Política de privacidad
Última actualización: 31 de julio de 2026
Hueco guarda la agenda de un negocio. Eso significa que guarda datos de personas que ni siquiera saben que Hueco existe: quien pide cita en tu peluquería te da su teléfono a ti, no a nosotros. Esta página explica exactamente qué se guarda, quién lo toca y cuánto dura, con nombres propios y sin la lista de generalidades que se copian todas las webs.
- Quién responde de qué
- Tus datos, si eres cliente de Hueco
- Los datos de tus clientes
- Tu equipo: qué ve cada persona
- Las notas y los datos de salud
- La agenda de tu móvil
- Quién más toca los datos
- Fuera de la Unión Europea
- Cuánto tiempo se conservan
- Tus derechos
- Cómo se protegen
Quién responde de qué
El responsable es Francisco José Ramos Mena, NIF 09076715H, con domicilio en Avenida de Andalucía 30, 29679 Benahavís (Málaga), España, que opera bajo el nombre comercial Máxima Latencia. Para cualquier cosa relacionada con esta política: [email protected].
Hueco lleva dos sombreros a la vez, y conviene entender la diferencia porque cambia a quién tienes que dirigirte:
| De estos datos… | …Hueco es | Que significa |
|---|---|---|
| Los tuyos, como persona que contrata Hueco: tu correo, tu nombre, tu facturación | Responsable | Decidimos nosotros para qué se usan, y respondemos directamente ante ti |
| Los de las personas que pides cita, guardas en fichas o importas del móvil | Encargado | Son tuyos. Nosotros solo los custodiamos y hacemos lo que tú nos mandas hacer con ellos |
| Los de las personas de tu equipo a las que invitas a la cuenta: su nombre, su correo y qué puede hacer cada una | Encargado | Quién entra en tu negocio, qué permisos tiene y cuándo sale lo decides tú. Nosotros ejecutamos |
Esa relación de encargo está regulada por el artículo 28 del RGPD y se formaliza en el contrato de encargado de tratamiento, que aceptas al contratar el servicio y que puedes leer entero, con anexos, sin tener que pedirlo.
La tercera fila tiene una excepción, y se dice porque es la única parte donde no mandas tú: la contraseña de cada persona de tu equipo. La elige ella —tú no la ves, no la pones y no la puedes cambiar— y de cómo se guarda y se comprueba respondemos nosotros directamente ante ella. Es una decisión deliberada: mientras el dueño de la cuenta podía inventarle la contraseña a un compañero, «quién hizo qué» no significaba nada. Todo lo demás de esa persona dentro de Hueco —que esté, qué puede hacer y hasta cuándo— es tuyo.
Tus datos, si eres cliente de Hueco
| Qué | Para qué | Base jurídica |
|---|---|---|
| Correo, nombre y contraseña (guardada cifrada con bcrypt, nunca en claro) | Crear tu cuenta y dejarte entrar | Ejecución del contrato |
| Nombre de tu negocio, zona horaria, servicios, horarios | Que la agenda funcione como la tuya y no como una genérica | Ejecución del contrato |
| Identificadores de tu suscripción en Stripe y tus datos de facturación | Cobrarte y emitirte factura | Ejecución del contrato y obligación legal (contabilidad) |
| Tu dirección IP y los registros del servidor | Que el servicio funcione, y frenar ataques y abusos | Interés legítimo en la seguridad |
| Cuántas consultas has hecho al asistente y cuánto han costado | Aplicar el límite de 100 consultas al mes que incluye tu plan | Ejecución del contrato |
| Qué avisos del servicio se te han enviado y cuándo | Poder demostrar que se te avisó antes de bloquear o borrar nada | Ejecución del contrato |
Los datos de tu tarjeta no pasan por Hueco en ningún momento. Al pagar se te lleva a una página alojada por Stripe: el número lo tecleas allí y aquí nunca llega. Lo único que vuelve es un identificador y los cuatro últimos dígitos.
No hay perfilado, ni publicidad, ni decisiones automatizadas que te afecten. Tampoco hay lista de correo comercial: los únicos correos que Hueco te manda son los del servicio — que te queda una semana de prueba, que se te ha bloqueado la cuenta, que se va a borrar. Esos no se pueden desactivar, porque son precisamente los que evitan que te quedes sin agenda sin haberte enterado.
