Política de privacidad

Nuestra política de privacidad y cómo usamos tus datos

Última actualización: 28 de septiembre de 2026

Nos alegra su interés en Univents. La protección de sus datos personales es importante para nosotros. A continuación le informamos, conforme a los arts. 13 y 14 del Reglamento General de Protección de Datos (RGPD), de qué datos personales tratamos con ocasión del uso de nuestro sitio web univents.app y de la aplicación accesible a través del mismo, con qué fines y sobre qué base jurídica.

La presente versión es una traducción automática facilitada únicamente a título informativo. Solo la versión alemana es jurídicamente vinculante; en caso de discrepancia entre las versiones lingüísticas, prevalecerá la versión alemana.

1. Responsable del tratamiento

El responsable del tratamiento de los datos en el sentido del RGPD es:

Univents GmbH

Schillerstraße 10, 74395 Mundelsheim, Alemania. Representada por los gerentes Andreas Köckeis y Markus Link. Registro Mercantil: Amtsgericht Stuttgart, HRB 782148. NIF-IVA: DE 348 933 744.

Para cuestiones relativas a la protección de datos y para el ejercicio de sus derechos, puede contactarnos en la dirección indicada anteriormente o por correo electrónico en hello@univents.app.

Esta política de privacidad se aplica al tratamiento del que somos nosotros mismos responsables. En la medida en que tratemos datos personales por cuenta de nuestros Clientes (páginas públicas de reserva y portales de clientes), se aplica adicionalmente el apartado 12.

2. Resumen de los tratamientos

Tratamos datos personales, en particular, con los siguientes fines:

  • Puesta a disposición de nuestro sitio web y de la aplicación (alojamiento, entrega, seguridad)
  • Análisis y medición de audiencia para la mejora del sitio web y del producto
  • Publicidad y medición del éxito publicitario en nuestras páginas de marketing
  • Registro, administración y operación de cuentas de Usuario y espacios de trabajo (workspaces)
  • Gestión de pagos y facturación de servicios de pago
  • Comunicación con clientes potenciales y Clientes (chat de soporte, correo electrónico, reserva de citas)
  • Funciones basadas en IA dentro de la aplicación
  • Operación de páginas públicas de reserva y portales de clientes por cuenta de nuestros Clientes

Las categorías de interesados son los visitantes del sitio web, los clientes potenciales, los Usuarios registrados y los miembros de su equipo, las personas de contacto de nuestros Clientes y proveedores y – en el marco del encargo del tratamiento – los clientes finales e invitados de nuestros Clientes.

3. Bases jurídicas

Tratamos datos personales sobre las siguientes bases jurídicas del RGPD:

  • Consentimiento (art. 6, apartado 1, letra a), del RGPD) – en particular para las cookies no necesarias, el análisis con reconocimiento de visitantes recurrentes y los servicios de marketing. Puede revocar en cualquier momento, con efectos para el futuro, un consentimiento otorgado.
  • Ejecución de un contrato (art. 6, apartado 1, letra b), del RGPD) – para la puesta a disposición de la cuenta de Usuario y de los servicios acordados contractualmente.
  • Obligación legal (art. 6, apartado 1, letra c), del RGPD) – en particular las obligaciones de conservación mercantiles y fiscales.
  • Interés legítimo (art. 6, apartado 1, letra f), del RGPD) – entre otros, para la seguridad, la medición de audiencia sin cookies y respetuosa con la minimización de datos, y la mejora de nuestro producto.

Registramos en el servidor la selección que usted realice en el banner de cookies como prueba del consentimiento (art. 7, apartado 1, del RGPD). Puede adaptar o revocar su consentimiento en cualquier momento a través del enlace «Configuración de cookies» del pie de página.

4. Alojamiento e infraestructura

Nuestra aplicación y nuestro sitio web se operan en una infraestructura en la nube dentro de la UE. Supabase (región de la UE, Fráncfort) proporciona la base de datos, la autenticación y el almacenamiento de archivos; el alojamiento y la entrega de la aplicación se realizan a través de Vercel (región de la UE). La entrega, la protección frente a ataques DDoS y el cortafuegos corren a cargo de Vercel. Cloudflare proporciona la zona DNS, la protección contra bots en el inicio de sesión y el registro (Turnstile), así como el reenvío de los correos electrónicos entrantes y de las solicitudes de renderizado de documentos.

