Política de privacidad de Hapio
La presente Política de privacidad explica cómo Viström Digital Development AB («Hapio»,«nosotros»,«nos» o«nuestro») recopila, utiliza, comparte y protege los datos personales cuando interactúas con:
- hapio.io — nuestra página web de marketing, que incluye las páginas de precios, productos y el sector;
- hapio.app — la aplicación web de Hapio, que incluye el registro, el inicio de sesión y el panel de control de la cuenta;
- docs.hapio.io — nuestro portal de documentación para desarrolladores; y
- eu-central-1.hapio.net — nuestro punto final de API en tiempo real, que recibe y procesa las solicitudes reales de reserva y programación enviadas por los sistemas de nuestros clientes y, dependiendo de cómo haya configurado cada cliente su integración, en ocasiones directamente desde los navegadores o aplicaciones de sus usuarios finales,
(en conjunto, los«Sitios»), que ofrecen de forma conjunta el servicio de programación y reserva de Hapio (el«Servicio»).
La presente política se ha redactado para que se lea de forma conjunta en las tres propiedades, ya que estas forman un único producto integrado. Cuando una sección se aplique únicamente a una de las propiedades, así se indicará.
1. Quiénes somos
Hapio está gestionado por:
Viström Digital Development AB Hertig Johans Gata 16 541 31 Skövde, Suecia Correo electrónico: hi@hapio.io
En lo que respecta a la mayor parte de los datos personales descritos en esta política, Viström Digital Development AB es el responsable del tratamiento con arreglo al Reglamento General de Protección de Datos (RGPD) de la UE. En el apartado 10 se explica una excepción importante: los datos que nuestros clientes empresariales almacenan a través de la API de Hapio sobre sus propios usuarios finales, en cuyo caso actuamos como encargado del tratamiento.
2. Ámbito de aplicación de esta política
| Propiedad | Para qué sirve | ¿Quién suele utilizarlo? |
| hapio.io | Marketing, precios, páginas sectoriales, formularios de contacto | Clientes potenciales, visitantes |
| hapio.app | El portal para desarrolladores: registro, inicio de sesión, panel de control, facturación y tokens de API | Clientes registrados y los miembros de su equipo |
| docs.hapio.io | Referencia de la API y guías para desarrolladores | Desarrolladores que integran sus aplicaciones con Hapio |
| eu-central-1.hapio.net | El punto final de la API en tiempo real —donde se envían y procesan realmente las solicitudes de reserva o programación— | Los sistemas de backend de nuestros clientes y, en algunas integraciones, directamente los navegadores o aplicaciones de sus usuarios finales |
Esta política abarca todos los datos personales que tratamos en relación con estos Sitios y el Servicio, salvo los datos que nuestros clientes envían a la API de Hapio sobre sus propios usuarios finales (por ejemplo, las personas que reservan citas a través de un producto desarrollado con Hapio); dichos datos se rigen por nuestro Acuerdo de tratamiento de datos, al que se hace referencia en la sección 10.
3. Datos personales que recopilamos
3.1 Visitantes de hapio.io y docs.hapio.io
- Datos de uso, recopilados automáticamente a través de herramientas de análisis: páginas visitadas, URL de referencia, ubicación aproximada (derivada de la dirección IP), tipo de dispositivo y navegador, y tiempo de permanencia en las páginas. Estos datos se recopilan a través de Matomo Analytics (alojado en nuestra instancia de Matomo Cloud).
- Formulario de contacto y datos de las consultas: si te pones en contacto con nosotros (por ejemplo, a través de la página «Contacto»), recopilamos tu nombre, dirección de correo electrónico, número de teléfono, nombre de la empresa y el contenido de tu mensaje.
- Cookies y tecnologías similares: véase la sección 5.
3.2 Clientes registrados y titulares de cuentas (hapio.app)
Cuando te registras o utilizas una cuenta de Hapio, recopilamos:
- Datos de la cuenta: nombre, dirección de correo electrónico, contraseña (almacenada en forma de hash, nunca en texto sin cifrar), nombre de la empresa y cualquier otro dato de perfil que facilites.
- Datos de facturación: dirección de facturación, número de IVA o NIF (si procede) y detalles del plan de suscripción. Los datos de la tarjeta de pago y del método de pago son recopilados y procesados directamente por nuestro proveedor de pagos, Paddle; nosotros no almacenamos los datos completos de tu tarjeta. Paddle actúa como comerciante registrado para las suscripciones de pago, lo que significa que también se encarga de la facturación y del IVA o del impuesto sobre las ventas aplicable.
- Tokens y credenciales de la API: los tokens que generas para autenticarte en la API de Hapio y los permisos que les asignas.
