Responsable del tratamiento
- Empresa
- UMOVI PROSTA SPÓŁKA AKCYJNA
- Dirección
- ul. Henryka Sienkiewicza 49, 42-600 Tarnowskie Góry, Polska
- Contacto de privacidad
- privacy@umovi.app
- Teléfono
- +48 500 566 563
§ 1. Ámbito de esta Política
- Esta Política explica cómo trata Umovi los datos de Clientes, visitantes de la web pública, Usuarios Empresariales, empleados de Proveedores, personas que contactan con Umovi y usuarios de integraciones.
- Abarca las webs, aplicaciones móviles, paneles, comunicaciones, funciones de facturación, interfaces API y MCP y ajustes de privacidad de Umovi.
- El Proveedor puede ser responsable independiente de los datos del Cliente. Su información de privacidad se presenta en su perfil, en el resumen de la Reserva o en un aviso previo a la comunicación de datos.
§ 2. Responsable y datos de contacto
- El responsable de los datos tratados para fines propios de la Plataforma es UMOVI PROSTA SPÓŁKA AKCYJNA, con domicilio social en Tarnowskie Góry, dirección ul. Henryka Sienkiewicza 49, 42-600 Tarnowskie Góry, Polska, inscrito en el registro de empresarios del Registro Judicial Nacional polaco, a cargo de Sąd Rejonowy w Gliwicach, X Wydział Gospodarczy Krajowego Rejestru Sądowego con el número 0001263973, identificación fiscal (NIP) 6452601936, identificación estadística (REGON) 545606947, en adelante «Umovi».
- Para consultas sobre datos personales, contacte con privacy@umovi.app o escriba a la dirección del apartado 1. Si se designa un delegado de protección de datos, sus datos se publicarán en la Información legal.
- Cuando Umovi trate datos únicamente por cuenta de un Proveedor, ayuda a trasladar la solicitud al responsable correspondiente o explica cómo contactarlo directamente.
§ 3. Distribución de funciones entre Umovi y el Proveedor
- Umovi es responsable independiente de los datos necesarios para crear la Cuenta, autenticación, seguridad, prestación y desarrollo de la Plataforma, gestión de Reservas como servicio de plataforma, facturación al Proveedor, comunicaciones propias, moderación, reclamaciones y obligaciones legales.
- El Proveedor seleccionado es responsable independiente de los datos comunicados para la Reserva, celebración y ejecución de su servicio, contacto operativo, cobros, reclamaciones y obligaciones sectoriales y fiscales.
- Umovi actúa como encargado cuando, siguiendo instrucciones del Proveedor, facilita sus Fichas de Clientes, almacena notas y adjuntos, ejecuta una campaña del Proveedor u otra función cuyos fines y medios esenciales este determina.
- El mero registro de la relación Cliente–Proveedor derivada de una Reserva no constituye consentimiento de marketing ni para crear notas opcionales. Las funciones se valoran por operación concreta, no de una vez para toda la Plataforma.
- Si la determinación conjunta de fines y medios de una operación genera corresponsabilidad, Umovi y el Proveedor celebrarán el acuerdo exigido y facilitarán su contenido esencial al interesado antes de iniciarla.
