Política de privacidade
Última actualización: 11 de setembro de 2026
Agenly é un produto operado por Manuel Ortega Galiano, autónomo baixo a marca comercial Xyvenza, con domicilio fiscal en Baza (Granada). Esta páxina describe como tratamos os datos persoais dos que somos responsables —os de quen visita agenly.io e os do negocio que contrata o servizo—, tanto agora como durante a operación do produto.
Que datos cobre esta política
Esta política cobre unicamente os datos dos que Agenly é responsable do tratamento: os de quen visita agenly.io e os do negocio que contrata o servizo. Cando unha persoa reserva unha cita na páxina dun negocio, o responsable deses datos é ese negocio e Agenly actúa como encargado do tratamento (art. 28 do RGPD), tratándoos unicamente seguindo as súas instrucións e en virtude do contrato de encargo que asinamos con cada negocio. Os dereitos sobre eses datos —a cita, o teléfono verificado, as mensaxes de WhatsApp— exércense ante o negocio, cuxos datos de contacto figuran na política de privacidade da súa propia páxina de reservas.
Datos que recompilamos
- O teu email, cando o deixas no formulario de «Avísame do lanzamento» desta web.
- Os rexistros de acceso que xera o noso propio servidor web ao servirche cada páxina: enderezo IP, data e hora, páxina solicitada e navegador. Serven para entregar o sitio e detectar abusos, non para medir audiencia.
- Non temos analítica de servidor. As métricas de uso só existen se aceptas as cookies de análise no banner, e as de marketing só se aceptas esa categoría: o detalle de cada cookie está na política de cookies.
Para que os usamos
- Avisarte por email cando Agenly estea dispoñible. Cero spam, e cero cesións: non entregamos o teu email a ninguén para os seus propios fins. Só o trata, por conta nosa, o provedor do formulario que figura na lista de encargados.
- Mellorar a web pre-lanzamento entendendo que seccións interesan máis.
Base legal do tratamento
Cada uso que facemos dos teus datos apóiase nunha das bases legais previstas no artigo 6 do Regulamento Xeral de Protección de Datos (RGPD):
- Consentimento. O teu email para a newsletter de lanzamento. As cookies de análise (Google Analytics 4) e marketing (Meta Pixel, TikTok Pixel, LinkedIn Insight Tag). Estes tratamentos só se realizan se das o teu consentimento explícito no banner de cookies.
- Execución de contrato. Os datos do negocio contratante e das persoas usuarias da súa conta: alta, facturación, configuración da súa páxina de reservas e soporte.
- Interese lexítimo. Seguridade do sitio web: os rexistros mínimos de acceso que escribe o noso propio servidor web para detectar abusos. Ponderado o interese, o tratamento é proporcional —son os datos que calquera servidor precisa para entregar unha páxina, consérvanse pouco tempo e non se cruzan con nada— e podes opoñerte escribindo a info@agenly.io.
- Obriga legal. Conservación de datos fiscais e contables cando sexas cliente comercial, durante os prazos esixidos pola normativa española.
Se non nos facilitas os datos
Pedímosche os datos mínimos para o que fas en cada caso. Deixar o teu email na lista de espera é voluntario: se non o deixas, non poderemos avisarte do lanzamento e nada máis deste sitio deixa de funcionar. Cando contrates o servizo, os datos de alta e facturación si son necesarios para prestalo e emitir a factura: sen eles non podemos formalizar o contrato. Aceptar as cookies de análise ou de marketing é sempre opcional, e rexeitalas non limita en nada o teu uso do sitio.
Período de retención
- Email da newsletter: ata que solicites baixa ou ata 24 meses sen interacción, o que ocorra antes.
- Cookies analíticas: ver «Política de cookies» para o detalle de cada cookie.
- Cookies de marketing: a duración defínea o provedor (Meta, TikTok, LinkedIn) — ver «Política de cookies».
- Documentación contable e fiscal: 6 anos desde o último asento realizado, conforme ao artigo 30 do Código de Comercio.
- Resto de datos operativos do servizo comercial: suprímense aos 90 días da terminación da relación contractual, salvo bloqueo conforme ao artigo 32 da LOPDGDD mentres poidan derivarse responsabilidades.
Transferencias internacionais
Algúns dos provedores que aparecen máis abaixo están establecidos fóra do Espazo Económico Europeo ou tratan datos desde fóra del. Esta lista xérase a partir das fichas de encargados e corresponsables, así que non pode quedar curta: se un provedor transfire, aparece aquí coa garantía que a ampara.