- Datos de uso de la API y la plataforma: solicitudes realizadas a nuestro punto final de la API (eu-central-1.hapio.net), incluyendo marcas de tiempo, la dirección IP y el agente de usuario del sistema que realiza la solicitud, el consumo de límites de frecuencia, las configuraciones de webhooks y los registros disponibles a través del Portal del desarrollador.
- Datos de asistencia y comunicaciones: mensajes que nos envías a través de nuestro widget de chat en directo (LiveChat) o por correo electrónico, incluidos los archivos adjuntos o la información que decidas compartir mientras se resuelve un problema.
- Preferencias de marketing: si te suscribes a las actualizaciones de productos o a los boletines informativos, tu dirección de correo electrónico y tu interacción con dichos correos se gestionan a través de Mailchimp.
3.3 Datos tratados por cuenta de nuestros clientes (a través de la API)
Si eres un usuario final de un producto desarrollado con Hapio (por ejemplo, alguien que reserva una cita a través de una de las aplicaciones de nuestros clientes), la empresa con la que has interactuado —y no Hapio— es la responsable de informarte sobre cómo se utilizan tus datos. Hapio trata estos datos (que pueden incluir nombres, direcciones de correo electrónico, números de teléfono, detalles de citas o reservas e información sobre la zona horaria) únicamente según las instrucciones de nuestro cliente, en virtud de un acuerdo de tratamiento de datos. Véase la sección 10.
Dependiendo de cómo haya configurado el cliente su integración, es posible que tu dispositivo envíe las solicitudes de reserva directamente a nuestro punto final de la API (eu-central-1.hapio.net), o que tus datos nos lleguen únicamente a través de los propios sistemas de backend del cliente. En cualquier caso, nuestro punto final de la API registra metadatos técnicos estándar de las solicitudes (como la dirección IP, la marca de tiempo y el agente de usuario) como parte del funcionamiento, la seguridad y la resolución de incidencias del Servicio, además de los propios datos de la reserva.
4. Cómo utilizamos los datos personales y nuestra base jurídica
| Objetivo | Ejemplos | Fundamento jurídico (art. 6 del RGPD) |
| Prestación del servicio | Creación y mantenimiento de tu cuenta, autenticación de solicitudes de API, prestación de la funcionalidad de reservas y programación | Cumplimiento de un contrato |
| Facturación | Gestión de los pagos de suscripciones y de los cargos por uso a través de Paddle | Cumplimiento de un contrato |
| Atención al cliente | Responder a las preguntas a través de LiveChat o por correo electrónico | Cumplimiento de un contrato / interés legítimo |
| Mejora del producto | Comprender cómo se utilizan los sitios web y la API, corregir errores y planificar nuevas funcionalidades | Interés legítimo |
| Comunicación de marketing | Envío de novedades sobre productos o boletines informativos a través de Mailchimp | Consentimiento (puedes retirarlo en cualquier momento) |
| Análisis de sitios web | Cómo analizar el tráfico del sitio web con Matomo | Interés legítimo / consentimiento, cuando sea necesario |
| Seguridad | Detección de abusos, aplicación de límites de uso y prevención del fraude | Interés legítimo / obligación legal |
| Cumplimiento normativo | Atender a las solicitudes legítimas y llevar los registros fiscales y contables | Obligación legal |
No vendemos datos personales ni utilizamos los datos personales facilitados a través de la API (apartado 3.3) con fines de marketing o de elaboración de perfiles propios.
5. Cookies y tecnologías similares
Utilizamos cookies y tecnologías similares en todos los Sitios con los siguientes fines:
- Estrictamente necesarias: por ejemplo, para mantenerte conectado a hapio.app o recordar los tokens de seguridad. No se pueden desactivar, ya que los sitios web no funcionarían correctamente sin ellas.
- Análisis: Matomo en hapio.io y etiquetas implementadas a través de Google Tag Manager en hapio.app, que se utilizan para comprender los patrones de uso y mejorar el producto.
- Asistencia técnica: cookies instaladas por nuestro widget de LiveChat para mantener tu sesión de chat.
Nuestro punto final de la API (eu-central-1.hapio.net) no establece cookies. Las solicitudes que se le envían —ya sean desde el servidor de un cliente o directamente desde el dispositivo de un usuario final— se autentican mediante tokens de la API, en lugar de sesiones del navegador.
Utilizamos Cookiebot como nuestra plataforma de gestión del consentimiento de cookies en hapio.io, hapio.app y docs.hapio.io. Cookiebot detecta las cookies instaladas en cada sitio web y bloquea las cookies no esenciales (como las de análisis y soporte descritas anteriormente) hasta que hayas dado tu consentimiento. Puedes consultar o modificar tus opciones de consentimiento en cualquier momento a través del enlace de configuración de cookies que aparece en cada sitio web. Es posible que Cookiebot procese tu dirección IP para determinar qué normas de consentimiento se aplican en función de tu ubicación y para mantener un registro de tu elección de consentimiento.