La base jurídica es nuestro interés legítimo en una operación segura y eficiente (art. 6, apartado 1, letra f), del RGPD), así como la ejecución de un contrato (art. 6, apartado 1, letra b), del RGPD). Existen contratos de encargo del tratamiento con todos los proveedores de infraestructura.

5. Visita al sitio web: registros del servidor y cookies

Archivos de registro del servidor

Al acceder a nuestro sitio web, se transmite automáticamente información a nuestros servidores, que se almacena temporalmente en archivos de registro: dirección IP, fecha y hora del acceso, la página o el archivo solicitado, el volumen de datos transmitido, la URL de referencia, así como información sobre el navegador y el sistema operativo. Ello es técnicamente necesario para entregar el sitio web y garantizar su estabilidad y seguridad. La base jurídica es nuestro interés legítimo (art. 6, apartado 1, letra f), del RGPD).

Cookies y tecnologías similares

Utilizamos cookies y tecnologías comparables (p. ej., localStorage). Las cookies necesarias son imprescindibles para el funcionamiento del sitio web y de la aplicación y se instalan sin consentimiento (§ 25, apartado 2, TTDSG; art. 6, apartado 1, letra f), del RGPD). Instalamos todas las cookies no necesarias únicamente con su consentimiento, a través de nuestro banner de cookies (§ 25, apartado 1, TTDSG; art. 6, apartado 1, letra a), del RGPD). Nuestro banner distingue tres categorías: Necesarias, Estadística y Marketing.

Puede encontrar los detalles de las cookies concretamente utilizadas, su período de conservación y sus proveedores en nuestra Política de cookies. Allí, y a través del enlace «Configuración de cookies» del pie de página, puede adaptar o revocar su consentimiento en cualquier momento.

6. Análisis y medición de audiencia

Medición de audiencia y de uso (PostHog)

Utilizamos PostHog (alojamiento en la UE) para el análisis estadístico del uso de nuestro sitio web. Antes de que usted otorgue su consentimiento, no se instalan cookies ni se almacenan datos en su navegador (localStorage). En la medida en que ya antes de un consentimiento se realice una medición de audiencia, esta se lleva a cabo exclusivamente en una variante sin cookies, sin identificador de reconocimiento permanente y exclusivamente referida a la sesión, en la memoria de trabajo (entre otros, páginas visitadas, procedencia aproximada, navegador/dispositivo, dirección IP). La base jurídica es nuestro interés legítimo en una medición de audiencia respetuosa con la minimización de datos (art. 6, apartado 1, letra f), del RGPD).

Si usted otorga su consentimiento para el análisis a través de nuestro banner de cookies, almacenamos adicionalmente, para una evaluación con reconocimiento de visitantes, cookies o entradas de localStorage (duración de hasta 12 meses). La base jurídica es entonces su consentimiento (art. 6, apartado 1, letra a), del RGPD), que puede revocar en cualquier momento con efecto futuro.

Usted puede oponerse en cualquier momento (art. 21 del RGPD) a la medición de audiencia sin cookies seleccionando «Rechazar» en el banner de cookies. En tal caso, pondremos fin de inmediato a la recopilación. Los datos se tratan dentro de la UE.

Grabaciones de sesiones en el área con inicio de sesión (PostHog Session Replay)

En el área de la aplicación con inicio de sesión utilizamos PostHog Session Replay (alojamiento en la UE) para reproducir visualmente sesiones de uso individuales. Se graban exclusivamente sesiones durante el onboarding de configuración, así como sesiones de cuentas que aún no han enviado un primer presupuesto ni una primera factura; no se graba el uso continuado por parte de clientes existentes activos. Se registran interacciones como movimientos del ratón, clics, comportamiento de desplazamiento y los contenidos de página mostrados; las entradas en campos de formulario se enmascaran de forma predeterminada y no son legibles en la grabación. En las páginas de reserva públicas, la grabación solo se realiza con consentimiento.

