Livyo
Producto Precios Nosotros
Iniciar sesión Prueba gratis
Legal

Política de privacidad

Qué datos tratamos, por qué, cuánto tiempo los guardamos y qué puedes pedirnos. Sin cookies de publicidad, sin analítica y sin recursos de terceros.

En esta página

  1. Quién es el responsable
  2. A quién se aplica
  3. Qué datos tratamos y por qué
  4. Los datos de los huéspedes
  5. Cookies
  6. De dónde salen los datos
  7. Con quién los compartimos
  8. Transferencias fuera de la UE
  9. Cuánto tiempo los guardamos
  10. Cómo los protegemos
  11. Tus derechos
  12. Cambios en esta política

1. Quién es el responsable

El responsable del tratamiento es [RAZÓN SOCIAL], NIF [NIF], con domicilio en [DIRECCIÓN FISCAL].

Correo de contacto para todo lo relacionado con privacidad: hola@livyo.ai.

No tenemos delegado de protección de datos: por tamaño y actividad no estamos obligados a nombrarlo. Escríbenos a la dirección de arriba.

2. A quién se aplica

Esta política cubre:

  • a quien visita livyo.ai o nos escribe desde la web;
  • a las personas del equipo de nuestros clientes que tienen cuenta en el portal (portal.livyo.ai).

No cubre los datos de los huéspedes de nuestros clientes. Esos datos los tratamos por cuenta del cliente, que es quien decide sobre ellos. Lo explicamos en el apartado 4.

3. Qué datos tratamos y por qué

3.1 Si nos contactas desde la web

  • Datos: nombre, correo, teléfono si lo das, empresa y lo que escribas en el mensaje.
  • Para qué: responderte, preparar una demostración y hacer seguimiento comercial.
  • Base legal: tu consentimiento al enviarnos el mensaje y la aplicación de medidas precontractuales a petición tuya (artículo 6.1.a y 6.1.b del RGPD).

3.2 Si tienes cuenta en el portal

  • Datos: nombre, correo profesional, empresa a la que perteneces, rol dentro de la cuenta y contraseña (guardada cifrada por nuestro proveedor de autenticación; nosotros no la vemos ni la almacenamos).
  • Para qué: darte acceso al portal, identificarte y prestar el servicio contratado por tu empresa.
  • Base legal: la ejecución del contrato entre Livyo y tu empresa (artículo 6.1.b) y nuestro interés legítimo en gestionar los accesos (artículo 6.1.f).

3.3 Registros de acceso y de actividad

  • Datos: fecha y hora de entrada y salida, acciones relevantes dentro del portal (invitaciones, cambios de contraseña, cambios de facturación, exportaciones, correcciones de la base de conocimiento), identificador de sesión e intentos fallidos de acceso. La dirección IP no se guarda en claro: se almacena su huella criptográfica (SHA-256), que nos sirve para limitar intentos de acceso abusivos sin conservar la IP.
  • Para qué: seguridad, detección de accesos indebidos, trazabilidad y resolución de incidencias.
  • Base legal: nuestro interés legítimo en proteger el servicio y el de nuestros clientes (artículo 6.1.f) y el cumplimiento de nuestras obligaciones de seguridad (artículo 32 del RGPD).

3.4 Registros técnicos

  • Datos: los registros que generan por su cuenta nuestros proveedores de infraestructura (Cloudflare y Supabase) al servir la web, el portal y la base de datos: peticiones, códigos de respuesta, errores y datos de conexión.
  • Para qué: mantener el servicio en marcha, diagnosticar errores y protegerlo frente a ataques.
  • Base legal: interés legítimo (artículo 6.1.f).

3.5 Facturación

  • Datos: datos fiscales de la empresa cliente y de la persona de contacto, e histórico de facturación.
  • Para qué: facturar y cumplir las obligaciones contables y fiscales.
  • Base legal: ejecución del contrato (artículo 6.1.b) y obligación legal (artículo 6.1.c).

4. Los datos de los huéspedes

Para prestar el servicio tratamos mensajes y datos de los huéspedes de nuestros clientes. En esos datos nosotros no decidimos nada: actuamos como encargados del tratamiento y seguimos las instrucciones del cliente, que es el responsable.