Los datos de tus clientes
Cuando alguien reserva por tu enlace, o cuando creas una ficha a mano, se guarda lo que hayas pedido: nombre, teléfono, correo, dirección, empresa, DNI si lo usas, tus notas sobre esa persona, y el historial de sus citas contigo.
De esos datos el responsable eres tú, no Hueco. Nosotros no los usamos para nada más que dártelos de vuelta cuando entras en tu panel. No se cruzan entre negocios, no se venden, no se ceden y no alimentan ningún modelo ni ningún producto.
Esto también significa que hay obligaciones que son tuyas y que no podemos cumplir por ti: informar a tus clientes de que guardas sus datos, tener una base legal para hacerlo, y atenderles si te piden acceder o que los borres. Si uno de ellos nos escribe directamente, le remitiremos a ti — es lo que exige la ley y también lo único sensato: nosotros no sabemos qué le prometiste.
En la página de reserva, quien pide cita ve una casilla que nombra a tu negocio como quien guarda sus datos, y un enlace a esta política para que sepa con qué herramienta se los estás guardando. Su aceptación queda registrada con la fecha y el texto exacto que aceptó.
Tu equipo: qué ve cada persona
Si trabajas solo, sáltate esta sección: no hay nada que repartir. Si compartes la cuenta, esto es exactamente lo que ve cada persona, porque una agenda compartida no lo es «un poco».
La agenda es común y no hay agenda privada dentro de ella. Cualquiera de tu equipo ve todas las citas del negocio, todas las fichas de contacto con sus teléfonos, correos y notas, el historial de cada cliente y el horario. No hay forma de esconderle una cita a un compañero, y quien acepta una invitación lo lee antes de poner su contraseña.
| Dato | Quién lo ve |
|---|---|
| Citas, contactos, notas, historial y horario del negocio | Todo el equipo |
| Los eventos personales (tu médico, una comida, un cumpleaños) | Solo quien los apuntó. Para los demás esa hora figura ocupada, sin título, sin notas y sin sitio, y no la pueden cambiar ni borrar |
| El correo electrónico de cada persona del equipo | Ella misma y quien lleva la cuenta. Un compañero ve su nombre, no su dirección |
| El registro de movimientos de la agenda (quién creó, cambió o borró qué, y cuándo) | Todo el equipo, con el nombre de quien lo hizo |
| La suscripción, la tarjeta, las facturas y el cierre de la cuenta | Solo quien lleva la cuenta |
| Invitar, sacar del negocio y repartir permisos | Solo quien lleva la cuenta |
| La copia completa de los datos del negocio (exportación) | Quien lleva la cuenta y quien tenga marcada la casilla de los ajustes del negocio. Los eventos personales ajenos salen tapados también ahí |
La contraseña la elige cada persona y nadie más la ve, tampoco quien lleva la cuenta ni nosotros. Cuando se invita a alguien, se le manda un enlace y la pone él; nadie puede reescribírsela.
Un correo, un calendario. Una misma dirección de correo no puede estar en dos negocios de Hueco a la vez. Si alguien trabaja en dos sitios que usan Hueco, necesita una dirección para cada uno.
Y una obligación que es tuya, no nuestra. Ese registro de movimientos lleva nombres, así que si das de alta a personal contratado, la ley española te obliga a ti a informarle previamente de los sistemas de control que existen en su trabajo, y a hacerlo antes de que empiece a usarlos —normalmente por escrito en su contrato o en una comunicación aparte—. Hueco no puede cumplir eso por ti: no sabemos a quién has contratado ni qué le has dicho.
Las notas y los datos de salud
Hueco tiene campos de texto libre —las notas de una ficha y las de una cita— donde se puede escribir cualquier cosa. En una peluquería serán datos de contacto. En un fisioterapeuta, un psicólogo o una clínica, esas notas son datos de salud, que el RGPD protege de forma reforzada en su artículo 9.
Hueco no está pensado como historia clínica y no debería usarse como tal. Si tu actividad es sanitaria y vas a escribir ahí información de salud, esa decisión es tuya y con ella asumes las obligaciones que trae: normalmente, consentimiento explícito de la persona. Conviene que lo sepas antes, y no después.
Ten en cuenta además que ese texto no se queda quieto: si le preguntas al asistente por una ficha, viaja al proveedor de inteligencia artificial; si te suscribes a tu agenda desde otro calendario, viaja a ese calendario. Está todo detallado más abajo.
