Legal
Política de Privacidad
Qué datos tratamos, para qué, con qué base legal, cuánto los guardamos y cómo ejercer tus derechos.
1. Responsable del tratamiento
- Responsable: POR COMPLETAR: razón social completa, p. ej. Booklift Technologies, S.L.
- NIF: POR COMPLETAR: NIF / CIF
- Domicilio: POR COMPLETAR: domicilio social completo (calle, número, CP, población, provincia)
- Correo electrónico: [email protected]
- Delegado de protección de datos: POR COMPLETAR: contacto del delegado de protección de datos, si se designa; si no, indicar "no procede"
2. Dos papeles distintos, y conviene no confundirlos
Booklift trata datos personales en dos posiciones diferentes, y de ello dependen los derechos que se pueden ejercer y ante quién:
- Como responsable, respecto de los datos de sus propios clientes y de quienes visitan la web, se registran o contratan el servicio. Es lo que regula esta política.
- Como encargado del tratamiento, respecto de los datos de los clientes finales del negocio que contrata Booklift: las personas que escriben o llaman al negocio y cuyas citas se gestionan. En ese caso el responsable es el negocio contratante, y la relación se rige por el Acuerdo de Encargo del Tratamiento.
Si has hablado con un agente de Booklift al contactar con un negocio, el responsable de tus datos es ese negocio, no Booklift. Puedes dirigir tu solicitud a Booklift igualmente y la trasladaremos sin demora al responsable.
3. Datos que tratamos y para qué
| Finalidad | Datos tratados | Base legal | Conservación |
|---|---|---|---|
| Gestionar el alta y la cuenta de cliente | Nombre, correo electrónico, contraseña cifrada, datos del negocio | Ejecución del contrato (art. 6.1.b RGPD) | Mientras dure la relación y 6 años después por obligaciones contables |
| Prestar el servicio contratado | Configuración del agente, servicios y precios del negocio, credenciales de conexión a los canales y al calendario | Ejecución del contrato (art. 6.1.b RGPD) | Mientras dure la relación |
| Facturación y cumplimiento fiscal | Datos fiscales, NIF, domicilio, importes, medio de pago | Obligación legal (art. 6.1.c RGPD) | 6 años (art. 30 Código de Comercio) y los plazos tributarios aplicables |
| Prueba gratuita guiada | Correo electrónico y código de verificación | Consentimiento y medidas precontractuales (art. 6.1.a y 6.1.b RGPD) | Hasta 3 meses desde la prueba |
| Atención a consultas y soporte | Datos de contacto y contenido de la consulta | Interés legítimo en atender a quien pregunta (art. 6.1.f RGPD) | 2 años desde la última comunicación |
| Comunicaciones comerciales sobre el servicio | Correo electrónico | Interés legítimo respecto de clientes (art. 21.2 LSSI) o consentimiento en el resto (art. 6.1.a RGPD) | Hasta que se solicite la baja |
| Seguridad, registro de accesos y prevención del fraude | Direcciones IP, marcas de tiempo, identificadores de sesión | Interés legítimo en la seguridad del servicio (art. 6.1.f RGPD) | 12 meses |
| Analítica de uso de la web | Identificadores de cookies, páginas visitadas | Consentimiento (art. 6.1.a RGPD) | Según la Política de Cookies |
No se toman decisiones automatizadas que produzcan efectos jurídicos sobre las personas ni las afecten significativamente de modo similar. El agente redacta respuestas y propone huecos de agenda, pero no resuelve sobre derechos, contrataciones ni condiciones económicas de forma automática.
4. Origen de los datos
Los datos proceden de la propia persona interesada, al registrarse, contratar, escribir o llamar. En el caso de los datos tratados por encargo, proceden del negocio contratante y de las conversaciones que sus clientes mantienen con el agente.
