Política de privacidad
Última actualización: 2026-08-10
Responsable del tratamiento: Alan Casañ Paniagua (NIF 53887963K), Ctra. Malilla nº 79, Esc. 1, Planta 06, Pta. 27, 46026 València (Valencia), España. Marca comercial: Spira. Contacto: acasan@spira.es · 646 257 297 / 661 462 301.
1. Qué datos tratamos
- De quien crea un agente: email, datos del negocio que facilita (nombre, servicios, horarios, precios, FAQs, web), dirección IP y agente de navegador (seguridad y prevención de abuso).
- De las conversaciones: el contenido de los mensajes de WhatsApp entre el negocio y sus clientes finales que el agente atiende, para prestar el servicio y mostrarlos en el portal del negocio.
- Datos de categorías especiales: según el sector del negocio (p. ej. clínicas), las conversaciones pueden contener datos de salud (art. 9 RGPD). Su tratamiento se basa en el consentimiento explícito del interesado y en la relación con el negocio.
2. Para qué y con qué base legal
- Prestar el servicio (generar y operar el agente): ejecución de contrato.
- Contactarte sobre tu agente y enviarte comunicaciones del servicio: consentimiento y/o interés legítimo.
- Contactarte por teléfono con comunicaciones comerciales sobre nuestros servicios (incluida la mejora de tu plan): consentimiento, que prestas al marcar la casilla del formulario y que puedes retirar en cualquier momento escribiendo a nuestro correo de contacto.
- Seguridad, prevención de fraude y límites de uso: interés legítimo.
3. Encargados y terceros
Usamos proveedores que tratan datos por cuenta nuestra: Supabase (base de datos), Vercel (alojamiento de la app), Resend (email), OpenAI y Anthropic (generación y respuestas del agente), Stripe (pagos y facturación), GoHighLevel (CRM: gestión de tu contacto y del seguimiento comercial), y un servidor propio con n8n/Evolution/Redis (runtime de WhatsApp). Con cada uno se suscribe el correspondiente acuerdo de encargo del tratamiento (DPA).
3.1. Exportaciones que decides tú
Dos funciones del portal sacan datos de Spira por decisión tuya, y conviene que sepas lo que implican. La descarga CSV de tus contactos: a partir de ese momento el fichero es tuyo y su custodia también. Y el enlace de calendario (ICS): si lo pegas en Google Calendar, Apple Calendario u Outlook, tus citas —con el nombre y el teléfono de las personas que reservaron— pasan a estar también en los servidores de ese proveedor, con sus propias condiciones. En los dos casos actúas como responsable de esos datos. El enlace ICS es secreto y revocable: cualquiera que lo tenga puede ver tus citas, así que no lo publiques, y si se te escapa puedes generar otro desde “Mi agenda” — el anterior deja de funcionar al instante.
3.2. Conexión con Google Calendar (opcional, en implantación)
Si decides conectar tu Google Calendar, Spira te pedirá permiso a través de la pantalla de consentimiento de Google. Esto es lo que hacemos con ese acceso:
- Qué permiso pedimos y para qué. Solo el necesario para crear un calendario propio dentro de tu cuenta (lo verás como “Citas Spira”) y gestionar los eventos de ese calendario. Sirve para una única cosa: que las citas que reserva tu agente aparezcan también en el calendario que ya usas.
- Qué NO podemos hacer. Ese permiso no da acceso al resto de tus calendarios: no leemos tus eventos personales, ni sus invitados, ni podemos siquiera obtener la lista de calendarios que tienes. Solo vemos y tocamos lo que la propia aplicación ha creado.
- El calendario es tuyo. Google te asigna a ti su propiedad. Si dejas de usar Spira, ese calendario y su historial se quedan en tu cuenta.
- No escribimos a nadie más. Los eventos se crean sin invitados, así que Google no envía ningún correo ni notificación a tus clientes: se mantiene la regla de este producto de no iniciar nunca una comunicación con la persona que escribió a tu negocio.
