’assistant conversationnel avec IA et de la description automatique des photos de la page de l’établissement. Le prestataire qui traite chaque appel est déterminé par la configuration du service. Il ne traite que les données de conversation des canaux où l’établissement a activé l’assistant, ainsi que les photographies que la propriétaire met en ligne dans sa galerie ; tant que l’assistant IA est désactivé, aucune donnée ne lui est envoyée.Irlande (Union européenne) en tant qu’entité contractante pour l’Espace économique européen ; sous-traitance ultérieure chez OpenAI, L.L.C. (États-Unis).
- Moonshot AI (plataforma internacional Kimi) — Modèle de langage de l’assistant conversationnel avec IA et de la description automatique des photos de la page de l’établissement. Le prestataire qui traite chaque appel est déterminé par la configuration du service. Il ne traite que les données de conversation des canaux où l’établissement a activé l’assistant, ainsi que les photographies que la propriétaire met en ligne dans sa galerie ; tant que l’assistant IA est désactivé, aucune donnée ne lui est envoyée.Singapour, selon la politique de confidentialité de sa plateforme internationale ; la société mère a son siège à Pékin (Chine). Entité contractante en attente de confirmation sur notre compte.
- Functional Software, Inc. (Sentry) — Observabilité des erreurs sur le backend.États-Unis. La configuration régionale peut maintenir le traitement dans l’UE ; en attente de confirmation sur notre compte.
- Formspree, Inc. — Réception et stockage de l’adresse e-mail que vous laissez dans le formulaire « Prévenez-moi du lancement » de ce site, et notification au titulaire de chaque nouvelle inscription.États-Unis. Son infrastructure fonctionne sur Amazon Web Services aux États-Unis et ne propose pas de région européenne.
- Google Ireland Ltd. (Google Analytics 4, Google Business Profile y Google Calendar) — Trois services distincts de la même entité, régis par les Conditions de traitement des données de Google. Google Analytics 4 : analyse agrégée de l’utilisation de ce site, et le seul des trois qui dépend de votre consentement — il ne s’active que si vous acceptez la catégorie « Analyse ». Google Business Profile : lorsqu’un établissement connecte sa fiche Google, nous récupérons ses avis publics et les enregistrons pour les afficher sur sa page, y compris le nom, la photo et le texte de la personne ayant laissé l’avis, tels que Google les publie, car ses conditions exigent d’afficher cette attribution sans la modifier ; ce sont des données déjà publiques sur Google, que l’auteur de l’avis peut modifier ou supprimer là-bas, et qui disparaissent alors également d’ici à la synchronisation suivante. Google Calendar : lorsqu’un établissement synchronise son agenda, nous inscrivons chaque rendez-vous dans son calendrier avec le service et le nom de l’établissement, et délibérément sans le nom de la cliente — l’événement se limite à indiquer que les données se trouvent dans le tableau de bord Agenly.Irlande (Union européenne) ; sous-traitance ultérieure chez Google LLC (États-Unis).
Corresponsables du traitement
Avec les plateformes publicitaires, nous n’agissons pas comme responsable et sous-traitant, mais comme responsables conjoints du traitement (art. 26 du RGPD), dans la ligne fixée par l’arrêt Fashion ID de la Cour de justice de l’UE (C-40/17) et les lignes directrices 8/2020 du Comité européen de la protection des données. La répartition est la suivante : nous vous informons et recueillons votre consentement avant qu’aucun pixel ne se charge, et nous sommes responsables de cette collecte et de la transmission à la plateforme ; la plateforme est responsable des données une fois qu’elle les a reçues, y compris de l’exercice de vos droits sur celles-ci, et les traite ensuite comme responsable indépendant pour ses propres finalités publicitaires, sur lesquelles nous ne décidons pas et auxquelles nous n’avons pas accès. Vous pouvez vous adresser indifféremment à nous ou à la plateforme pour exercer vos droits, bien que, pour ce traitement ultérieur, seule elle puisse statuer. L’accord de corresponsabilité de chacune est accessible depuis sa fiche.
- Meta Platforms Ireland Ltd. (Meta Pixel) — Mesure des campagnes sur les plateformes publicitaires de Meta. Ne se charge qu’après votre consentement dans la catégorie « Marketing ». Il s’agit de la même entité qui apparaît plus haut comme sous-traitante pour WhatsApp Business Platform : là, elle traite les données selon nos instructions ; ici, elle décide avec nous de la collecte.Irlande (Union européenne) ; sous-traitance ultérieure chez Meta Platforms, Inc. (États-Unis).
- TikTok Technology Limited (Irlande) et TikTok Information Technologies UK Limited (Royaume-Uni) — Mesure des campagnes sur TikTok. Ne se charge qu’après votre consentement dans la catégorie « Marketing ». Les deux entités agissent conjointement comme responsables conjoints, l’irlandaise dans le cadre du RGPD et la britannique dans le cadre du RGPD britannique.Irlande (Union européenne) et Royaume-Uni.
- LinkedIn Ireland Unlimited Company (LinkedIn Insight Tag) — Mesure des campagnes B2B sur LinkedIn et données démographiques agrégées de l’audience. Ne se charge qu’après votre consentement dans la catégorie « Marketing ».Irlande (Union européenne) ; sous-traitance ultérieure chez LinkedIn Corporation (États-Unis).
Modifications
Nous mettons à jour cette politique chaque fois qu’un changement important intervient dans le traitement : un nouveau prestataire, une nouvelle finalité ou un changement dans la garantie encadrant un transfert. La date en en-tête indique la dernière révision. Si le changement est important, nous vous en informerons par e-mail, et lorsqu’il concerne les cookies, le bandeau vous redemandera votre consentement.
Contact
Pour toute question relative à la confidentialité ou à l’exercice de vos droits, écrivez à info@agenly.io.