5. Destinatarios
No se ceden datos a terceros salvo obligación legal. Sí acceden a ellos los proveedores que prestan servicios a Booklift, que actúan como encargados o subencargados del tratamiento con contrato firmado conforme al artículo 28 del RGPD:
| Proveedor | Servicio que presta | Ubicación | Garantía para transferencias internacionales |
|---|---|---|---|
| Oracle Cloud Infrastructure | Alojamiento e infraestructura de servidores | Unión Europea | Cláusulas contractuales tipo para el soporte fuera del EEE |
| Google Ireland Ltd. | Google Calendar y autenticación OAuth del titular de la agenda | Unión Europea / EE. UU. | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo |
| Meta Platforms Ireland Ltd. | Canales de WhatsApp Business, Instagram Direct y Messenger | Unión Europea / EE. UU. | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo |
| Retell AI, Inc. | Telefonía conversacional: transcripción y síntesis de voz | EE. UU. | Cláusulas contractuales tipo |
| OpenAI Ireland Ltd. | Modelos de lenguaje que redactan las respuestas del agente | Unión Europea / EE. UU. | Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo |
| Redsys Servicios de Procesamiento, S.L. | Pasarela de pago de las suscripciones | España | No procede: tratamiento dentro del EEE |
| Verifacti | Remisión de facturas a la AEAT (Veri*factu) | España | No procede: tratamiento dentro del EEE |
Además, los datos podrán comunicarse a las Administraciones Públicas, Fuerzas y Cuerpos de Seguridad y Juzgados y Tribunales cuando exista obligación legal, así como a entidades financieras para el cobro del servicio.
6. Transferencias internacionales
Algunos proveedores están establecidos fuera del Espacio Económico Europeo o pueden acceder a los datos desde allí. En esos casos la transferencia se ampara en una decisión de adecuación de la Comisión Europea, en el Marco de Privacidad de Datos UE-EE. UU. o en cláusulas contractuales tipo, junto con las medidas complementarias que resulten necesarias. Puedes solicitar copia de las garantías escribiendo a [email protected].
7. Inteligencia artificial, transcripciones y decisiones automatizadas
Las respuestas del agente las redactan modelos de lenguaje de los proveedores indicados en el apartado de destinatarios. Conforme al artículo 50 del Reglamento (UE) 2024/1689, el agente se identifica como sistema de inteligencia artificial al inicio de cada conversación de texto y al comienzo de cada llamada de voz. Ese aviso no puede desactivarse.
Las llamadas de voz se transcriben a texto para poder gestionar la cita y dejar constancia de lo acordado. Salvo que el negocio active expresamente el buzón de voz, no se conserva el audio de la llamada: únicamente la transcripción.
Booklift no utiliza las conversaciones ni los datos de los clientes finales para entrenar modelos propios ni de terceros. Los proveedores de modelos se contratan a través de sus condiciones para empresas, que excluyen el uso de los datos enviados para el entrenamiento de sus modelos.
El agente no adopta decisiones automatizadas que produzcan efectos jurídicos sobre las personas ni que las afecten significativamente de modo similar, en el sentido del artículo 22 del RGPD. Gestiona citas y consultas comerciales, y en todo momento el negocio puede intervenir en la conversación, corregir al agente o atender personalmente.
Cualquier persona que converse con el agente puede solicitar la atención de una persona del negocio, y ejercer sus derechos conforme al apartado siguiente.
8. Derechos
Puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento prestado, sin que ello afecte a la licitud del tratamiento anterior.
Para ejercerlos, escribe a [email protected] indicando el derecho que quieres ejercer y adjuntando copia de un documento que acredite tu identidad. Responderemos en el plazo de un mes, prorrogable dos meses más si la solicitud es compleja.
Si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid; www.aepd.es), sin perjuicio de dirigirte antes a nosotros.
9. Seguridad
Booklift aplica medidas técnicas y organizativas apropiadas al riesgo, entre ellas: cifrado en tránsito mediante TLS, cifrado de las contraseñas mediante funciones de derivación de clave, control de acceso por roles, registro de accesos, copias de seguridad periódicas, separación de entornos y revisión periódica de proveedores.
En caso de violación de la seguridad de los datos personales que suponga un riesgo para los derechos y libertades de las personas, se notificará a la autoridad de control en el plazo de 72 horas y, cuando el riesgo sea alto, a los interesados afectados.
10. Menores
El servicio se dirige a empresas y profesionales. No está dirigido a menores de catorce años ni se recaban conscientemente sus datos. Si detectas que un menor ha facilitado datos, comunícalo a [email protected] y se suprimirán.
11. Cambios en esta política
Esta política puede actualizarse para adaptarla a cambios normativos o del servicio. Los cambios sustanciales se comunicarán a los clientes por correo electrónico con antelación razonable.
Última actualización: 19 de agosto de 2026.