Política de privacidad
Última actualización: 12 de agosto de 2026
Agenly es un producto operado por Manuel Ortega Galiano, autónomo bajo la marca comercial Xyvenza, con domicilio fiscal en Baza (Granada). Esta página describe cómo tratamos los datos personales de los que somos responsables —los de quien visita agenly.io y los del negocio que contrata el servicio—, tanto ahora como durante la operación del producto.
Qué datos cubre esta política
Esta política cubre únicamente los datos de los que Agenly es responsable del tratamiento: los de quien visita agenly.io y los del negocio que contrata el servicio. Cuando una persona reserva una cita en la página de un negocio, el responsable de esos datos es ese negocio y Agenly actúa como encargado del tratamiento (art. 28 del RGPD), tratándolos únicamente siguiendo sus instrucciones y en virtud del contrato de encargo que firmamos con cada negocio. Los derechos sobre esos datos —la cita, el teléfono verificado, los mensajes de WhatsApp— se ejercen ante el negocio, cuyos datos de contacto figuran en la política de privacidad de su propia página de reservas.
Datos que recopilamos
- Tu email, cuando lo dejas en el formulario de «Avísame del lanzamiento» de esta web.
- Los registros de acceso que genera nuestro propio servidor web al servirte cada página: dirección IP, fecha y hora, página solicitada y navegador. Sirven para entregar el sitio y detectar abusos, no para medir audiencia.
- No tenemos analítica de servidor. Las métricas de uso solo existen si aceptas las cookies de análisis en el banner, y las de marketing solo si aceptas esa categoría: el detalle de cada cookie está en la política de cookies.
Para qué los usamos
- Avisarte por email cuando Agenly esté disponible. Cero spam, y cero cesiones: no entregamos tu email a nadie para sus propias finalidades. Solo lo trata, por cuenta nuestra, el proveedor del formulario que figura en la lista de encargados.
- Mejorar la web pre-lanzamiento entendiendo qué secciones interesan más.
Base legal del tratamiento
Cada uso que hacemos de tus datos se apoya en una de las bases legales previstas en el artículo 6 del Reglamento General de Protección de Datos (RGPD):
- Consentimiento. Tu email para la newsletter de lanzamiento. Las cookies de análisis (Google Analytics 4) y marketing (Meta Pixel, TikTok Pixel, LinkedIn Insight Tag). Estos tratamientos solo se realizan si das tu consentimiento explícito en el banner de cookies.
- Ejecución de contrato. Los datos del negocio contratante y de las personas usuarias de su cuenta: alta, facturación, configuración de su página de reservas y soporte.
- Interés legítimo. Seguridad del sitio web: los registros mínimos de acceso que escribe nuestro propio servidor web para detectar abusos. Ponderado el interés, el tratamiento es proporcional —son los datos que cualquier servidor necesita para entregar una página, se conservan poco tiempo y no se cruzan con nada— y puedes oponerte escribiendo a info@agenly.io.
- Obligación legal. Conservación de datos fiscales y contables cuando seas cliente comercial, durante los plazos exigidos por la normativa española.
Si no nos facilitas los datos
Te pedimos los datos mínimos para lo que haces en cada caso. Dejar tu email en la lista de espera es voluntario: si no lo dejas, no podremos avisarte del lanzamiento y nada más de este sitio deja de funcionar. Cuando contrates el servicio, los datos de alta y facturación sí son necesarios para prestarlo y emitir la factura: sin ellos no podemos formalizar el contrato. Aceptar las cookies de análisis o de marketing es siempre opcional, y rechazarlas no limita en nada tu uso del sitio.
Período de retención
- Email de la newsletter: hasta que solicites baja o hasta 24 meses sin interacción, lo que ocurra antes.
- Cookies analíticas: ver «Política de cookies» para el detalle de cada cookie.
- Cookies de marketing: la duración la define el proveedor (Meta, TikTok, LinkedIn) — ver «Política de cookies».
- Documentación contable y fiscal: 6 años desde el último asiento realizado, conforme al artículo 30 del Código de Comercio.
