Bevelion

Política de Privacidad

Última actualización: 28 de agosto de 2026 · corregida el 30 de agosto de 2026

Documento en borrador. Este texto se ha redactado con criterio jurídico pero no ha sido revisado por abogado en ejercicio y está pendiente de validación por asesoría letrada. Los marcadores [PENDING — …] corresponden a extremos aún no determinados. Mientras subsistan, el documento no puede invocarse como versión vigente.

1. Responsable del tratamiento e identificación del prestador

1.1 Identificación

Titular
Pablo Javier Barni Dabul, empresario individual (autónomo) establecido en España
NIF
02399383T
Domicilio
Carrer 15, 34-36, 08860 Castelldefels (Barcelona), España
Nombre comercial
Bevelion
Correo electrónico de contacto en materia de protección de datos
privacidad@bevelion.com
Actividad
Prestación de servicios de software en la nube para estudios de servicios

El titular identificado (en adelante, el Responsable o Bevelion) explota la plataforma Bevelion (en adelante, la Plataforma), un servicio de software que utilizan estudios de tatuaje, clínicas estéticas, clínicas médicas y salones (cada uno de ellos, el Estudio) para la gestión de su actividad.

Bevelion es un nombre comercial y no una persona jurídica distinta: las obligaciones asumidas en esta política recaen personalmente sobre el empresario individual arriba identificado. Tratándose de empresario individual, la inscripción en el Registro Mercantil es potestativa conforme al art. 19.1 del Código de Comercio, por lo que no se facilitan datos registrales.

Esta identificación satisface, junto con la del apartado 1 de las Condiciones del Servicio, el deber de información general del art. 10 de la Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico (LSSI-CE).

1.2 Delegado de Protección de Datos

No se ha designado Delegado de Protección de Datos. A juicio del Responsable no concurre ninguno de los supuestos de designación obligatoria del art. 37.1 del Reglamento (UE) 2016/679 (RGPD) ni del art. 34.1 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD). Las solicitudes en materia de protección de datos las atiende directamente el Responsable en la dirección indicada en el apartado 1.1.

1.3 Ámbito

Esta política describe los tratamientos que se realizan a través de la Plataforma. No regula los tratamientos que cada Estudio efectúa por cuenta propia, de los que responde el Estudio frente a sus propios clientes.

2. Doble condición: responsable y encargado del tratamiento

La posición jurídica del titular no es la misma respecto de todos los datos que circulan por la Plataforma. Se distinguen dos supuestos.

2.1 Datos de los profesionales del Estudio — Bevelion es responsable

Respecto de los datos de las personas que se dan de alta y operan una cuenta profesional, Bevelion determina los fines y los medios del tratamiento y actúa, por tanto, como responsable del tratamiento en el sentido del art. 4.7 RGPD. A ese tratamiento se aplica directamente esta política.

2.2 Datos de los clientes del Estudio — Bevelion es encargado

Respecto de los datos de las personas que escriben a un Estudio por WhatsApp o Instagram, o cuyos datos el Estudio incorpora a su propia ficha de clientes (en adelante, los Clientes del Estudio), el responsable del tratamiento es el Estudio y Bevelion actúa como encargado del tratamiento (art. 4.8 RGPD), tratando los datos únicamente conforme a las instrucciones documentadas del Estudio.

La relación de encargo se rige por el contrato exigido por el art. 28.3 RGPD: [PENDING — referencia al contrato de encargo].

El Cliente del Estudio que desee ejercer sus derechos debe dirigirse en primer lugar al Estudio, que es su responsable. También puede escribir a privacidad@bevelion.com: en ese caso Bevelion trasladará la solicitud al Estudio y actuará conforme a su instrucción o, cuando una norma lo imponga directamente, por sí mismo.

2.3 Aislamiento entre Estudios

Los datos de cada Estudio están aislados de los de cualquier otro. El acceso se deriva de la identidad de Estudio contenida en la sesión autenticada y nunca de un valor facilitado por quien efectúa la llamada.

3. Categorías de datos tratados

3.1 Datos de cuenta y autenticación

La Plataforma no emplea contraseñas. El acceso se produce por dos vías:

  • Claves de acceso (passkeys, WebAuthn). Se conservan la clave pública, el identificador de la credencial y el contador generados por el dispositivo del usuario. La clave privada no abandona el dispositivo y el Responsable no la recibe en ningún momento. Se registran además los eventos de alta, autenticación y fallo con finalidad de auditoría de seguridad.
  • Códigos de un solo uso remitidos por correo electrónico. Se conservan el resumen criptográfico (hash) del código y su fecha de caducidad hasta que se utiliza o expira.

Se tratan asimismo la dirección de correo electrónico, el nombre visible, el Estudio de pertenencia y el rol dentro de él y, en su caso, la imagen de perfil que el usuario aporte.

La sesión se transporta en una cookie HttpOnly que contiene un token firmado con algoritmo ES256. Dicho token no se emplea con fines publicitarios ni de seguimiento entre sitios.

