Política de privacidad
Esta política describe cómo Nowo Insurance Services, S.L. trata datos personales en esta instancia de AgendaDesk (RGPD, LOPDGDD). Está adaptada de la política de privacidad de la plataforma Nowo de 01/06/2025 al producto AgendaDesk (agendas, clientes, citas, secretaria IA opcional).
1. Quién es quién
Nowo Insurance Services, S.L. es responsable del tratamiento de las cuentas de personal y operadores, registros de seguridad, consentimientos de cookies y administración de esta instancia. Cada organización (inquilino) es responsable de sus clientes, citas y conversaciones de secretaria. Nowo trata esos datos como encargado (art. 28 RGPD) según las instrucciones del inquilino, salvo cuando Nowo sea la propia organización, en cuyo caso también es responsable de esos ficheros.
2. Responsable y contacto
Responsable de cuentas y registros de instancia — Nowo Insurance Services, S.L., Calle Marie Curie, número 20, Bajo izquierda, 29590 Campanillas (Málaga). Teléfono +34 951 204 864. Correo hola@nowo.tech. CIF B01772607.
Delegado de protección de datos — nowo@delegadoprotecciondedatos.es (mismo contacto publicado en nowo.tech).
3. Categorías de datos
Según cómo se configure esta instancia, el tratamiento puede incluir:
- Cuentas de personal y operadores (correo, nombre visible, hash de contraseña, roles, preferencias de idioma/tema, última actividad)
- Membresías de organización, roles y ajustes de integraciones (incluidos secretos de API cifrados)
- Datos de identidad y contacto de clientes necesarios para agendar (nombres, correo, teléfono, identificadores). Campos seleccionados se cifran en reposo con Halite (nowo-tech/doctrine-encrypt-bundle). El nombre visible y el teléfono usados en el mostrador pueden permanecer buscables en claro, según docs/product/GDPR.md
- Transcripciones/resúmenes de la secretaria IA, identificadores de canal de mensajería y configuración de agentes de voz cuando la organización active esas funciones
- Registros operativos, auditoría opcional de consentimiento de cookies, metadatos HTTP (ruta, estado, duración, IP e identificador de usuario si http-log está activo; retención por defecto 30 días) e historial de actividad de administración
- Cookies y tecnologías similares descritas en la página de Cookies (nowo-tech/cookie-consent-bundle)
AgendaDesk no está diseñado para almacenar categorías especiales (art. 9 RGPD) como finalidad principal. Las organizaciones no deben anotar salud, religión u otros datos análogos salvo base jurídica propia y EIPD. Las grabaciones de telefonía, si se activan, pueden contener datos sensibles incidentales; el inquilino responde de la minimización.
4. Finalidades
Los datos se tratan para crear y autenticar cuentas, operar agendas compartidas y recordatorios, dar acceso al personal, operar la secretaria opcional, asegurar el servicio, cumplir obligaciones legales y —solo con consentimiento— categorías opcionales de cookies. El correo de magic-link y el operativo es de servicio, no comercial. El correo comercial sobre productos Nowo solo se envía con consentimiento (art. 6.1.a RGPD).
5. Bases jurídicas
Las cuentas de personal y las reservas se tratan para ejecutar el contrato de servicio (art. 6.1.b RGPD), incluida la licencia con la organización cliente. Seguridad, prevención de abuso y registros HTTP/auditoría se apoyan en interés legítimo (art. 6.1.f) y, cuando proceda, obligación legal (art. 6.1.c, LOPDGDD). Las cookies opcionales exigen consentimiento (art. 6.1.a; LSSI-CE / ePrivacy). Los ficheros de clientes del inquilino se tratan como encargado sobre las bases del inquilino; este debe informar a sus interesados.
6. Destinatarios y encargados
Destinatarios — personal de Nowo que opera la instancia, la organización titular del registro y encargados del art. 28 (alojamiento, correo, copias de seguridad). Subencargados opcionales si el inquilino los activa — ElevenLabs (agentes de voz / vista previa ConvAI tras pulsar Iniciar), proveedores de mensajería o telefonía configurados por la organización, y monitorización de errores (Beacon) si hay DSN. Las autoridades solo cuando la ley lo exija. Secretos y URL de webhook se cifran en reposo cuando aplica el bundle de cifrado.
