Informativa sulla privacy
Ultimo aggiornamento: 11 settembre 2026
Agenly è un prodotto gestito da Manuel Ortega Galiano, libera professionista con il nome commerciale Xyvenza, con domicilio fiscale a Baza (Granada). Questa pagina descrive come trattiamo i dati personali di cui siamo titolari — quelli di chi visita agenly.io e quelli dell'attività che sottoscrive il servizio —, sia ora sia durante l'operatività del prodotto.
Quali dati copre questa informativa
Questa informativa copre unicamente i dati di cui Agenly è titolare del trattamento: quelli di chi visita agenly.io e quelli dell'attività che sottoscrive il servizio. Quando una persona prenota un appuntamento sulla pagina di un'attività, la titolare di quei dati è quell'attività e Agenly agisce come responsabile del trattamento (art. 28 del RGPD, il Regolamento generale europeo sulla protezione dei dati), trattandoli unicamente seguendo le sue istruzioni e in virtù del contratto di incarico che firmiamo con ogni attività. I diritti su quei dati — l'appuntamento, il telefono verificato, i messaggi di WhatsApp — si esercitano presso l'attività, i cui dati di contatto figurano nell'informativa sulla privacy della propria pagina di prenotazioni.
Dati che raccogliamo
- La tua email, quando la lasci nel modulo «Avvisami del lancio» di questo sito.
- I registri di accesso generati dal nostro stesso server web nel servirti ogni pagina: indirizzo IP, data e ora, pagina richiesta e browser. Servono per fornire il sito e rilevare abusi, non per misurare l'audience.
- Non abbiamo analisi lato server. Le metriche di utilizzo esistono solo se accetti i cookie di analisi nel banner, e quelle di marketing solo se accetti quella categoria: il dettaglio di ogni cookie si trova nell'informativa sui cookie.
Per quali finalità li usiamo
- Avvisarti via email quando Agenly sarà disponibile. Zero spam, e zero cessioni: non consegniamo la tua email a nessuno per le sue finalità proprie. La tratta solo, per nostro conto, il fornitore del modulo che figura nell'elenco dei responsabili del trattamento.
- Migliorare il sito pre-lancio capendo quali sezioni interessano di più.
Base giuridica del trattamento
Ogni uso che facciamo dei tuoi dati si basa su una delle basi giuridiche previste dall'articolo 6 del Regolamento generale sulla protezione dei dati (RGPD):
- Consenso. La tua email per la newsletter di lancio. I cookie di analisi (Google Analytics 4) e di marketing (Meta Pixel, TikTok Pixel, LinkedIn Insight Tag). Questi trattamenti si effettuano solo se dai il tuo consenso esplicito nel banner sui cookie.
- Esecuzione del contratto. I dati dell'attività cliente e delle persone che usano il suo account: registrazione, fatturazione, configurazione della sua pagina di prenotazioni e assistenza.
- Interesse legittimo. Sicurezza del sito web: i registri minimi di accesso che il nostro stesso server web scrive per rilevare abusi. Ponderato l'interesse, il trattamento è proporzionato — sono i dati che qualsiasi server necessita per fornire una pagina, si conservano poco tempo e non vengono incrociati con nient'altro — e puoi opporti scrivendo a info@agenly.io.
- Obbligo legale. Conservazione dei dati fiscali e contabili quando sei cliente commerciale, per i termini richiesti dalla normativa spagnola.
Se non ci fornisci i dati
Ti chiediamo i dati minimi necessari per ciò che fai in ciascun caso. Lasciare la tua email nella lista d'attesa è volontario: se non la lasci, non potremo avvisarti del lancio e nient'altro di questo sito smette di funzionare. Quando sottoscrivi il servizio, i dati di registrazione e fatturazione sono invece necessari per fornirlo ed emettere la fattura: senza di essi non possiamo formalizzare il contratto. Accettare i cookie di analisi o di marketing è sempre facoltativo, e rifiutarli non limita in alcun modo il tuo uso del sito.
Periodo di conservazione
- Email della newsletter: fino a quando richiedi la cancellazione o fino a 24 mesi senza interazione, a seconda di quale evento si verifichi prima.
