Livyo
Producto Precios Nosotros
Iniciar sesión Prueba gratis
Legal

Anexo de tratamiento
de datos

El acuerdo del artículo 28 del RGPD entre tú, que decides sobre los datos de tus huéspedes, y Livyo, que los trata por cuenta tuya. Forma parte de los Términos de uso.

En esta página

  1. Las partes y sus papeles
  2. Objeto y finalidad del tratamiento
  3. Duración
  4. Categorías de datos e interesados
  5. Instrucciones del responsable
  6. Obligaciones de Livyo
  7. Confidencialidad
  8. Medidas de seguridad
  9. Subencargados
  10. Asistencia con los derechos de los huéspedes
  11. Brechas de seguridad
  12. Supresión o devolución al terminar
  13. Auditoría
  14. Uso de inteligencia artificial
  15. Cambios y ley aplicable

1. Las partes y sus papeles

  • Responsable del tratamiento: la empresa que contrata Livyo para gestionar sus alojamientos (en adelante, «el Cliente»). Es quien decide para qué y cómo se tratan los datos de sus huéspedes.
  • Encargado del tratamiento: [RAZÓN SOCIAL], NIF [NIF], con domicilio en [DIRECCIÓN FISCAL] (en adelante, «Livyo»). Trata esos datos únicamente por cuenta del Cliente.

Este anexo se aplica desde que el Cliente empieza a usar el servicio y forma parte del contrato. Contacto de Livyo para asuntos de protección de datos: hola@livyo.ai.

2. Objeto y finalidad del tratamiento

Livyo trata datos personales de los huéspedes del Cliente con una única finalidad: prestar el servicio de asistente de mensajería contratado. En concreto:

  • leer los mensajes que los huéspedes envían por los canales conectados al PMS del Cliente;
  • generar una respuesta con el modelo de inteligencia artificial, a partir del mensaje y de la base de conocimiento del Cliente;
  • enviar esa respuesta por el mismo canal, en nombre del Cliente;
  • escalar a una persona del Cliente los casos que lo requieran, con el contexto necesario;
  • conservar en la base de datos de Livyo el histórico de esas conversaciones —el mensaje del huésped, la respuesta enviada y los datos de la reserva asociados— y los casos escalados, para que el Cliente pueda supervisar el servicio, revisar lo que se ha respondido y hacer seguimiento de las incidencias;
  • mostrar al Cliente, en el portal, la información necesaria para supervisar y corregir el servicio.

Livyo no es un mero canal de paso. Los mensajes de los huéspedes y las respuestas del asistente se almacenan en la base de datos de Livyo (Supabase, región eu-west-3, París), además de existir en el PMS del Cliente y en los registros de ejecución de la plataforma de automatización.

Naturaleza del tratamiento: recogida, consulta, uso, comunicación por transmisión, conservación y supresión, por medios automatizados.

Livyo no usa estos datos para ninguna finalidad propia: ni para publicidad, ni para elaborar perfiles, ni para entrenar modelos, ni para crear productos o estadísticas comercializables.

3. Duración

El tratamiento dura mientras esté vigente el contrato de servicio entre el Cliente y Livyo.

Dentro de ese periodo, los mensajes de huéspedes, las respuestas del asistente y los datos de conversación se almacenan en la base de datos de Livyo y se conservan 24 meses desde que se generan; después se eliminan.

[PENDIENTE: implementar el borrado automático a los 24 meses] — el plazo es la política acordada por Livyo, pero el borrado programado todavía no está implementado: hoy las conversaciones almacenadas no caducan solas. Este anexo no debe firmarse con un cliente hasta que lo esté.

4. Categorías de datos e interesados

4.1 Interesados

Los huéspedes del Cliente: personas que han reservado un alojamiento del Cliente o que preguntan por uno, y quienes les acompañan si aparecen en la conversación.

4.2 Categorías de datos

  • Identificación: nombre y apellidos del huésped tal como constan en la reserva o en el canal de mensajería.
  • Contenido de los mensajes: lo que el huésped escribe y lo que se le responde, con todo lo que el huésped decida incluir por su cuenta.
  • Datos de la reserva: fechas de entrada y salida, alojamiento asignado, número de huéspedes, canal de reserva e identificador de la reserva.
  • Metadatos de contacto: canal usado, identificador de la conversación, idioma, fechas y horas de los mensajes; y el correo o el teléfono cuando el canal del Cliente los facilita.