- Resto de datos operativos del servicio comercial: se suprimen a los 90 días de la terminación de la relación contractual, salvo bloqueo conforme al artículo 32 de la LOPDGDD mientras puedan derivarse responsabilidades.
Transferencias internacionales
Algunos de los proveedores que aparecen más abajo están establecidos fuera del Espacio Económico Europeo o tratan datos desde fuera de él. Esta lista se genera a partir de las fichas de encargados y corresponsables, así que no puede quedarse corta: si un proveedor transfiere, aparece aquí con la garantía que la ampara.
- Cloudflare, Inc. — Certificada en el EU-US Data Privacy Framework: la transferencia se ampara en la decisión de adecuación y, como garantía de respaldo, en las Cláusulas Contractuales Tipo.
- Meta Platforms Ireland Ltd. (WhatsApp Business Platform) — Meta Platforms, Inc. está certificada en el EU-US Data Privacy Framework: la transferencia se ampara en la decisión de adecuación y, como garantía de respaldo, en las Cláusulas Contractuales Tipo de los Términos de Meta.
- Stripe Payments Europe, Ltd. — Stripe, LLC está certificada en el EU-US Data Privacy Framework: la transferencia se ampara en la decisión de adecuación y, como garantía de respaldo, en las Cláusulas Contractuales Tipo.
- Twilio Inc. — Certificada en el EU-US Data Privacy Framework: la transferencia se ampara en la decisión de adecuación y, como garantía de respaldo, en las Cláusulas Contractuales Tipo.
- Resend (PLUS FIVE FIVE) — Certificada en el EU-US Data Privacy Framework bajo su denominación registral, PLUS FIVE FIVE: la transferencia se ampara en la decisión de adecuación y, como garantía de respaldo, en las Cláusulas Contractuales Tipo.
- 650 Industries, Inc. (Expo Push) — El operador de Expo, 650 Industries, Inc., declara en su política de privacidad su autocertificación en el EU-US Data Privacy Framework y en sus extensiones británica y suiza: la transferencia se ampara en la decisión de adecuación y, como garantía de respaldo, en las Cláusulas Contractuales Tipo (art. 46 del RGPD).
- Fundación OpenStreetMap (Nominatim) — La transmisión se ampara en la decisión de adecuación de la Comisión Europea para el Reino Unido, renovada en diciembre de 2025 y vigente hasta el 27 de diciembre de 2031.
- RevenueCat, Inc. — No figura en la lista del EU-US Data Privacy Framework: la transferencia se ampara en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (art. 46 del RGPD).
- Anthropic, PBC — No figura en la lista del EU-US Data Privacy Framework: la transferencia se ampara en las Cláusulas Contractuales Tipo (art. 46 del RGPD).
- Functional Software, Inc. (Sentry) — Certificada en el EU-US Data Privacy Framework: la transferencia se ampara en la decisión de adecuación y, como garantía de respaldo, en las Cláusulas Contractuales Tipo.
- Formspree, Inc. — No figura en la lista del EU-US Data Privacy Framework —se autocertificó bajo el antiguo Privacy Shield y se retiró en abril de 2022—, así que la transferencia se ampara en las Cláusulas Contractuales Tipo (art. 46 del RGPD).
- Google Ireland Ltd. (Google Analytics 4, Google Business Profile y Google Calendar) — Google LLC está certificada en el EU-US Data Privacy Framework: la transferencia se ampara en la decisión de adecuación y, como garantía de respaldo, en las Cláusulas Contractuales Tipo.
- Meta Platforms Ireland Ltd. (Meta Pixel) — Meta Platforms, Inc. está certificada en el EU-US Data Privacy Framework: la transferencia se ampara en la decisión de adecuación y, como garantía de respaldo, en las Cláusulas Contractuales Tipo.
- TikTok Technology Limited (Irlanda) y TikTok Information Technologies UK Limited (Reino Unido) — La transmisión a TikTok Information Technologies UK Limited se ampara en la decisión de adecuación de la Comisión Europea para el Reino Unido, renovada en diciembre de 2025 y vigente hasta el 27 de diciembre de 2031. Las transferencias a otras entidades del grupo establecidas fuera del EEE se amparan en las Cláusulas Contractuales Tipo (art. 46 del RGPD).