3.2 Datos procedentes de cuentas de Meta conectadas

El Estudio puede conectar su cuenta profesional de Instagram, su página de Facebook o su línea de WhatsApp Business. No se accede a dato alguno hasta que el Estudio completa la conexión, y puede revocarla en cualquier momento desde la pantalla de integraciones.

Conectada la cuenta, se reciben y conservan:

  • Tokens de acceso emitidos por Meta para la cuenta del Estudio, almacenados cifrados y sin exposición al navegador.
  • Mensajes directos de Instagram entregados por el webhook de Meta: identificador del remitente en el ámbito de Instagram, identificador y marca temporal del mensaje, texto y, cuando el mensaje contiene una fotografía, la URL temporal del adjunto que sirve Meta. En este sector la fotografía de referencia constituye la consulta misma, por lo que las imágenes remitidas a un Estudio se leen y se describen (apartado 3.5).
  • Mensajes de WhatsApp entregados por el webhook de Meta: identificador del remitente, nombre de perfil facilitado por Meta, número de la línea del negocio, cuerpo del mensaje, identificadores y tipos MIME de imagen, vídeo, audio y documentos, y estados de entrega y lectura.
  • Métricas de Instagram referidas a las publicaciones y a la cuenta del propio Estudio: alcance, impresiones, guardados, compartidos, reproducciones de vídeo, «me gusta», número de comentarios y franjas horarias de conexión de su audiencia.
  • Contenido publicado a través de la Plataforma y los identificadores que Meta devuelve por él.
  • Comentarios en las publicaciones del propio Estudio, cuando Meta conceda el permiso correspondiente.

Los permisos solicitados a Meta son: instagram_basic, instagram_business_basic, instagram_content_publish, instagram_business_content_publish, instagram_manage_messages, pages_read_engagement y pages_manage_metadata. No se solicita permiso para acceder a cuentas de terceros, para gestionar publicidad ni para acceder a cuentas que el Estudio no haya conectado.

No se realiza extracción automatizada (scraping) de Instagram. El módulo de extracción presente en el código está desactivado y resulta inalcanzable desde cualquier camino de ejecución, condición que el compilador garantiza.

3.2 bis Datos procedentes de cuentas de YouTube conectadas

El Estudio puede conectar su canal de YouTube para publicar en él los vídeos que produce a través de la Plataforma. Bevelion utiliza para ello los Servicios de API de YouTube («YouTube API Services»). No se accede a dato alguno hasta que el Estudio completa la conexión mediante OAuth 2.0 de Google.

Conectado el canal, se reciben y conservan:

  • Tokens de autorización emitidos por Google para el canal del Estudio, almacenados cifrados y sin exposición al navegador.
  • El identificador del canal autorizado.
  • Identificadores y estado de procesamiento de los vídeos subidos a través de la Plataforma.

Los permisos solicitados a Google son youtube.upload (subir vídeos al canal del propio Estudio) y youtube.readonly (consultar el estado de esos mismos vídeos). No se accede a contenido de terceros, no se descargan ni analizan vídeos ajenos y no se comparten datos de YouTube con terceros.

El uso de la información recibida de las APIs de YouTube está sujeto además a la Política de Privacidad de Google. El Estudio puede revocar el acceso de Bevelion en cualquier momento desde la página de permisos de su cuenta de Google, o desconectando el canal en la pantalla de integraciones de la Plataforma, lo que elimina el token almacenado. Los datos de YouTube conservados se suprimen al desconectar la integración o al eliminar la cuenta. Contacto: privacy@bevelion.com.

3.3 Fichas de clientes del Estudio y seudonimización

Cuando una persona contacta por primera vez con un Estudio a través de un canal conectado se crea una ficha para ese Estudio, integrada exclusivamente por los datos que el propio mensaje aporta: número de teléfono o identificador de la plataforma de origen, nombre de perfil elegido por la persona en su aplicación de mensajería, canal de entrada y fechas de primer y último contacto. No se infieren datos ni se adquieren de terceros.

El identificador de canal que da continuidad a la conversación —número de teléfono, identificador de Instagram o dirección de correo— se almacena además, en los circuitos de analítica y de memoria del agente, como seudónimo HMAC-SHA-256 con clave, y no en claro, de modo que una filtración de la base de datos no produzca por sí sola un listado de números de teléfono.

Se advierte expresamente que se trata de seudonimización y no de anonimización (art. 4.5 RGPD): el dato conserva la condición de dato personal conforme al Considerando 26 del RGPD, y la supresión sigue siendo posible precisamente porque el seudónimo puede recalcularse.

El Estudio puede incorporar además sus propias anotaciones, citas e historial. Ese contenido pertenece al Estudio y Bevelion lo custodia por su cuenta en la condición de encargado descrita en el apartado 2.2.

3.4 Contenido creado por el Estudio

Imágenes, vídeo, audio y texto creados o incorporados en la Plataforma, junto con los encargos e instrucciones que los originaron, los materiales de marca aportados por el Estudio y los documentos que este incorpore a su base de conocimiento para su recuperación posterior.