La agenda de tu móvil
La aplicación de Android puede sincronizar los contactos de tu teléfono. Si aceptas, se suben a Hueco el nombre, los teléfonos y los correos de toda tu agenda, no solo los de tus clientes. Se te dice con esas palabras en la pantalla que lo pide, antes de que Android te enseñe siquiera el permiso.
Es una función opcional que tú activas y que puedes deshacer: hay un botón para quitar de golpe todo lo importado y otro para desvincular ese teléfono. Ten presente lo que implica: tu agenda personal contiene datos de gente que no es cliente tuya, y al subirla te conviertes en responsable de ellos.
Quién más toca los datos
Estos son todos. No hay más, y ninguno recibe datos para fines propios: trabajan por cuenta de Hueco y con contrato de encargado firmado.
| Quién | Para qué | Qué le llega | Dónde |
|---|---|---|---|
| Piensa Solutions | Aloja el servidor y la base de datos | Todo, en tanto que es donde vive | España |
| Wasabi | Guarda las copias de seguridad, cifradas | Una copia cifrada de la base de datos | París (Francia) |
| Cloudflare | Red de distribución, cifrado y protección frente a ataques | El tráfico de paso y las direcciones IP | Red global, con nodo en Madrid |
| Stripe (Stripe Payments Europe, Ltd.) | Cobros, facturas y portal de suscripción | Tu correo y los identificadores de tu suscripción. Los datos de tu tarjeta se los das tú directamente | Irlanda, con acceso desde EE. UU. |
| Zoho (ZeptoMail y Zoho Mail) | Enviar los correos de aviso y recibir las respuestas | La dirección del destinatario y el contenido del correo: nombre, servicio, fecha y lugar de la cita | Unión Europea |
| Anthropic | El asistente que entiende lo que le dictas | Solo si lo usas: lo que le pides, y los datos de la ficha que le pidas consultar | Estados Unidos |
| Google (Firebase Cloud Messaging) | Hacer sonar los avisos en la aplicación de Android | Un identificador de tu dispositivo y el texto del aviso, que puede llevar el nombre de un cliente | Estados Unidos |
| El servicio de avisos de tu navegador | Los avisos en el ordenador | Una dirección que identifica a tu navegador. El contenido va cifrado y ellos no pueden leerlo | Depende de tu navegador |
Tres cosas que merecen letra propia:
- El asistente no aprende de tus datos. Anthropic se compromete por contrato a no usar para entrenar sus modelos lo que le llega por su API, que es la vía por la que Hueco lo llama. Aun así, el asistente solo consulta una ficha cuando tú le pides algo que la necesita.
- WhatsApp no recibe nada de Hueco. Cuando pulsas el botón de WhatsApp, se abre tu propio WhatsApp con el mensaje escrito y el destinatario puesto. El «enviar» lo pulsas tú, y a partir de ahí es una conversación tuya como cualquier otra.
- Si dictas por voz desde el navegador, el audio lo transcribe tu navegador, no Hueco. Y conviene saber qué significa eso: Chrome y Edge envían lo que dices a los servidores de Google para convertirlo en texto. Hueco no elige ese destino ni puede evitarlo — es una función del propio navegador—, pero si estás dictando el nombre y el teléfono de un cliente, ahí van. En la aplicación de Android no ocurre: allí la transcripción la hace el propio teléfono. Si prefieres que no salga, escribe en vez de dictar: el asistente funciona igual.
Y hay dos destinos que dependen de una decisión tuya, no nuestra: si suscribes tu agenda a Google Calendar, Apple o Outlook, ese calendario recibirá tus citas con el nombre, el teléfono y las notas de cada una. Si tu cliente pulsa «añadir al calendario» tras reservar, es él quien manda su cita a su propio calendario.
Fuera de la Unión Europea
La base de datos está en España y ahí se queda. Las transferencias fuera del Espacio Económico Europeo se limitan a las de la tabla de arriba —Stripe, Anthropic y Google— y se amparan en las cláusulas contractuales tipo aprobadas por la Comisión Europea, complementadas, en los casos en que resulta aplicable, con el Marco de Privacidad de Datos UE–EE. UU.
