Política de privacidad
Versión 2026-08-29 · última actualización: 29 de agosto de 2026
1. Responsable del tratamiento
Para las cuentas profesionales, el responsable es AgendU. Puedes contactar sobre privacidad en hola@agend-u.com.
2. Datos que recogemos
- Profesionales: nombre, email, teléfono, descripción, servicios, horarios, reservas y configuración del perfil.
- Clientes que reservan: nombre, email, teléfono opcional, notas de la cita y datos para confirmar la reserva.
- Usuarios de clases: plan asignado por el negocio, periodo, sesiones disponibles, clases reservadas y preferencia opcional de visibilidad ante sus compañeros.
- Personas interesadas: nombre, email, nombre del negocio, sector, ciudad opcional, teléfono opcional y canal de contacto preferido cuando solicitan información o ayuda para empezar.
- Técnicos: logs de uso, cookies esenciales de sesión y de dispositivo verificado, y datos de facturación si contratas un plan de pago.
3. Finalidad
Gestionar citas y clases, controlar aforo y bonos, enviar confirmaciones y recordatorios, mejorar la plataforma, atender soporte y, si lo contratas, procesar la suscripción Pro. Cuando lo solicitas expresamente, también usamos tus datos para responder a una petición de puesta en marcha y enviarte orientación comercial relacionada con AgendU.
4. Base jurídica
Tratamos los datos de profesionales para ejecutar el contrato del servicio, atender obligaciones legales y proteger la seguridad de la plataforma. En una reserva, el negocio con el que citas determina la base jurídica y actúa como responsable; AgendU presta el servicio como encargado.
Las comunicaciones dirigidas a personas interesadas se basan en el consentimiento prestado en el formulario. Puedes retirarlo en cualquier momento mediante el enlace de baja de los emails o escribiendo a hola@agend-u.com.
Mostrar tu nombre abreviado a otros asistentes de una clase se basa en una casilla de consentimiento separada, desmarcada por defecto y revocable desde el enlace privado de la reserva.
5. Encargados, destinatarios y transferencias
Utilizamos proveedores que tratan únicamente los datos necesarios para prestar sus servicios: Vercel para alojamiento y ejecución de la aplicación, Turso para base de datos, Resend para email y Stripe para facturación y pagos. Twilio se utilizará solo si se activa WhatsApp. Estos proveedores actúan como encargados o subencargados sujetos a sus contratos y obligaciones de confidencialidad. No vendemos datos personales ni los compartimos con redes publicitarias, corredores de datos o revendedores de información.
Cuando exista una transferencia internacional, utilizaremos un mecanismo válido y las salvaguardas exigibles. El tratamiento específico de los datos obtenidos mediante las APIs de Google se detalla en el apartado siguiente.
6. Datos de Google Calendar
Datos a los que accedemos
La conexión es opcional y requiere tu consentimiento mediante Google OAuth. AgendU solicita tu dirección de email de Google y el permisocalendar.events. Con él consulta los eventos del calendario principal que has conectado para obtener las fechas, horas y estados necesarios para detectar intervalos ocupados, y puede crear, actualizar o eliminar los eventos de reservas gestionados por AgendU. No accedemos a Gmail, Google Drive, Contactos ni a otros productos de Google.
Uso y almacenamiento
Usamos esos datos exclusivamente para mostrar disponibilidad sin dobles reservas y sincronizar en tu calendario las citas que gestionas con AgendU. Guardamos en Turso el email de la cuenta conectada, el identificador del calendario, los permisos concedidos, las fechas y el estado técnico de sincronización, además de los tokens OAuth cifrados. Los eventos externos consultados para calcular ocupación se procesan de forma transitoria y no se copian a nuestra base de datos.
Comunicación, transferencia y acceso humano
Los datos recibidos de las APIs de Google solo son procesados por Google, Vercel —durante la ejecución de la integración— y Turso —para almacenar la conexión y los tokens cifrados— en la medida necesaria para prestar esta función. No se envían a Resend, Stripe, Twilio, herramientas publicitarias ni otros negocios usuarios de AgendU. Tampoco se venden, se usan para publicidad, se ceden a corredores de datos ni se destinan a decisiones de crédito. El acceso humano queda restringido a los casos en que lo solicites para soporte, sea imprescindible para investigar un incidente de seguridad o resulte exigido por ley.
Medidas de protección
- Las comunicaciones con Google y con AgendU usan HTTPS/TLS.
- Los tokens de acceso y actualización se cifran con AES-256-GCM antes de almacenarse, utilizando una clave independiente de la clave de sesión y mantenida como secreto del servidor.
- Los tokens no se entregan al navegador ni se incluyen en analítica o registros de aplicación.
- El inicio de OAuth utiliza un estado firmado, temporal y vinculado a una cookie segura, HttpOnly y SameSite para impedir conexiones manipuladas.
- La gestión de la conexión requiere una sesión autenticada del negocio; aplicamos controles de acceso, registros técnicos limitados y medidas de detección de abuso.
Conservación, revocación y eliminación
Conservamos la conexión mientras permanezca activa. Puedes pulsar «Desconectar» en el panel en cualquier momento: AgendU intentará revocar el permiso en Google y eliminará de su base de datos el email, los metadatos y los tokens asociados. También puedes revocar AgendU desde la seguridad de tu cuenta de Google. La supresión efectiva de tu cuenta de AgendU elimina la conexión almacenada. Los eventos que AgendU ya hubiera creado en tu calendario permanecen bajo tu control en Google y puedes eliminarlos allí; las cancelaciones realizadas mientras la conexión está activa eliminan su evento sincronizado.