- LinkedIn Ireland Unlimited Company (LinkedIn Insight Tag) — LinkedIn Corporation está certificada en el EU-US Data Privacy Framework: la transferencia se ampara en la decisión de adecuación y, como garantía de respaldo, en las Cláusulas Contractuales Tipo.
Cuando el proveedor está certificado en el EU-US Data Privacy Framework, la transferencia se ampara en la decisión de adecuación de la Comisión Europea de 10 de julio de 2023, y las Cláusulas Contractuales Tipo quedan como garantía de respaldo por si esa certificación decayera. Cuando no lo está, la garantía son directamente las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (art. 46 del RGPD). Puedes solicitar copia de las garantías escribiendo a info@agenly.io.
Almacenamiento
Nuestra infraestructura está alojada en la Unión Europea: los servidores y la base de datos corren en Hetzner Online GmbH, en centros de datos de Alemania y Finlandia. Algunos proveedores auxiliares están establecidos fuera del Espacio Económico Europeo o tratan datos desde fuera de él; el detalle de cada uno y la garantía que ampara su transferencia figuran en «Transferencias internacionales» y en la lista de encargados del tratamiento.
Tus derechos
En cualquier momento puedes solicitar el acceso a tus datos, su rectificación, su supresión, la limitación de su tratamiento (art. 18 del RGPD), la portabilidad de los que nos hayas facilitado y la oposición a los tratamientos basados en interés legítimo. También tienes derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre ti o te afecten significativamente de modo similar (art. 22 del RGPD). Para ejercer cualquiera de ellos escribe a info@agenly.io. Atendemos las solicitudes en el plazo máximo de un mes que fija el RGPD. Si consideras que el tratamiento no se ajusta a la normativa, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD, www.aepd.es).
Retirada del consentimiento
Cuando el tratamiento se apoya en tu consentimiento —la lista de espera, las cookies de análisis y las de marketing— puedes retirarlo en cualquier momento, y retirarlo es tan fácil como darlo: el enlace de baja que lleva cada email y el botón «Configurar cookies» del pie de página. Retirar el consentimiento no afecta a la licitud del tratamiento realizado antes de retirarlo.
Decisiones automatizadas
Agenly no toma decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre ti o te afecten significativamente de modo similar. El asistente conversacional gestiona citas dentro de conversaciones que tú inicias, bajo la supervisión del establecimiento, que puede intervenir o pausarlo en cualquier momento; reservar, confirmar o cambiar una cita no produce efectos de ese tipo. Si algún día introducimos un tratamiento de este tipo, te informaremos antes de la lógica aplicada y de las consecuencias previstas, y actualizaremos esta política.
Delegado de protección de datos
No hemos designado un delegado de protección de datos porque no concurre ninguno de los supuestos del artículo 37 del RGPD: no somos una autoridad u organismo público, nuestra actividad principal no consiste en tratamientos que exijan una observación habitual y sistemática de personas a gran escala, y no tratamos a gran escala categorías especiales de datos. Cualquier consulta sobre protección de datos se atiende directamente en info@agenly.io.
Encargados del tratamiento
Los siguientes proveedores tratan datos personales por cuenta nuestra y siguiendo nuestras instrucciones (art. 28 del RGPD), con un contrato de encargo firmado con cada uno. Casi todos son estrictamente necesarios para que el producto funcione; Google Analytics 4 es la excepción y solo se activa si aceptas la categoría «Análisis» en el banner. La Fundación OpenStreetMap es el único proveedor de esta lista sin contrato de encargo: su geocodificador es un servicio público que se usa sin cuenta y sin contrato, así que en lugar de un contrato su ficha declara exactamente qué se le envía y qué no.
- Hetzner Online GmbH — Alojamiento de los servidores y de la base de datos.Centros de datos en Alemania y Finlandia (Unión Europea).