Nuestro punto final de la API (eu-central-1.hapio.net) no tiene interfaz de navegador, por lo que Cookiebot no se ejecuta allí; como se ha señalado anteriormente, ese dominio no establece cookies en absoluto.
6. Con quién compartimos los datos personales
Para consultar la lista actualizada y detallada de nuestros subencargados del tratamiento dentro de cada categoría —incluida su ubicación—, visita nuestra página «Subencargados del tratamiento».
Exigimos a estos proveedores que protejan los datos personales de conformidad con la presente política y la legislación aplicable, y solo compartimos con ellos la información que necesitan para desempeñar su función. Actualizaremos la página de subencargados del tratamiento —y notificaremos a los clientes afectados tal y como exige nuestro acuerdo de tratamiento de datos (DPA)— antes de añadir o sustituir a un subencargado del tratamiento.
7. Transferencias internacionales de datos
Tenemos nuestra sede en Suecia (UE). hapio.app (incluido el Portal para desarrolladores) y nuestro punto final de la API (eu-central-1.hapio.net) se ejecutan en Amazon Web Services en la región eu-central-1 (Fráncfort, Alemania), lo que significa que los datos de la cuenta, los datos de la API y los datos de reservas y programación enviados a través de la API —incluidos los datos contemplados en la sección 10— se almacenan dentro de la UE en ese nivel. No obstante, este entorno de AWS se implementa y gestiona con la ayuda de un proveedor externo de gestión de infraestructuras con sede en Estados Unidos; esto significa que el personal o los sistemas ubicados fuera de la UE pueden tener acceso operativo a dicho entorno —por ejemplo, para gestionar las implementaciones y la infraestructura— aunque los datos subyacentes sigan almacenados en Fráncfort.
hapio.io y docs.hapio.io están alojados por separado en Vultr (gestionado por The Constant Company, LLC), en el centro de datos de Vultr situado en Ámsterdam (Países Bajos), por lo que los datos también se almacenan dentro de la UE. Al igual que con Laravel Vapor, Vultr es una empresa con sede en EE. UU., por lo que se aplica la misma distinción entre almacenamiento y acceso: los datos permanecen en un centro de datos de la UE, pero los sistemas y el personal de Vultr son gestionados por una empresa estadounidense.
Si en el futuro ampliamos la infraestructura a otras regiones, actualizaremos esta política.
Algunos de nuestros proveedores de servicios —entre ellos, Paddle, Mailchimp, LiveChat, Google, nuestro proveedor de gestión de infraestructuras y Vultr— se encuentran fuera del Espacio Económico Europeo, incluso en Estados Unidos. Cuando transferimos datos personales fuera del EEE, o cuando un proveedor no perteneciente al EEE puede acceder a ellos, nos basamos en garantías adecuadas, como las cláusulas contractuales tipo de la Comisión Europea, o en transferencias a países reconocidos por ofrecer una protección adecuada. Puede ponerse en contacto con nosotros para obtener más información sobre las garantías utilizadas para una transferencia concreta.
8. Conservación de datos
Conservamos los datos personales únicamente durante el tiempo necesario para los fines descritos en esta política:
- Datos de la cuenta: mientras la cuenta esté activa y durante 14 días (copias de seguridad) tras su cierre, con el fin de permitir la recuperación de la cuenta y cumplir con las obligaciones legales y contables.
- Documentación de facturación: durante el plazo exigido por la legislación fiscal y contable sueca (normalmente, al menos 7 años).
- Registros de solicitudes de la API: los cuerpos de las solicitudes y las respuestas (que pueden contener datos personales facilitados a través de una reserva, como nombres o datos de contacto) se eliminan automáticamente al cabo de 14 días. Los metadatos de los registros —como las marcas de tiempo, las direcciones IP, los puntos finales a los que se ha accedido y los códigos de estado— se conservan de forma indefinida con fines de depuración, seguridad y prevención de abusos.
- Conversaciones de atención al cliente: los correos electrónicos y las conversaciones de LiveChat se conservan de forma indefinida por defecto; no los eliminamos de forma rutinaria, y la propia arquitectura de seguridad de LiveChat está diseñada para la conservación permanente de estos datos. Puedes solicitar la eliminación de tu historial de atención al cliente en cualquier momento (véase la sección 9); atenderemos dicha solicitud a menos que tengamos una razón específica y legítima para conservar determinados registros (por ejemplo, un litigio en curso o una obligación legal).
- Datos de marketing: hasta que te des de baja o nos pidas que los eliminemos.
- Datos de análisis del sitio web: de acuerdo con la configuración de retención de datos de Matomo (indefinidamente por defecto).
Cuando ya no necesitamos los datos personales, los eliminamos o los anonimizamos.