- Cookie analitici: vedi «Informativa sui cookie» per il dettaglio di ogni cookie.
- Cookie di marketing: la durata è definita dal fornitore (Meta, TikTok, LinkedIn) — vedi «Informativa sui cookie».
- Documentazione contabile e fiscale: 6 anni dall'ultima registrazione effettuata, conformemente all'articolo 30 del Código de Comercio (il codice di commercio spagnolo).
- Resto dei dati operativi del servizio commerciale: vengono cancellati 90 giorni dopo la cessazione del rapporto contrattuale, salvo blocco conforme all'articolo 32 della LOPDGDD (la legge organica spagnola sulla protezione dei dati) finché possano derivare responsabilità.
Trasferimenti internazionali
Alcuni dei fornitori elencati più sotto sono stabiliti fuori dallo Spazio Economico Europeo o trattano dati da fuori di esso. Questo elenco viene generato a partire dalle schede dei responsabili e contitolari del trattamento, quindi non può risultare incompleto: se un fornitore trasferisce dati, compare qui con la garanzia che lo copre.
- Cloudflare, Inc. — Certificata nel EU-US Data Privacy Framework: il trasferimento si basa sulla decisione di adeguatezza e, come garanzia di supporto, sulle Clausole Contrattuali Tipo.
- Meta Platforms Ireland Ltd. (WhatsApp Business Platform) — Meta Platforms, Inc. è certificata nel EU-US Data Privacy Framework: il trasferimento si basa sulla decisione di adeguatezza e, come garanzia di supporto, sulle Clausole Contrattuali Tipo dei Termini di Meta.
- Stripe Payments Europe, Ltd. — Stripe, LLC è certificata nel EU-US Data Privacy Framework: il trasferimento si basa sulla decisione di adeguatezza e, come garanzia di supporto, sulle Clausole Contrattuali Tipo.
- Twilio Inc. — Certificata nel EU-US Data Privacy Framework: il trasferimento si basa sulla decisione di adeguatezza e, come garanzia di supporto, sulle Clausole Contrattuali Tipo.
- Resend (PLUS FIVE FIVE) — Certificata nel EU-US Data Privacy Framework con la sua denominazione registrata, PLUS FIVE FIVE: il trasferimento si basa sulla decisione di adeguatezza e, come garanzia di supporto, sulle Clausole Contrattuali Tipo.
- 650 Industries, Inc. (Expo Push) — L'operatore di Expo, 650 Industries, Inc., dichiara nella propria informativa sulla privacy la propria autocertificazione nel EU-US Data Privacy Framework e nelle sue estensioni britannica e svizzera: il trasferimento si basa sulla decisione di adeguatezza e, come garanzia di supporto, sulle Clausole Contrattuali Tipo (art. 46 del RGPD).
- Fondazione OpenStreetMap (Nominatim) — La trasmissione si basa sulla decisione di adeguatezza della Commissione Europea per il Regno Unito, rinnovata a dicembre 2025 e valida fino al 27 dicembre 2031.
- RevenueCat, Inc. — Non compare nell'elenco del EU-US Data Privacy Framework: il trasferimento si basa sulle Clausole Contrattuali Tipo approvate dalla Commissione Europea (art. 46 del RGPD).
- Anthropic, PBC — Il trasferimento si basa sulle Clausole Contrattuali Tipo (art. 46 del RGPD) incluse nel suo accordo sul trattamento dei dati. La sua inclusione nel EU-US Data Privacy Framework è in attesa di conferma nella nostra revisione legale.
- OpenAI Ireland Limited (OpenAI) — Per il subincarico negli Stati Uniti il trasferimento si basa sulle Clausole Contrattuali Tipo (art. 46 del RGPD) incluse nel suo accordo sul trattamento dei dati. La sua inclusione nel EU-US Data Privacy Framework è in attesa di conferma nella nostra revisione legale.
- Moonshot AI (piattaforma internazionale Kimi) — Né Singapore né la Cina dispongono di una decisione di adeguatezza della Commissione Europea: il trasferimento si basa sulle Clausole Contrattuali Tipo (art. 46 del RGPD) con misure supplementari.
