Legal
Política de privacidad
Última actualización:
Esta traducción se ofrece por comodidad. Si difiere de la versión en inglés, prevalece la versión en inglés.
En resumen
- Para su cuenta de WebMetric, nosotros somos el responsable del tratamiento. Para los visitantes de su sitio web, usted es el responsable y nosotros tratamos sus datos por su cuenta.
- Guardamos su correo, su nombre, un hash de su contraseña, sus sesiones iniciadas y un registro de auditoría.
- Paddle gestiona el pago. Nunca vemos los datos de su tarjeta.
- Nuestro script no escribe nada en los dispositivos de sus visitantes y no se guarda ninguna dirección IP. Las direcciones de página nos llegan sin la parte que sigue a un # y sin parámetros de consulta que no sean etiquetas de campaña. Do Not Track y Global Privacy Control se respetan por defecto.
- Todo lo que guardamos, incluidas las analíticas, las grabaciones y los datos de cuenta, se conserva en la Unión Europea.
- Nuestro equipo de soporte solo puede ver su espacio en modo de solo lectura, durante una hora, y queda en su registro de auditoría.
Este resumen se ofrece por comodidad. Lo que se aplica es el texto completo de abajo.
1. Quiénes somos
Nosotros gestionamos WebMetric. Nuestra dirección registrada es KN 78 St, Nyarugenge, Kigali, Rwanda. Puede escribirnos sobre privacidad a [email protected].
Tenemos dos tipos de datos personales, en dos papeles distintos:
- Sobre los titulares de cuentas, las personas que inician sesión en WebMetric. Para estos datos somos el responsable del tratamiento, y se aplica esta política.
- Sobre los visitantes de los sitios de nuestros clientes. Para estos datos el cliente es el responsable y nosotros somos su encargado. Los rige el acuerdo de tratamiento de datos, y el aviso de privacidad del propio sitio explica a los visitantes cómo se usan.
2. Qué recogemos sobre los titulares de cuentas
| Dato | Qué es | Para qué |
|---|---|---|
| Dirección de correo | La dirección con la que inicia sesión | Para gestionar su cuenta y escribirle sobre ella |
| Nombre | El nombre que indica | Para mostrar a sus compañeros quién hizo qué |
| Contraseña | Se guarda solo como hash Argon2id. Nunca guardamos ni vemos la contraseña en sí. | Para comprobar que es usted al iniciar sesión |
| Sesiones | Un hash SHA-256 de su token de sesión, el agente de usuario de su navegador, y cuándo empezó y termina la sesión | Para mantener su sesión iniciada y listar sus dispositivos en su página de perfil |
| Pertenencias | A qué organizaciones pertenece y su rol en cada una | Para decidir qué puede ver y cambiar |
| Registro de auditoría | Las acciones importantes en su organización, como cambios de claves, cambios de roles, eliminaciones y sesiones de soporte, con quién las hizo | Seguridad, y para que sus administradores puedan ver qué pasó |
| Estado de facturación | Su plan, el estado de la suscripción y el periodo de facturación, recibidos de Paddle | Para darle el plan que ha pagado |
Paddle recoge directamente sus datos de pago. Recibimos de Paddle el estado de su suscripción, nunca el número de su tarjeta.
Cuando tiene la sesión iniciada, usamos una cookie que contiene un token de sesión opaco. No contiene roles ni datos personales. Una segunda cookie recuerda el idioma que eligió. Su elección de tema claro u oscuro se guarda en el almacenamiento de su propio navegador y nunca se nos envía. Si elige un plan de pago antes de crear su cuenta, su navegador guarda esa elección en su almacenamiento durante siete días como máximo, para que al confirmar su dirección de correo vuelva a ella.
3. Por qué podemos usarlos
- Para prestar el servicio que contrató, que es nuestro contrato con usted.
- Para mantener las cuentas seguras y un registro de auditoría, que es nuestro interés legítimo.
- Para cumplir obligaciones legales, como responder a solicitudes legítimas de las autoridades.
No vendemos datos personales ni los usamos para publicidad.
4. Cómo se tratan los datos de los visitantes
Esta sección describe cómo trata WebMetric a los visitantes de los sitios de nuestros clientes, para que los clientes puedan describirlo con precisión en sus propios avisos.
- No se escribe nada en el dispositivo del visitante. Nuestro script no usa cookies ni almacenamiento local, almacenamiento de sesión o IndexedDB.
- Un visitante se identifica con un hash seudónimo que nuestro recolector calcula con un secreto que cambia cada semestre, el 1 de enero y el 1 de julio (UTC). Cada secreto se elimina un día después de que termine su semestre. Después, nadie, ni siquiera nosotros, puede averiguar qué dirección produjo un hash.
- Los visitantes se cuentan por semestre. La misma persona, con el mismo navegador y la misma red, cuenta una vez del 1 de enero al 30 de junio y otra del 1 de julio al 31 de diciembre, y sus visitas dentro de un semestre comparten un identificador de visitante. Otro navegador, dispositivo o red cuenta como un visitante nuevo.