Los guardamos en nuestra propia base de datos, alojada en la Unión Europea (Supabase, región eu-west-3, París). No somos un simple conducto entre el PMS y el modelo: conservamos el histórico de conversaciones para que el cliente pueda supervisar el servicio, corregir lo que el asistente sabe y hacer seguimiento de los casos escalados. En concreto guardamos el nombre del huésped, el texto de su mensaje, la respuesta que le dio el asistente, las fechas de su reserva, el alojamiento, el canal y el identificador de la conversación.

El plazo es de 24 meses desde que se generan, y después se eliminan (apartado 9).

Qué datos son exactamente, para qué se usan, qué medidas de seguridad se aplican, quiénes son los subencargados y qué pasa al terminar el contrato está detallado en el Anexo de tratamiento de datos.

Si eres huésped de un alojamiento gestionado con Livyo y quieres ejercer tus derechos, dirígete a la empresa que gestiona tu alojamiento. Si nos escribes a nosotros, trasladaremos tu solicitud a esa empresa y te lo diremos.

5. Cookies

Sin analítica, sin publicidad, sin rastreadores

Esta web no instala ninguna cookie. No usamos Google Analytics ni ninguna otra herramienta de analítica, no usamos cookies de publicidad y no incrustamos rastreadores de terceros. Por eso no verás un banner de cookies.

El portal usa una sola cookie, estrictamente necesaria:

  • __Host-livyo_sessio — mantiene tu sesión iniciada. Es HttpOnly (el JavaScript de la página no puede leerla), Secure (solo viaja por HTTPS) y SameSite=Strict (no se envía desde otros sitios). Caduca como máximo a los 7 días, y antes si pasas 12 horas sin actividad. Se borra al cerrar sesión.

Por ser estrictamente necesaria para un servicio que has pedido, esta cookie no requiere consentimiento previo.

El portal guarda además, en el almacenamiento local de tu navegador (no son cookies y no se envían a ningún servidor), tu idioma preferido, la vista de alojamientos que has elegido y, durante el alta, el identificador del formulario que estás rellenando. Puedes borrarlos desde tu navegador.

Esta web no carga ningún recurso de terceros. Las tipografías, las imágenes, los estilos y el poco JavaScript que hay se sirven desde nuestro propio dominio; no hay ninguna petición a Google Fonts, a una CDN ajena, a redes sociales ni a ningún otro servidor externo. Tu navegador no envía tu dirección IP a nadie más que a nosotros por el hecho de visitar esta página. En el portal ocurre lo mismo.

6. De dónde salen los datos

Los datos nos llegan de ti directamente (formularios de la web, alta en el portal) o de la empresa cliente que te da de alta como usuario del portal. No compramos listas ni obtenemos datos de fuentes públicas para hacer prospección.

7. Con quién los compartimos

No vendemos datos ni los cedemos a terceros para sus propios fines. Los compartimos únicamente con los proveedores que necesitamos para funcionar, que los tratan por cuenta nuestra y con contrato de encargo:

ProveedorPara quéDónde trata los datos
SupabaseBase de datos (PostgreSQL 17) y backend del portal: cuentas, sesiones, registros de actividad, configuración de cada cliente y el histórico de conversaciones con los huéspedes (mensajes, respuestas, casos escalados y contexto de cada alojamiento).Región eu-west-3 (París, UE)
CloudflareDNS, CDN y entrada pública de la web y del portal; reenvío del correo de hola@livyo.ai.Red global; el tráfico con origen en la UE se atiende desde puntos de presencia europeos
Make.comAutomatización que ejecuta el flujo del asistente.Zona UE (eu1)
AnthropicModelo de inteligencia artificial (Claude) que redacta las respuestas, vía su API comercial.Estados Unidos

También podemos comunicar datos a autoridades, juzgados o administraciones cuando una norma nos obligue.

8. Transferencias fuera de la UE

La base de datos y la automatización están en la Unión Europea. Hay una excepción: el modelo de inteligencia artificial.

Las respuestas las genera Claude, de Anthropic, a través de su API comercial. Anthropic trata los datos en Estados Unidos, así que hay una transferencia internacional, amparada en su acuerdo de tratamiento de datos y en las cláusulas contractuales tipo de la Comisión Europea.

Sobre qué hace Anthropic con lo que le enviamos, según sus condiciones comerciales y su documentación de privacidad:

  • No entrena sus modelos con el contenido enviado a través de la API comercial. Sus condiciones comerciales lo dicen expresamente («Anthropic may not train models on Customer Content from Services») y su documentación de privacidad añade que no usan datos de la API para entrenar.
  • Las entradas y las salidas se borran automáticamente en un plazo de 30 días desde que se reciben o se generan.
  • Excepción: si un contenido se marca por incumplir su política de uso, Anthropic puede conservar las entradas y salidas hasta 2 años, y las puntuaciones de clasificación de su equipo de confianza y seguridad hasta 7 años.
  • Los derechos sobre lo que se envía siguen siendo del cliente, y el cliente es titular de lo que el modelo genera a partir de ello.