- Cloudflare, Inc. — DNS autoritativo de agenly.io y almacenamiento de objetos R2. En R2 viven las imágenes que cada negocio sube a su página —las fotos de la página, el logo y los retratos del equipo— y las copias de seguridad de la base de datos. Las imágenes se reprocesan en nuestros servidores antes de guardarse, y ese reprocesado descarta los metadatos EXIF del archivo original, incluida la coordenada GPS que un móvil escribe por defecto. El proxy de Cloudflare no está activado sobre este sitio: no ve el tráfico de las páginas ni instala ninguna cookie en tu navegador.Cloudflare, Inc. está establecida en EE.UU. y opera una red distribuida. Los dos buckets R2 que usamos —el de las imágenes y el de las copias de seguridad— están creados con jurisdicción europea, de modo que los objetos se almacenan en la Unión Europea.
- Meta Platforms Ireland Ltd. (WhatsApp Business Platform) — Envío de recordatorios y avisos de cita mediante plantillas aprobadas, bajo los Términos de Meta. Es la misma entidad que aparece más abajo como corresponsable por el Meta Pixel: dos papeles distintos sobre dos tratamientos distintos. Aquí trata los datos siguiendo nuestras instrucciones.Irlanda (Unión Europea); subencargo en Meta Platforms, Inc. (EE.UU.).
- Stripe Payments Europe, Ltd. — Cobro de la señal de la cita. El cargo se crea directamente sobre la cuenta de Stripe del propio establecimiento, con comisión de plataforma cero: los datos de la tarjeta los trata Stripe y no pasan por los servidores de Agenly.Irlanda (Unión Europea); subencargo en Stripe, LLC (EE.UU.).
- Twilio Inc. — Verificación del teléfono del cliente al reservar: envío por SMS del código de un solo uso y comprobación de ese código.EE.UU.
- Resend (PLUS FIVE FIVE) — Envío transaccional de email (invitaciones al equipo, entrega de las exportaciones de datos).EE.UU. La configuración de región puede mantener el tratamiento en la UE; pendiente de confirmación en nuestra cuenta.
- 650 Industries, Inc. (Expo Push) — Entrega de las notificaciones push a los móviles del equipo del establecimiento —cita nueva, cita cancelada, propuesta de cambio de hora—. Solo afecta a las cuentas del negocio: quien reserva no recibe ninguna. Se le envía el token de notificación del dispositivo, que es un identificador que emite el propio Expo y no un dato de contacto, junto al texto del aviso. Ese texto es genérico a propósito: «Tienes una cita nueva», «Se ha cancelado una cita». Ni el nombre de la clienta, ni su teléfono, ni el servicio reservado salen hacia Expo; el aviso lleva solo el identificador interno de la cita para que la app sepa qué pantalla abrir.EE.UU.
- Fundación OpenStreetMap (Nominatim) — Situar el negocio en el mapa de su página. Cuando la dueña guarda la dirección del establecimiento —y solo cuando la cambia, no en cada guardado— nuestros servidores consultan el geocodificador público Nominatim con esa dirección y su localidad, y guardan el punto que devuelve. Lo que sale es la dirección del negocio, no la de nadie más: ninguna cita, ningún dato de clientas y ninguna cookie intervienen, y la consulta la hace nuestro servidor, no tu navegador. Aparte de eso, la página pública de cada negocio lleva un mapa de OpenStreetMap plegado que solo se carga si pulsas para abrirlo; al abrirlo es tu navegador el que se conecta a openstreetmap.org, y esa conexión le muestra tu dirección IP —sin cookies nuestras y sin decirle desde qué página vienes—. No abrirlo es la forma de no aparecer por allí. Su tratamiento se rige por la política de privacidad de la Fundación OpenStreetMap (osmfoundation.org).Reino Unido (fundación registrada en Inglaterra y Gales).
- RevenueCat, Inc. — Registro del estado de la suscripción del establecimiento cuando el producto esté operativo comercialmente.EE.UU. La configuración de región puede mantener el tratamiento en la UE; pendiente de confirmación en nuestra cuenta.
- Anthropic, PBC — Modelo de lenguaje del asistente conversacional con IA. Solo trata datos de conversación de los canales donde el establecimiento ha activado el asistente.EE.UU.
- Functional Software, Inc. (Sentry) — Observabilidad de errores en el backend.EE.UU. La configuración de región puede mantener el tratamiento en la UE; pendiente de confirmación en nuestra cuenta.