- Cloudflare, Inc. — Certificada no EU-US Data Privacy Framework: a transferencia ampárase na decisión de adecuación e, como garantía de respaldo, nas Cláusulas Contractuais Tipo.
- Meta Platforms Ireland Ltd. (WhatsApp Business Platform) — Meta Platforms, Inc. está certificada no EU-US Data Privacy Framework: a transferencia ampárase na decisión de adecuación e, como garantía de respaldo, nas Cláusulas Contractuais Tipo dos Termos de Meta.
- Stripe Payments Europe, Ltd. — Stripe, LLC está certificada no EU-US Data Privacy Framework: a transferencia ampárase na decisión de adecuación e, como garantía de respaldo, nas Cláusulas Contractuais Tipo.
- Twilio Inc. — Certificada no EU-US Data Privacy Framework: a transferencia ampárase na decisión de adecuación e, como garantía de respaldo, nas Cláusulas Contractuais Tipo.
- Resend (PLUS FIVE FIVE) — Certificada no EU-US Data Privacy Framework baixo a súa denominación rexistral, PLUS FIVE FIVE: a transferencia ampárase na decisión de adecuación e, como garantía de respaldo, nas Cláusulas Contractuais Tipo.
- 650 Industries, Inc. (Expo Push) — O operador de Expo, 650 Industries, Inc., declara na súa política de privacidade a súa autocertificación no EU-US Data Privacy Framework e nas súas extensións británica e suíza: a transferencia ampárase na decisión de adecuación e, como garantía de respaldo, nas Cláusulas Contractuais Tipo (art. 46 do RGPD).
- Fundación OpenStreetMap (Nominatim) — A transmisión ampárase na decisión de adecuación da Comisión Europea para o Reino Unido, renovada en decembro de 2025 e vixente ata o 27 de decembro de 2031.
- RevenueCat, Inc. — Non figura na lista do EU-US Data Privacy Framework: a transferencia ampárase nas Cláusulas Contractuais Tipo aprobadas pola Comisión Europea (art. 46 do RGPD).
- Anthropic, PBC — A transferencia ampárase nas Cláusulas Contractuais Tipo (art. 46 do RGPD) incluídas no seu acordo de tratamento de datos. A súa inclusión no EU-US Data Privacy Framework está pendente de confirmación na nosa revisión legal.
- OpenAI Ireland Limited (OpenAI) — Para o subencargo en Estados Unidos a transferencia ampárase nas Cláusulas Contractuais Tipo (art. 46 do RGPD) incluídas no seu acordo de tratamento de datos. A súa inclusión no EU-US Data Privacy Framework está pendente de confirmación na nosa revisión legal.
- Moonshot AI (plataforma internacional Kimi) — Nin Singapur nin China contan con decisión de adecuación da Comisión Europea: a transferencia ampárase nas Cláusulas Contractuais Tipo (art. 46 do RGPD) con medidas complementarias.
- Functional Software, Inc. (Sentry) — Certificada no EU-US Data Privacy Framework: a transferencia ampárase na decisión de adecuación e, como garantía de respaldo, nas Cláusulas Contractuais Tipo.
- Formspree, Inc. — Non figura na lista do EU-US Data Privacy Framework —autocertificouse baixo o antigo Privacy Shield e retirouse en abril de 2022—, así que a transferencia ampárase nas Cláusulas Contractuais Tipo (art. 46 do RGPD).
- Google Ireland Ltd. (Google Analytics 4, Google Business Profile e Google Calendar) — Google LLC está certificada no EU-US Data Privacy Framework: a transferencia ampárase na decisión de adecuación e, como garantía de respaldo, nas Cláusulas Contractuais Tipo.
- Meta Platforms Ireland Ltd. (Meta Pixel) — Meta Platforms, Inc. está certificada no EU-US Data Privacy Framework: a transferencia ampárase na decisión de adecuación e, como garantía de respaldo, nas Cláusulas Contractuais Tipo.
- TikTok Technology Limited (Irlanda) e TikTok Information Technologies UK Limited (Reino Unido) — A transmisión a TikTok Information Technologies UK Limited ampárase na decisión de adecuación da Comisión Europea para o Reino Unido, renovada en decembro de 2025 e vixente ata o 27 de decembro de 2031. As transferencias a outras entidades do grupo establecidas fóra do EEE ampáranse nas Cláusulas Contractuais Tipo (art. 46 do RGPD).
- LinkedIn Ireland Unlimited Company (LinkedIn Insight Tag) — LinkedIn Corporation está certificada no EU-US Data Privacy Framework: a transferencia ampárase na decisión de adecuación e, como garantía de respaldo, nas Cláusulas Contractuais Tipo.