- Functional Software, Inc. (Sentry) — Certificata nel EU-US Data Privacy Framework: il trasferimento si basa sulla decisione di adeguatezza e, come garanzia di supporto, sulle Clausole Contrattuali Tipo.
- Formspree, Inc. — Non compare nell'elenco del EU-US Data Privacy Framework — si è autocertificata secondo il vecchio Privacy Shield e si è ritirata ad aprile 2022 —, quindi il trasferimento si basa sulle Clausole Contrattuali Tipo (art. 46 del RGPD).
- Google Ireland Ltd. (Google Analytics 4, Google Business Profile e Google Calendar) — Google LLC è certificata nel EU-US Data Privacy Framework: il trasferimento si basa sulla decisione di adeguatezza e, come garanzia di supporto, sulle Clausole Contrattuali Tipo.
- Meta Platforms Ireland Ltd. (Meta Pixel) — Meta Platforms, Inc. è certificata nel EU-US Data Privacy Framework: il trasferimento si basa sulla decisione di adeguatezza e, come garanzia di supporto, sulle Clausole Contrattuali Tipo.
- TikTok Technology Limited (Irlanda) e TikTok Information Technologies UK Limited (Regno Unito) — La trasmissione a TikTok Information Technologies UK Limited si basa sulla decisione di adeguatezza della Commissione Europea per il Regno Unito, rinnovata a dicembre 2025 e valida fino al 27 dicembre 2031. I trasferimenti ad altre entità del gruppo stabilite fuori dallo SEE si basano sulle Clausole Contrattuali Tipo (art. 46 del RGPD).
- LinkedIn Ireland Unlimited Company (LinkedIn Insight Tag) — LinkedIn Corporation è certificata nel EU-US Data Privacy Framework: il trasferimento si basa sulla decisione di adeguatezza e, come garanzia di supporto, sulle Clausole Contrattuali Tipo.
Quando il fornitore è certificato nel EU-US Data Privacy Framework, il trasferimento si basa sulla decisione di adeguatezza della Commissione Europea del 10 luglio 2023, e le Clausole Contrattuali Tipo restano come garanzia di supporto nel caso quella certificazione decadesse. Quando non lo è, la garanzia sono direttamente le Clausole Contrattuali Tipo approvate dalla Commissione Europea (art. 46 del RGPD). Puoi richiedere copia delle garanzie scrivendo a info@agenly.io.
Conservazione
La nostra infrastruttura è ospitata nell'Unione Europea: i server e il database girano su Hetzner Online GmbH, in data center in Germania e Finlandia. Alcuni fornitori ausiliari sono stabiliti fuori dallo Spazio Economico Europeo o trattano dati da fuori di esso; il dettaglio di ciascuno e la garanzia che copre il suo trasferimento figurano in «Trasferimenti internazionali» e nell'elenco dei responsabili del trattamento.
I tuoi diritti
In qualsiasi momento puoi richiedere l<strong>accesso</strong> ai tuoi dati, la loro <strong>rettifica</strong>, la loro <strong>cancellazione</strong>, la <strong>limitazione</strong> del loro trattamento (art. 18 del RGPD), la <strong>portabilità</strong> di quelli che ci hai fornito e lopposizione ai trattamenti basati sull'interesse legittimo. Hai anche diritto a non essere sottoposta a decisioni basate unicamente sul trattamento automatizzato, inclusa la profilazione, che producano effetti giuridici su di te o ti riguardino in modo analogamente significativo (art. 22 del RGPD). Per esercitare uno qualsiasi di essi scrivi a info@agenly.io. Evadiamo le richieste entro il termine massimo di un mese fissato dal RGPD. Se ritieni che il trattamento non sia conforme alla normativa, puoi presentare un reclamo all'Agencia Española de Protección de Datos (AEPD, l'Autorità spagnola per la protezione dei dati; www.aepd.es).
Ritiro del consenso
Quando il trattamento si basa sul tuo consenso — la lista d'attesa, i cookie di analisi e quelli di marketing — puoi ritirarlo in qualsiasi momento, e ritirarlo è facile quanto darlo: il link di cancellazione presente in ogni email e il pulsante «Configura cookie» nel piè di pagina. Ritirare il consenso non pregiudica la liceità del trattamento effettuato prima del ritiro.