§ 4. Categorías de datos y fuentes
| Persona o ámbito | Categorías de datos | Fuente principal |
|---|---|---|
| Visitante de la web | IP, hora y ruta de la solicitud, tipo de dispositivo y navegador, ajustes de privacidad, tema, idioma, datos de formulario y atribución cuando exista consentimiento | dispositivo, navegador y Usuario |
| Cliente | nombre, correo electrónico, teléfono, identificadores de Cuenta y acceso, foto de perfil, idioma, ajustes, sesiones y 2FA | Cliente o proveedor de acceso tras autorización |
| Reserva | Proveedor, establecimiento, servicio, empleado o puesto, franja horaria, zona horaria, estado, precio orientativo, mensajes, eventos y confirmaciones | Cliente, Proveedor y funcionamiento de la Plataforma |
| Ubicación | coordenadas enviadas para una búsqueda individual, localidad o dirección introducida manualmente, distancia a los resultados | dispositivo o Cliente |
| Usuario Empresarial | datos de empresa, registro, fiscales y de facturación, funciones, permisos, oferta, horarios, personal y actividad en el panel | Usuario Empresarial, registros públicos y funcionamiento de la Plataforma |
| Pagos B2B | Plan, importe, moneda, factura, identificador y estado de transacción, token del medio de pago; Umovi no posee el número completo de tarjeta | Proveedor y operador de pagos |
| Comunicaciones | direcciones de remitente y destinatario, teléfono, token del dispositivo, contenido, adjuntos, estado de entrega y baja | partes de la comunicación y suministrador del canal |
| Fichas de Clientes del Proveedor | notas permitidas, preferencias sin categorías especiales, adjuntos e historial de cambios | Proveedor como responsable |
| Integraciones y MCP | aplicación, alcances OAuth, tokens y metadatos de conexión, instrucciones, resultados, eventos de auditoría | Usuario y aplicación autorizada |
| Seguridad y soporte | IP, identificadores de dispositivo y sesión, registros, actividad de Cuenta, notificaciones, pruebas de consentimiento y confirmaciones, datos de incidentes | funcionamiento de la Plataforma, Usuario y suministradores |
§ 5. Finalidades y bases jurídicas
| Finalidad | Datos | Base jurídica |
|---|---|---|
| Crear Cuenta, acceder, sesiones, 2FA y gestión de Cuenta | datos identificativos, de contacto, autenticación y técnicos | Artículo 6, apartado 1, letra b, del RGPD; artículo 6, apartado 1, letra f, para proteger la Cuenta |
| Búsqueda de ofertas y gestión de Reservas | criterios, ubicación opcional, datos de Reserva, mensajes y estados | Artículo 6, apartado 1, letra b, del RGPD |
| Comunicación al Proveedor seleccionado | contacto y datos de Reserva | Artículo 6, apartado 1, letra b, del RGPD: medidas a petición del Cliente y ejecución del servicio de plataforma |
| Confirmación de información sobre la comunicación | Usuario, Proveedor, versión del aviso, fecha, idioma e interfaz | Artículo 6, apartado 1, letra f, del RGPD: responsabilidad proactiva y defensa de reclamaciones |
| Facturación al Proveedor y documentos fiscales | datos empresariales, pagos, facturas y comprobaciones | Artículo 6, apartado 1, letras b y c, del RGPD |
| Seguridad, auditoría, prevención de abusos y reclamaciones | registros, sesiones, IP, eventos y notificaciones | Artículo 6, apartado 1, letra f, del RGPD; artículo 6, apartado 1, letra c, cuando exista obligación legal |
| Notificaciones operativas | correo electrónico, teléfono, token push, contenido y estado | Artículo 6, apartado 1, letras b o f, del RGPD |
| Marketing de Umovi o de un Proveedor | contacto, remitente, canal, texto y prueba del consentimiento | Artículo 6, apartado 1, letra a, del RGPD y consentimiento exigido por la Ley polaca de comunicaciones electrónicas |
| Recomendaciones para Clientes | historial de Reservas, lugares guardados, frecuencia y fechas | Artículo 6, apartado 1, letra f, del RGPD: búsqueda más pertinente de servicios; derecho de oposición |
| Medición opcional de campañas y analítica | identificador seudónimo, origen de campaña, evento y ajuste | Artículo 6, apartado 1, letra a, del RGPD y consentimiento para la tecnología cuando sea exigible |
| Moderación y obligaciones de plataforma | Contenido, notificación, decisión y pruebas | Artículo 6, apartado 1, letras c y f, del RGPD |
| Ejecución de instrucciones mediante MCP | alcances, instrucción y datos de la operación | Artículo 6, apartado 1, letra b, del RGPD; artículo 6, apartado 1, letra f, para auditoría de seguridad |
- Facilitar los datos necesarios para una Cuenta o Reserva es voluntario, pero sin ellos no puede ejecutarse la función solicitada. Los datos opcionales se identifican y no facilitarlos no restringe la función básica.
- Confirmar la recepción de información antes de la primera Reserva con un Proveedor no es consentimiento conforme al RGPD. El de marketing es independiente, voluntario y revocable.
§ 6. Categorías especiales de datos y menores
- La Plataforma no está destinada al tratamiento de datos de salud ni otras categorías especiales. No deben introducirse en comentarios, mensajes, Fichas de Clientes del Proveedor ni adjuntos.