7. Transferencias internacionales
El alojamiento y la base de datos principales se prevén en el EEE. Si un inquilino activa ElevenLabs u otro encargado fuera del EEE, esa transferencia se rige por las cláusulas RGPD del proveedor (habitualmente Cláusulas contractuales tipo). No active esas integraciones sin leer el acuerdo de encargo del proveedor. Un DSN de Beacon vacío implica que no hay transferencia a Beacon.
8. Decisiones automatizadas
Las sugerencias de hueco y los recordatorios no son decisiones individualizadas automatizadas con efectos jurídicos (art. 22 RGPD). El personal confirma las citas. Las respuestas de la secretaria asisten al personal; no sustituyen una decisión humana sobre la posición jurídica de una persona.
9. Conservación
Los datos de cuenta se conservan mientras la cuenta esté activa y después se bloquean durante los plazos de prescripción (en España, en general hasta 6 años por deberes mercantiles/fiscales y hasta 5 años para acciones personales sin plazo especial), y luego se suprimen o anonimizan de forma segura. La conservación de clientes y citas del inquilino sigue sus instrucciones y los ajustes de retención del producto. Los registros HTTP duran 30 días por defecto (`nowo_http_log.retention.days`) y deben purgarse con `nowo:http-log:purge`. Los registros de consentimiento siguen la retención del cookie-consent-bundle. Exportación y anonimización — Cuenta → Privacidad y Admin → Usuarios.
Nowo aplica medidas técnicas y organizativas adecuadas al riesgo (TLS, contraseñas con hash, acceso por roles, endurecimiento FrankenPHP opcional, cifrado Halite de PII y secretos seleccionados). Las medidas se revisan periódicamente. Más detalle en hola@nowo.tech.
Los usuarios autenticados pueden descargar un JSON de los campos de su cuenta y la actividad de seguridad permitida. Los administradores de instancia pueden exportar o anonimizar otras cuentas. Anonimizar no borra por sí solo el historial de citas del inquilino; las organizaciones deben usar la retención del producto para esos ficheros.
10. Menores
Las cuentas son para profesionales. El consentimiento de menores de 14 años en España para servicios de la sociedad de la información corresponde a quien ostente la patria potestad (art. 7 LOPDGDD). No cree cuentas de personal para menores.
11. Derechos
Puede solicitar acceso, rectificación, supresión, limitación, portabilidad y oposición, y retirar el consentimiento sin afectar al tratamiento previo lícito. Escriba a hola@nowo.tech, nowo@delegadoprotecciondedatos.es o al domicilio postal. El personal puede usar Cuenta → Privacidad cuando el producto ya ofrece exportación. Los clientes del inquilino deben dirigirse primero a su organización; Nowo auxiliará como encargado.
Puede reclamar ante la Agencia Española de Protección de Datos (www.aepd.es) o la autoridad de control de su residencia en la UE/EEE (art. 77 RGPD).
12. Cookies
Las cookies estrictamente necesarias permiten autenticación, CSRF, registro del consentimiento y prevención de abuso por inteligencia de dispositivo. Las categorías opcionales (preferencias, analítica) permanecen desactivadas hasta que las acepte en el banner de nowo-tech/cookie-consent-bundle. No se carga ninguna etiqueta de analítica o marketing antes del consentimiento.
Inventario de cookies (resumen)
Cookies propias necesarias: sesión (OPEN_AGENDADESK_SESSID), remember-me, CSRF, Cookie_Consent / Cookie_Consent_Key / flags de categoría, y di_obs. Prestador: Nowo Insurance Services, S.L. Tabla completa en la página de Cookies.
Aviso de cookies · Configuración de cookies
Esta adaptación a AgendaDesk es de 3 de octubre de 2026 (identidad alineada con el aviso de Nowo.tech de 14/11/2021 y la política de plataforma de 01/06/2025). Los cambios sustanciales se publicarán en estas páginas.