Legal
Política de privacidad
Documento incompleto. Faltan por configurar en el servidor: denominación social, NIF, domicilio, correo de contacto. Mientras falten, esta página no se indexa.
Lo importante, en cuatro líneas
- De lo que dejas en esta web, el responsable es Iluena.
- De los datos que un negocio guarda dentro de su agenda, el responsable es ese negocio. Iluena solo los custodia por su cuenta.
- Nunca se venden, ni se ceden, ni se usan para nada distinto de lo que dice esta página.
- Se alojan en la Unión Europea, y quien los ve además de nosotros está con nombre y apellidos más abajo.
1. Quién es el responsable
- Denominación social
- (pendiente)
- NIF
- (pendiente)
- Domicilio
- (pendiente)
- Correo de contacto
- (pendiente)
- Nombre comercial
- Iluena
- Sitio web
- iluena.com
Para ejercer tus derechos o preguntar cualquier cosa sobre esta política, escribe al correo de contacto. No se ha designado Delegado de Protección de Datos: Iluena no realiza observación habitual y sistemática a gran escala ni trata categorías especiales de datos a gran escala, que son los supuestos del artículo 37 del RGPD. Esa valoración está documentada y fechada, y se revisa si el tratamiento cambia.
2. Los dos papeles de Iluena
Conviene separarlos antes de nada, porque de ello depende a quién hay que dirigirse:
- Responsable
- De los datos que recoge esta web y de los de los negocios con los que Iluena tiene o quiere tener una relación comercial. De eso va el apartado 3.
- Encargado del tratamiento
- De los datos de los clientes finales que cada negocio guarda en su agenda. Ahí el responsable es el negocio: él decide qué recoge, para qué y durante cuánto tiempo. Iluena los trata únicamente siguiendo sus instrucciones, en los términos del artículo 28 del RGPD y del anexo del contrato que firma cada negocio. De eso va el apartado 4.
3. Cuando Iluena es responsable
| Para qué | Qué datos | Con qué base legal | Cuánto tiempo |
|---|---|---|---|
| Avisarte cuando abramos. Es lo único que se hace con el formulario «Avísame». | Nombre, nombre del negocio y teléfono. Además, una huella criptográfica de la dirección IP, que no permite recuperarla y solo sirve para frenar los envíos automatizados. | Tu consentimiento (art. 6.1.a RGPD), que das al enviar el formulario y puedes retirar cuando quieras. | Hasta que te avisemos, o hasta que pidas que te borremos, lo que ocurra antes. |
| Estudiar y preparar el alta de un negocio interesado, y mantener el contacto comercial. | Nombre de la persona de contacto, negocio, teléfono, correo y las notas de las conversaciones. | Medidas precontractuales a petición del interesado (art. 6.1.b RGPD). | Mientras dure el interés. Si no cuaja, hasta un año después del último contacto. |
| Prestar el servicio contratado: alta, soporte, facturación y cobro de la suscripción. | Datos identificativos y fiscales del negocio, datos de contacto de su personal usuario y los datos de la suscripción. | Ejecución del contrato (art. 6.1.b) y obligación legal en materia contable y fiscal (art. 6.1.c). | Mientras dure el contrato. Después, lo que exijan las obligaciones legales: seis años la documentación mercantil (art. 30 del Código de Comercio) y cuatro los plazos tributarios. |
| Dejar prueba de la firma electrónica del contrato. | Nombre del firmante, dirección a la que se envió el enlace, fecha y hora, navegador y una huella criptográfica de la dirección IP —nunca la dirección. | Ejecución del contrato (art. 6.1.b) e interés legítimo en poder acreditar lo firmado (art. 6.1.f). | Lo mismo que el contrato, mientras quepan acciones derivadas de él. |
| Proteger el servicio: registro de accesos a la administración, control de los dispositivos autorizados y límites contra los intentos por fuerza bruta. | Identificador del operador, momento y acción, huella de la dirección IP y del certificado del dispositivo. | Interés legítimo en la seguridad (art. 6.1.f y considerando 49) y la obligación del artículo 32 del RGPD. | El registro de actuaciones administrativas no se borra: es lo que permite responder a un negocio que pregunta quién tocó su cuenta. |
No se elaboran perfiles comerciales de los visitantes de esta web, no se toman decisiones automatizadas con efectos jurídicos y los datos de este apartado no se usan para publicidad de terceros.
Cookies
Esta web no usa cookies de análisis, de publicidad ni de terceros. No hay Google Analytics ni ningún equivalente. Las únicas que se instalan son técnicas y necesarias para que funcione: la que mantiene la sesión de quien ha iniciado sesión y la que protege los formularios frente a la falsificación de peticiones (CSRF). Están exceptuadas del deber de consentimiento del artículo 22.2 de la LSSI, y por eso no verás un aviso de cookies: no hay nada que consentir.
4. Cuando Iluena es encargado
Si has reservado una cita en un negocio que usa Iluena, tus datos —nombre, teléfono, las citas que has tenido y lo que el negocio anote de ti— están en la agenda de ese negocio. Él decide qué guarda y durante cuánto tiempo, y él es a quien tienes que dirigirte para ejercer tus derechos. Su nombre está en la misma página donde reservaste.
Iluena trata esos datos solo para prestarle el servicio al negocio: guardar la cita, enviar el recordatorio, pedir la reseña, llevar la tarjeta de fidelización y, cuando el negocio lo activa y tú lo has consentido de forma separada, enviarte sus ofertas. En concreto:
- No los usa para ninguna finalidad propia.
- No los cede a terceros distintos de los proveedores del apartado 5.