3.5 Tratamientos automatizados mediante inteligencia artificial

La Plataforma emplea modelos de lenguaje y de visión para redactar respuestas, describir las imágenes recibidas por el Estudio, planificar campañas y producir materiales. En consecuencia:

  • El texto y las imágenes de los mensajes recibidos por los canales del Estudio pueden remitirse a un modelo con el fin de interpretar y contestar la consulta.
  • El contenido creado por el Estudio puede remitirse a un modelo con el fin de generarlo o editarlo.

Las peticiones se encaminan a través de una pasarela de inferencia de titularidad propia. Cuando el modelo se ejecuta en infraestructura propia, ningún tercero recibe el contenido; cuando no, el destinatario pertenece a alguna de las categorías de encargados relacionadas en el apartado 7.

Determinadas actuaciones no se ejecutan sin intervención humana o sin un permiso previamente registrado: señaladamente, el envío de una plantilla de WhatsApp a una persona requiere superar una verificación de consentimiento antes de que nada salga de la Plataforma.

No se utiliza contenido de clientes para el entrenamiento de modelos de terceros. [PENDING — confirmar con el contrato de cada proveedor de IA]

Estos tratamientos no producen efectos jurídicos ni afectan significativamente de modo similar a las personas en el sentido del art. 22.1 RGPD: las salidas del modelo son propuestas sometidas a la decisión del Estudio.

3.6 Datos de pago

Los datos de tarjeta son tratados por Stripe y no acceden a los servidores del Responsable. Se conservan los identificadores que Stripe devuelve, el plan contratado por el Estudio, las facturas y los movimientos de créditos y consumo.

3.7 Datos técnicos y de seguridad

Registros de auditoría de actuaciones relevantes para la seguridad, en los que los identificadores personales figuran hasheados y no en claro. Las direcciones IP se truncan antes de su almacenamiento (último octeto en IPv4; últimos 80 bits en IPv6). Registros de error y de rendimiento, sujetos a una regla que prohíbe consignar el contenido del mensaje, la consulta o la instrucción de un usuario, y que solo admite su longitud y sus metadatos.

4. Finalidades y bases jurídicas

Los tratamientos en los que Bevelion actúa como responsable se amparan en las bases jurídicas del art. 6.1 RGPD que se indican:

FinalidadBase jurídica (art. 6.1 RGPD)
Prestación de la Plataforma al Estudio que ha contratado el servicioEjecución del contrato — art. 6.1.b)
Autenticación y seguridad de la cuenta, incluidos los registros de eventos de passkeyEjecución del contrato — art. 6.1.b); interés legítimo — art. 6.1.f)
Recepción y contestación de los mensajes dirigidos a los canales conectados del EstudioTratamiento por cuenta del Estudio (art. 28 RGPD); la base jurídica la determina el Estudio, ordinariamente art. 6.1.b) o 6.1.f)
Publicación de contenido en las cuentas del propio Estudio a instancia suyaEjecución del contrato — art. 6.1.b)
Envío de una plantilla de WhatsApp a persona que no ha iniciado la conversaciónConsentimiento — art. 6.1.a), registrado por contacto y revocable
Remisión de contenido a un proveedor de IA no establecido en la UEConsentimiento — art. 6.1.a), recabado de forma separada y verificado antes de cada llamada
Facturación y cumplimiento de obligaciones contables y fiscalesObligación legal — art. 6.1.c)
Prevención del fraude, detección de abusos y auditoríaInterés legítimo — art. 6.1.f)
Analítica agregada de productoInterés legítimo — art. 6.1.f), sobre datos previamente agregados o anonimizados

Cuando la base jurídica es el interés legítimo, el interesado puede solicitar información sobre la ponderación efectuada escribiendo a privacidad@bevelion.com, y ejercer en todo caso el derecho de oposición del art. 21 RGPD.

Cuando la base jurídica es el consentimiento, su denegación no comporta consecuencia adicional alguna: la Plataforma registra la negativa y la funcionalidad afectada se deniega en lugar de proseguir. El consentimiento puede retirarse en cualquier momento, con efectos ex nunc, y la retirada queda registrada con su fecha.

5. Categorías especiales de datos (art. 9 RGPD)

Parte de los Estudios —clínicas estéticas y médicas y estudios de tatuaje que recaban una anamnesis previa— tratan datos relativos a la salud, que constituyen categoría especial conforme al art. 9.1 RGPD y cuyo tratamiento está prohibido salvo que concurra alguna de las excepciones del art. 9.2.

Respecto de esos datos, el responsable del tratamiento es el Estudio, a quien corresponde disponer de una circunstancia del art. 9.2 —ordinariamente el consentimiento explícito del art. 9.2.a) o, cuando opere bajo régimen de profesional sanitario, el art. 9.2.h)— y acreditarla. Bevelion actúa exclusivamente como encargado. El régimen completo consta en el apartado 6.3 de las Condiciones del Servicio.

6. Plazos de conservación

Los plazos siguientes se ejecutan mediante un proceso automático de depuración; un test automático coteja los valores del código con esta tabla, de modo que no puedan divergir de forma inadvertida.