- Formspree, Inc. — Recepción y almacenamiento de la dirección de correo que dejas en el formulario «Avísame del lanzamiento» de esta web, y aviso al titular de cada alta nueva.EE.UU. Su infraestructura corre sobre Amazon Web Services en Estados Unidos y no ofrece región europea.
- Google Ireland Ltd. (Google Analytics 4, Google Business Profile y Google Calendar) — Tres servicios distintos de la misma entidad, bajo las Condiciones del tratamiento de datos de Google. Google Analytics 4: análisis agregado del uso de este sitio, y el único de los tres que depende de tu consentimiento —solo se activa si aceptas la categoría «Análisis»—. Google Business Profile: cuando un negocio conecta su ficha de Google, traemos sus reseñas públicas y las guardamos para mostrarlas en su página, incluidos el nombre, la foto y el texto de quien reseñó, tal cual los publica Google, porque sus condiciones exigen mostrar esa atribución sin alterarla; son datos que ya eran públicos en Google y que quien reseñó puede editar o borrar allí, y al hacerlo desaparecen también de aquí en la siguiente sincronización. Google Calendar: cuando un negocio sincroniza su agenda, escribimos cada cita en su calendario con el servicio y el nombre del establecimiento, y deliberadamente sin el nombre de la clienta —el evento se limita a decir que los datos están en el panel de Agenly—.Irlanda (Unión Europea); subencargo en Google LLC (EE.UU.).
Corresponsables del tratamiento
Con las plataformas publicitarias no actuamos como responsable y encargado, sino como corresponsables del tratamiento (art. 26 del RGPD), en la línea que fijaron la sentencia Fashion ID del Tribunal de Justicia de la UE (C-40/17) y las Directrices 8/2020 del Comité Europeo de Protección de Datos. El reparto es este: nosotros te informamos y recogemos tu consentimiento antes de que se cargue ningún píxel, y respondemos de esa recogida y de la transmisión a la plataforma; la plataforma responde de los datos una vez los ha recibido, incluido el ejercicio de tus derechos sobre ellos, y a partir de ahí los trata como responsable independiente para sus propias finalidades publicitarias, sobre las que no decidimos ni tenemos acceso. Puedes dirigirte indistintamente a nosotros o a la plataforma para ejercer tus derechos, aunque sobre ese tratamiento posterior solo ella puede resolver. El acuerdo de corresponsabilidad de cada una está enlazado en su ficha.
- Meta Platforms Ireland Ltd. (Meta Pixel) — Medición de campañas en las plataformas publicitarias de Meta. Solo se carga tras tu consentimiento en la categoría «Marketing». Es la misma entidad que aparece arriba como encargada por WhatsApp Business Platform: allí trata datos siguiendo nuestras instrucciones, aquí decide con nosotros la recogida.Irlanda (Unión Europea); subencargo en Meta Platforms, Inc. (EE.UU.).
- TikTok Technology Limited (Irlanda) y TikTok Information Technologies UK Limited (Reino Unido) — Medición de campañas en TikTok. Solo se carga tras tu consentimiento en la categoría «Marketing». Ambas entidades actúan conjuntamente como corresponsables, la irlandesa bajo el RGPD y la británica bajo el RGPD del Reino Unido.Irlanda (Unión Europea) y Reino Unido.
- LinkedIn Ireland Unlimited Company (LinkedIn Insight Tag) — Medición de campañas B2B en LinkedIn y datos demográficos agregados de la audiencia. Solo se carga tras tu consentimiento en la categoría «Marketing».Irlanda (Unión Europea); subencargo en LinkedIn Corporation (EE.UU.).
Cambios
Actualizamos esta política cada vez que cambia algo material en el tratamiento: un proveedor nuevo, una finalidad nueva o un cambio en la garantía que ampara una transferencia. La fecha de la cabecera indica la última revisión. Si el cambio es material te avisaremos por email, y cuando afecte a las cookies el banner volverá a pedirte consentimiento.
Contacto
Para cualquier consulta sobre privacidad o ejercicio de derechos, escribe a info@agenly.io.