Política de privacitat

Darrera actualització: abril de 2026

Traducció informativa; en cas de discrepància, preval la versió en castellà.

1. Introducció i responsable del tractament

A Agendio ens comprometem a protegir la teva privacitat i a garantir la seguretat de les teves dades personals. Aquesta Política de privacitat explica com recollim, fem servir, comuniquem i protegim la teva informació quan utilitzes la nostra plataforma de reserves automatitzades, d'acord amb el Reglament (UE) 2016/679, general de protecció de dades (RGPD) i la Llei orgànica 3/2018, de protecció de dades personals i garantia dels drets digitals (LOPDGDD).

Responsable del tractament: CEDESA DIGITAL SL (titular de la marca Agendio)
NIF: B06684369
Domicili: Campus Universitario, Avda. de la Investigación S/N, Edificio PCTEX Oficina 2.1 — 06006 — Badajoz (Espanya)
Telèfon: (+34) 924 090 608
Correu electrònic de contacte: hola@agendio.es
Delegat de protecció de dades (DPD): privacidad@cedesa.es — C/ Francisco Guerra 12, Portal 4, 1ºC, 06011 Badajoz (Espanya)
Formulari de contacte: agendio.es/ca/contacte

2. Rols en el tractament de dades

Agendio actua amb dos rols diferenciats segons el tipus de dada:

  • Com a responsable del tractament: pel que fa a les dades dels visitants del nostre lloc web (agendio.es), dels Clients que contracten el Servei (dades de registre, facturació i suport) i de les persones que es posen en contacte amb nosaltres.
  • Com a encarregat del tractament (art. 28 RGPD): pel que fa a les dades dels clients finals que el Client (negoci que utilitza Agendio) tracta a través de la Plataforma; per exemple, les persones que fan una reserva al negoci del Client. En aquest cas, el Client és el responsable del tractament i Agendio actua seguint les seves instruccions documentades a l'Acord d'encarregat del tractament incorporat als Termes i condicions.

3. Dades que recollim

3.1. Com a responsable del tractament

  • Informació de contacte i registre: nom, número de telèfon, correu electrònic, dades del negoci, NIF.
  • Informació de facturació: dades de pagament (processades a través del proveïdor de pagaments), historial de factures.
  • Informació del dispositiu: tipus de dispositiu, sistema operatiu, navegador, adreça IP (anonimitzada quan és possible).
  • Credencials OAuth: testimonis (tokens) d'accés i d'actualització que el Client ens atorga en connectar serveis de tercers (Google), emmagatzemats de manera xifrada.

3.2. Com a encarregat del tractament (dades dels clients finals del negoci)

  • Informació de contacte del client final: nom, número de telèfon.
  • Informació de reserves: data, hora, nombre d'assistents, preferències especials.
  • Historial de comunicacions per WhatsApp: missatges intercanviats amb el xatbot per a la gestió de reserves, data, hora i estat de lliurament.

4. Finalitat i base jurídica del tractament

Finalitat Base jurídica
Prestar el servei SaaS al Client Execució del contracte (art. 6.1.b RGPD)
Gestionar i confirmar reserves (per compte del Client) Encàrrec del Client / Execució del contracte del Client amb el seu client final
Enviar recordatoris i notificacions per WhatsApp Execució del contracte + consentiment previ (opt-in) del client final
Sincronitzar reserves amb Google Calendar Consentiment del Client en connectar el seu compte mitjançant OAuth (art. 6.1.a RGPD)
Anàlisi d'ús del Lloc web (Google Analytics 4, Microsoft Clarity) Consentiment (art. 6.1.a RGPD)
Atendre consultes i suport Interès legítim (art. 6.1.f RGPD)
Complir obligacions legals Obligació legal (art. 6.1.c RGPD)

5. Ús de les API de Google

Agendio integra Google Calendar API per permetre als Clients sincronitzar les reserves gestionades a la Plataforma amb el seu calendari de Google.