DatoPlazo de conservación
Identidad profesional (correo electrónico, nombre visible)Vigencia de la cuenta más 90 días
Credenciales passkeyVigencia de la cuenta; se suprimen con ella
Eventos de seguridad de passkeys2 años
Conversaciones y mensajesVigencia de la cuenta más 90 días
Contenido y materiales creados en la PlataformaVigencia de la cuenta más 90 días
Documentos de la base de conocimiento y registros de consultaVigencia de la cuenta más 90 días; entradas sin uso, 90 días
Notificaciones90 días desde su creación
Datos de sesión30 días
Ficheros de exportación solicitados por el interesado7 días, transcurridos los cuales se suprimen
Invitaciones pendientes30 días desde su caducidad
Registros de correo saliente30 días
Contadores de consumo13 meses
Transacciones financieras, suscripciones y facturas7 años, por exigencia de la normativa tributaria
Registros de auditoría (con identificadores hasheados)7 años
Registros anonimizados7 años y purga definitiva
Analítica agregada2 años, en forma agregada

Transcurridos los plazos, los datos se suprimen o se anonimizan de forma irreversible, sin perjuicio de su bloqueo mientras puedan derivarse responsabilidades de la relación, conforme al art. 32 LOPDGDD.

7. Destinatarios y encargados del tratamiento

Conforme al art. 13.1.e) RGPD, los destinatarios se identifican por categorías. Se nombran individualmente aquellos cuya identidad resulta necesaria para que el interesado comprenda el tratamiento: las plataformas cuyas cuentas conecta el propio Estudio y el proveedor de servicios de pago.

Categoría de destinatarioFinalidadUbicación
WhatsApp Ireland Limited y Meta Platforms Ireland Ltd. (plataformas conectadas por el Estudio)Mensajería, métricas y publicación en WhatsApp Business, Instagram y FacebookIrlanda, con transferencias a Estados Unidos
Google (plataforma conectada por el Estudio)Calendario, hojas de cálculo y contactos, únicamente para Estudios que conecten Google WorkspaceIrlanda / Estados Unidos
Stripe — proveedor de servicios de pagoPagos, suscripciones y facturaciónIrlanda / Estados Unidos
Proveedores de modelos de inteligencia artificial (lenguaje, visión, imagen, vídeo y audio). El instrumento jurídico de cada uno —contrato de encargo en vigor o en formalización— consta individualmente en el registro nominativo, sin agregarseGeneración, edición y descripción de contenidoUnión Europea y Estados Unidos
Proveedores de alojamiento e infraestructura establecidos en la Unión EuropeaAlojamiento de servidores y de bases de datosUnión Europea
Proveedor de DNS y de túnel de transporteResolución del dominio y transporte de los mensajes entrantes y de los enlaces a los ficherosEstados Unidos

El almacenamiento de ficheros y la búsqueda semántica se ejecutan en infraestructura propia. Parte de la inferencia se ejecuta en equipos propios, sin intervención de tercero alguno.

La relación nominativa y actualizada de los encargados y subencargados de cada categoría está a disposición de cualquier interesado, de forma gratuita y sin necesidad de motivar la petición, solicitándola en privacidad@bevelion.com.

Fuera de los supuestos anteriores, no se comunican datos a terceros salvo obligación legal o requerimiento de autoridad competente.

El estado del contrato de encargo y de las Cláusulas Contractuales Tipo se hace constar procesador por procesador —con el enlace al documento del proveedor y la fecha en que se leyó— en el registro del art. 28 que la Plataforma publica al Estudio en su propia pantalla de privacidad, y que se remite a cualquier interesado que lo solicite en la dirección indicada. Cuando un instrumento no está verificado, el registro lo dice: consta en formalización, nunca como firmado.

8. Transferencias internacionales de datos

Algunos de los encargados relacionados en el apartado 7 están establecidos fuera del Espacio Económico Europeo o pueden tratar datos desde allí. Tales transferencias se someten al Capítulo V del RGPD.

La garantía adecuada invocada es la de las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, conforme al art. 46.2.c) RGPD. Cuando el importador esté amparado por una decisión de adecuación en vigor —señaladamente el Marco de Privacidad de Datos UE-EE. UU., art. 45 RGPD—, la transferencia se ampara en dicha decisión y las Cláusulas operan con carácter subsidiario. La determinación por proveedor consta en el registro del art. 28 citado en el apartado 7.

Con carácter adicional, y como medida de control interna, la Plataforma registra el consentimiento del Estudio por cada sub-encargado y lo verifica antes de la petición en aquellos flujos en que ese control está implantado —hoy, el análisis de negocio asistido por inteligencia artificial y la búsqueda web—, denegando la llamada en su defecto. Se precisa, para no atribuir a esta medida un alcance que todavía no tiene, que no opera aún como verificación previa universal sobre todos los encargados. Se precisa asimismo que ese consentimiento opera como base del tratamiento del art. 6.1.a) y como control de producto, y no como excepción del art. 49.1.a) RGPD, cuyo carácter ocasional y no repetitivo no concurre en un tratamiento estructural.

