Política de Privacidad

Última actualización: 23 julio 2026

POLÍTICA DE PRIVACIDAD Última actualización: 13 de julio de 2026 1. INFORMACIÓN GENERAL Y RESPONSABLE DEL TRATAMIENTO La presente Política de Privacidad regula el tratamiento de los datos personales recabados a través de la plataforma "Reservas" (en adelante, "Hubsby" o "la Plataforma"), un servicio de software como servicio (SaaS) para la gestión de reservas, citas y negocio, dirigido a empresas y profesionales de múltiples sectores (peluquería, estética, clínica, fisioterapia, entrenamiento personal, pádel y alquiler de pistas, restauración, camping y alojamiento, entre otros), que opcionalmente incorpora agentes de inteligencia artificial (WhatsApp y voz) como complemento de pago. El responsable del tratamiento de los datos, salvo en los supuestos en que se actúa como encargado conforme a lo indicado en la sección 3, es: Titular: Antonio Padilla Pérez (persona física que actúa como empresario individual). Nombre comercial: Hubsby. ("Hubsby" es una marca o nombre comercial bajo el que opera el titular; no constituye una sociedad mercantil constituida.) NIF: 75130276-V Localidad: Atarfe (Granada), C.P. 18230, España. Correo electrónico de contacto y para el ejercicio de derechos: soporte@hubsby.com Sitio web: https://reservas.hubsby.com Al no existir un domicilio físico de atención al público, el medio de contacto efectivo, directo y permanente con el responsable es la dirección de correo electrónico indicada. 2. ÁMBITO Y NORMATIVA APLICABLE Esta Política se ajusta a lo dispuesto en el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (en adelante, "RGPD"), así como en la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, "LOPDGDD") y demás normativa española y europea aplicable. Esta Política facilita la información exigida por los artículos 13 y 14 del RGPD, tanto cuando los datos se obtienen directamente del interesado (artículo 13) como cuando se obtienen a través de terceros (artículo 14), por ejemplo cuando un negocio incorpora datos de sus clientes en la Plataforma. 3. DOBLE ROL: RESPONSABLE Y ENCARGADO DEL TRATAMIENTO Esta es una sección esencial para comprender quién decide sobre los datos en cada caso. La Plataforma interviene en dos planos distintos según de quién sean los datos: A) DATOS DE LOS NEGOCIOS USUARIOS DE LA PLATAFORMA (RESPONSABLE). Respecto a los datos personales de los negocios, empresas, profesionales y personas que se registran y contratan la Plataforma como usuarios (datos de la cuenta, contacto, facturación, etc.), Antonio Padilla Pérez actúa como RESPONSABLE DEL TRATAMIENTO. Es decir, decide sobre las finalidades y los medios del tratamiento de esos datos y responde directamente frente a dichos usuarios conforme a esta Política. B) DATOS DE LOS CLIENTES FINALES GESTIONADOS POR CADA NEGOCIO (ENCARGADO). Respecto a los datos personales de los CLIENTES FINALES que cada negocio introduce y gestiona dentro de la Plataforma (por ejemplo, las reservas, la agenda, los datos de la cita y el CRM de sus propios clientes), el RESPONSABLE DEL TRATAMIENTO es el NEGOCIO que utiliza la Plataforma, y NO Antonio Padilla Pérez. En estos casos, Antonio Padilla Pérez (Hubsby) actúa únicamente como ENCARGADO DEL TRATAMIENTO, conforme al artículo 28 del RGPD, tratando dichos datos por cuenta y siguiendo las instrucciones del negocio responsable, y exclusivamente con la finalidad de prestar el servicio contratado. Las condiciones de este tratamiento por cuenta de terceros se rigen por el correspondiente Acuerdo de Encargo de Tratamiento aceptado por el negocio al contratar la Plataforma. En consecuencia, si usted es un cliente final que ha realizado una reserva o cita en un negocio que utiliza Hubsby, el responsable de sus datos es ese negocio, a quien deberá dirigirse en primer término para cualquier información o para ejercer sus derechos. La Plataforma colaborará con dicho negocio en lo que sea necesario para atender tales solicitudes. 4. DATOS PERSONALES QUE TRATAMOS Y DE QUIÉN A) Datos de los NEGOCIOS USUARIOS (tratados como responsable): - Datos identificativos y de contacto: nombre, dirección de correo electrónico y teléfono. - NIF o DNI, en caso de que el usuario lo aporte. - Datos de facturación y pago, gestionados a través de Stripe (ver sección 7). Los datos completos de la tarjeta no son almacenados por la Plataforma, sino tratados por el proveedor de pago. B) Datos de los CLIENTES FINALES (tratados como encargado, por cuenta del negocio): - Datos identificativos y de contacto: nombre, teléfono y correo electrónico. - Datos relativos a la reserva o cita (servicio, fecha, hora y demás información asociada a la gestión). - Opcionalmente, datos necesarios para el envío de notificaciones push, únicamente si el cliente final activa dicha función. La Plataforma no recaba de forma deliberada categorías especiales de datos (artículo 9 del RGPD). En la medida en que un negocio del sector salud (clínica, fisioterapia, etc.) pudiera introducir información relacionada con la salud de sus pacientes, dicho tratamiento se realiza bajo la exclusiva responsabilidad del negocio, que debe contar con la base jurídica adecuada, actuando la Plataforma únicamente como encargado. 