- Qué guardamos. Un testigo de autorización (token) cifrado, el identificador del calendario creado y la dirección de la cuenta de Google que conectaste, para poder mostrártela. No copiamos ni almacenamos el contenido de tus eventos.
- Dónde y con quién. En nuestra base de datos (Supabase) y en el alojamiento de la app (Vercel), los mismos encargados del apartado 3. No compartimos, vendemos ni cedemos estos datos a terceros, ni los usamos para publicidad ni para entrenar modelos de inteligencia artificial.
- Cómo se revoca. Desde tu panel o desde tu cuenta de Google (Seguridad → Aplicaciones de terceros). Al revocar, borramos el token y dejamos de escribir; el calendario y sus citas se quedan contigo.
- Cuánto dura. El token se borra al desconectar, al darte de baja o al revocarlo desde Google.
El uso que Spira hace de la información recibida de las APIs de Google se ajusta a la Política de Datos de Usuario de los Servicios de la API de Google, incluidos sus requisitos de uso limitado (Limited Use).
4. Transferencias internacionales
Algunos proveedores (p. ej. OpenAI, Anthropic, Stripe o GoHighLevel) pueden tratar datos en EE. UU.. Dichas transferencias se amparan en las Cláusulas Contractuales Tipo (SCC) y garantías adecuadas conforme al RGPD.
5. Conservación
Conservamos los datos mientras exista la relación y, después, el tiempo legalmente exigible (p. ej. obligaciones fiscales). Las conversaciones se conservan mientras el agente esté activo; al causar baja se eliminan los recursos y datos asociados salvo obligación legal de conservación.
6. Tus derechos
Puedes ejercer acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a acasan@spira.es. Tienes derecho a reclamar ante la Agencia Española de Protección de Datos (aepd.es).
7. Reparto de responsabilidad
Respecto a las conversaciones con clientes finales, el negocio contratante es el responsable del tratamiento y Spira actúa como encargado, según el acuerdo de encargo (DPA) que forma parte del contrato.
8. Cookies, píxel de Meta y medición de anuncios
8.1. Medición publicitaria (solo con tu consentimiento)
Usamos una cookie de medición publicitaria: el píxel de Meta (Meta Platforms Ireland Ltd.), que nos ayuda a saber qué anuncios funcionan y a medir conversiones (p. ej. cookie _fbp). Solo se activa si la aceptas en el aviso de cookies; si la rechazas, no se instala nada. Meta puede tratar datos conforme a su política de privacidad.
Si aceptas, el píxel también envía a Meta tu correo y teléfono cifrados mediante un resumen criptográfico irreversible (SHA-256), para poder reconocer la conversión aunque las cookies fallen. Meta no recibe estos datos legibles, y el cifrado lo hace tu propio navegador antes de enviarlos. Si rechazas, no se envía nada.
Puedes retirar o cambiar tu decisión en cualquier momento: , o borra las cookies de este sitio desde tu navegador.
8.2. Cookies técnicas (no necesitan consentimiento)
Guardamos dos cookies propias que no sirven para perfilarte y no salen de este sitio:spira_consent, que recuerda tu decisión sobre este aviso para no volver a preguntártela, yspira_interno, que marca los navegadores de nuestro equipo para excluirlos de la medición. Ambas caducan a los 180 días.
8.3. Datos de procedencia del anuncio
Cuando llegas desde un anuncio, la dirección web incluye parámetros que indican de qué campaña vienes (utm_source, utm_campaign, fbclid y similares). Si nos dejas tus datos, los guardamos junto a tu solicitud para saber qué anuncios funcionan y atribuir correctamente las altas; también se adjuntan a los registros de pago para poder medir el rendimiento de cada campaña.
Esto no es una cookie: no se almacena ni se lee nada en tu dispositivo, son datos que ya viajan en la propia dirección que has visitado. La base jurídica es nuestro interés legítimo en medir la eficacia de nuestra publicidad, y nunca incluyen información sensible. Puedes oponerte a este tratamiento escribiendo a acasan@spira.es.
Otros documentos: Aviso legal · Privacidad · Términos