Puede obtenerse copia de las garantías aplicadas escribiendo a privacidad@bevelion.com.

9. Supresión de la cuenta

El usuario puede solicitar la baja de su cuenta desde la propia Plataforma. La supresión no es inmediata: se programa a 14 días y puede revocarse durante ese periodo. El plazo tiene por objeto hacer recuperable una baja accidental o forzada y se sitúa holgadamente dentro del mes que el art. 12.3 RGPD concede para atender la solicitud.

Ejecutada la supresión, los identificadores personales se sustituyen de forma irreversible por valores anonimizados. Los registros cuya conservación viene impuesta por norma —transacciones financieras y registros de auditoría— subsisten disociados de la identidad durante los plazos del apartado 6 y se purgan después definitivamente.

La baja en Bevelion no produce efecto alguno sobre las cuentas de Instagram, Facebook o WhatsApp del interesado; lo que cesa es el acceso de Bevelion a ellas.

El detalle de qué se suprime, qué se anonimiza y qué se conserva consta en la página de Supresión de datos, que prevalece sobre este apartado como descripción operativa.

10. Derechos de los interesados

Conforme a los arts. 15 a 22 RGPD y 12 a 18 LOPDGDD, el interesado puede ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar en cualquier momento el consentimiento prestado, sin que ello afecte a la licitud del tratamiento anterior a su retirada.

El ejercicio es gratuito y se solicita en la dirección privacidad@bevelion.com, acompañando los datos necesarios para acreditar la identidad del solicitante y localizar los registros. Los derechos de acceso y portabilidad están además integrados en la Plataforma: el usuario puede solicitar una exportación y recibir una copia de sus datos personales en formato legible por máquina.

La solicitud se atiende en el plazo de un mes desde su recepción, prorrogable por dos meses más en los términos del art. 12.3 RGPD, comunicando al interesado la prórroga y su motivo.

Si el interesado considera que el tratamiento no se ajusta a la normativa, puede presentar reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es, que es la autoridad de control principal del Responsable, o ante la autoridad de control del Estado miembro de su residencia habitual o lugar de trabajo (art. 77 RGPD).

11. Medidas de seguridad

Atendiendo al art. 32 RGPD se aplican, entre otras, las siguientes medidas técnicas y organizativas: sesiones sobre cookies HttpOnly con tokens firmados ES256; autenticación entre servicios internos mediante TLS mutuo y tokens de servicio firmados; carga de secretos desde el entorno, con negativa de arranque de la aplicación en su ausencia; seudonimización de los identificadores de cliente mediante HMAC con clave no almacenada en el repositorio; truncamiento de las direcciones IP antes de su almacenamiento; y una comprobación automática que impide la compilación si se escribe contenido de mensajes en un registro.

El Responsable notificará las violaciones de seguridad de los datos personales conforme a los arts. 33 y 34 RGPD.

12. Menores

La Plataforma se destina exclusivamente a profesionales mayores de edad y no se dirige a menores. No se tratan conscientemente datos de menores de 16 años. Si se advierte lo contrario, puede comunicarse a privacidad@bevelion.com para su supresión inmediata.

13. Versiones lingüísticas

Esta política se publica en español y en inglés. La versión española es la única vinculante; la inglesa se ofrece como traducción de cortesía. En caso de discrepancia entre ambas prevalecerá la versión española.

14. Modificaciones

Toda modificación se publicará en esta página con actualización de la fecha del encabezado. Las modificaciones sustanciales se comunicarán dentro de la Plataforma con anterioridad a su entrada en vigor.

Privacy Policy

Last updated: 28 August 2026 · corrected 30 August 2026

Draft. This text has been prepared to a legal standard but has not been reviewed by a practising lawyer and remains subject to validation by legal counsel. The markers [PENDING — …] denote matters not yet settled. Until they are, this document cannot be relied on as the operative version.

English is a courtesy translation. The Spanish version prevails (clause 13).

1. Controller and provider identification

1.1 Identification

Holder
Pablo Javier Barni Dabul, a sole trader (empresario individual) established in Spain
Spanish tax number (NIF)
02399383T
Address
Carrer 15, 34-36, 08860 Castelldefels (Barcelona), Spain
Business name
Bevelion
Data protection contact
privacy@bevelion.com
Activity
Provision of cloud software services to service studios

The person identified above (the Controller or Bevelion) operates the Bevelion platform (the Platform), software used by tattoo studios, aesthetic clinics, medical clinics and salons (each, a Studio) to run their business.

Bevelion is a business name and not a separate legal person: the obligations assumed in this policy are borne personally by the sole trader identified above. Registration in the Mercantile Registry is optional for a sole trader under Art. 19.1 of the Spanish Commercial Code, and no registry particulars are therefore given.

Together with clause 1 of the Terms of Service, this identification discharges the general information duty in Art. 10 of Spanish Law 34/2002 on information society services and electronic commerce (LSSI-CE).