5. FINALIDADES DEL TRATAMIENTO Los datos personales se tratan con las siguientes finalidades: A) Respecto a los negocios usuarios (como responsable): - Crear y gestionar la cuenta de usuario y prestar el servicio SaaS contratado. - Gestionar la contratación, la suscripción, la facturación y el cobro del servicio. - Atender consultas, solicitudes e incidencias de soporte. - Enviar comunicaciones de servicio (avisos técnicos, de seguridad, operativos y administrativos) necesarias para la prestación. - Garantizar la seguridad de la Plataforma y prevenir el fraude, el abuso y los usos no autorizados. - Cumplir con las obligaciones legales aplicables, en particular las de carácter fiscal y contable. - Cuando exista consentimiento, enviar comunicaciones comerciales o informativas sobre la Plataforma. B) Respecto a los clientes finales (como encargado, por cuenta del negocio): - Permitir al negocio la gestión de reservas, citas, agenda y relación con sus clientes a través de la Plataforma. - Enviar, por cuenta del negocio, notificaciones y recordatorios relativos a las reservas o citas, incluidas las notificaciones push cuando el cliente final las haya activado. - Posibilitar, cuando el negocio haya contratado los complementos (add-ons) de IA, la atención automatizada de mensajes para gestionar reservas (ver sección 11). 6. BASES JURÍDICAS DEL TRATAMIENTO El tratamiento de los datos se ampara en las siguientes bases jurídicas previstas en el artículo 6 del RGPD: - Ejecución de un contrato (art. 6.1.b RGPD): para la prestación del servicio contratado, la gestión de la cuenta, de la suscripción y de las funcionalidades de la Plataforma. - Consentimiento del interesado (art. 6.1.a RGPD): para el envío de notificaciones push y para las comunicaciones comerciales o de marketing. Este consentimiento es libre y puede retirarse en cualquier momento, sin que ello afecte a la licitud del tratamiento previo. - Interés legítimo (art. 6.1.f RGPD): para garantizar la seguridad de la Plataforma, prevenir y detectar el abuso y el fraude, y mejorar el servicio. Antes de basarnos en esta base, ponderamos que dicho interés no prevalezca sobre los derechos y libertades de los interesados. - Cumplimiento de una obligación legal (art. 6.1.c RGPD): para atender las obligaciones legales aplicables, especialmente las de naturaleza fiscal, contable y mercantil. Respecto a los datos tratados como encargado por cuenta de los negocios, la base jurídica que legitima dichos tratamientos es determinada por el negocio responsable, no por la Plataforma. 7. DESTINATARIOS Y ENCARGADOS DEL TRATAMIENTO (SUBPROCESADORES) Para la prestación del servicio, la Plataforma se apoya en proveedores tecnológicos que pueden tratar datos personales por cuenta del titular en condición de encargados o subencargados del tratamiento. Estos proveedores tratan los datos conforme a instrucciones y con las debidas garantías contractuales. Los principales son: - Stripe Payments Europe: tratamiento de pagos y gestión de suscripciones. - Proveedor de correo electrónico transaccional / SMTP: envío de avisos y notificaciones por correo electrónico. - Google (modelos Gemini): servicios de inteligencia artificial. - OpenAI: generación de imágenes para el material de marketing, como proveedor de respaldo, únicamente cuando el negocio activa dicha función con su propia clave. - ElevenLabs: voz mediante inteligencia artificial, únicamente cuando el negocio activa el complemento (add-on) correspondiente. - Meta / WhatsApp: servicios de mensajería, únicamente cuando el negocio conecta dicho canal. - Cloudflare: servicios de red y protección anti-bot (Turnstile). El alojamiento (hosting) de la Plataforma se realiza en un servidor propio del titular ubicado en la Unión Europea. Además, los datos podrán comunicarse a las Administraciones Públicas y organismos competentes (por ejemplo, la Agencia Tributaria) cuando exista una obligación legal de hacerlo. Fuera de los supuestos anteriores, no se cederán datos personales a terceros, salvo obligación legal. 8. PLAZOS DE CONSERVACIÓN Los datos personales se conservarán mientras se mantenga la relación contractual y el usuario no solicite su supresión. Una vez finalizada dicha relación, los datos se mantendrán debidamente bloqueados durante los plazos legales aplicables, especialmente los previstos por la normativa fiscal, contable y mercantil, a efectos de atender posibles responsabilidades. Transcurridos dichos plazos, los datos serán suprimidos. Respecto a los datos de los clientes finales tratados como encargado, su conservación se determina por el negocio responsable; la Plataforma los conservará mientras dure la prestación del servicio a dicho negocio y procederá a su devolución o supresión conforme a las instrucciones del responsable y al Acuerdo de Encargo de Tratamiento. 