- La restricción también se aplica a Proveedores de medicina, belleza, fisioterapia u otros sectores donde esos datos surjan fuera de la Plataforma. Umovi no es un sistema de historias clínicas.
- Las Cuentas y Reservas están destinadas a adultos. Umovi no recoge fechas de nacimiento ni verifica la edad automáticamente; al registrarse, guarda la declaración de mayoría de edad junto con la versión de las Condiciones.
§ 7. Ubicación, mapas y dispositivo
- La ubicación del dispositivo se utiliza solo tras conceder el permiso del sistema, para mostrar servicios próximos y calcular distancias. El Usuario puede denegarlo e introducir una ubicación manualmente.
- Las coordenadas se envían para una búsqueda individual. Umovi no las guarda como campo del perfil ni historial de movimientos. Datos limitados pueden aparecer temporalmente en registros habituales de seguridad.
- La localidad seleccionada manualmente o la preferencia de ubicación puede guardarse en el dispositivo. El Usuario puede modificarla o eliminarla en los ajustes de la aplicación o el almacenamiento del navegador.
- Los mapas y la geocodificación pueden implicar conexión con Apple o Google según el dispositivo y la interfaz. El proveedor del mapa recibe los datos técnicos y la consulta necesarios para mostrarlo conforme a sus reglas.
- No es necesario guardar la ubicación precisa en los datos de acceso. Umovi no lo prevé; cualquier cambio requiere evaluar por separado necesidad, minimización y conservación y actualizar la información antes de implantarlo.
§ 8. Destinatarios y suministradores
- Los datos de Reserva los recibe el Proveedor seleccionado y su personal autorizado. El Cliente ve la identidad del destinatario antes de comunicarlos.
- A continuación identificamos los nombres completos de las entidades cuyas integraciones pueden prestar apoyo a funciones de la Plataforma. Solo reciben datos si la función y vía de entrega están activas para el Usuario.
| Entidad | Función | Alcance habitual de datos y ubicación |
|---|---|---|
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxembourg | infraestructura en la nube, bases de datos, archivos privados, registros y copias de seguridad | datos de la Plataforma según la función; región principal: Unión Europea, eu-central-1 |
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland | acceso con Google, Google Maps y Places en Android, Firebase Cloud Messaging | identificador de acceso y datos compartidos por el Usuario; consulta de mapa; token y datos de notificación |
| Apple Distribution International Limited, Hollyhill Industrial Estate, Hollyhill, Cork, Ireland | acceso con Apple, MapKit en web e iOS, Apple Push Notification service | identificador de acceso y datos compartidos; consulta de mapa; token y datos de notificación |
| Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA, operador de Resend | envío de correos en producción cuando se active esta vía | dirección, nombre, contenido y estado técnico; posible transferencia a EE. UU. |
| PROMOHUB sp. z o.o., ul. Bagatela 10/39, 00-585 Warszawa, NIP 7011181115, operador de SMS-fly.pl | envío de SMS cuando se elija esta vía | número, nombre del remitente, contenido y estado de entrega |
| Digital Virgo Polska sp. z o.o., rondo Ignacego Daszyńskiego 1, 00-843 Warszawa, KRS 0001068391, NIP 5272317216, operador de JustSend | envío de SMS cuando se elija esta vía | número, remitente, contenido, identificador de campaña y estado |
| PayU S.A., ul. Grunwaldzka 186, 60-166 Poznań, KRS 0000274399 | pagos del Proveedor por la Plataforma | datos empresariales, importe, moneda, identificador y estado; no comprende pagos de Clientes por servicios |
| Stripe Payments Europe, Limited y Stripe Technology Europe, Limited, 1 Wilton Park, Wilton Place, Dublin 2, D02 FX04, Ireland | pagos del Proveedor por la Plataforma | datos empresariales, importe, moneda, medio, identificador y estado; no comprende pagos de Clientes por servicios |
- El número de IVA y el resultado de su validación pueden comunicarse mediante VIES a la Comisión Europea y las administraciones tributarias competentes. Los datos necesarios para emitir o tramitar un documento pueden enviarse mediante KSeF al director de la Administración Tributaria Nacional de Polonia.
- Una aplicación MCP autorizada es destinatario independiente solo dentro del alcance elegido por el Usuario. Antes de autorizarla se presenta su nombre exacto, responsable, alcance y política de privacidad.