1.2 Data Protection Officer

No Data Protection Officer has been appointed. In the Controller's assessment, none of the mandatory appointment cases in Art. 37(1) of Regulation (EU) 2016/679 (GDPR) or in Art. 34(1) of Spanish Organic Law 3/2018 (LOPDGDD) applies. Data protection requests are handled directly by the Controller at the address given in clause 1.1.

1.3 Scope

This policy covers the processing carried out through the Platform. It does not cover the processing each Studio carries out on its own account, for which the Studio answers to its own clients.

2. Two capacities: controller and processor

The Controller's legal position is not the same for all data flowing through the Platform. Two cases must be distinguished.

2.1 Studio professionals' data — Bevelion acts as controller

For the data of the persons who register and operate a professional account, Bevelion determines the purposes and means of the processing and therefore acts as controller within the meaning of Art. 4(7) GDPR. This policy applies directly to that processing.

2.2 Studio clients' data — Bevelion acts as processor

For the data of persons who write to a Studio over WhatsApp or Instagram, or whose details a Studio records in its own client list (the Studio Clients), the controller is the Studio and Bevelion acts as processor (Art. 4(8) GDPR), processing the data only on the Studio's documented instructions.

The processing relationship is governed by the contract required under Art. 28(3) GDPR: [PENDING — data processing agreement reference].

A Studio Client wishing to exercise their rights should address the Studio first, as its controller. They may also write to privacy@bevelion.com, in which case Bevelion will pass the request to the Studio and act on its instruction or, where a rule imposes it directly, on its own account.

2.3 Isolation between Studios

Each Studio's data is isolated from every other Studio's. Access is derived from the Studio identity carried in the authenticated session and never from a value supplied by the caller.

3. Categories of data processed

3.1 Account and authentication data

The Platform uses no passwords. Access is obtained in two ways:

  • Passkeys (WebAuthn). The public key, the credential identifier and the counter generated by the user's device are retained. The private key never leaves the device and the Controller never receives it. Registration, authentication and failure events are logged for security audit purposes.
  • One-time codes sent by email. The hash of the code and its expiry are retained until it is used or expires.

The email address, display name, Studio membership and role within it are also processed, together with a profile picture where the user supplies one.

The session is carried in an HttpOnly cookie holding a token signed with ES256. That token is not used for advertising or cross-site tracking.

3.2 Data from connected Meta accounts

A Studio may connect its Instagram professional account, its Facebook Page or its WhatsApp Business line. No data is accessed until the Studio completes the connection, which it may revoke at any time from the integrations screen.

Once connected, the following are received and retained:

  • Access tokens issued by Meta for the Studio's account, stored encrypted and never exposed to the browser.
  • Instagram direct messages delivered by Meta's webhook: the Instagram-scoped sender identifier, the message identifier and timestamp, the message text and, where the message contains a photograph, the temporary attachment URL served by Meta. In this sector the reference photograph is the enquiry itself, so images sent to a Studio are read and described (clause 3.5).
  • WhatsApp messages delivered by Meta's webhook: the sender identifier, the profile name supplied by Meta, the business line number, the message body, media identifiers and MIME types for images, video, audio and documents, and delivery and read statuses.
  • Instagram metrics for the Studio's own posts and account: reach, impressions, saves, shares, video views, likes, comment counts and the hours at which its audience is online.
  • Content published through the Platform and the identifiers Meta returns for it.
  • Comments on the Studio's own posts, once Meta grants the corresponding permission.

The permissions requested from Meta are: instagram_basic, instagram_business_basic, instagram_content_publish, instagram_business_content_publish, instagram_manage_messages, pages_read_engagement and pages_manage_metadata. No permission is requested to access third-party accounts, to manage advertising, or to access accounts the Studio has not connected.

No automated extraction (scraping) of Instagram is carried out. The scraping module present in the code is disabled and unreachable from any execution path, a condition the compiler enforces.

3.3 Studio client records and pseudonymisation

When a person contacts a Studio for the first time through a connected channel, a record is created for that Studio consisting solely of what the message itself carries: the telephone number or source-platform identifier, the profile name chosen by the person in their own messaging application, the channel of entry and the dates of first and last contact. No data is inferred or purchased from third parties.

The channel identifier that keeps a conversation continuous — telephone number, Instagram identifier or email address — is additionally stored, on the analytics and agent-memory paths, as a keyed HMAC-SHA-256 pseudonym rather than in the clear, so that a database leak does not by itself yield a list of telephone numbers.

This is expressly pseudonymisation and not anonymisation (Art. 4(5) GDPR): the data retains the character of personal data under Recital 26 GDPR, and erasure remains possible precisely because the pseudonym can be recomputed.

A Studio may also record its own notes, appointments and history. That content belongs to the Studio and Bevelion holds it on its behalf in the processor capacity described in clause 2.2.

3.4 Content created by the Studio

Images, video, audio and text created or uploaded in the Platform, together with the briefs and instructions that produced them, the brand assets the Studio supplies and the documents it adds to its knowledge base for later retrieval.

3.5 Automated processing by artificial intelligence

The Platform uses language and vision models to draft replies, describe the images a Studio receives, plan campaigns and produce materials. Accordingly:

  • The text and images of messages received through the Studio's channels may be sent to a model in order to interpret and answer the enquiry.
  • Content created by the Studio may be sent to a model in order to generate or edit it.