9. TRANSFERENCIAS INTERNACIONALES DE DATOS Con carácter general, los datos se tratan dentro del Espacio Económico Europeo (EEE). No se realizan transferencias internacionales de datos fuera del EEE, salvo aquellas que puedan efectuar los proveedores indicados en la sección 7 en el marco de sus servicios. En caso de que alguno de dichos proveedores trate datos fuera del EEE, tales transferencias se amparan en las garantías adecuadas previstas en el Capítulo V del RGPD, en particular mediante la suscripción de las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, u otros mecanismos legalmente válidos que garanticen un nivel de protección adecuado. 10. DERECHOS DE LOS INTERESADOS Cualquier persona tiene derecho a obtener confirmación sobre si la Plataforma está tratando datos personales que le conciernan. En particular, puede ejercer los siguientes derechos: - Derecho de acceso: conocer qué datos personales se están tratando. - Derecho de rectificación: solicitar la corrección de datos inexactos o incompletos. - Derecho de supresión ("derecho al olvido"): solicitar la eliminación de los datos cuando, entre otros motivos, ya no sean necesarios. - Derecho de oposición: oponerse al tratamiento de sus datos por motivos relacionados con su situación particular. - Derecho a la limitación del tratamiento: solicitar que se limite el tratamiento de sus datos en determinados supuestos. - Derecho a la portabilidad: recibir sus datos en un formato estructurado, de uso común y lectura mecánica, o solicitar su transmisión a otro responsable. Asimismo, cuando el tratamiento se base en el consentimiento, podrá retirarlo en cualquier momento, sin que ello afecte a la licitud del tratamiento previo a su retirada. CÓMO EJERCER LOS DERECHOS. Para ejercer cualquiera de estos derechos, el interesado puede dirigir una solicitud al correo electrónico soporte@hubsby.com, indicando el derecho que desea ejercer y acompañando, cuando sea necesario para acreditar su identidad, la información que permita identificarle. El ejercicio de estos derechos es gratuito. Si usted es un CLIENTE FINAL de un negocio que utiliza la Plataforma, recuerde que el responsable de sus datos es dicho negocio (ver sección 3). Por ello, deberá dirigir su solicitud directamente a ese negocio. No obstante, si nos contacta, le orientaremos y trasladaremos su solicitud al negocio responsable en lo que resulte necesario. 11. DECISIONES AUTOMATIZADAS E INTELIGENCIA ARTIFICIAL La Plataforma ofrece, de forma OPCIONAL y como complemento de pago, agentes de inteligencia artificial (a través de WhatsApp y de voz) que cada negocio puede activar. Cuando están activados, estos agentes procesan los mensajes y/o la voz de los interlocutores con la finalidad de atender, gestionar y responder solicitudes de reserva o cita por cuenta del negocio. Para ello, los contenidos de dichas conversaciones pueden ser tratados por los proveedores de IA indicados en la sección 7 (Google y, en su caso, ElevenLabs y Meta/WhatsApp), conforme a las garantías allí señaladas. Estos agentes de IA tienen como única finalidad la asistencia en la gestión de reservas y la atención conversacional. No se adoptan decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos sobre el interesado o que le afecten significativamente de modo similar, en el sentido del artículo 22 del RGPD. La gestión definitiva de cada reserva permanece bajo el control del negocio. 12. DATOS OBTENIDOS DE LAS APIS DE GOOGLE (GOOGLE CALENDAR) De forma OPCIONAL, cada negocio puede conectar su cuenta de Google Calendar con la Plataforma mediante el sistema de autorización OAuth de Google. Si el negocio activa esta conexión, la Plataforma: - LEE los eventos del calendario autorizado (por defecto, el principal) con la única finalidad de mostrar y bloquear en la agenda del negocio las franjas ya ocupadas y evitar dobles reservas. - CREA y ACTUALIZA eventos en dicho calendario para reflejar las reservas gestionadas en la Plataforma, y los elimina si la reserva se cancela. Los tokens de acceso se almacenan cifrados (AES-256-GCM) y asociados únicamente al negocio que autorizó la conexión. El negocio puede revocar el acceso en cualquier momento desde la propia Plataforma (desconectando Google Calendar) o desde su cuenta de Google (https://myaccount.google.com/permissions). USO LIMITADO ("LIMITED USE"). El uso que la Plataforma hace de la información recibida de las APIs de Google se ajusta a la Política de Datos de Usuario de los Servicios de API de Google (Google API Services User Data Policy), incluidos los requisitos