- Las visitas no se vinculan a una persona identificada. Nuestro script no recoge ningún nombre, dirección de correo, identificador de cuenta ni identificador de dispositivo. Una vez eliminado el secreto de un semestre, nadie, ni siquiera nosotros, puede volver a calcular los identificadores de visitante de ese semestre ni relacionarlos con visitas de otro semestre.
- Una sesión es una serie de actividad sin pausas de más de 30 minutos. Las sesiones se calculan en nuestros servidores.
- No se guarda ninguna dirección IP. El recolector la usa en memoria para calcular el hash del semestre y averiguar el país, la región y la ciudad en una copia de la base de datos de geolocalización DB-IP alojada en nuestro propio servidor. Después descarta la dirección.
- Do Not Track y Global Privacy Control los respeta nuestro script, que no envía nada de un visitante cuyo navegador emita cualquiera de las dos señales. Esto no se puede desactivar. El recolector vuelve a comprobar ambas señales y descarta cualquier solicitud que lleve una. El propietario del sitio solo puede desactivar esta segunda comprobación.
- Los bots conocidos se descartan en el recolector.
Si visitó un sitio que usa WebMetric y quiere ejercer sus derechos, póngase en contacto con ese sitio. Es el responsable del tratamiento y puede pedirnos que eliminemos sus datos. Como las visitas no se vinculan a una persona, necesitará datos como la fecha y las páginas de su visita para encontrarlas. Si nos escribe, le trasladaremos su solicitud.
5. Qué guarda y captura nuestro script
Todo lo que recoge nuestro script se envía a nuestro recolector y se guarda en nuestros servidores, nunca en el dispositivo del visitante. Recoge:
- Eventos. Páginas vistas, clics, profundidad de desplazamiento, envíos de formularios y los eventos personalizados que envía el sitio. Cada uno lleva la dirección de la página, la hora y el tamaño de la ventana. Un clic lleva además su posición, el selector CSS del elemento y, si cae en un botón o un enlace, el tipo de control y su etiqueta visible, por ejemplo «Empezar gratis». Una etiqueta nunca se toma de un campo de formulario ni de un texto que el cliente enmascara, y se elimina de ella cualquier dirección de correo o número largo. Los valores de los formularios nunca forman parte de un evento.
- Datos del dispositivo. El tipo de dispositivo, el navegador y el sistema operativo, leídos del agente de usuario, y el país, la región y la ciudad, obtenidos de la dirección IP antes de descartarla.
- Capturas de página para mapas de calor, cuando el cliente las activa. Una copia del diseño y los estilos de la página, para dibujar el mapa de calor encima. Todo el texto de la página se enmascara en el navegador antes de enviar la captura, igual que los campos de formulario y los atributos legibles como alt y title. Las imágenes no se copian. Una captura pertenece a la página, no a un visitante, pero registra de qué identificador de visitante procede la carga de página capturada.
- Reproducciones de sesiones, cuando el plan y la configuración del cliente las incluyen. Los cambios de la página durante una visita, grabados como estructura de página y no como vídeo. El enmascarado ocurre en el navegador antes de enviar nada: cada campo de formulario se enmascara, las contraseñas y los datos de pago nunca se capturan y los selectores de enmascarado del cliente ocultan cualquier otro texto.
Cuánto tiempo se conserva cada uno está en la sección 8.
6. Direcciones de página y referentes
Cada evento lleva la dirección de la página. Antes de enviarla, nuestro script quita todo lo que sigue a un #, cualquier nombre de usuario o contraseña de la dirección y cada parámetro de consulta salvo las etiquetas de campaña utm_source, utm_medium, utm_campaign, utm_term y utm_content. El recolector vuelve a aplicar la misma regla antes de guardar nada. Lo que queda se guarda hasta 2.048 bytes, y los informes agrupan las páginas por ruta.
El referente es la página de la que viene el visitante. Se envía y se guarda solo como origen y ruta, por ejemplo https://example.com/blog/articulo, sin cadena de consulta y sin nada de lo que sigue a un #. Los informes solo muestran el nombre de host del sitio de referencia.
Las etiquetas de campaña se leen para mostrar de dónde vienen las visitas.
Una ruta de página aún puede contener datos personales si un sitio los pone ahí, por ejemplo /usuarios/[email protected], así que un sitio debe mantener los datos personales fuera de sus rutas. Si esos datos nos llegan, se eliminan cuando se borra al visitante y, si no, cuando termina el periodo de historial del plan.
7. Quién trata datos por nosotros
Hacemos funcionar WebMetric y enviamos sus correos desde nuestros propios servidores, en un centro de datos situado en la Unión Europea. El único proveedor externo que usamos es Paddle, que cobra; su finalidad y su región figuran en la página de subencargados. Paddle cobra como Merchant of Record, así que para sus datos de pago actúa según su propia política de privacidad.
8. Cuánto tiempo los conservamos
Cada almacén tiene su propio plazo. La caducidad la aplica la base de datos o una tarea diaria, así que estos son los plazos que el sistema aplica de verdad.
| Dato | Se conserva |
|---|---|
| Datos de la cuenta y pertenencias | Mientras su cuenta esté abierta |
| Sesiones iniciadas en el panel | Hasta 30 días. Una sesión sin usar durante 7 días termina antes, y cerrar la sesión la termina en el acto. |
| Registro de auditoría | 12 meses |
| Datos de la cuenta tras cerrar una organización | Se eliminan 30 días después del cierre |
| Datos de un proyecto eliminado | Se eliminan 7 días después de eliminar el proyecto |
| Eventos brutos de los visitantes | El periodo de historial del plan del cliente, indicado abajo |
| Sesiones de visita calculadas a partir de los eventos | Igual que los eventos brutos |
| Totales diarios y recuentos de clics y de desplazamiento | 25 meses. Solo contienen recuentos, sin identificador de visitante. |
| Grabaciones de sesiones | 30 días, o el periodo de historial del plan si es más corto |
| Capturas de página para mapas de calor | El periodo de historial del plan, contado desde la captura |
| Copias de seguridad | Los datos eliminados salen de nuestras copias de seguridad en un plazo de 35 días desde que salen de los sistemas activos |
| Solicitudes de eliminación y de borrado | Se completan en un plazo de 30 días en nuestros sistemas activos y en otros 35 días en las copias de seguridad |
Los eventos brutos de los visitantes se conservan durante el periodo de historial del plan del cliente:
| Plan | Eventos brutos conservados durante |
|---|---|
| Free | 60 días |
| Starter | 180 días |
| Growth | 365 días |
| Enterprise | 760 días |
9. Borrar los datos de un visitante
Un cliente puede borrar un identificador de visitante de un proyecto. El borrado elimina, para ese identificador:
- sus eventos y sesiones de visita;
- sus grabaciones de sesiones, incluidos los archivos guardados;
- las capturas de página tomadas durante sus cargas de página, incluidos los archivos guardados;
- su parte de los totales diarios y de los recuentos de clics y de desplazamiento, que se recalculan a partir de los eventos restantes para cada día cuyos eventos siguen guardados.
Los totales de días más antiguos solo contienen recuentos, sin identificador de visitante, y se quedan como están. El borrado se anota en el registro de auditoría del cliente, con lo que se eliminó.
El identificador de visitante cambia cada semestre, así que un borrado cubre las visitas de una persona en un semestre, desde un mismo navegador y una misma red. Los datos borrados desaparecen de los informes en el acto, salen de los sistemas activos en un plazo de 30 días y de nuestras copias de seguridad en otros 35 días.
10. Sus derechos
Según dónde viva, puede pedir ver los datos que tenemos sobre usted, corregirlos, eliminarlos, limitar su uso u oponerse a él, o recibir una copia en un formato portátil.
- Puede cambiar usted mismo su nombre y su contraseña y cerrar la sesión en otros dispositivos, en su página de perfil.
- Para cualquier otra cosa, escriba a [email protected]. Respondemos en el plazo de un mes.
- También puede reclamar ante una autoridad de protección de datos, como la del lugar donde vive o trabaja.
11. Transferencias internacionales
Estamos establecidos en Ruanda. Los datos que guardamos se conservan en la Unión Europea: el sitio web, el panel, nuestra aplicación y todas las bases de datos funcionan en nuestro propio servidor, en un centro de datos situado en la Unión Europea. Cada proveedor y su región figuran en la página de subencargados.
Nuestro equipo trabaja desde Ruanda, así que cuando accedemos a esos datos, por ejemplo en una sesión de soporte, salen de la Unión Europea. Para ese acceso, y siempre que datos de personas del Espacio Económico Europeo, el Reino Unido o Suiza vayan a un país sin decisión de adecuación, nos basamos en las cláusulas contractuales tipo, como establece el acuerdo de tratamiento de datos.
12. Acceso del equipo de soporte
Cuando pide ayuda, puede que alguien de nuestro equipo de soporte necesite ver su espacio. Este acceso está muy limitado:
- El estado de soporte se concede directamente en nuestra base de datos. Ningún formulario ni invitación puede concederlo.
- Una sesión de soporte cubre una sola organización, dura una hora y no se puede ampliar.
- El miembro del equipo debe indicar un motivo, que se anota palabra por palabra en su registro de auditoría.
- El inicio y el final de cada sesión aparecen en su registro de auditoría, con el correo del miembro del equipo.
- Una sesión de soporte es de solo lectura. No puede cambiar la configuración, los miembros, la facturación ni nada más.
- No puede abrir grabaciones de sesiones ni leer su lista de miembros.
13. Seguridad
Las contraseñas y las claves de lectura se guardan como hash Argon2id. Los tokens de sesión solo se guardan como hashes. Cada solicitud se comprueba frente a la organización propietaria de los datos, así que un cliente no puede llegar a los de otro. Las grabaciones de sesiones se sirven a través de nuestra API tras esa comprobación, nunca mediante enlaces para compartir.
Para informar de un problema de seguridad, escriba a [email protected]. Confirmamos que hemos recibido su informe y le avisamos cuando el problema esté corregido.
14. Cambios en esta política
Si cambiamos esta política de forma relevante, escribiremos a los titulares de cuentas antes de que el cambio entre en vigor. La fecha de la parte superior de esta página indica la versión vigente.