Cando o provedor está certificado no EU-US Data Privacy Framework, a transferencia ampárase na decisión de adecuación da Comisión Europea do 10 de xullo de 2023, e as Cláusulas Contractuais Tipo quedan como garantía de respaldo por se esa certificación decaese. Cando non o está, a garantía son directamente as Cláusulas Contractuais Tipo aprobadas pola Comisión Europea (art. 46 do RGPD). Podes solicitar copia das garantías escribindo a info@agenly.io.
Almacenamento
A nosa infraestrutura está aloxada na Unión Europea: os servidores e a base de datos corren en Hetzner Online GmbH, en centros de datos de Alemaña e Finlandia. Algúns provedores auxiliares están establecidos fóra do Espazo Económico Europeo ou tratan datos desde fóra del; o detalle de cada un e a garantía que ampara a súa transferencia figuran en «Transferencias internacionais» e na lista de encargados do tratamento.
Os teus dereitos
En calquera momento podes solicitar o acceso aos teus datos, a súa rectificación, a súa supresión, a limitación do seu tratamento (art. 18 do RGPD), a portabilidade dos que nos teñas facilitado e a oposición aos tratamentos baseados en interese lexítimo. Tamén tes dereito a non ser obxecto de decisións baseadas unicamente no tratamento automatizado, incluída a elaboración de perfís, que produzan efectos xurídicos sobre ti ou te afecten significativamente de modo similar (art. 22 do RGPD). Para exercer calquera deles escribe a info@agenly.io. Atendemos as solicitudes no prazo máximo dun mes que fixa o RGPD. Se consideras que o tratamento non se axusta á normativa, podes presentar unha reclamación ante a Axencia Española de Protección de Datos (AEPD, www.aepd.es).
Retirada do consentimento
Cando o tratamento se apoia no teu consentimento —a lista de espera, as cookies de análise e as de marketing— podes retiralo en calquera momento, e retiralo é tan doado como dalo: a ligazón de baixa que leva cada email e o botón «Configurar cookies» do pé de páxina. Retirar o consentimento non afecta á licitude do tratamento realizado antes de retiralo.
Decisións automatizadas
Agenly non toma decisións baseadas unicamente no tratamento automatizado, incluída a elaboración de perfís, que produzan efectos xurídicos sobre ti ou te afecten significativamente de modo similar. O asistente conversacional xestiona citas dentro de conversas que ti inicias, baixo a supervisión do establecemento, que pode intervir ou pausalo en calquera momento; reservar, confirmar ou cambiar unha cita non produce efectos dese tipo. Se algún día introducimos un tratamento deste tipo, informarémoste antes da lóxica aplicada e das consecuencias previstas, e actualizaremos esta política.
Delegado de protección de datos
Non designamos un delegado de protección de datos porque non concorre ningún dos supostos do artigo 37 do RGPD: non somos unha autoridade ou organismo público, a nosa actividade principal non consiste en tratamentos que esixan unha observación habitual e sistemática de persoas a gran escala, e non tratamos a gran escala categorías especiais de datos. Calquera consulta sobre protección de datos aténdese directamente en info@agenly.io.
Encargados do tratamento
Os seguintes provedores tratan datos persoais por conta nosa e seguindo as nosas instrucións (art. 28 do RGPD), cun contrato de encargo asinado con cada un. Case todos son estritamente necesarios para que o produto funcione; Google Analytics 4 é a excepción e só se activa se aceptas a categoría «Análise» no banner. A Fundación OpenStreetMap é o único provedor desta lista sen contrato de encargo: o seu xeocodificador é un servizo público que se usa sen conta e sen contrato, así que en lugar dun contrato a súa ficha declara exactamente que se lle envía e que non.
- Hetzner Online GmbH — Aloxamento dos servidores e da base de datos.Centros de datos en Alemaña e Finlandia (Unión Europea).
- Cloudflare, Inc. — DNS autoritativo de agenly.io e almacenamento de obxectos R2. En R2 viven as imaxes que cada negocio sobe á súa páxina —as fotos da páxina, o logo e os retratos do equipo— e as copias de seguridade da base de datos. As imaxes reprocésanse nos nosos servidores antes de gardarse, e ese reprocesado descarta os metadatos EXIF do arquivo orixinal, incluída a coordenada GPS que un móbil escribe por defecto. O proxy de Cloudflare non está activado sobre este sitio: non ve o tráfico das páxinas nin instala ningunha cookie no teu navegador.Cloudflare, Inc. está establecida en EE. UU. e opera unha rede distribuída. Os dous buckets R2 que usamos —o das imaxes e o das copias de seguridade— están creados con xurisdición europea, de modo que os obxectos se almacenan na Unión Europea.