Qué se almacena en la base de datos de Livyo. Todas estas categorías, salvo las que el canal del Cliente no facilite, quedan guardadas en nuestra base de datos, no solo en tránsito: el nombre del huésped, el texto de su mensaje, la respuesta que envió el asistente, el identificador de la conversación, el alojamiento, las fechas de entrada y salida, el canal y la fecha de cada mensaje. Los casos escalados guardan además el motivo del escalado, el número de huéspedes y el estado de la incidencia. También se guarda el contexto de cada alojamiento que el Cliente configura.

4.3 Datos que no deben entrar

El servicio no está diseñado para tratar categorías especiales de datos (salud, origen étnico, creencias, orientación sexual, biometría) ni datos de menores recogidos deliberadamente. Si un huésped los menciona por su cuenta en un mensaje, formarán parte del contenido; el Cliente no debe configurar el servicio para pedirlos ni para tratarlos de forma sistemática.

El Cliente tampoco debe introducir en la base de conocimiento datos personales que no sean necesarios para responder a los huéspedes.

5. Instrucciones del responsable

Livyo trata los datos únicamente siguiendo las instrucciones documentadas del Cliente. Son instrucciones documentadas: este anexo, los Términos de uso, la configuración que el Cliente hace en el portal (alojamientos activos, canales, reglas de escalado, base de conocimiento) y las instrucciones adicionales que el Cliente nos dé por escrito.

Si Livyo considera que una instrucción infringe la normativa de protección de datos, lo comunicará al Cliente antes de ejecutarla.

Si una norma de la UE o de un Estado miembro obliga a Livyo a tratar los datos de otro modo, se lo comunicará al Cliente antes de hacerlo, salvo que esa misma norma lo prohíba.

6. Obligaciones de Livyo

Livyo se compromete a:

  • tratar los datos solo para las finalidades del apartado 2 y según las instrucciones del Cliente;
  • no comunicarlos a terceros salvo a los subencargados del apartado 9 o por obligación legal;
  • aplicar las medidas de seguridad del apartado 8;
  • garantizar que quien accede a los datos está sujeto a confidencialidad;
  • asistir al Cliente en la atención de los derechos de los huéspedes (apartado 10);
  • asistir al Cliente, en la medida de lo razonable y con la información de que disponga, en sus evaluaciones de impacto y consultas previas;
  • notificar sin dilación indebida las brechas de seguridad (apartado 11);
  • suprimir o devolver los datos al terminar el contrato (apartado 12);
  • poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de estas obligaciones;
  • llevar el registro de actividades de tratamiento por cuenta del Cliente que exige el artículo 30.2 del RGPD.

7. Confidencialidad

Livyo mantiene la confidencialidad de todos los datos del Cliente, durante el contrato y después de terminarlo, sin límite temporal.

Al entorno de producción y a los datos de clientes solo acceden los socios fundadores de Livyo, cada uno con una cuenta de administración nominativa e individual (no hay cuentas compartidas), y únicamente cuando es necesario para operar el servicio, atender una incidencia o cumplir una instrucción del Cliente. El Cliente puede pedir en cualquier momento la relación de personas con acceso. Si en el futuro accede alguien más, estará sujeto por contrato a un deber de confidencialidad equivalente.

8. Medidas de seguridad

Estas son las medidas que hay implementadas hoy:

  • Cifrado en tránsito: todo el tráfico va por TLS (HTTPS), tanto el portal como las llamadas a los proveedores.
  • Cifrado de las credenciales del PMS: las claves de acceso al PMS del Cliente se guardan cifradas con AES-GCM de 256 bits (cifrado autenticado: cualquier manipulación del dato cifrado se detecta al descifrarlo). La clave de cifrado se guarda fuera de la base de datos, no se cachea en memoria y el sistema falla de forma segura si no está correctamente configurada. Una vez guardadas, las credenciales no se vuelven a mostrar enteras en el portal.
  • Secretos guardados solo como huella: los identificadores de sesión y los tokens de invitación y de cambio de contraseña nunca se almacenan en claro; en la base de datos solo consta su SHA-256.
  • Contraseñas fuera de nuestra base de datos: las gestiona el proveedor de autenticación; no se almacenan ni se registran en ningún log.
  • Direcciones IP seudonimizadas: en los registros de intentos de acceso no se guarda la IP, sino su huella criptográfica.
  • Aislamiento por cliente: todos los datos cuelgan de un identificador de cliente; las tablas tienen activado el control de acceso a nivel de fila y no hay ninguna política que permita leerlas desde fuera. El único acceso es el backend del portal, que comprueba en cada petición a qué cliente pertenece el usuario.
  • Control de accesos del portal: sesiones con cookie HttpOnly, Secure y SameSite=Strict, caducidad por inactividad (12 horas) y absoluta (7 días), protección contra CSRF, límite de intentos de acceso y mensajes de error que no revelan si una cuenta existe.
  • Registro de auditoría: las acciones sensibles del portal quedan registradas con usuario, acción, cliente y fecha.
  • Minimización en los registros: los logs del sistema no incluyen el cuerpo de las peticiones ni de las respuestas, para que no acaben conteniendo datos personales.
  • Datos alojados en la UE: la base de datos donde se almacenan las conversaciones con los huéspedes está en la región eu-west-3 (París) sobre PostgreSQL 17, y la automatización en la zona UE de Make.com. La excepción es el modelo de IA (apartado 14).
  • Separación entre almacenamiento y modelo: al modelo de IA se le envía únicamente el mensaje y el contexto necesarios para responder; el almacenamiento del histórico se queda en la base de datos europea de Livyo.