5.1. Dades i àmbits (scopes) als quals accedim

Quan un Client connecta el seu compte de Google mitjançant OAuth 2.0, Agendio sol·licita l'àmbit (scope) mínim necessari següent:

  • https://www.googleapis.com/auth/calendar.events — per crear, modificar i eliminar esdeveniments al calendari que el Client seleccioni.

No sol·licitem accés a cap altra dada del compte de Google del Client (correu, contactes, fitxers de Drive, etc.).

5.2. Com fem servir les dades de Google

Les dades obtingudes de les API de Google s'utilitzen exclusivament per:

  • Crear esdeveniments al calendari del Client quan es confirma una reserva.
  • Actualitzar o eliminar esdeveniments quan una reserva es modifica o es cancel·la.
  • Consultar la disponibilitat del calendari per evitar solapaments en l'assignació de reserves.

5.3. Compliment de la política de Limited Use de Google

L'ús que Agendio fa de la informació rebuda de les API de Google s'ajusta a la Google API Services User Data Policy, inclosos els requisits de Limited Use.

En particular, declarem expressament que:

  • No venem les dades de Google a tercers.
  • No fem servir les dades de Google per mostrar publicitat, ni per a retargeting ni per a publicitat personalitzada o basada en interessos.
  • No transferim ni fem servir les dades de Google per determinar la solvència creditícia ni per a la concessió de préstecs.
  • No fem servir les dades de Google per entrenar models d'intel·ligència artificial o d'aprenentatge automàtic generalitzats o no personalitzats.
  • No permetem que cap persona llegeixi les dades de Google de l'usuari, excepte en els casos següents permesos per la política: (i) amb el consentiment exprés i específic de l'usuari, (ii) quan sigui necessari per motius de seguretat (per exemple, la investigació d'una errada o d'un ús indegut), (iii) per complir una obligació legal aplicable, o (iv) amb dades agregades i anonimitzades per a operacions internes d'acord amb la normativa aplicable.

5.4. Emmagatzematge i seguretat de les dades de Google

  • Els testimonis OAuth (d'accés i d'actualització) s'emmagatzemen xifrats en repòs als nostres servidors, amb accés restringit al personal autoritzat.
  • Els identificadors d'esdeveniments (event_id, calendar_id) es conserven únicament durant el temps necessari per a la traçabilitat operativa de la reserva associada.
  • No mantenim còpies permanents ni bases de dades derivades del contingut dels calendaris de l'usuari més enllà del que és estrictament necessari per prestar la funcionalitat.

5.5. Revocació de l'accés a Google

El Client pot revocar l'accés d'Agendio al seu compte de Google en qualsevol moment des de:

  1. El tauler d'administració d'Agendio: Integracions → Google Calendar → Desconnecta.
  2. La pàgina de seguretat del seu compte de Google: myaccount.google.com/permissions.

Després de la revocació, Agendio deixarà d'accedir a l'API de Google i eliminarà els testimonis emmagatzemats en un termini màxim de 7 dies.

6. Comunicacions a través de WhatsApp Business Cloud API

Agendio s'integra amb la WhatsApp Business Cloud API (servei prestat per Meta Platforms Ireland Limited) perquè els Clients puguin gestionar la comunicació automatitzada de reserves amb els seus clients finals a través del seu propi compte de WhatsApp Business (WhatsApp Business Account, WABA). La integració tècnica es fa a través de YCloud, proveïdor oficial de solucions empresarials (Business Solution Provider, BSP) autoritzat per Meta.

6.1. Model BYO-WABA: el Client és titular de la seva pròpia WABA

Cada Client connecta a Agendio el seu propi compte de WhatsApp Business (WABA), del qual és titular i administrador únic davant de Meta. En conseqüència:

  • El Client és responsable de la verificació del seu negoci a Meta Business Manager i de l'alta i el manteniment de la seva WABA.
  • El Client decideix la configuració de la seva WABA, inclosa la regió d'emmagatzematge (Local Storage) dels missatges en repòs als servidors de Meta, l'aprovació de plantilles, el nom visible i la política de missatgeria del seu negoci.
  • El Client és responsable d'obtenir i mantenir el consentiment previ explícit (opt-in) dels seus clients finals abans d'enviar-los missatges proactius.
  • Agendio actua exclusivament com a capa d'integració i automatització entre la WABA del Client i la Plataforma. Agendio no és titular ni administrador de la WABA del Client i no pren decisions sobre la seva configuració ni sobre la regió d'emmagatzematge.