- Meta Platforms Ireland Ltd. (WhatsApp Business Platform) — Envío de recordatorios e avisos de cita mediante plantillas aprobadas, baixo os Termos de Meta. É a mesma entidade que aparece máis abaixo como corresponsable polo Meta Pixel: dous papeis distintos sobre dous tratamentos distintos. Aquí trata os datos seguindo as nosas instrucións.Irlanda (Unión Europea); subencargo en Meta Platforms, Inc. (EE. UU.).
- Stripe Payments Europe, Ltd. — Cobro do sinal da cita. O cargo créase directamente sobre a conta de Stripe do propio establecemento, con comisión de plataforma cero: os datos da tarxeta trátaos Stripe e non pasan polos servidores de Agenly.Irlanda (Unión Europea); subencargo en Stripe, LLC (EE. UU.).
- Twilio Inc. — Verificación do teléfono do cliente ao reservar: envío por SMS do código dun só uso e comprobación dese código.EE. UU.
- Resend (PLUS FIVE FIVE) — Envío transaccional de email (invitacións ao equipo, entrega das exportacións de datos).EE. UU. A configuración de rexión pode manter o tratamento na UE; pendente de confirmación na nosa conta.
- 650 Industries, Inc. (Expo Push) — Entrega das notificacións push aos móbiles do equipo do establecemento —cita nova, cita cancelada, proposta de cambio de hora—. Só afecta ás contas do negocio: quen reserva non recibe ningunha. Envíaselle o token de notificación do dispositivo, que é un identificador que emite o propio Expo e non un dato de contacto, xunto ao texto do aviso. Ese texto é xenérico a propósito: «Tes unha cita nova», «Cancelouse unha cita». Nin o nome da clienta, nin o seu teléfono, nin o servizo reservado saen cara a Expo; o aviso leva só o identificador interno da cita para que a app saiba que pantalla abrir.EE. UU.
- Fundación OpenStreetMap (Nominatim) — Situar o negocio no mapa da súa páxina. Cando a dona garda a dirección do establecemento —e só cando a cambia, non en cada gardado— os nosos servidores consultan o xeocodificador público Nominatim con esa dirección e a súa localidade, e gardan o punto que devolve. O que sae é a dirección do negocio, non a de ninguén máis: ningunha cita, ningún dato de clientas e ningunha cookie interveñen, e a consulta faina o noso servidor, non o teu navegador. Á parte diso, a páxina pública de cada negocio leva un mapa de OpenStreetMap pregado que só se carga se premes para abrilo; ao abrilo é o teu navegador o que se conecta a openstreetmap.org, e esa conexión móstralle o teu enderezo IP —sen cookies nosas e sen dicirlle desde que páxina vés—. Non abrilo é a forma de non aparecer por alí. O seu tratamento ríxese pola política de privacidade da Fundación OpenStreetMap (osmfoundation.org).Reino Unido (fundación rexistrada en Inglaterra e Gales).
- RevenueCat, Inc. — Rexistro do estado da subscrición do establecemento cando o produto estea operativo comercialmente.EE. UU. A configuración de rexión pode manter o tratamento na UE; pendente de confirmación na nosa conta.
- Anthropic, PBC — Modelo de linguaxe do asistente conversacional con IA e da descrición automática das fotos da páxina do establecemento. Que provedor atende cada chamada fíxao a configuración do servizo. Só trata datos de conversa das canles onde o establecemento activou o asistente e as fotografías que a dona sobe á súa galería; mentres o asistente con IA estea desactivado non se lle envía ningún dato.EE. UU.
- OpenAI Ireland Limited (OpenAI) — Modelo de linguaxe do asistente conversacional con IA e da descrición automática das fotos da páxina do establecemento. Que provedor atende cada chamada fíxao a configuración do servizo. Só trata datos de conversa das canles onde o establecemento activou o asistente e as fotografías que a dona sobe á súa galería; mentres o asistente con IA estea desactivado non se lle envía ningún dato.Irlanda (Unión Europea) como entidade contratante para o Espazo Económico Europeo; subencargo en OpenAI, L.L.C. (EE. UU.).