de Uso Limitado (Limited Use). Declaración a efectos de dicha política (en inglés, idioma de referencia de la política): "The use and transfer to any other application of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. The use and transfer of raw or derived user data received from Google Workspace APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements." INTELIGENCIA ARTIFICIAL. Los datos de usuario obtenidos a través de las APIs de Google (incluidos los datos de Google Calendar) NO se transfieren a ningún proveedor de inteligencia artificial ni a ningún modelo de IA/ML (ni Google Gemini, ni OpenAI, ni ElevenLabs, ni ningún otro, propio o de terceros), NO se utilizan para desarrollar, mejorar o entrenar modelos de inteligencia artificial, y NO se venden ni se ceden a terceros. Las funciones de inteligencia artificial de la Plataforma (sección 11) operan exclusivamente sobre contenidos distintos de los datos de Google (mensajes de los interlocutores, textos e imágenes de marketing del negocio, etc.). GOOGLE USER DATA DISCLOSURE (English summary, for Google API Services verification). - Google user data we access: Google Calendar events, obtained through the Google Calendar API using the scope https://www.googleapis.com/auth/calendar.events. This is the minimum scope required. Access happens only for businesses that voluntarily connect their own Google account through Google OAuth; connecting Google Calendar is optional. - How our application uses this Google user data: (1) we READ calendar events from the connected calendar to display and block time slots that are already busy, so that customers cannot double-book; and (2) we CREATE, UPDATE and DELETE events in that same calendar to reflect the bookings managed inside our application, so the business owner sees their full agenda in Google Calendar. We do not use Google Calendar data for any other purpose. - With whom we share, transfer or disclose this Google user data: we do NOT sell it, and we do NOT share, transfer or disclose it to any third party. Google user data is never transmitted to, processed by, or used to develop, improve or train any AI/ML model (neither Google Gemini, OpenAI, ElevenLabs, nor any other, first- or third-party). OAuth access tokens are stored encrypted (AES-256-GCM), are associated only with the business that authorized the connection, and are used solely to provide the calendar-sync feature to that business. The business can revoke access at any time from within the application or at https://myaccount.google.com/permissions. The application's use and transfer of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements. 13. SEGURIDAD DE LOS DATOS El titular ha adoptado las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del RGPD, con el fin de proteger los datos personales frente a su pérdida, mal uso, alteración, acceso no autorizado o tratamiento ilícito. Entre dichas medidas se incluyen mecanismos de protección frente a accesos abusivos y automatizados (anti-bot). 14. POLÍTICA DE COOKIES La Plataforma utiliza únicamente cookies y tecnologías similares de carácter TÉCNICO O NECESARIO, así como cookies de SEGURIDAD de terceros. En concreto: - Cookies técnicas o necesarias: gestión de la sesión del usuario (mediante next-auth) y almacenamiento de la preferencia de consentimiento de cookies. - Cookies de seguridad de terceros: Cloudflare Turnstile (protección anti-bot) y Stripe (durante el proceso de pago). La Plataforma NO utiliza cookies de analítica publicitaria, de perfilado ni de seguimiento con fines de marketing. Al tratarse de cookies técnicas, necesarias o de seguridad, no requieren consentimiento para su instalación, si bien el usuario puede configurar su navegador para gestionarlas o bloquearlas, teniendo en cuenta que ello puede afectar al correcto funcionamiento del servicio. Puede consultar el detalle en la Política de Cookies de la Plataforma. 15. RECLAMACIÓN ANTE LA AUTORIDAD DE CONTROL Sin perjuicio de cualquier otro recurso, todo interesado tiene derecho a presentar una reclamación ante la autoridad de control competente si considera que el tratamiento de sus datos personales no se ajusta a la normativa. En España, la autoridad de control es la Agencia Española de Protección de Datos (AEPD), con sitio web www.aepd.es. 16. MODIFICACIONES DE LA POLÍTICA DE PRIVACIDAD El titular se reserva el derecho a modificar la presente Política de Privacidad para adaptarla a novedades legislativas, jurisprudenciales o técnicas, así como a cambios en el servicio. Las modificaciones serán publicadas en el sitio web https://reservas.hubsby.com, con indicación de la fecha de última actualización. Se recomienda revisar periódicamente esta Política. Para cualquier duda relativa a esta Política de Privacidad o al tratamiento de sus datos personales, puede contactar a través de soporte@hubsby.com.