Decisioni automatizzate
Agenly non adotta decisioni basate unicamente sul trattamento automatizzato, inclusa la profilazione, che producano effetti giuridici su di te o ti riguardino in modo analogamente significativo. L'assistente conversazionale gestisce appuntamenti all'interno di conversazioni che avvii tu, sotto la supervisione dell'esercizio, che può intervenire o metterlo in pausa in qualsiasi momento; prenotare, confermare o modificare un appuntamento non produce effetti di quel tipo. Se un giorno introducessimo un trattamento di questo tipo, ti informeremo preventivamente della logica applicata e delle conseguenze previste, e aggiorneremo questa informativa.
Responsabile della protezione dei dati
Non abbiamo designato un responsabile della protezione dei dati perché non ricorre nessuno dei presupposti dell'articolo 37 del RGPD: non siamo un'autorità o un organismo pubblico, la nostra attività principale non consiste in trattamenti che richiedano un monitoraggio regolare e sistematico di persone su larga scala, e non trattiamo su larga scala categorie particolari di dati. Qualsiasi richiesta sulla protezione dei dati viene gestita direttamente a info@agenly.io.
Responsabili del trattamento
I seguenti fornitori trattano dati personali per nostro conto e seguendo le nostre istruzioni (art. 28 del RGPD), con un contratto di incarico firmato con ciascuno. Quasi tutti sono strettamente necessari per il funzionamento del prodotto; Google Analytics 4 è l'eccezione e si attiva solo se accetti la categoria «Analisi» nel banner. La Fondazione OpenStreetMap è l'unico fornitore di questo elenco senza contratto di incarico: il suo geocodificatore è un servizio pubblico che si usa senza account e senza contratto, quindi al posto di un contratto la sua scheda dichiara esattamente cosa gli viene inviato e cosa no.
- Hetzner Online GmbH — Hosting dei server e del database.Data center in Germania e Finlandia (Unione Europea).
- Cloudflare, Inc. — DNS autoritativo di agenly.io e storage di oggetti R2. Su R2 risiedono le immagini che ogni attività carica sulla propria pagina — le foto della pagina, il logo e i ritratti del team — e le copie di sicurezza del database. Le immagini vengono rielaborate sui nostri server prima di essere salvate, e questa rielaborazione scarta i metadati EXIF del file originale, incluse le coordinate GPS che un cellulare scrive di default. Il proxy di Cloudflare non è attivato su questo sito: non vede il traffico delle pagine e non installa nessun cookie nel tuo browser.Cloudflare, Inc. è stabilita negli USA e gestisce una rete distribuita. I due bucket R2 che usiamo — quello delle immagini e quello delle copie di sicurezza — sono creati con giurisdizione europea, in modo che gli oggetti siano archiviati nell'Unione Europea.
- Meta Platforms Ireland Ltd. (WhatsApp Business Platform) — Invio di promemoria e avvisi di appuntamento tramite modelli approvati, secondo i Termini di Meta. È la stessa entità che compare più sotto come contitolare per il Meta Pixel: due ruoli distinti su due trattamenti distinti. Qui tratta i dati seguendo le nostre istruzioni.Irlanda (Unione Europea); subresponsabile Meta Platforms, Inc. (USA).
- Stripe Payments Europe, Ltd. — Riscossione della caparra dell'appuntamento. L'addebito viene creato direttamente sul conto Stripe dell'esercizio stesso, con commissione di piattaforma pari a zero: i dati della carta sono trattati da Stripe e non passano dai server di Agenly.Irlanda (Unione Europea); subresponsabile Stripe, LLC (USA).
- Twilio Inc. — Verifica del telefono del cliente al momento della prenotazione: invio via SMS del codice monouso e verifica di quel codice.USA.
- Resend (PLUS FIVE FIVE) — Invio transazionale di email (inviti al team, consegna delle esportazioni di dati).USA. La configurazione della regione può mantenere il trattamento nella UE; in attesa di conferma sul nostro account.