- Moonshot AI (plataforma internacional Kimi) — Modelo de linguaxe do asistente conversacional con IA e da descrición automática das fotos da páxina do establecemento. Que provedor atende cada chamada fíxao a configuración do servizo. Só trata datos de conversa das canles onde o establecemento activou o asistente e as fotografías que a dona sobe á súa galería; mentres o asistente con IA estea desactivado non se lle envía ningún dato.Singapur, segundo a política de privacidade da súa plataforma internacional; a sociedade matriz ten sede en Pequín (China). Entidade contratante pendente de confirmación na nosa conta.
- Functional Software, Inc. (Sentry) — Observabilidade de erros no backend.EE. UU. A configuración de rexión pode manter o tratamento na UE; pendente de confirmación na nosa conta.
- Formspree, Inc. — Recepción e almacenamento do enderezo de correo que deixas no formulario «Avísame do lanzamento» desta web, e aviso ao titular de cada alta nova.EE. UU. A súa infraestrutura corre sobre Amazon Web Services en Estados Unidos e non ofrece rexión europea.
- Google Ireland Ltd. (Google Analytics 4, Google Business Profile e Google Calendar) — Tres servizos distintos da mesma entidade, baixo as Condicións do tratamento de datos de Google. Google Analytics 4: análise agregada do uso deste sitio, e o único dos tres que depende do teu consentimento —só se activa se aceptas a categoría «Análise»—. Google Business Profile: cando un negocio conecta a súa ficha de Google, traemos as súas reseñas públicas e gardámolas para amosalas na súa páxina, incluídos o nome, a foto e o texto de quen reseñou, tal cual os publica Google, porque as súas condicións esixen amosar esa atribución sen alterala; son datos que xa eran públicos en Google e que quen reseñou pode editar ou borrar alí, e ao facelo desaparecen tamén de aquí na seguinte sincronización. Google Calendar: cando un negocio sincroniza a súa axenda, escribimos cada cita no seu calendario co servizo e o nome do establecemento, e deliberadamente sen o nome da clienta —o evento limítase a dicir que os datos están no panel de Agenly—.Irlanda (Unión Europea); subencargo en Google LLC (EE. UU.).
Corresponsables do tratamento
Coas plataformas publicitarias non actuamos como responsable e encargado, senón como corresponsables do tratamento (art. 26 do RGPD), na liña que fixaron a sentenza Fashion ID do Tribunal de Xustiza da UE (C-40/17) e as Directrices 8/2020 do Comité Europeo de Protección de Datos. O reparto é este: nós infórmamoste e recollemos o teu consentimento antes de que se cargue ningún píxel, e respondemos desa recollida e da transmisión á plataforma; a plataforma responde dos datos unha vez os recibiu, incluído o exercicio dos teus dereitos sobre eles, e a partir de aí trátaos como responsable independente para os seus propios fins publicitarios, sobre os que non decidimos nin temos acceso. Podes dirixirte indistintamente a nós ou á plataforma para exercer os teus dereitos, aínda que sobre ese tratamento posterior só ela pode resolver. O acordo de corresponsabilidade de cada unha está enlazado na súa ficha.
- Meta Platforms Ireland Ltd. (Meta Pixel) — Medición de campañas nas plataformas publicitarias de Meta. Só se carga tras o teu consentimento na categoría «Marketing». É a mesma entidade que aparece arriba como encargada por WhatsApp Business Platform: alí trata datos seguindo as nosas instrucións, aquí decide con nós a recollida.Irlanda (Unión Europea); subencargo en Meta Platforms, Inc. (EE. UU.).
- TikTok Technology Limited (Irlanda) e TikTok Information Technologies UK Limited (Reino Unido) — Medición de campañas en TikTok. Só se carga tras o teu consentimento na categoría «Marketing». Ambas as entidades actúan conxuntamente como corresponsables, a irlandesa baixo o RGPD e a británica baixo o RGPD do Reino Unido.Irlanda (Unión Europea) e Reino Unido.
- LinkedIn Ireland Unlimited Company (LinkedIn Insight Tag) — Medición de campañas B2B en LinkedIn e datos demográficos agregados da audiencia. Só se carga tras o teu consentimento na categoría «Marketing».Irlanda (Unión Europea); subencargo en LinkedIn Corporation (EE. UU.).
Cambios
Actualizamos esta política cada vez que cambia algo material no tratamento: un provedor novo, un fin novo ou un cambio na garantía que ampara unha transferencia. A data da cabeceira indica a última revisión. Se o cambio é material avisarémoste por email, e cando afecte ás cookies o banner volverá pedirche consentimento.
Contacto
Para calquera consulta sobre privacidade ou exercicio de dereitos, escribe a info@agenly.io.