Se ha hecho lo posible por reducir esa lista. La tipografía, por ejemplo, se sirve desde el propio dominio y no desde Google, precisamente para que abrir Hueco no mande la dirección IP de nadie a un tercero.
Cuánto tiempo se conservan
| Qué | Cuánto |
|---|---|
| Un alta que nunca se llegó a verificar | 24 horas, y se borra sola |
| Tu cuenta y todo lo que hay dentro | Mientras seas cliente |
| Si dejas de pagar o se acaba la prueba | El panel pasa a solo lectura. Nada se borra durante 90 días, con avisos por correo a los 60 y a los 83. Pasado ese plazo se borra el negocio entero |
| Si pides la baja | Se borra todo a los 7 días, con un correo por medio para que puedas arrepentirte |
| Fichas y citas concretas | Las que tú borres, cuando las borres |
| Facturas y datos fiscales | Los años que exige la normativa contable y tributaria, entre 4 y 6 |
| Copias de seguridad | Las 14 últimas. Un dato borrado sobrevive ahí hasta que la rotación se lo lleva |
| Registros técnicos del servidor | Rotan por tamaño; en la práctica, días |
Una cosa que conviene que sepas y que no es evidente: cuando borras una ficha, su contenido queda guardado en el registro de actividad de tu negocio. Es a propósito, y es el único camino de vuelta si borras a alguien por error. Ese registro se borra entero cuando se borra el negocio. Si necesitas que un dato desaparezca de ahí también —porque alguien ha ejercido su derecho de supresión, por ejemplo—, escríbenos y se hace a mano.
Tus derechos
Sobre tus propios datos tienes los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad. Buena parte están a un botón dentro del panel:
- Acceso y portabilidad: «Descargar mis datos», en Ajustes. Te llevas todo en formato abierto: contactos, citas, servicios y ajustes. Funciona también con la suscripción caducada, que es justo cuando más falta hace.
- Rectificación: tus datos y los de cualquier ficha se editan directamente.
- Supresión: puedes borrar fichas sueltas, todo lo importado del móvil de golpe, o darte de baja y llevarte por delante el negocio entero.
- Revocar accesos: el enlace de tu calendario y el del widget se regeneran cuando quieras; cambiar la contraseña cierra todas las sesiones abiertas.
Para lo que no tenga botón, escribe a [email protected] desde la dirección de tu cuenta. Se responde en el plazo de un mes que marca el RGPD, normalmente mucho antes.
Si crees que no se te ha atendido como debía, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es). Se agradece que antes lo intentes con nosotros, aunque no estás obligado a hacerlo.
Si eres cliente de un negocio que usa Hueco
Tus datos los guarda ese negocio, no Hueco: es a él a quien le diste el teléfono y es él quien decide qué hace con él. Dirígete a quien te atiende. Si no sabes cómo localizarle o no te contesta, escríbenos y te ayudaremos a encontrar el camino, pero no podemos borrar por nuestra cuenta datos que no son nuestros.
Cómo se protegen
- Todo el tráfico va cifrado. El servidor rechaza cualquier conexión que no llegue por la red de protección.
- Las contraseñas se guardan con bcrypt. Nadie, tampoco nosotros, puede leerlas.
- Los datos de cada negocio están separados de los demás, y hay una prueba automática que lo verifica en cada cambio: levanta dos negocios reales e intenta que uno lea, edite y borre los datos del otro.
- Hay límites de peticiones en el acceso, en la reserva pública y en el alta, para frenar ataques por fuerza bruta y abusos.
- La aplicación corre en un contenedor sin privilegios y con el sistema de ficheros en solo lectura.
- Se hacen copias de seguridad con verificación de integridad y cifrado.
Ninguna medida es infalible. Si alguna vez ocurriera una brecha que suponga un riesgo para tus derechos, se notificará a la AEPD en 72 horas y se te informará a ti sin dilación, con lo que se sepa y sin esperar a tenerlo todo claro.
Menores
Hueco es una herramienta profesional y no está dirigida a menores. No se pueden crear cuentas si no se tienen 14 años cumplidos, que es la edad que fija la ley española para consentir el tratamiento de los propios datos.
Si esto cambia
Cuando esta política cambie, cambiará la fecha de arriba. Si el cambio es importante —un proveedor nuevo, una finalidad nueva— se avisa por correo antes de que entre en vigor, no después.