La finalidad de la grabación es la mejora de la entrada al producto: analizamos en qué puntos las nuevas usuarias y los nuevos usuarios encuentran obstáculos durante la configuración y al crear su primer presupuesto o su primera factura. La base jurídica es nuestro interés legítimo en el análisis y la mejora de nuestro producto (art. 6, apartado 1, letra f), del RGPD). Las grabaciones se tratan dentro de la UE y se eliminan automáticamente transcurridos 30 días.

Usted puede oponerse a la grabación en cualquier momento con efecto futuro (art. 21 del RGPD) informándonos a través de la dirección de contacto indicada en el aviso legal (Impressum). Las grabaciones ya realizadas las eliminamos anticipadamente previa solicitud.

7. Publicidad y medición de conversiones

En nuestras páginas de marketing públicas utilizamos Google Consent Mode v2. Ya antes de un consentimiento se carga la biblioteca de etiquetas de Google con el ajuste predeterminado «consentimiento denegado» (denied). En este estado no se instalan cookies ni se transmiten a Google identificadores de carácter directamente personal; se transmiten únicamente señales agregadas y sin cookies (los denominados consent pings, sin reconocimiento permanente), a fin de que Google pueda modelar estadísticamente la eficacia de nuestra publicidad. La base jurídica es nuestro interés legítimo en una medición del éxito publicitario respetuosa con la minimización de datos (art. 6, apartado 1, letra f), del RGPD).

Si usted otorga su consentimiento para marketing a través de nuestro banner de cookies, activamos adicionalmente el seguimiento de conversiones basado en cookies de Google Ads, así como el píxel de Meta, el LinkedIn Insight Tag y el píxel de ChatGPT Ads de OpenAI; estos solo se cargan una vez otorgado su consentimiento. Adicionalmente, medimos las conversiones en el lado del servidor (Meta Conversions API, Google Ads, OpenAI Conversions API), asimismo exclusivamente tras su consentimiento para marketing. Se transmiten el evento correspondiente (p. ej., registro, reserva de una demostración, contratación de una suscripción), el identificador de clic o de navegador del anuncio y una versión de su dirección de correo electrónico con hash criptográfico (SHA-256), nunca el texto en claro. La base jurídica es entonces su consentimiento (art. 6, apartado 1, letra a), del RGPD), que puede revocar en cualquier momento con efecto futuro; tras una revocación no transmitimos más eventos.

Para la atribución de campañas de marketing, tras su consentimiento para marketing instalamos además dos cookies propias (first-party) (cada una con una duración de 12 meses): «attribution_id» como identificador seudónimo y «campaign_attribution» con los identificadores de campaña de la dirección a través de la cual usted ha llegado a nosotros (p. ej., utm_source, utm_campaign, ID de clic del anuncio). Ambas no se instalan nunca en las páginas de reserva públicas de nuestros Clientes y se eliminan en caso de rechazo o revocación.

Usted puede oponerse en cualquier momento (art. 21 del RGPD) a la medición del éxito publicitario sin cookies seleccionando «Rechazar» en el banner de cookies; en tal caso, pondremos fin de inmediato a la transmisión a Google. Meta, LinkedIn y OpenAI ni siquiera se cargan sin su consentimiento. Utilizamos estos servicios de marketing exclusivamente en nuestras páginas de marketing públicas, nunca en la aplicación con inicio de sesión, en las páginas de reserva públicas ni en los portales de clientes.

Los destinatarios son Google Ireland Ltd. o, en su caso, Google LLC, Meta Platforms Ireland Ltd., LinkedIn Ireland U.C. y OpenAI Ireland Ltd. o, en su caso, OpenAI, L.L.C. Puede producirse una transferencia a los EE. UU.; esta se ampara en garantías adecuadas (cláusulas contractuales tipo de la UE o decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU.).

