Política de privacidad
Qué datos personales recopilamos cuando usted utiliza webatla, qué hacemos con ellos y los derechos que le asisten conforme al RGPD.
Qué recopilamos
1.1 Datos de la cuenta
Al registrarse: dirección de correo electrónico, contraseña (con hash mediante Argon2id), nombre visible, y de forma opcional nombre de empresa y país. Más adelante, de forma opcional: foto de perfil, cargo, idioma, zona horaria.
También registramos la dirección IP desde la que se creó su cuenta y el país que nuestra CDN deduce de ella, junto con la página en la que se registró. Estos datos se conservan en el registro de la cuenta como señal contra el fraude y el abuso, y no se utilizan con fines publicitarios ni de elaboración de perfiles.
1.2 Datos de facturación
Datos de facturación (nombre de la empresa, NIF/IVA, dirección) y los metadatos de sus compras (qué dataset, cuándo, por qué importe). Los datos de la tarjeta los gestiona Stripe. webatla nunca los ve ni los almacena.
1.3 Datos de uso
Registros de servidor de sus descargas y llamadas a la API (marca de tiempo, dirección IP, nombre del dataset, número de bytes, código de respuesta) para facturación y prevención del abuso.
1.4 Datos de soporte
Si nos contacta: su mensaje, nuestra respuesta y cualquier archivo adjunto que decida enviarnos.
1.5 Cookies
Véase el §3 Cookies más abajo.
1.6 Qué no recopilamos
No solicitamos ni almacenamos: números de teléfono, documentos de identidad oficiales, datos biométricos, ubicación más allá del país deducido de la IP, ni ninguna «categoría especial» de datos personales conforme al art. 9 del RGPD.
1.7 Los datasets que vendemos no contienen datos de contacto personales
Al margen de los datos de cuenta descritos arriba, webatla también vende datasets. Si usted es el titular de un dominio, o una empresa cuyo sitio web aparece en nuestros datos, esto es lo que debe saber: nuestros datasets se elaboran a partir de infraestructura pública de internet y de metadatos de registro públicos. Describen dominios, registros DNS, las tecnologías que utiliza un sitio, señales de ranking y datos de registro procedentes de registros autoritativos.
No están diseñados para contener datos de contacto personales, y adoptamos medidas para excluirlos. No hay direcciones de correo electrónico ni números de teléfono asociados a un dominio, no incluimos la identidad ni los datos de contacto de la persona que registró un dominio, y no incluimos los datos de contacto de la empresa alojada en un dominio. Cuando un registro de un registry contendría campos personales, esos campos se redactan antes del envío de los datos, conforme a la Temporary Specification de la ICANN.
Por este motivo, webatla no ofrece ninguna forma de contactar con el titular de un dominio a través de nuestros datos o de nuestro servicio. Se trata de una decisión deliberada contra el abuso y el spam, no de un descuido. Los datasets están destinados al análisis de la infraestructura de dominios, sitios web y tecnología, y nuestros términos de uso prohíben utilizar los datos para el envío de mensajes masivos no solicitados o spam, así como cualquier intento de reidentificar a las personas cuyos datos hemos redactado.
Cómo lo utilizamos
Tratamos los datos anteriores para las siguientes finalidades y sobre las bases jurídicas indicadas:
| Finalidad | Datos utilizados | Base jurídica (RGPD) |
|---|---|---|
| Gestionar su cuenta | Datos de cuenta, hash de la contraseña | Art. 6(1)(b), contrato |
| Procesar pagos & emitir facturas | Datos de facturación, metadatos de compra | Art. 6(1)(b), 6(1)(c), contrato / obligación legal |
| Entregar datasets & controlar cuotas | Registros de uso | Art. 6(1)(b), contrato |
| Correos transaccionales (recibos, avisos de vencimiento) | Dirección de correo electrónico | Art. 6(1)(b), contrato |
| Seguridad & prevención del fraude | Dirección IP, patrones de solicitud | Art. 6(1)(f), interés legítimo |
| Soporte al cliente | Todo lo que usted nos envíe | Art. 6(1)(b), 6(1)(a), contrato / consentimiento |
| Analítica respetuosa con la privacidad | Recuento de páginas vistas (sin cookies, sin identificadores) | Art. 6(1)(a), consentimiento (véase §3) |
| Boletín de marketing (solo con opt-in) | Dirección de correo electrónico | Art. 6(1)(a), consentimiento (revocable) |
Cookies
Utilizamos un mínimo de cookies. Tres categorías:
- Esenciales: sesión de inicio de sesión, prevención del fraude, preferencia de idioma. Están siempre activas, ya que sin ellas el sitio no puede funcionar. Base jurídica: interés legítimo (art. 6(1)(f)), sin necesidad de consentimiento conforme al §25(2)(2) de la TTDSG.