- Pueden recibir datos despachos de abogados, auditores, aseguradoras, un adquirente de la empresa y autoridades públicas cuando exista base jurídica o sea necesario para formular, ejercer o defender reclamaciones.
- Umovi no enumera herramientas locales o de prueba porque no son destinatarios de datos de Usuarios en producción. La lista actualizada de subencargados se mantiene en https://pro.umovi.app/pl/privacy#legal-section-8.
§ 9. Transferencias fuera del EEE
- La infraestructura principal de Umovi funciona en una región AWS de la Unión Europea. Esto no implica que todos los servicios auxiliares operen exclusivamente en el EEE.
- Si un destinatario trata datos fuera del EEE, Umovi aplica un mecanismo adecuado del capítulo V del RGPD: decisión de adecuación, Marco de Privacidad de Datos UE–EE. UU. para destinatarios certificados o cláusulas contractuales tipo con evaluación de transferencia y garantías adicionales.
- Puede solicitarse información sobre el mecanismo concreto y una copia de las garantías pertinentes, protegiendo la información confidencial, en la dirección de privacidad.
§ 10. Marketing, consentimiento y confirmaciones
- Los consentimientos de marketing se registran separadamente por responsable o remitente y canal disponible, como correo electrónico, SMS, push, llamada de voz o mensaje en la aplicación.
- La prueba del consentimiento puede incluir persona, remitente, finalidad, canal, versión e idioma de la declaración, interfaz, fechas de concesión y retirada y datos limitados necesarios para demostrar el cumplimiento.
- Puede retirarse en los ajustes, mediante un enlace en un mensaje o contactando con el responsable. La retirada tiene efectos futuros y no afecta a la licitud del tratamiento anterior.
- El marketing del Proveedor permanece desactivado hasta obtener el consentimiento correspondiente. Una Reserva posterior no debe volver a solicitarlo si ya está activo; si está desactivado, puede solicitarse de nuevo sin preselección ni bloqueo de la Reserva.
- Aceptar las Condiciones, confirmar información sobre comunicación de datos y consentir marketing son eventos independientes, con versiones y efectos propios.
§ 11. Recomendaciones y decisiones automatizadas
- Umovi puede recomendar Proveedores según Reservas anteriores, frecuencia, tiempo desde la última y lugares guardados. Se basa en el interés legítimo de facilitar que se vuelva a encontrar un servicio adecuado.
- El Usuario puede oponerse a la personalización. Tras hacerlo, puede seguir usando la búsqueda y el orden estándar de resultados.
- Las recomendaciones y la clasificación no producen efectos jurídicos ni afectan significativamente de modo similar al Usuario. Umovi no adopta decisiones sobre el Cliente del artículo 22 del RGPD exclusivamente de forma automatizada.
- Las reglas de seguridad pueden bloquear temporalmente actividad sospechosa y el motor de disponibilidad puede rechazar conflictos de horario. El Usuario puede contactar con Umovi para aclarar una restricción.
§ 12. MCP y aplicaciones externas
- MCP funciona tras autorizar alcances OAuth concretos. Umovi guarda el identificador de conexión, alcances, tokens protegidos e historial técnico necesario para la seguridad.
- Los datos se usan únicamente para ejecutar la instrucción del Usuario sobre sus Reservas y mensajes relacionados. Umovi no los comunica a modelos de IA para entrenamiento, publicidad, perfiles generales ni fines ajenos a la instrucción.
- La aplicación externa puede utilizar un modelo de IA conforme a sus reglas. Debe consultarse su política de privacidad antes de autorizarla. Revocar la conexión bloquea nuevas operaciones, pero no suprime copias creadas antes conforme al acceso concedido.
- En la primera Reserva con un Proveedor, la aplicación debe mostrar información sobre la comunicación de datos y obtener una confirmación activa. Un alcance OAuth no sustituye por sí solo este paso.