- 650 Industries, Inc. (Expo Push) — Consegna delle notifiche push ai cellulari del team dell'esercizio — nuovo appuntamento, appuntamento annullato, proposta di cambio orario. Riguarda solo gli account dell'attività: chi prenota non ne riceve nessuna. Gli viene inviato il token di notifica del dispositivo, che è un identificativo emesso dallo stesso Expo e non un dato di contatto, insieme al testo dell'avviso. Quel testo è generico apposta: «Hai un nuovo appuntamento», «Un appuntamento è stato annullato». Né il nome della cliente, né il suo telefono, né il servizio prenotato escono verso Expo; l'avviso porta solo l'identificativo interno dell'appuntamento affinché l'app sappia quale schermata aprire.USA.
- Fondazione OpenStreetMap (Nominatim) — Localizzare l'attività sulla mappa della sua pagina. Quando la titolare salva l'indirizzo dell'esercizio — e solo quando lo cambia, non a ogni salvataggio — i nostri server interrogano il geocodificatore pubblico Nominatim con quell'indirizzo e la sua località, e salvano il punto restituito. Ciò che esce è l'indirizzo dell'attività, non quello di nessun altro: nessun appuntamento, nessun dato dei clienti e nessun cookie intervengono, e l'interrogazione la fa il nostro server, non il tuo browser. Oltre a questo, la pagina pubblica di ogni attività include una mappa di OpenStreetMap chiusa che si carica solo se premi per aprirla; aprendola è il tuo browser a connettersi a openstreetmap.org, e quella connessione mostra il tuo indirizzo IP — senza nostri cookie e senza indicare da quale pagina provieni. Non aprirla è il modo per non comparire lì. Il suo trattamento è disciplinato dall'informativa sulla privacy della Fondazione OpenStreetMap (osmfoundation.org).Regno Unito (fondazione registrata in Inghilterra e Galles).
- RevenueCat, Inc. — Registrazione dello stato dell'abbonamento dell'esercizio quando il prodotto sarà operativo commercialmente.USA. La configurazione della regione può mantenere il trattamento nella UE; in attesa di conferma sul nostro account.
- Anthropic, PBC — Modello linguistico dell'assistente conversazionale con IA e della descrizione automatica delle foto della pagina dell'esercizio. Quale fornitore gestisce ogni chiamata lo determina la configurazione del servizio. Tratta solo dati di conversazione dei canali in cui l'esercizio ha attivato l'assistente e le fotografie che la titolare carica nella propria galleria; finché l'assistente IA è disattivato non gli viene inviato nessun dato.USA.
- OpenAI Ireland Limited (OpenAI) — Modello linguistico dell'assistente conversazionale con IA e della descrizione automatica delle foto della pagina dell'esercizio. Quale fornitore gestisce ogni chiamata lo determina la configurazione del servizio. Tratta solo dati di conversazione dei canali in cui l'esercizio ha attivato l'assistente e le fotografie che la titolare carica nella propria galleria; finché l'assistente IA è disattivato non gli viene inviato nessun dato.Irlanda (Unione Europea) come entità contraente per lo Spazio Economico Europeo; subresponsabile OpenAI, L.L.C. (USA).
- Moonshot AI (piattaforma internazionale Kimi) — Modello linguistico dell'assistente conversazionale con IA e della descrizione automatica delle foto della pagina dell'esercizio. Quale fornitore gestisce ogni chiamata lo determina la configurazione del servizio. Tratta solo dati di conversazione dei canali in cui l'esercizio ha attivato l'assistente e le fotografie che la titolare carica nella propria galleria; finché l'assistente IA è disattivato non gli viene inviato nessun dato.Singapore, secondo l'informativa sulla privacy della sua piattaforma internazionale; la società madre ha sede a Pechino (Cina). Entità contraente in attesa di conferma sul nostro account.
- Functional Software, Inc. (Sentry) — Osservabilità degli errori nel backend.USA. La configurazione della regione può mantenere il trattamento nella UE; in attesa di conferma sul nostro account.
- Formspree, Inc. — Ricezione e memorizzazione dell'indirizzo email che lasci nel modulo «Avvisami del lancio» di questo sito, e avviso alla titolare di ogni nuova iscrizione.USA. La sua infrastruttura gira su Amazon Web Services negli Stati Uniti e non offre una regione europea.