Cotejo de audiencias (Custom Audiences / Customer Match): Siempre que exista una base jurídica, transmitimos una versión criptográficamente cifrada mediante hash (SHA-256) de la dirección de correo electrónico que usted indicó al registrarse a Meta Platforms Ireland Ltd. y a Google Ireland Ltd., con el fin de incluirle allí en audiencias publicitarias delimitadas, excluirle de determinada publicidad o crear audiencias estadísticamente similares. No se transmite el texto en claro de su dirección de correo electrónico; el cotejo se realiza exclusivamente mediante el valor hash, que se elimina tras el cotejo si no hay coincidencia. Nunca utilizamos para este fin las direcciones de correo electrónico que obtenemos a través de una conexión de cuenta de Google vinculada (Gmail). La base jurídica es nuestro interés legítimo en una publicidad directa eficiente dirigida a nuestros clientes existentes (art. 6, apartado 1, letra f), del RGPD).

Usted puede oponerse en cualquier momento, con efectos para el futuro, a este cotejo de audiencias (art. 21 del RGPD) a través de la dirección de contacto indicada en el aviso legal (Impressum); en tal caso eliminaremos su dirección de las audiencias correspondientes.

8. Registro y cuenta de cliente

Para utilizar la aplicación es necesaria una cuenta de usuario. Durante el registro tratamos los datos que usted facilita, en particular nombre, dirección de correo electrónico, contraseña (almacenada únicamente de forma cifrada) y datos sobre su empresa o workspace (p. ej., nombre de la empresa, dirección, número de identificación a efectos del IVA). La autenticación se realiza a través de Supabase (UE).

Alternativamente, puede iniciar sesión mediante inicio de sesión único (single sign-on) con una cuenta de Google o de Microsoft. En tal caso recibimos del proveedor elegido los datos de perfil necesarios para crear la cuenta (en particular, nombre y dirección de correo electrónico).

Dentro de un workspace de equipo tratamos adicionalmente los contenidos que usted y los miembros de su equipo introduzcan (p. ej., contactos, eventos, presupuestos, facturas). La base jurídica es la ejecución del contrato (art. 6, apartado 1, letra b), del RGPD), así como nuestro interés legítimo en un funcionamiento seguro (art. 6, apartado 1, letra f), del RGPD).

9. Gestión de pagos

Para las suscripciones de pago utilizamos el proveedor de servicios de pago Stripe (Stripe Payments Europe, Ltd., Irlanda). Al efectuarse un pago, Stripe trata sus datos de pago y de facturación; los datos completos del medio de pago (p. ej., el número de la tarjeta) son tratados exclusivamente por Stripe y no se nos transmiten en texto en claro. La base jurídica es la ejecución del contrato (art. 6, apartado 1, letra b), del RGPD), así como el cumplimiento de obligaciones fiscales y mercantiles (art. 6, apartado 1, letra c), del RGPD). En caso de transmisión a Stripe, Inc. (EE. UU.), se aplican las cláusulas contractuales tipo de la UE.

10. Comunicación

Chat de soporte (PostHog)

Ofrecemos un chat de soporte a través de PostHog; los datos se tratan en servidores situados en la UE (Alemania). En nuestro sitio web, el botón del chat solo aparece después de que usted haya consentido las cookies estadísticas, y el propio chat solo se carga cuando usted hace clic en él. En la aplicación con sesión iniciada no existe banner de cookies; allí el chat tampoco se inicia hasta que usted lo abre activamente. Si en su lugar nos escribe a support@univents.app, su correo electrónico se incorpora al mismo buzón de soporte. La base jurídica a este respecto es la ejecución del contrato o nuestro interés legítimo en la prestación de soporte (art. 6, apartado 1, letras b) y f), del RGPD). Se tratan sus mensajes, así como datos de contacto y de uso, con el fin de responder a sus consultas.

Comunicación por correo electrónico y correos electrónicos transaccionales (Resend)

Enviamos a través de Resend los correos electrónicos transaccionales del sistema (p. ej., notificaciones, invitaciones, restablecimiento de contraseña). Si se pone en contacto con nosotros por correo electrónico, tratamos los datos que usted nos comunique para gestionar su consulta. La base jurídica es la ejecución del contrato o nuestro interés legítimo en la comunicación (art. 6, apartado 1, letras b) y f), del RGPD).