6.2. Rols en el tractament

  • El Client és el responsable del tractament pel que fa a les dades personals dels seus clients finals intercanviades a través de la seva WABA.
  • Agendio actua com a encarregat del tractament del Client i presta la plataforma d'orquestració que connecta la WABA del Client amb la lògica del Servei.
  • Meta Platforms Ireland Ltd. actua com a encarregat del tractament del Client d'acord amb els WhatsApp Business Data Processing Terms, acceptats directament pel Client en crear la seva WABA.
  • YCloud actua com a subencarregat del tractament (subprocessador) d'Agendio en virtut del DPA corresponent i presta la capa d'encaminament (routing) entre la WABA del Client i la Plataforma.

6.3. Dades tractades a través de WhatsApp

Número de telèfon, nom (si el facilita el client final), contingut dels missatges intercanviats, data i hora del missatge, i estat de lliurament/lectura.

6.4. Consentiment previ (opt-in)

Abans de rebre qualsevol missatge proactiu del Client o d'Agendio a través de WhatsApp, els clients finals han d'haver atorgat un consentiment previ explícit (opt-in), d'acord amb la normativa de Meta i el RGPD. El Client és el responsable d'obtenir i conservar la prova d'aquest consentiment; Agendio facilita eines per registrar i traçar l'opt-in.

6.5. Mecanisme de baixa (opt-out)

Els clients finals es poden donar de baixa en qualsevol moment:

  • Responent BAJA, STOP o CANCELAR al xatbot.
  • Bloquejant el número del Client des de la seva aplicació de WhatsApp.

La baixa es processarà automàticament i es deixaran d'enviar missatges a aquest número.

6.6. Transferències internacionals relacionades amb WhatsApp

  • Meta Platforms Ireland Limited (Irlanda) / Meta Platforms, Inc. (EUA): la WhatsApp Business Cloud API processa les dades a la regió configurada pel Client com a titular de la WABA. Les transferències als EUA s'emparen en les clàusules contractuals tipus i en el marc EU-U.S. Data Privacy Framework, d'acord amb el WhatsApp Business Data Transfer Addendum acceptat directament pel Client.
  • YCloud (operat per YCloud Pte. Ltd., establerta a Singapur): les transferències s'emparen en les clàusules contractuals tipus aprovades per la Comissió Europea (Decisió d'execució (UE) 2021/914). Singapur no disposa de decisió d'adequació de la Comissió Europea; el flux de dades a través de YCloud es limita a la capa d'encaminament necessària per a la integració tècnica.

Per a més informació sobre com tracta Meta les dades a la WhatsApp Business Platform, consulta els WhatsApp Business Data Processing Terms i la Política de privacitat de WhatsApp.

7. Tercers i transferències internacionals

No venem les teves dades personals. Compartim informació únicament amb els prestadors de serveis següents, que actuen com a encarregats o subencarregats del tractament:

Proveïdor Finalitat Ubicació Garantia de transferència
YCloud Pte. Ltd. BSP de WhatsApp Business API (capa d'encaminament) Singapur CCT mòdul 3 (pendent de la formalització del DPA específic)
Meta Platforms Ireland Ltd. / Meta Platforms, Inc. Infraestructura de WhatsApp Business Cloud API (titularitat de la WABA del Client) Irlanda / EUA CCT + EU-U.S. DPF
Google LLC Google Calendar API (quan el Client la connecti mitjançant OAuth) i Google Tag Manager / Google Analytics 4 EUA CCT + EU-U.S. DPF
Microsoft Corporation Microsoft Clarity (analítica de comportament del Lloc web) EUA CCT + EU-U.S. DPF
Cloudflare, Inc. CDN, DNS i infraestructura UE (quan és possible) CCT
Formspree Gestió de formularis de contacte EUA CCT

Socis comercials: els negocis on fas reserves, que actuen com a responsables independents del tractament pel que fa als seus propis clients.