Dicho de forma directa: el modelo no se queda con los datos ni aprende de ellos, pero sí salen de la Unión Europea mientras se genera la respuesta.

9. Cuánto tiempo los guardamos

DatosPlazo
Mensajes de huéspedes, respuestas del asistente y datos de conversación, guardados en nuestra base de datos por cuenta del cliente24 meses desde que se generan, y después se eliminan
Cuenta del portal (nombre, correo, rol, pertenencia a un cliente)Mientras la cuenta esté activa; se elimina al darla de baja o al terminar el contrato con su empresa
Registros de acceso y de actividad del portalMientras la cuenta esté activa y, después, el plazo necesario para atender reclamaciones o cumplir obligaciones legales
Claves de acceso al PMS del clienteMientras dure el contrato; se eliminan al terminarlo
Consultas comerciales recibidas desde la webHasta 2 años desde el último contacto, si no se convierten en contrato
Facturación y documentación contableLos plazos que exija la normativa fiscal y mercantil

[PENDIENTE: implementar el borrado a los 24 meses] — el plazo de 24 meses es la política acordada, pero el borrado programado todavía no está implementado: hoy las conversaciones guardadas permanecen en la base de datos sin fecha de caducidad. Esta página no debe publicarse como definitiva hasta que el borrado exista.

10. Cómo los protegemos

  • Todo el tráfico va cifrado con TLS (HTTPS), tanto la web como el portal y las llamadas a nuestros proveedores.
  • Las claves de acceso a los PMS de los clientes se guardan cifradas con AES-GCM de 256 bits. La clave de cifrado vive fuera de la base de datos y el sistema se niega a funcionar si no está bien configurada. Una vez guardadas, no se vuelven a mostrar enteras.
  • Los identificadores de sesión y los tokens de invitación nunca se guardan en claro: en la base de datos solo se almacena su huella SHA-256.
  • Las contraseñas no llegan a nuestra base de datos. Las gestiona nuestro proveedor de autenticación y no se registran en ningún log.
  • Aislamiento por cliente: los datos de cada cliente están separados y las tablas tienen activado el control de acceso a nivel de fila; el acceso solo es posible desde el backend del portal, que comprueba a qué cliente pertenece cada usuario.
  • Acceso restringido: al entorno de producción solo acceden los socios fundadores de Livyo, cada uno con una cuenta de administración nominativa e individual. No hay cuentas compartidas ni personal externo con acceso.
  • Datos en la Unión Europea: la base de datos donde se guardan las conversaciones con los huéspedes está en la región eu-west-3 (París). La única salida de la UE es el modelo de IA (apartado 8).
  • Trazabilidad: las acciones sensibles del portal quedan registradas en un registro de auditoría.

Ningún sistema es infalible. Si se produjera una brecha de seguridad que afecte a tus datos, lo notificaremos como exige el artículo 33 del RGPD.

11. Tus derechos

Puedes ejercer en cualquier momento tus derechos de:

  • Acceso — saber qué datos tuyos tratamos.
  • Rectificación — corregir los que sean inexactos.
  • Supresión — pedir que los borremos.
  • Oposición — oponerte a un tratamiento basado en nuestro interés legítimo.
  • Limitación — pedir que los conservemos pero no los usemos.
  • Portabilidad — recibir en un formato de uso común los datos que nos diste.
  • Retirar el consentimiento cuando el tratamiento se base en él, sin que eso afecte a lo hecho antes.

Escríbenos a hola@livyo.ai indicando qué derecho quieres ejercer. Responderemos en el plazo de un mes. Podemos pedirte que acredites tu identidad si no podemos confirmarla de otro modo.

Si crees que no hemos atendido bien tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan 6, 28001 Madrid).

12. Cambios en esta política

Si cambiamos esta política, publicaremos la versión nueva en esta página con una fecha de actualización nueva. Si el cambio es relevante, avisaremos por correo a los usuarios del portal.

Última actualización: [FECHA]

Livyo
Producto Precios Nosotros Contacto Términos de uso Privacidad Tratamiento de datos
© 2026 Livyo · Barcelona