Boletín informativo (newsletter) y novedades del producto

En nuestro sitio web puede suscribirse a nuestro boletín informativo (newsletter). Para ello utilizamos el procedimiento de doble confirmación (double opt-in): tras su inscripción le enviamos un correo electrónico de confirmación a la dirección indicada; solo cuando usted confirma el enlace que contiene, le incluimos en la lista de distribución. Para acreditar su consentimiento conforme al art. 7, apartado 1, del RGPD, registramos, en las inscripciones realizadas a través del formulario del sitio web, la fecha y hora, su dirección IP, su identificador de navegador (User-Agent) y la versión del texto de consentimiento que usted aceptó. Si, en cambio, se suscribe al registrar una cuenta de Univents mediante la casilla de verificación correspondiente, la confirmación de su dirección de correo electrónico, que de todos modos es necesaria, sirve como prueba; en ese caso no almacenamos la dirección IP ni el User-Agent. La base jurídica es su consentimiento (art. 6, apartado 1, letra a), del RGPD).

Para mejorar el boletín informativo, medimos qué enlaces de una edición reciben clics. No utilizamos un píxel de seguimiento para medir las aperturas. Puede revocar su consentimiento en cualquier momento con efectos para el futuro — a través del enlace de baja que figura al final de cada correo electrónico del boletín o, sin sujeción a forma alguna, escribiendo a hello@univents.app. Tras una revocación, conservamos su dirección de correo electrónico en una lista de exclusión para que no reciba más boletines; las pruebas del consentimiento y de la revocación se conservan durante el plazo de prescripción y se eliminan a continuación.

Si usted es Cliente de Univents, le informamos además por correo electrónico sobre las novedades de las funciones que utiliza. La base jurídica para ello es el § 7, apartado 3, de la UWG (Ley alemana contra la competencia desleal), en relación con nuestro interés legítimo en informar sobre servicios propios similares (art. 6, apartado 1, letra f), del RGPD). Usted puede oponerse a este uso en cualquier momento, sin que ello genere otros costes que los de transmisión según las tarifas básicas; cada uno de estos correos electrónicos contiene la indicación correspondiente junto con un enlace de baja.

El envío y la gestión de la lista de distribución se realizan a través de Resend (véase la sección 13). Su dirección de correo electrónico y su estado de suscripción se tratan allí por encargo nuestro.

Reserva de cita para demostración (Calendly)

En nuestra página de demostración (/demo) integramos un calendario de reserva de citas de Calendly (Calendly LLC, EE. UU.), que se carga al acceder a dicha página. En todas las demás páginas no se carga Calendly. Si reserva una cita, tratamos los datos que usted facilite al hacerlo (nombre, correo electrónico, en su caso empresa y sus respuestas a las preguntas de la reserva) para preparar y celebrar la cita; Calendly instala en su planificador de citas cookies propias, que son necesarias para llevar a cabo la reserva. Ocultamos el aviso de cookies independiente de Calendly dentro del planificador porque divulgamos su uso aquí y en nuestra política de cookies. Tras una reserva, consultamos la dirección de correo electrónico que usted ha indicado a través de la interfaz de Calendly para asignar la cita a nuestro sistema de ventas. Calendly puede transferir datos a EE. UU.; la base son un contrato de encargo del tratamiento y las cláusulas contractuales tipo de la Comisión Europea. La base jurídica es la adopción de medidas precontractuales o la ejecución de un contrato, así como nuestro interés legítimo en una organización eficiente de las citas (art. 6, apartado 1, letras b) y f), del RGPD).

CRM (Close)

Utilizamos Close (Elastic Inc., EE. UU.) como CRM para gestionar los contactos de interesados y Clientes. En nuestro sitio web no se integra ningún contenido de Close. Close puede transferir datos a EE. UU.; la base son un contrato de encargo del tratamiento y las cláusulas contractuales tipo de la Comisión Europea. La base jurídica es nuestro interés legítimo en una comunicación eficiente o bien la adopción de medidas precontractuales y la ejecución de un contrato (art. 6, apartado 1, letras f) y b), del RGPD).