Requests are routed through a self-hosted inference gateway. Where the model runs on the Controller's own infrastructure, no third party receives the content; where it does not, the recipient falls within one of the categories of processor listed in clause 7.

Certain actions do not execute without human intervention or a previously recorded permission: in particular, sending a WhatsApp template message to a person requires a consent check to be passed before anything leaves the Platform.

Customer content is not used to train third-party models. [PENDING — confirm against every AI provider’s contract]

This processing produces no legal effects on persons and does not similarly significantly affect them within the meaning of Art. 22(1) GDPR: model outputs are proposals subject to the Studio's decision.

3.6 Payment data

Card details are processed by Stripe and do not reach the Controller's servers. The identifiers Stripe returns, the Studio's plan, invoices and credit and usage movements are retained.

3.7 Technical and security data

Audit logs of security-relevant actions, in which personal identifiers appear hashed and not in the clear. IP addresses are truncated before storage (the last octet in IPv4; the last 80 bits in IPv6). Error and performance logs, subject to a rule that forbids recording the content of a user's message, query or prompt and permits only its length and metadata.

4. Purposes and legal bases

Processing in which Bevelion acts as controller relies on the following legal bases under Art. 6(1) GDPR:

PurposeLegal basis (Art. 6(1) GDPR)
Provision of the Platform to the Studio that contracted the servicePerformance of a contract — Art. 6(1)(b)
Authentication and account security, including passkey event logsPerformance of a contract — Art. 6(1)(b); legitimate interests — Art. 6(1)(f)
Receiving and answering messages sent to the Studio's connected channelsProcessing on the Studio's behalf (Art. 28 GDPR); the basis is determined by the Studio, ordinarily Art. 6(1)(b) or 6(1)(f)
Publishing content to the Studio's own accounts at its requestPerformance of a contract — Art. 6(1)(b)
Sending a WhatsApp template message to a person who has not written firstConsent — Art. 6(1)(a), recorded per contact and withdrawable
Sending content to an AI provider not established in the EUConsent — Art. 6(1)(a), obtained separately and verified before each call
Billing and compliance with accounting and tax obligationsLegal obligation — Art. 6(1)(c)
Fraud prevention, abuse detection and auditLegitimate interests — Art. 6(1)(f)
Aggregated product analyticsLegitimate interests — Art. 6(1)(f), on previously aggregated or anonymised data

Where the basis is legitimate interests, the data subject may request information about the balancing carried out by writing to privacy@bevelion.com, and may in any event exercise the right to object under Art. 21 GDPR.

Where the basis is consent, refusal carries no further consequence: the Platform records the refusal and the affected feature declines rather than proceeding. Consent may be withdrawn at any time, with effect for the future, and the withdrawal is recorded with its date.

5. Special categories of data (Art. 9 GDPR)

Some Studios — aesthetic and medical clinics, and tattoo studios that take a medical history beforehand — process data concerning health, a special category under Art. 9(1) GDPR whose processing is prohibited unless one of the exceptions in Art. 9(2) applies.

For that data the controller is the Studio, which must have and evidence an Art. 9(2) circumstance — ordinarily the explicit consent of Art. 9(2)(a) or, where it operates under a health-professional regime, Art. 9(2)(h). Bevelion acts solely as processor. The full allocation is set out in clause 6.3 of the Terms of Service.

6. Retention periods

The periods below are enforced by an automated cleanup process; an automated test reconciles the values in the code with this table so that the two cannot diverge unnoticed.

DataRetention period
Professional identity (email address, display name)Life of the account plus 90 days
Passkey credentialsLife of the account; deleted with it
Passkey security events2 years
Conversations and messagesLife of the account plus 90 days
Content and media created in the PlatformLife of the account plus 90 days
Knowledge-base documents and retrieval logsLife of the account plus 90 days; unused entries, 90 days
Notifications90 days from creation
Session data30 days
Export files requested by the data subject7 days, after which they are deleted
Pending invitations30 days after expiry
Outbound email records30 days
Usage counters13 months
Financial transactions, subscriptions and invoices7 years, as required by tax law
Audit logs (with hashed identifiers)7 years
Anonymised records7 years, then permanently purged
Aggregated analytics2 years, in aggregate form

Once those periods elapse the data is deleted or irreversibly anonymised, without prejudice to its blocking while liabilities may still arise from the relationship, under Art. 32 LOPDGDD.

7. Recipients and processors

In accordance with Art. 13(1)(e) GDPR, recipients are identified by category. Those whose identity is necessary for the data subject to understand the processing are named individually: the platforms whose accounts the Studio itself connects, and the payment service provider.