9. Tus derechos
Si resides en el EEE, el Reino Unido u otra jurisdicción con protecciones similares, tienes derecho a:
- Acceder a los datos personales que tenemos sobre ti;
- Corregir los datos inexactos o incompletos;
- Eliminar tus datos, sin perjuicio de los requisitos legales de conservación;
- Restringir o oponerse a determinados tratamientos, incluidos los basados en un interés legítimo;
- Trasladar tus datos a otro proveedor, siempre que sea técnicamente posible;
- Retirar el consentimiento en cualquier momento, cuando el tratamiento se base en el consentimiento (por ejemplo, correos electrónicos de marketing); y
- Presenta una reclamación ante la autoridad local de protección de datos. En Suecia, se trata de la Autoridad Sueca de Protección de la Privacidad (Integritetsskyddsmyndigheten, IMY) — imy.se.
Para ejercer cualquiera de estos derechos, ponte en contacto con nosotros en hi@hapio.io. Es posible que tengamos que verificar tu identidad antes de responderte.
Si tus datos han sido facilitados a Hapio por uno de nuestros clientes empresariales (véase la sección 10), ponte en contacto directamente con dicha empresa; nosotros les ayudaremos a responder a tu solicitud.
10. Hapio como encargado del tratamiento de datos para nuestros clientes
Hapio es una plataforma de programación y reservas «headless» y «API-first». Nuestros clientes (empresas y desarrolladores) utilizan la API de Hapio para crear sus propios productos de programación y, al hacerlo, envían datos personales sobre sus usuarios finales; por ejemplo, nombres, datos de contacto e información sobre citas.
En lo que respecta a esta categoría de datos, nuestro cliente es el responsable del tratamiento, y Hapio actúa únicamente como encargado del tratamiento, procesando los datos exclusivamente según las instrucciones documentadas del cliente, tal y como se establece en nuestro Acuerdo de Tratamiento de Datos (DPA). No utilizamos estos datos para nuestros propios fines (como el marketing) y aplicamos las medidas de seguridad técnicas y organizativas adecuadas para protegerlos.
Si eres cliente de Hapio y aún no has firmado un anexo de tratamiento de datos (DPA), ponte en contacto con nosotros en hi@hapio.io. Nuestro DPA está disponible en «Anexo de tratamiento de datos» y forma parte de nuestras Condiciones de servicio.
11. Seguridad
Utilizamos medidas técnicas y organizativas diseñadas para proteger los datos personales frente al acceso no autorizado, la pérdida, el uso indebido o la alteración, incluyendo el cifrado durante la transmisión, los controles de acceso a los sistemas de producción y el almacenamiento de contraseñas con hash. Además, actualmente estamos trabajando para obtener la certificación ISO/IEC 27001, una norma internacional ampliamente reconocida en materia de gestión de la seguridad de la información, y actualizaremos esta política una vez que hayamos obtenido dicha certificación. Ningún método de transmisión o almacenamiento es completamente seguro, por lo que no podemos garantizar una seguridad absoluta.
12. Privacidad de los menores
Los Sitios y el Servicio están destinados a empresas y desarrolladores, y no están dirigidos a menores. No recopilamos deliberadamente datos personales de menores. Si crees que un menor nos ha facilitado datos personales, ponte en contacto con nosotros para que podamos eliminarlos.
13. Usuarios fuera del EEE
Aunque Hapio tiene su sede en Suecia y esta política se ha redactado teniendo en cuenta principalmente el RGPD, trabajamos con clientes y clientes potenciales de todo el mundo. Si te encuentras en una jurisdicción que cuente con su propia legislación en materia de privacidad —como la Ley de Privacidad del Consumidor de California, u otras leyes estatales de EE. UU., brasileñas, canadienses, australianas o de otros países—, es posible que tengas derechos adicionales o diferentes en virtud de dicha legislación. Haremos todo lo posible por respetar esos derechos, incluso en los casos en que esta política no los especifique de forma individual. Ponte en contacto con nosotros en hi@hapio.io para cualquier solicitud y te responderemos adecuadamente en función de tu ubicación.
14. Modificaciones de esta política
Es posible que actualicemos esta Política de privacidad de vez en cuando, por ejemplo, para reflejar cambios en nuestras prácticas o por motivos legales. Publicaremos la versión actualizada en esta página con una nueva fecha de «Última actualización» y, cuando los cambios sean significativos, lo comunicaremos por medios adicionales (como un correo electrónico a los titulares de las cuentas).
15. Ponte en contacto con nosotros
Si tienes alguna pregunta sobre esta Política de privacidad o sobre cómo tratamos los datos personales, ponte en contacto con nosotros en:
Viström Digital Development AB Hertig Johans Gata 16 541 31 Skövde, Suecia Correo electrónico: hi@hapio.io
Última actualización: 12 de agosto de 2026