Los enlaces de nuestros correos electrónicos comerciales dirigidos a empresas contienen un identificador breve que derivamos de su dirección de correo electrónico. Si accede a una página de univents.app a través de uno de estos enlaces, almacenamos el identificador, la página visitada, el momento y si el acceso procede de un navegador o de un verificador automático de enlaces. Para ello no instalamos cookies ni almacenamos su dirección IP ni su identificador completo del navegador. Si accede a nuestras páginas varias veces en momentos distintos, lo registramos como interés en nuestro CRM (Close) para poder ponernos en contacto con usted de forma específica. La base jurídica es nuestro interés legítimo en la iniciación de relaciones comerciales (art. 6, apartado 1, letra f), del RGPD). Eliminamos los accesos transcurridos 90 días. Usted puede oponerse a esta evaluación en cualquier momento (art. 21 del RGPD), sin formalidades, mediante escrito a hello@univents.app.

Buzones de correo electrónico y calendarios conectados (Nylas)

Si usted conecta en la aplicación un buzón de correo electrónico o un calendario propios, sincronizamos a través de Nylas (centro de datos de la UE) correos electrónicos, datos de calendario y datos de contacto para proporcionar las funciones que usted active (bandeja de entrada, sincronización de calendario). Usted puede desconectar la conexión en cualquier momento.

Servicios de API de Google – Uso limitado (Limited Use)

Si usted conecta una cuenta de Google (Gmail, Google Calendar o Google Contacts) con Univents, accedemos a sus datos exclusivamente para proporcionar las funciones que usted active: mostrar y enviar correos electrónicos, sincronizar el calendario y sincronizar los contactos. Nunca vendemos estos datos, nunca los utilizamos con fines publicitarios y nunca los empleamos para entrenar modelos de IA/ML generalizados. El acceso se realiza por cada cuenta conectada y puede desconectarse en cualquier momento; con ello se revoca nuestro acceso y se eliminan los datos replicados.

Univents’ use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

11. Funciones de IA

Para las funciones de IA (asistente de chat, asistente de incorporación, base de conocimiento, así como el asistente de IA en el portal de empleados y en el portal de clientes), los contenidos que usted introduce y los datos del workspace correspondientes se transmiten a nuestros proveedores de IA. La generación de respuestas se realiza a través de Anthropic (Claude); utilizamos OpenAI exclusivamente para generar embeddings de texto para la búsqueda semántica, no para la generación de respuestas. Para el aseguramiento de la calidad y la evaluación del sentimiento (Sentiment), los contenidos de las conversaciones de chat y de incorporación se transmiten además a PostHog. Estos contenidos pueden incluir datos personales.

El asistente de IA en el portal de empleados y en el portal de clientes no solo lo utilizan los Usuarios del backoffice, sino también los empleados, así como los clientes de nuestros Clientes. En él se tratan la pregunta formulada y exclusivamente aquellos documentos que el Cliente correspondiente haya habilitado previamente para ese grupo. Este tratamiento se realiza por encargo y conforme a las instrucciones de nuestro Cliente (véase la sección 12, art. 28 del RGPD); el responsable del tratamiento en el sentido de la normativa de protección de datos es el Cliente que habilita los documentos. No almacenamos de forma permanente las preguntas y respuestas de estos dos portales, y su contenido no se transmite a PostHog para la evaluación del sentimiento.

Utilizamos estos contenidos exclusivamente para la prestación y mejora de las funciones. El uso para el entrenamiento de modelos de IA generalizados por parte de nuestros proveedores está excluido contractualmente conforme a los contratos de encargo del tratamiento celebrados con ellos. La base jurídica es la ejecución del contrato o, en su caso, nuestro interés legítimo en la prestación de funciones inteligentes (art. 6, apartado 1, letras b) y f), del RGPD).

12. Páginas públicas de reserva y portales de clientes (encargo del tratamiento)

A través de Univents, nuestros Clientes (organizadores, empresas de catering, recintos para eventos) operan páginas públicas de reserva (entre otras, en /book y como incrustación mediante iframe a través de /embed) y portales de clientes (EventHub). Tratamos los datos de reserva, de contacto y de invitados introducidos en ellos exclusivamente por cuenta y según las instrucciones del Cliente correspondiente. Respecto de estos datos, el Cliente es el responsable del tratamiento en el sentido de la normativa de protección de datos; Univents es encargado del tratamiento (art. 28 del RGPD).

Es de aplicación nuestro Contrato de encargo del tratamiento (AVV).