Livyo puede sustituir estas medidas por otras equivalentes o mejores, sin reducir el nivel de seguridad.

9. Subencargados

El Cliente autoriza de forma general a Livyo a recurrir a los subencargados de la tabla siguiente. Livyo les impone por contrato obligaciones de protección de datos equivalentes a las de este anexo y responde de su actuación ante el Cliente.

SubencargadoServicio que prestaDatos a los que accedeUbicación del tratamiento
Supabase Base de datos PostgreSQL 17 y backend del portal. Histórico de conversaciones con los huéspedes (nombre, mensaje, respuesta del asistente, datos de la reserva, canal) y casos escalados; además de configuración del Cliente, alojamientos, base de conocimiento, cuentas de usuario, registros de auditoría y credenciales del PMS (cifradas). UE — región eu-west-3 (París)
Cloudflare DNS, CDN y punto de entrada público del portal y de la web; reenvío del correo de hola@livyo.ai. Datos de conexión y contenido en tránsito de las peticiones; correo dirigido a Livyo. Red global; tráfico con origen en la UE atendido desde puntos de presencia europeos
Make.com Automatización que ejecuta el flujo del asistente entre el PMS, el modelo y la respuesta. Mensajes de huéspedes, datos de la reserva y respuestas generadas, en tránsito y en los registros de ejecución del escenario. [PENDIENTE: confirmar y declarar aquí el plazo de retención de los registros de ejecución de Make] UE — zona eu1
Anthropic Modelo de inteligencia artificial (Claude) que redacta las respuestas, vía API comercial. El mensaje del huésped y el contexto necesario para responder; la respuesta generada. Estados Unidos — transferencia internacional amparada en su acuerdo de tratamiento y en cláusulas contractuales tipo

[PENDIENTE: formalizar y archivar el acuerdo de encargo de cada subencargado] y enlazar aquí la versión vigente de cada uno.

9.1 Lo que no es un subencargado

  • El PMS del Cliente (hoy, Lodgify para nuestro cliente actual) es un proveedor del propio Cliente, no de Livyo. Livyo se limita a conectarse a él con las credenciales que el Cliente le facilita.
  • Google Workspace, cuando la base de conocimiento del Cliente se mantiene en hojas de cálculo propiedad del Cliente, es igualmente un proveedor del Cliente.

9.2 Cambios de subencargado

Si Livyo quiere añadir o sustituir un subencargado, avisará al Cliente con al menos 30 días de antelación por correo electrónico. El Cliente puede oponerse por motivos razonables de protección de datos dentro de ese plazo; si no se encuentra una alternativa, cualquiera de las partes puede resolver el contrato sin penalización.

10. Asistencia con los derechos de los huéspedes

Los huéspedes ejercen sus derechos ante el Cliente, que es el responsable.

Livyo asistirá al Cliente con las medidas técnicas y organizativas apropiadas para que pueda atender las solicitudes de acceso, rectificación, supresión, limitación, portabilidad y oposición. Como el histórico de conversaciones está en la base de datos de Livyo, esa asistencia incluye buscar en ella todos los mensajes y casos asociados a un huésped —por nombre, por identificador de conversación o por reserva—, exportarlos en un formato estructurado y de uso común, rectificarlos o suprimirlos a petición del Cliente, y confirmarle por escrito lo que se ha hecho.

Si un huésped se dirige directamente a Livyo, Livyo no responderá por su cuenta: trasladará la solicitud al Cliente sin dilación indebida y se lo comunicará al huésped.

11. Brechas de seguridad

Si Livyo tiene conocimiento de una violación de la seguridad que afecte a datos personales tratados por cuenta del Cliente, se lo notificará sin dilación indebida y, como máximo, en 48 horas desde que tenga constancia, al correo de contacto de la cuenta.