Obligacions legals: podem compartir dades amb les autoritats competents quan ho exigeixi la llei.

8. Període de conservació

Categoria de dada Termini
Dades del compte del Client Mentre duri la relació contractual + 5 anys (LGT/LOPDGDD/normativa mercantil)
Dades de facturació 6 anys (Codi de comerç, art. 30)
Dades dels clients finals del negoci (reserves) D'acord amb les instruccions del Client; per defecte, 24 mesos després de la darrera interacció
Testimonis OAuth de Google Fins a la revocació + 7 dies per a l'esborrament segur
Missatges de WhatsApp D'acord amb les instruccions del Client i la configuració de la seva WABA; màxim 30 dies als servidors de Meta abans de l'esborrament automàtic si no es lliuren
Registres (logs) de seguretat 12 mesos

Un cop transcorreguts aquests terminis, les dades s'eliminen o s'anonimitzen de manera segura.

9. Seguretat de les dades

Apliquem mesures de seguretat tècniques i organitzatives adequades: xifratge SSL/TLS en trànsit, xifratge en repòs de credencials i testimonis, control d'accés basat en rols, registres d'auditoria, còpies de seguretat i procediments de gestió d'incidents. En cas de violació de la seguretat que comporti un risc per als teus drets i llibertats, la notificarem a l'AEPD en el termini de 72 hores i a tu directament quan escaigui.

10. Els teus drets (ARCO+)

Tens dret a: accés, rectificació, supressió («dret a l'oblit»), limitació del tractament, oposició, portabilitat, retirada del consentiment (sense efectes retroactius) i reclamació davant l'Agència Espanyola de Protecció de Dades (aepd.es).

Per exercir-los, escriu a privacidad@agendio.es indicant el dret que vols exercir i adjuntant una còpia del teu DNI o d'un altre document d'identitat.

Si les dades sobre les quals vols exercir un dret les tracta Agendio com a encarregat del tractament per compte d'un Client (el negoci on vas fer la reserva), et redirigirem al Client com a responsable, llevat que hi hagi una obligació legal en sentit contrari.

11. Galetes i tecnologies similars

Utilitzem galetes pròpies (essencials per al funcionament del Lloc web) i galetes de tercers de caràcter analític (Google Analytics 4 i Microsoft Clarity, gestionades a través de Google Tag Manager amb Consent Mode v2). Les galetes analítiques només s'instal·len amb el teu consentiment explícit, atorgat mitjançant el bàner de galetes en igualtat de condicions (Accepta / Rebutja) d'acord amb les directrius de l'AEPD. Pots revocar el consentiment en qualsevol moment des del botó «Gestiona les galetes» del peu de pàgina o des de la nostra Política de galetes, on trobaràs la taula detallada de galetes per proveïdor, tipus i durada.

12. Protecció de menors

Els nostres serveis estan pensats per a persones majors d'edat. No recollim intencionadament informació personal de menors de 14 anys sense el consentiment verificable dels seus pares o tutors legals (art. 8 RGPD i art. 7 LOPDGDD).

13. Canvis en aquesta política

Podem actualitzar aquesta Política de privacitat periòdicament. Notificarem qualsevol canvi substancial publicant la nova versió en aquesta pàgina i actualitzant la data de «darrera actualització». Quan els canvis afectin la manera com tractem dades de Google, sol·licitarem un nou consentiment abans d'aplicar el nou tractament, tal com exigeix la Google API Services User Data Policy.

14. Contacte

Si tens preguntes sobre aquesta Política de privacitat o vols exercir els teus drets: