Ir al contenido

Legal

Acuerdo de tratamiento de datos

Última actualización:

Esta traducción se ofrece por comodidad. Si difiere de la versión en inglés, prevalece la versión en inglés.

En resumen

  • Este acuerdo forma parte de las condiciones del servicio. Lo acepta cuando acepta las condiciones.
  • Usted es el responsable de los datos de sus visitantes. Los tratamos solo según sus instrucciones.
  • No se escribe nada en los dispositivos de sus visitantes, el enmascarado se hace en su navegador, las direcciones de página se recortan antes de enviarse y nunca se guarda ninguna dirección IP.
  • Le avisamos con 30 días de antelación antes de añadir un subencargado, y puede oponerse.
  • Le comunicamos cualquier violación de datos personales en un plazo de 72 horas desde que tengamos conocimiento de ella.
  • Sus datos se alojan en la Unión Europea.
  • Las transferencias fuera de Europa están cubiertas por las cláusulas contractuales tipo, regidas por la ley irlandesa.

Este resumen se ofrece por comodidad. Lo que se aplica es el texto completo de abajo.

1. Partes y aplicación de este acuerdo

Este acuerdo se celebra entre la organización titular de una cuenta de WebMetric («usted», el responsable del tratamiento) y Mivo Solutions Ltd, KN 78 St, Nyarugenge, Kigali, Rwanda («nosotros», el encargado del tratamiento). Forma parte de las condiciones del servicio y se aplica desde el momento en que las acepta. No hace falta una firma aparte.

Se aplica a los datos personales que tratamos por usted en virtud del RGPD, el RGPD del Reino Unido, la ley de Ruanda sobre la protección de los datos personales y la privacidad, y cualquier otra ley de protección de datos aplicable a ese tratamiento. Si usted es a su vez encargado de otra persona, confirma que su responsable le ha autorizado a usarnos.

2. Objeto, naturaleza y duración

  • Objeto: prestar WebMetric, que recoge, almacena, agrega y muestra datos de comportamiento de los sitios web en los que lo instala.
  • Naturaleza y finalidad: recibir eventos de sus sitios, convertirlos en sesiones, mapas de calor, embudos e informes y, si su plan lo incluye, almacenar y reproducir grabaciones de sesiones enmascaradas.
  • Duración: mientras su cuenta esté abierta y, después, hasta que los datos se eliminen según la sección 13.

3. Categorías de datos e interesados

Los interesados son los visitantes de sus sitios web y los miembros de su organización.

Categorías de datos personales
CategoríaQué es
Identificador del visitanteUn hash seudónimo calculado en nuestro recolector con un secreto que cambia cada semestre y se elimina un día después de que termine ese semestre. No se guarda nada en el dispositivo del visitante.
PáginasDirecciones de página sin la parte que sigue a un # y sin ningún parámetro de consulta salvo las etiquetas de campaña utm_*, y referentes solo como origen y ruta
DispositivoTipo de dispositivo, navegador y sistema operativo, obtenidos del agente de usuario
UbicaciónPaís, región y ciudad. La dirección IP se usa en memoria para averiguarlos y calcular el hash del visitante, y después se descarta.
InteraccionesCoordenadas de los clics, selectores CSS y etiquetas de los botones y enlaces pulsados, profundidad de desplazamiento, envíos de formularios y tiempos
Eventos personalizadosLos nombres de eventos y las propiedades personalizadas que envía su sitio
Grabaciones de sesionesLa estructura de la página y sus cambios durante una visita, enmascarados en el navegador antes del envío. Solo en los planes que incluyen reproducción.
Capturas de páginaEl diseño y los estilos de una página con todo su texto enmascarado, para dibujar encima los mapas de calor. Solo se capturan cuando las capturas están activadas.

No debe enviar categorías especiales de datos, y debe mantener los datos personales, como direcciones de correo y nombres, fuera de las propiedades personalizadas y de las URL, como exigen las condiciones.

4. Tratamiento según sus instrucciones

Tratamos los datos personales solo según sus instrucciones documentadas. Estas son las condiciones, este acuerdo, la configuración que elija en WebMetric y cualquier otra instrucción escrita que nos dé. Si creemos que una instrucción infringe la ley de protección de datos, se lo diremos. Si la ley nos obliga a tratar datos de otra forma, se lo diremos antes, salvo que la ley lo prohíba.

5. Confidencialidad

Todas las personas de nuestro equipo que pueden acceder a sus datos están sujetas a un deber de confidencialidad. Su acceso se limita a lo que necesitan para hacer funcionar el servicio y dar soporte.

6. Medidas de seguridad

Aplicamos las siguientes medidas técnicas y organizativas:

  • Nuestro script no escribe nada en el dispositivo del visitante: ni cookies ni almacenamiento del navegador.
  • Las direcciones IP se descartan en el recolector. Ninguna columna almacenada contiene una.
  • Do Not Track y Global Privacy Control se respetan en el script y otra vez en el recolector.
  • La reproducción de sesiones se enmascara por defecto en el navegador del visitante. Los campos de contraseña nunca se capturan, y su enmascaramiento no se puede desactivar.
  • Las capturas de página para mapas de calor enmascaran todo el texto de la página, así como los campos de formulario, en el navegador del visitante antes de enviarse.
  • Las direcciones de página pierden la parte que sigue a un # y cada parámetro de consulta que no sea una etiqueta de campaña, en el navegador y de nuevo en el recolector.
  • Los bots conocidos se descartan al recibir los datos.
  • Cada solicitud a la API se autoriza frente a la organización propietaria de los datos.
  • Las grabaciones de sesiones solo se sirven a través de la API, tras esa comprobación. No hay enlaces para compartirlas.
  • Las contraseñas y las claves de lectura se guardan como hash Argon2id. Los tokens de sesión solo se guardan como hashes.
  • El servicio que recibe los eventos solo puede escribir en el almacenamiento de objetos. El servicio que sirve el panel solo puede leer, listar y eliminar.
  • Las grabaciones caducadas las elimina una tarea que se ejecuta cada hora.
  • El acceso del equipo de soporte está limitado como se describe en la sección 11.

Por ahora no tenemos ninguna certificación de seguridad de terceros.

7. Subencargados

Usted nos da una autorización general para usar subencargados. La lista actual, con la finalidad y la región de cada uno, figura en la página de subencargados. Cada subencargado está obligado por condiciones de protección de datos que dan al menos la protección de este acuerdo, y nosotros seguimos siendo responsables de su trabajo.

Avisaremos a los administradores de su organización al menos 30 días antes de añadir o sustituir un subencargado. Puede oponerse por motivos razonables de protección de datos dentro de ese plazo. Si no podemos atender la objeción, puede cerrar su cuenta antes de que el cambio entre en vigor.

8. Ayuda con las solicitudes de los interesados

En todos los planes puede exportar sus datos y borrar usted mismo a un visitante, lo que elimina sus eventos, sesiones, grabaciones de sesiones y las capturas de página tomadas durante sus visitas. Si no puede atender una solicitud con esas herramientas, le ayudaremos en un plazo razonable. Si un interesado nos escribe directamente, le trasladaremos la solicitud.

9. Violaciones de datos personales

Le avisaremos sin demora indebida, y en todo caso en un plazo de 72 horas, después de tener conocimiento de una violación de datos personales que afecte a sus datos. Le diremos lo que sabemos y lo que estamos haciendo, y le mantendremos informado a medida que sepamos más.

10. Evaluaciones de impacto y consultas

Le daremos la información que razonablemente necesite para una evaluación de impacto relativa a la protección de datos o para una consulta a una autoridad de control sobre WebMetric.

11. Acceso del equipo de soporte

Nuestro equipo de soporte solo puede ver su espacio en una sesión de soporte. Una sesión cubre una sola organización, dura una hora, exige un motivo por escrito y se anota en su registro de auditoría al empezar y al terminar. Es de solo lectura y no puede abrir grabaciones de sesiones ni leer su lista de miembros. La política de privacidad recoge la lista completa de límites.

12. Conservación

Las grabaciones de sesiones se conservan 30 días. Los agregados se conservan 25 meses. Los registros de auditoría se conservan 12 meses. Los eventos brutos se conservan durante el periodo de historial de su plan:

Conservación de eventos brutos por plan
PlanEventos brutos conservados durante
Free60 días
Starter180 días
Growth365 días
Enterprise760 días

13. Eliminación o devolución al terminar

Durante 30 días después de cerrar su cuenta, puede pedirnos una exportación de sus datos. Los eliminamos de nuestros sistemas activos, incluidos los agregados, en un plazo de 30 días desde el cierre de la cuenta, y las copias de nuestras copias de seguridad desaparecen en un plazo adicional de 35 días. Solo conservamos datos durante más tiempo cuando la ley lo exige.

14. Auditorías

Pondremos a su disposición la información que razonablemente necesite para demostrar que cumplimos este acuerdo. Si no basta, puede auditar nuestro cumplimiento, o encargarlo a un auditor independiente, con un preaviso razonable, en horario laboral y no más de una vez al año, salvo que lo exija una violación o una autoridad. Usted asume el coste de su auditoría.

15. Transferencias internacionales y cláusulas contractuales tipo

Sus datos se alojan en nuestro propio servidor, en un centro de datos situado en la Unión Europea, como indica la página de subencargados. Estamos establecidos en Ruanda, así que el acceso de nuestro equipo es una transferencia fuera del Espacio Económico Europeo. Para ese acceso, y siempre que datos de personas del Espacio Económico Europeo vayan a un país sin decisión de adecuación, se aplican las cláusulas contractuales tipo adoptadas por la Comisión Europea en la Decisión (UE) 2021/914, que se incorporan a este acuerdo:

  • El módulo dos (de responsable a encargado) se aplica cuando usted es responsable del tratamiento.
  • El módulo tres (de encargado a encargado) se aplica cuando usted es encargado del tratamiento.
  • En la cláusula 9 se aplica la opción 2: autorización general por escrito para subencargados, con un preaviso de 30 días como en la sección 7.
  • La redacción opcional de la cláusula 11 no se aplica.
  • Cláusulas 17 y 18: las cláusulas se rigen por la ley de Irlanda, y los litigios derivados de ellas los resuelven los tribunales de Irlanda.
  • El anexo I se completa con las secciones 1 a 3 de este acuerdo, el anexo II con la sección 6 y el anexo III con la página de subencargados.

Para los datos de personas del Reino Unido, se aplica la adenda del Reino Unido sobre transferencias internacionales de datos junto con las cláusulas. Para Suiza, las cláusulas se aplican leyendo las referencias al RGPD como referencias al derecho suizo. Si este acuerdo y las cláusulas entran en conflicto, prevalecen las cláusulas.

16. Orden de prelación y contacto

Si este acuerdo entra en conflicto con las condiciones del servicio en materia de protección de datos, prevalece este acuerdo. Las preguntas sobre él pueden enviarse a [email protected].