En estas páginas no utilizamos servicios de marketing ni de publicidad. Nuestro propio tratamiento se limita a una medición de audiencia anónima y sin cookies; unas estadísticas que permiten reconocer a los visitantes (PostHog) y un análisis de sentimiento solo se realizan con su consentimiento. La cookie de atribución (sección 7) nunca se instala en estas páginas.

Si un Cliente integra en su página de reserva herramientas propias (p. ej., un Google Tag Manager propio), él mismo es responsable de dicho tratamiento. Para el ejercicio de sus derechos como interesado en relación con estos datos, diríjase al Cliente correspondiente como responsable del tratamiento.

13. Destinatarios y encargados del tratamiento

Para la prestación de nuestros servicios comunicamos datos personales a proveedores de servicios cuidadosamente seleccionados que actúan como encargados del tratamiento (art. 28 del RGPD) exclusivamente según nuestras instrucciones. Con todos ellos existen contratos de encargo del tratamiento. La siguiente relación indica los proveedores empleados, la finalidad, el lugar de tratamiento y –en el caso de transferencias a terceros países– la respectiva base de la transferencia.

ProveedorFinalidadLugar de tratamientoBase de la transferencia
Supabase Pte. Ltd.Base de datos, autenticación, almacenamiento de archivosEU (Frankfurt)Contrato de encargo del tratamiento (UE)
Vercel Inc.Alojamiento y distribución de la aplicación (CDN)UE (Fráncfort); sede del grupo en EE. UU.Contrato de encargo del tratamiento + SCC
Cloudflare, Inc.DNS, protección contra bots (Turnstile), reenvío de correos electrónicos entrantes y de solicitudes de renderizado de documentosRed global de borde (sede en EE. UU.)SCC + contrato de encargo del tratamiento
Google LLCRenderizado de documentos (presupuestos/facturas) mediante Google Apps ScriptUSASCC + contrato de encargo del tratamiento
Anthropic, PBCGeneración de textos mediante IA (Claude)USASCC + contrato de encargo del tratamiento
OpenAI, L.L.C.Búsqueda semántica e incrustacionesUSASCC + contrato de encargo del tratamiento
PostHog, Inc.Análisis de producto, reproducción de sesiones, observabilidad de la IAAlemania (nube de la UE)Contrato de encargo del tratamiento (UE)
Stripe Payments Europe, Ltd.Procesamiento de pagos y facturaciónIrlanda (UE); transferencia a Stripe, Inc. (EE. UU.)Contrato de encargo del tratamiento + SCC
Resend, Inc.Envío de correos electrónicos transaccionales, envío de boletines informativos y gestión de la lista de distribución del boletínUSASCC + contrato de encargo del tratamiento
Nylas, Inc.Sincronización de buzones de correo electrónico y calendariosUE (Irlanda)Contrato de encargo del tratamiento + SCC
PostHog, Inc.Análisis de producto, reproducción de sesiones, así como chat de soporte y comunicación con clientesAlemania (nube de la UE)Contrato de encargo del tratamiento (no se requieren SCC)
Close (Elastic Inc.)CRM, gestión de contactosUSASCC + contrato de encargo del tratamiento
Calendly LLCReserva de citas para demostraciones (solo en /demo)USAContrato de encargo del tratamiento + SCC
Google Ireland Ltd. (Maps)Funciones de direcciones y distancias (p. ej., cálculo de desplazamientos)Irlanda (UE); posible transferencia a EE. UU.Contrato de encargo del tratamiento + SCC
Google Ireland Ltd. (Analytics / Google-Tag)Medición de alcance con Google Analytics 4 y entrega de la etiqueta de Google (gtag.js); cookies solo con consentimiento para estadísticasIrlanda (UE); posible transferencia a EE. UU.Contrato de encargo del tratamiento + SCC
Google Ireland Ltd. (Ads)Seguimiento de conversiones (solo con consentimiento de marketing)Irlanda (UE) / EE. UU.SCC + EU-US DPF
Meta Platforms Ireland Ltd.Medición publicitaria y retargeting (solo con consentimiento de marketing)Irlanda (UE); transferencia a EE. UU.SCC + EU-US DPF
LinkedIn Ireland U.C.Medición de campañas y retargeting B2B (solo con consentimiento de marketing)Irlanda (UE); transferencia a EE. UU.SCC + EU-US DPF
OpenAI Ireland Ltd. (ChatGPT Ads)Medición de anuncios mostrados en ChatGPT: píxel y Conversions API (solo con consentimiento de marketing)Irlanda (UE); transferencia a EE. UU.Contrato de encargo del tratamiento + SCC