Uso limitado de Google
El uso que AgendU hace de la información recibida de las APIs de Google cumple la Política de Datos de Usuario de los Servicios de las APIs de Google, incluidos sus requisitos de Uso Limitado. No utilizamos datos de Google Workspace para desarrollar, mejorar o entrenar modelos de inteligencia artificial o aprendizaje automático, sean generales o personalizados.
Puedes consultar la Política de Datos de Usuario de los Servicios de las APIs de Google.
7. Acompañamiento opcional por WhatsApp
Si eres profesional y marcas la casilla específica, usamos el número que indiques para enviarte un máximo de tres mensajes de puesta en marcha: una bienvenida, ayuda si dejas la configuración incompleta y el enlace de tu agenda cuando esté lista. Este consentimiento es independiente del uso general de AgendU y no activa conversaciones con tus clientes.
Para entregar estos mensajes comunicamos a Twilio y a Meta/WhatsApp el número de destino, el contenido de la plantilla aprobada y los datos técnicos imprescindibles de entrega. Conservamos la fecha, versión y origen del consentimiento, el estado de cada envío y los identificadores técnicos necesarios para evitar duplicados, controlar costes y atender incidencias. No usamos estos datos para publicidad de terceros ni los vendemos.
Puedes retirar el consentimiento desde «Cuenta y datos» o respondiendo BAJA, PARAR o STOP. Al hacerlo cancelamos los mensajes pendientes. Las comunicaciones usan HTTPS/TLS, los secretos de Twilio permanecen en el servidor, los webhooks se validan criptográficamente y limitamos el número de intentos y envíos mensuales.
8. Recordatorios opcionales de reservas por WhatsApp
Cuando reservas una cita y marcas la casilla específica, autorizas al negocio responsable a enviarte por WhatsApp un único recordatorio el día anterior. La casilla es opcional, requiere un número válido y no se utiliza para publicidad. El email de la reserva continúa siendo el canal de respaldo.
Para entregar el recordatorio comunicamos a Twilio y Meta/WhatsApp el número de destino y los datos imprescindibles de la cita incluidos en una plantilla aprobada: nombre, fecha, hora, negocio, servicio y enlace privado de gestión. Conservamos el consentimiento por cita, el identificador técnico, los estados de entrega y los errores necesarios para evitar duplicados y controlar costes.
Puedes responder BAJA, PARAR o STOP. La baja se aplica al número y cancela los recordatorios pendientes. Los webhooks se validan criptográficamente, los secretos permanecen en el servidor y existen límites diario, mensual y de intentos.
9. Clases, bonos y lista voluntaria de compañeros
Cuando un negocio te asigna un bono, AgendU conserva el tipo de plan, su periodo y el número de sesiones disponibles para aceptar reservas, cambios y cancelaciones según las instrucciones del negocio. Cada consumo y devolución deja un movimiento técnico de auditoría asociado a la reserva.
Para impedir que otra persona use tu bono, la primera reserva sin cuenta en cada dispositivo exige un código de seis cifras enviado al email que conoce el centro. El código caduca en 10 minutos, no se guarda en texto legible y admite un máximo de cinco intentos. Tras verificarlo, una cookie técnica firmada, HttpOnly, SameSite y segura en producción recuerda ese dispositivo durante un máximo de 180 días. Solo funciona en las páginas de reserva, no se usa para publicidad ni seguimiento y puedes eliminarla borrando las cookies del navegador; en otro dispositivo se solicitará un código nuevo.
La ocupación numérica de una clase puede mostrarse públicamente sin revelar identidades. Los nombres solo aparecen a personas que ya tienen una reserva válida en esa misma clase y acceden mediante su enlace privado. La casilla es opcional y desmarcada por defecto; se muestra únicamente nombre e inicial y puedes ocultarlo de nuevo en cualquier momento. No se comparten email, teléfono, notas, pagos ni historial con otros asistentes.
10. Conservación
Conservamos los datos mientras la cuenta esté activa y durante los plazos necesarios para atender obligaciones legales o posibles reclamaciones. El negocio puede cancelar o suprimir reservas desde su relación con el cliente. Los registros técnicos se conservan solo el tiempo necesario para seguridad y diagnóstico.
Las solicitudes de baja disponen de un periodo de seguridad de 30 días. La información fiscal o necesaria para reclamaciones puede quedar bloqueada durante el plazo legal aplicable; las copias rotativas desaparecen conforme a su ciclo técnico.
Los datos de personas interesadas se conservan mientras sean necesarios para atender la solicitud y, si aceptaste recibir comunicaciones, hasta que retires el consentimiento o dejen de ser necesarios para esa finalidad.
11. Tus derechos
Puedes acceder, rectificar, suprimir, limitar u oponerte al tratamiento, y presentar reclamación ante la AEPD. Para ejercerlos, contáctanos por los medios indicados en la plataforma.
12. Profesionales y datos de sus clientes
Si eres profesional, actúas como responsable del tratamiento respecto a los datos de tus clientes finales. AgendU actúa como encargado limitado a almacenar y mostrarte esas reservas según tus instrucciones y el Acuerdo de encargo. No introduzcas historiales clínicos, diagnósticos, datos de salud ni otras categorías especiales en las observaciones de una reserva.
13. Analítica y seguridad
Usamos métricas técnicas agregadas para entender el uso y rendimiento. Las áreas privadas, las rutas con tokens y los parámetros de consulta quedan fuera de la analítica de navegación. Aplicamos controles de acceso, limitación de abuso y cifrado en tránsito.
14. Más información
Consulta también nuestros Términos de uso y la página de Precios.