- No los cruza entre negocios: los datos de cada uno están aislados de los de los demás.
- No los vende ni los explota comercialmente, ni los usa para entrenar sistemas de ningún tipo.
El recordatorio de tu cita se envía porque has reservado: forma parte de la ejecución de esa reserva. Las ofertas y promociones son otra cosa y necesitan un permiso específico, que se pide aparte y que puedes retirar en cualquier momento respondiendo BAJA a cualquier mensaje. Darte de baja de las ofertas nunca silencia el recordatorio de una cita que ya tienes.
De lo anterior hay una parte que Iluena sí borra por su cuenta, porque no es la agenda del negocio sino el rastro de haberle prestado el servicio: el registro de los mensajes enviados —a qué número y con qué texto— se conserva doce meses y después se elimina solo. Hace falta ese tiempo para poder responder «¿le llegó el recordatorio?» y para investigar una incidencia; pasado, ya no. Las citas y tu ficha no se tocan: ahí el plazo sigue siendo del negocio.
Si te diriges a Iluena para ejercer un derecho sobre datos que están en la agenda de un negocio, se traslada al negocio sin dilación y se le asiste para atenderlo, que es lo que su contrato obliga a hacer.
5. Quién más ve los datos
Nadie, salvo los proveedores que hacen falta para que el servicio funcione. Todos ellos los tratan por cuenta de Iluena, con un contrato de encargo firmado, y ninguno puede usarlos para sus propios fines. Esta es la lista completa a día de hoy:
| Proveedor | Dónde está | Para qué | Qué datos ve |
|---|---|---|---|
| Hetzner Online GmbH | Alemania (UE) | Alojamiento del servidor, la base de datos y las copias de seguridad | Todos los datos del servicio, alojados en la Unión Europea |
| Meta Platforms Ireland Ltd. | Irlanda (UE) | Envío de los mensajes de WhatsApp (WhatsApp Business Platform) | Nombre y teléfono del destinatario y el contenido del mensaje |
Los negocios que usan el servicio son informados con antelación suficiente de cualquier cambio en esta lista, para que puedan oponerse si no les convence el proveedor nuevo. Así lo exige el anexo de su contrato.
Fuera de esta lista, los datos solo se comunican a jueces, tribunales, fuerzas y cuerpos de seguridad o administraciones públicas cuando una norma lo imponga.
Transferencias internacionales
Los datos se alojan en la Unión Europea. Aun así, algunos de los proveedores anteriores pertenecen a grupos con presencia fuera del Espacio Económico Europeo:
- Meta Platforms Ireland Ltd.. Meta trata datos también en Estados Unidos. La transferencia se ampara en el Marco de Privacidad de Datos UE-EE. UU. y, subsidiariamente, en las cláusulas contractuales tipo de la Comisión Europea.
6. Tus derechos
Puedes ejercer, gratuitamente y en cualquier momento, los derechos que te reconocen los artículos 15 a 22 del RGPD:
- Acceso. Saber qué datos tuyos hay y obtener una copia.
- Rectificación. Corregir los que sean inexactos.
- Supresión. Que se borren cuando ya no sean necesarios o retires tu consentimiento.
- Oposición. Oponerte al tratamiento basado en el interés legítimo y, siempre y sin motivo, a recibir comunicaciones comerciales.
- Limitación. Que se conserven pero no se usen mientras se resuelve una discrepancia.
- Portabilidad. Recibir tus datos en un formato de uso común y lectura mecánica, o que se envíen a otro responsable.
- Retirar el consentimiento que hayas dado, sin que ello afecte a lo tratado antes de retirarlo.
Para ejercerlos, escribe al correo de contacto indicando qué derecho ejercitas. Puede pedirse acreditación de la identidad cuando haya dudas razonables sobre quién solicita, y nunca para entorpecerlo. Se responde en el plazo de un mes, prorrogable por dos más si la solicitud es compleja, avisando de la prórroga.
Si los datos están en la agenda de un negocio, dirígete a ese negocio: él es el responsable. Si no sabes cómo, escríbenos y te lo decimos.
Si consideras que tu solicitud no se ha atendido bien, puedes reclamar ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid — www.aepd.es), sin perjuicio de reclamar antes a Iluena.
7. Seguridad
Las medidas del artículo 32 del RGPD aplicadas son, en concreto: cifrado de todas las comunicaciones en tránsito (TLS), contraseñas guardadas con una función de derivación resistente (Argon2id) y nunca en claro, aislamiento de los datos de cada negocio, control de acceso por roles, doble factor y certificado de dispositivo en la administración, registro de las actuaciones administrativas, límites de intentos en los formularios públicos y copias de seguridad periódicas.
Si se produjera una violación de seguridad que suponga un riesgo para tus derechos, se notificará a la Agencia Española de Protección de Datos en el plazo de 72 horas y, cuando el riesgo sea alto, también a los afectados, conforme a los artículos 33 y 34 del RGPD.
8. Menores
Este sitio no se dirige a menores. En España, un menor puede consentir el tratamiento de sus datos a partir de los catorce años (art. 7 de la LOPDGDD); por debajo de esa edad hace falta el consentimiento de quien ejerza su patria potestad o tutela. Los negocios que usan el servicio son responsables de respetarlo con sus propios clientes.
9. Cambios en esta política
Si cambia, cambia la fecha del encabezado y la versión anterior deja de aplicarse desde ese momento. Cuando el cambio afecte a algo sustancial —una finalidad nueva, un proveedor nuevo— se avisa por correo a los negocios afectados antes de que entre en vigor.