- Google Ireland Ltd. (Google Analytics 4, Google Business Profile e Google Calendar) — Tre servizi distinti della stessa entità, secondo le Condizioni sul trattamento dei dati di Google. Google Analytics 4: analisi aggregata dell'uso di questo sito, e l'unico dei tre che dipende dal tuo consenso — si attiva solo se accetti la categoria «Analisi». Google Business Profile: quando un'attività collega la propria scheda Google, importiamo le sue recensioni pubbliche e le salviamo per mostrarle sulla sua pagina, incluso il nome, la foto e il testo di chi ha scritto la recensione, esattamente come li pubblica Google, perché le sue condizioni richiedono di mostrare quell'attribuzione senza alterarla; sono dati che erano già pubblici su Google e che chi ha scritto la recensione può modificare o eliminare lì, e facendolo scompaiono anche da qui alla sincronizzazione successiva. Google Calendar: quando un'attività sincronizza la propria agenda, scriviamo ogni appuntamento nel suo calendario con il servizio e il nome dell'esercizio, e deliberatamente senza il nome della cliente — l'evento si limita a dire che i dati si trovano nel pannello di Agenly.Irlanda (Unione Europea); subresponsabile Google LLC (USA).
Contitolari del trattamento
Con le piattaforme pubblicitarie non agiamo come titolare e responsabile, ma come contitolari del trattamento (art. 26 del RGPD), sulla linea tracciata dalla sentenza Fashion ID della Corte di Giustizia dell'UE (C-40/17) e dalle Linee guida 8/2020 del Comitato Europeo per la Protezione dei Dati. La ripartizione è questa: noi ti informiamo e raccogliamo il tuo consenso prima che si carichi qualsiasi pixel, e rispondiamo di quella raccolta e della trasmissione alla piattaforma; la piattaforma risponde dei dati una volta ricevuti, incluso l'esercizio dei tuoi diritti su di essi, e da quel momento li tratta come titolare autonomo per le proprie finalità pubblicitarie, sulle quali non decidiamo né abbiamo accesso. Puoi rivolgerti indistintamente a noi o alla piattaforma per esercitare i tuoi diritti, anche se su quel trattamento successivo solo essa può decidere. L'accordo di contitolarità di ciascuna è collegato nella sua scheda.
- Meta Platforms Ireland Ltd. (Meta Pixel) — Misurazione delle campagne sulle piattaforme pubblicitarie di Meta. Si carica solo dopo il tuo consenso nella categoria «Marketing». È la stessa entità che compare sopra come responsabile per WhatsApp Business Platform: lì tratta i dati seguendo le nostre istruzioni, qui decide insieme a noi la raccolta.Irlanda (Unione Europea); subresponsabile Meta Platforms, Inc. (USA).
- TikTok Technology Limited (Irlanda) e TikTok Information Technologies UK Limited (Regno Unito) — Misurazione delle campagne su TikTok. Si carica solo dopo il tuo consenso nella categoria «Marketing». Entrambe le entità agiscono congiuntamente come contitolari, quella irlandese ai sensi del RGPD e quella britannica ai sensi del RGPD del Regno Unito.Irlanda (Unione Europea) e Regno Unito.
- LinkedIn Ireland Unlimited Company (LinkedIn Insight Tag) — Misurazione delle campagne B2B su LinkedIn e dati demografici aggregati dell'audience. Si carica solo dopo il tuo consenso nella categoria «Marketing».Irlanda (Unione Europea); subresponsabile LinkedIn Corporation (USA).
Modifiche
Aggiorniamo questa informativa ogni volta che cambia qualcosa di sostanziale nel trattamento: un nuovo fornitore, una nuova finalità o un cambiamento nella garanzia che copre un trasferimento. La data nell'intestazione indica l'ultima revisione. Se il cambiamento è sostanziale ti avviseremo via email, e quando riguarda i cookie il banner richiederà di nuovo il consenso.
Contatti
Per qualsiasi domanda sulla privacy o sull'esercizio dei diritti, scrivi a info@agenly.io.