14. Transferencias a terceros países

Algunos de los proveedores mencionados tratan datos fuera de la UE o del EEE, en particular en EE. UU. Dicha transferencia a un tercer país solo se realiza sobre la base de garantías adecuadas en el sentido de los arts. 44 y ss. del RGPD: cláusulas contractuales tipo de la UE (SCC) y –en la medida en que el proveedor correspondiente esté certificado (entre otros, Google, Meta, LinkedIn)– sobre la base de la decisión de adecuación relativa al Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework). Cuando sea necesario, adoptamos medidas de protección adicionales, como el cifrado. Los lugares concretos de tratamiento figuran en la tabla de la sección 13.

15. Plazo de conservación

Conservamos los datos personales solo durante el tiempo que sea necesario para los respectivos fines o que lo exijan obligaciones legales de conservación:

  • Datos de la cuenta: durante la vigencia de la relación contractual; tras su terminación mediante denuncia, supresión, siempre que no se opongan obligaciones de conservación.
  • Facturas y justificantes contables: 10 años (§ 147 AO, § 257 HGB).
  • Archivos de registro (logs) del servidor: solo durante un breve período; después, supresión o anonimización automática.
  • Grabaciones de sesión (PostHog Session Replay): supresión automática transcurridos 30 días.
  • Datos de eventos de análisis seudonimizados (PostHog): hasta 84 meses.
  • Justificantes del consentimiento: mientras subsista el interés en su acreditación.
  • Contenidos de IA en nuestros proveedores de IA: conforme a sus contratos de encargo del tratamiento, solo durante un breve período (por lo general, máx. 30 días) para la detección de abusos, sin entrenamiento.

16. Sus derechos

Conforme al RGPD, usted tiene los siguientes derechos:

  • Acceso a los datos almacenados sobre usted (art. 15 del RGPD)
  • Rectificación de datos inexactos (art. 16 del RGPD)
  • Supresión (art. 17 del RGPD)
  • Limitación del tratamiento (art. 18 del RGPD)
  • Portabilidad de los datos (art. 20 del RGPD)
  • Oposición a tratamientos basados en el interés legítimo (art. 21 del RGPD)

Puede retirar en cualquier momento, con efectos para el futuro, un consentimiento otorgado, sin que ello afecte a la licitud del tratamiento realizado hasta ese momento: en el caso de las cookies y el seguimiento, mediante el enlace «Configuración de cookies» del pie de página; en los demás casos, mediante comunicación dirigida a nosotros.

Para ejercer sus derechos basta una comunicación sin formalidades a hello@univents.app. Si los datos se refieren a una página de reserva o a un portal de clientes operado a través de Univents, diríjase al Cliente correspondiente como responsable del tratamiento (véase la sección 12).

Derecho de reclamación: usted tiene derecho a presentar una reclamación ante una autoridad de control de protección de datos, en particular ante la autoridad competente para nosotros: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (Comisionado del Land para la Protección de Datos y la Libertad de Información de Baden-Wurtemberg).

17. Obligación de facilitar los datos

En la medida en que sea necesario para la celebración del contrato o la creación de la cuenta, la facilitación de determinados datos (p. ej., nombre, dirección de correo electrónico, datos de facturación) es obligatoria. Sin estos datos no podemos prestar la aplicación. Toda información adicional es voluntaria.

18. Modificaciones de esta política de privacidad

Adaptamos esta política de privacidad cuando cambian la situación jurídica o nuestros tratamientos. Es de aplicación la versión publicada en cada momento en esta página.

Newsletter de Univents

Novedades del producto y consejos prácticos para empresas de eventos y catering. Aproximadamente una vez al mes, no más.

La newsletter se envía en inglés.