La notificación incluirá, con la información disponible en ese momento: qué ha pasado, qué categorías y volumen aproximado de datos e interesados están afectados, las consecuencias probables, las medidas adoptadas y un punto de contacto. Livyo ampliará la información por fases si no está toda disponible de inmediato.

Es el Cliente, como responsable, quien decide si notifica a la autoridad de control y a los interesados.

[PENDIENTE: documentar y probar el procedimiento interno de gestión de brechas] — hoy no existe un protocolo escrito ni un simulacro hecho.

12. Supresión o devolución al terminar

Al terminar el contrato, y a elección del Cliente, Livyo suprimirá o devolverá todos los datos personales tratados por cuenta del Cliente, y suprimirá las copias existentes.

  • El Cliente dispone de 30 días desde el fin del contrato para pedir la devolución en un formato estructurado y de uso común.
  • Pasado ese plazo sin petición, Livyo suprimirá los datos, incluido el histórico de conversaciones almacenado en su base de datos y las credenciales del PMS.
  • Livyo solo conservará lo que le obligue a conservar una norma de la UE o de un Estado miembro, y únicamente mientras dure esa obligación y con las mismas medidas de seguridad.
  • La supresión en las copias de seguridad se produce con la rotación normal de esas copias. [PENDIENTE: confirmar y declarar aquí el periodo de retención de copias de seguridad de Supabase].

Livyo confirmará por escrito la supresión cuando el Cliente lo pida.

13. Auditoría

Livyo pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de este anexo y permitirá auditorías, incluidas inspecciones, realizadas por el Cliente o por un auditor que este designe.

Condiciones razonables: preaviso de 30 días, una auditoría al año como máximo salvo que haya habido una brecha o lo exija una autoridad, en horario laboral, sin interrumpir el servicio, sin acceso a datos de otros clientes y con acuerdo de confidencialidad previo. Los costes del auditor los asume el Cliente, salvo que la auditoría revele un incumplimiento relevante de Livyo.

14. Uso de inteligencia artificial

Las respuestas las genera el modelo Claude, de Anthropic, a través de su API comercial. Esto es lo que ocurre con los datos que se le envían, según las condiciones comerciales y la documentación de privacidad de Anthropic:

  • No se entrenan modelos con el contenido enviado por la API comercial. Sus condiciones lo establecen expresamente y su documentación de privacidad confirma que no usan datos de la API para entrenar.
  • Las entradas y las salidas se eliminan automáticamente en un plazo de 30 días desde su recepción o generación.
  • Excepción: si un contenido se marca por incumplir su política de uso, las entradas y salidas pueden conservarse hasta 2 años y las puntuaciones de clasificación de confianza y seguridad hasta 7 años.
  • El Cliente conserva sus derechos sobre lo que se envía y es titular de lo que el modelo genera a partir de ello.
  • El tratamiento se produce en Estados Unidos. Es una transferencia internacional, amparada en el acuerdo de tratamiento de Anthropic y en las cláusulas contractuales tipo de la Comisión Europea.

Para ser precisos: el modelo no conserva los datos más allá de ese plazo ni aprende de ellos, pero los datos sí salen de la Unión Europea durante la generación de cada respuesta. Cualquier afirmación de que «los datos nunca salen de la UE» sería falsa.

14.1 Sin decisiones automatizadas

El asistente no toma decisiones automatizadas que produzcan efectos jurídicos sobre los huéspedes ni que les afecten de modo similarmente significativo (artículo 22 del RGPD): no aprueba ni deniega reservas, no aplica cargos, no evalúa perfiles ni clasifica a personas.

14.2 Transparencia frente al huésped

El huésped debe saber que habla con un asistente automático. Livyo facilita el texto de aviso; corresponde al Cliente incorporarlo a sus canales. Las obligaciones de transparencia del artículo 50 del Reglamento europeo de inteligencia artificial son aplicables a partir del 2 de agosto de 2026. El asistente escala a una persona cuando no está seguro, y una persona puede tomar el control de la conversación en cualquier momento.

15. Cambios y ley aplicable

Livyo puede actualizar este anexo para adaptarlo a cambios normativos, a cambios en el servicio o a cambios de subencargado. Los cambios relevantes se comunicarán al Cliente por correo electrónico con al menos 30 días de antelación.

Este anexo se rige por la legislación española y por el Reglamento (UE) 2016/679. En caso de conflicto con los Términos de uso en materia de protección de datos, prevalece este anexo.

Para cualquier cuestión: hola@livyo.ai.

Última actualización: [FECHA]

Livyo
Producto Precios Nosotros Contacto Términos de uso Privacidad Tratamiento de datos
© 2026 Livyo · Barcelona