§ 13. Plazos de conservación
| Categoría | Plazo o evento final |
|---|---|
| Cuenta | hasta su eliminación o fin del contrato; después supresión, anonimización o limitación de datos necesarios por ley y para reclamaciones |
| Token de acceso | normalmente unos 15 minutos |
| Token de renovación web | normalmente unos 7 días; la sesión puede revocarse antes |
| Token de renovación móvil | según la sesión, hasta 365 días; puede revocarse antes |
| Tokens caducados o revocados | hasta 30 días desde su caducidad o revocación por seguridad |
| Reservas completadas, canceladas o con no presentación y mensajes, revisiones y eventos relacionados | 1095 días desde la finalización o cancelación, salvo bloqueo de conservación o reclamación que justifique un periodo mayor |
| Reservas activas y futuras | hasta la finalización o cancelación, después como arriba |
| Confirmación de información sobre comunicación de datos | durante la relación con el Proveedor y el periodo necesario para demostrar cumplimiento o defender reclamaciones, no más de 3 años desde el último evento sin otra base |
| Consentimientos de marketing y pruebas | durante su vigencia y hasta 3 años tras la retirada o último uso para demostrar el cumplimiento |
| Exportaciones, importaciones y documentos de exportación preparados | hasta 7 días |
| Registros de auditoría | hasta 365 días |
| Notificaciones leídas | hasta 180 días |
| Webhooks entregados correctamente | hasta 90 días |
| Entregas fallidas de webhooks | hasta 180 días |
| Datos fiscales y de facturación | durante el plazo exigido por las leyes contables y tributarias |
| Fichas de Clientes del Proveedor y adjuntos | según instrucciones del Proveedor; por defecto hasta eliminar el registro o terminar la relación o contrato, con 30 días para exportar y supresión de sistemas activos en los 30 días siguientes |
| Copias de seguridad | de forma rotativa hasta 90 días tras la supresión del sistema activo; sin reutilización salvo recuperación ante desastres |
- Un bloqueo de conservación por motivos legales puede suspender temporalmente la supresión automática solo en lo necesario para un incidente, reclamación u obligación legal. Se restringe el acceso a esos datos.
- La eliminación lógica no es supresión definitiva. Tras el plazo de conservación, los datos se suprimen físicamente o anonimizan irreversiblemente salvo que exista otra base.
- Tras restaurar una copia de seguridad, Umovi vuelve a aplicar las solicitudes y colas de supresión registradas.
§ 14. Seguridad
- Umovi aplica medidas adecuadas al riesgo, como cifrado en tránsito y reposo, acceso por funciones y mínimo privilegio, aislamiento entre clientes empresariales, hash seguro de contraseñas, gestión de sesiones, 2FA, registros de auditoría, protección de secretos, supervisión, copias de seguridad y procedimientos ante incidentes.
- El acceso administrativo se limita a quienes lo necesitan y está sujeto a autenticación y registro. Pueden omitirse detalles si revelarlos debilitaría la seguridad.
- El Usuario debe usar una contraseña única, proteger su dispositivo, activar 2FA y comunicar sin demora actividades sospechosas.
§ 15. Derechos de los interesados
- En la medida prevista por el RGPD, una persona puede solicitar acceso y copia de sus datos, rectificación, supresión, limitación y portabilidad y oponerse al tratamiento basado en intereses legítimos.
- Tiene derecho incondicional a oponerse al marketing directo y retirar su consentimiento en cualquier momento, sin afectar a la licitud del tratamiento previo.
- Si se introdujera una decisión exclusivamente automatizada del artículo 22 del RGPD, tendría derecho a información, intervención humana e impugnación. Umovi no aplica actualmente esa decisión al Cliente.
- Las solicitudes pueden enviarse a privacy@umovi.app. Umovi puede verificar la identidad proporcionalmente. Normalmente responde en un mes; en casos complejos puede ampliar el plazo conforme al RGPD.
- Puede presentarse reclamación ante el Presidente de la Oficina polaca de Protección de Datos Personales, ul. Stanisława Moniuszki 1A, 00-014 Warszawa, por los canales vigentes en uodo.gov.pl.
§ 16. Cookies, cambios y versiones
- La Política de cookies y tecnologías contiene información sobre cookies, almacenamiento local, SDK, permisos del dispositivo y ajustes de consentimiento.
- La versión y fecha actuales se publican en la Plataforma. Umovi avisa con antelación de cambios sustanciales en finalidades, destinatarios, perfiles o derechos mediante la Cuenta, correo electrónico u otro soporte duradero.
- Si un nuevo fin requiere consentimiento, Umovi lo solicitará antes de iniciar el tratamiento. Seguir utilizando la Plataforma no lo sustituye.