Category of recipientPurposeLocation
WhatsApp Ireland Limited and Meta Platforms Ireland Ltd. (platforms connected by the Studio)WhatsApp Business, Instagram and Facebook messaging, metrics and publishingIreland, with transfers to the United States
Google (platform connected by the Studio)Calendar, Sheets and Contacts, only for Studios that connect Google WorkspaceIreland / United States
Stripe — payment service providerPayments, subscriptions and invoicingIreland / United States
Artificial intelligence model providers (language, vision, image, video and audio). The legal instrument for each one — processing agreement in force, or being formalised — is stated individually in the named register, never in aggregateGeneration, editing and description of contentEuropean Union and United States
Hosting and infrastructure providers established in the European UnionServer and database hostingEuropean Union
DNS and transport-tunnel providerDomain resolution and transport of inbound messages and of file linksUnited States

File storage and semantic search run on the Controller's own infrastructure. Part of the model inference runs on its own equipment, with no third party involved.

The named and up-to-date list of the processors and sub-processors in each category is available to any data subject, free of charge and without any need to state reasons, on request to privacy@bevelion.com.

Beyond the above, no data is disclosed to third parties save where required by law or by a competent authority.

The status of the processing agreement and of the Standard Contractual Clauses is stated processor by processor — with a link to the provider's document and the date it was read — in the Art. 28 register the Platform publishes to the Studio on its own privacy screen, and which is sent to any data subject who requests it at the address given above. Where an instrument is not verified, the register says so: it reads being formalised, never signed.

8. International transfers

Some of the processors listed in clause 7 are established outside the European Economic Area or may process data from there. Such transfers are subject to Chapter V GDPR.

The appropriate safeguard relied on is the Standard Contractual Clauses approved by Commission Implementing Decision (EU) 2021/914, under Art. 46(2)(c) GDPR. Where the importer is covered by an adequacy decision in force — in particular the EU–US Data Privacy Framework, Art. 45 GDPR — the transfer relies on that decision and the Clauses operate subsidiarily. The determination per provider is recorded in the Art. 28 register referred to in clause 7.

As an additional internal control, the Platform records the Studio's consent for each sub-processor and verifies it before the request in those flows where that control is implemented — today, AI-assisted business analysis and web search — refusing the call if it has not been given. So as not to claim for this measure a reach it does not yet have, it is stated that it does not yet operate as a universal pre-check across all processors. It is further stated that this consent operates as the Art. 6(1)(a) basis for the processing and as a product control, and not as the derogation in Art. 49(1)(a) GDPR, whose occasional and non-repetitive character is absent from structural processing.

A copy of the safeguards applied may be obtained by writing to privacy@bevelion.com.

9. Account deletion

A user may request deletion of their account from within the Platform. Deletion is not immediate: it is scheduled 14 days ahead and may be revoked during that period. The purpose of that period is to make an accidental or coerced deletion recoverable, and it falls comfortably within the one month allowed by Art. 12(3) GDPR for answering the request.

Once deletion executes, personal identifiers are irreversibly replaced with anonymised values. Records whose retention is imposed by law — financial transactions and audit logs — survive dissociated from the identity for the periods in clause 6 and are then permanently purged.

Deleting a Bevelion account has no effect on the data subject's Instagram, Facebook or WhatsApp accounts; what ends is Bevelion's access to them.

The detail of what is erased, what is anonymised and what is retained is set out on the Data Deletion page, which prevails over this clause as the operative description.

10. Data subject rights

Under Arts. 15 to 22 GDPR and 12 to 18 LOPDGDD, data subjects may exercise the rights of access, rectification, erasure, objection, restriction of processing and portability, and may withdraw consent at any time without affecting the lawfulness of processing prior to withdrawal.

Exercise is free of charge and is requested at privacy@bevelion.com, enclosing what is needed to establish the applicant's identity and locate the records. Access and portability are additionally built into the Platform: a user may request an export and receive a machine-readable copy of their personal data.

Requests are answered within one month of receipt, extendable by two further months under Art. 12(3) GDPR, notifying the data subject of the extension and its reason.

A data subject who considers the processing unlawful may lodge a complaint with the Spanish Data Protection Agency (Agencia Española de Protección de Datos, AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es, which is the Controller's lead supervisory authority, or with the supervisory authority of the Member State of their habitual residence or place of work (Art. 77 GDPR).

11. Security measures

Having regard to Art. 32 GDPR, the technical and organisational measures applied include: sessions carried on HttpOnly cookies with ES256-signed tokens; mutual TLS and signed service tokens between internal services; secrets loaded from the environment, with the application refusing to start in their absence; pseudonymisation of customer identifiers by HMAC with a key not stored in the repository; truncation of IP addresses before storage; and an automated check that prevents compilation if message content is written to a log.

The Controller will notify personal data breaches in accordance with Arts. 33 and 34 GDPR.

12. Minors

The Platform is intended exclusively for professionals of legal age and is not directed at minors. Data of persons under 16 is not knowingly processed. Anything to the contrary may be reported to privacy@bevelion.com for immediate deletion.

13. Language versions

This policy is published in Spanish and in English. The Spanish version is the only binding one; the English version is provided as a courtesy translation. In the event of discrepancy, the Spanish version prevails.

14. Amendments

Any amendment will be published on this page and the date in the heading updated. Material amendments will be notified inside the Platform before they take effect.