- Analítica: utilizamos Plausible Analytics, que funciona sin cookies y se ejecuta en infraestructura de la UE. Solo la activamos si usted da su consentimiento.
- Marketing: sin uso actualmente. El interruptor existe para que podamos pedirle permiso antes de activar cualquier cosa en el futuro.
Puede cambiar su elección en cualquier momento:
Compartición con terceros
Solo compartimos datos con los encargados del tratamiento indicados a continuación, todos ellos vinculados por acuerdos de tratamiento de datos (DPA) conforme al art. 28 del RGPD.
| Encargado del tratamiento | Finalidad | Datos compartidos | Ubicación |
|---|---|---|---|
| Stripe Payments Europe Ltd. | Pagos con tarjeta & SEPA | Datos de tarjeta, dirección de facturación, importe | Irlanda (con transferencias a EE. UU. bajo CCT) |
| Cloudflare, Inc. | CDN, protección DDoS | Dirección IP, metadatos de la solicitud | Borde UE con respaldo en EE. UU. (CCT + DPF) |
| Postmark (ActiveCampaign LLC) | Correos transaccionales | Dirección de correo electrónico, contenido del mensaje | EE. UU. (CCT + DPF) |
| Plausible Insights OÜ | Analítica web sin cookies (solo si usted consiente) | Señal de visitante con hash, URL de la página, referente | Estonia / Alemania |
| Hetzner Online GmbH | Alojamiento de servidores & copias de seguridad | Todo lo que almacenamos, cifrado en reposo | Alemania & Finlandia |
Nunca vendemos datos personales. No compartimos datos con redes publicitarias.
Transferencias internacionales
Los dos encargados del tratamiento con sede en EE. UU. mencionados arriba (respaldo de Stripe en EE. UU., Postmark) operan al amparo del Data Privacy Framework UE-EE. UU. y, adicionalmente, de las cláusulas contractuales tipo. Evaluamos estas transferencias anualmente y cambiaremos de encargado del tratamiento si el nivel de protección disminuye.
Sus derechos conforme al RGPD
Usted tiene derecho a:
- Acceso: obtener una copia de los datos personales que conservamos sobre usted (art. 15)
- Rectificación: corregir datos inexactos (art. 16)
- Supresión: solicitarnos que eliminemos sus datos, sujeto a las obligaciones legales de conservación (art. 17)
- Limitación: pausar el tratamiento mientras se resuelve una disputa (art. 18)
- Portabilidad de los datos: recibir sus datos en un formato estructurado y de lectura mecánica (art. 20)
- Oposición: oponerse al tratamiento basado en intereses legítimos (art. 21)
- Retirar el consentimiento: para cualquier tratamiento basado en el consentimiento (art. 7)
- Reclamar ante su autoridad local de protección de datos: véase la lista del CEPD de autoridades de la UE.
Autoservicio: elimine su cuenta desde la configuración. Para una exportación de datos (derecho de acceso) o cualquier otra cuestión, escriba a privacy@webatla.com. Verificamos la solicitud y respondemos en un plazo de 30 días, según exige la normativa.
Conservación de datos
- Datos de cuenta: se conservan mientras su cuenta esté activa, más 6 meses tras la eliminación para gestionar disputas
- Facturas & registros fiscales: se conservan durante el plazo legal exigido por la normativa fiscal de la UE aplicable (habitualmente entre 5 y 10 años)
- Registros de servidor: 30 días, después se agregan
- Tickets de soporte: 2 años desde la última respuesta
- Consentimientos de marketing: hasta su retirada, más 3 años como prueba de la retirada
Seguridad
- Todo el tráfico se cifra en tránsito (TLS 1.3)
- Las copias de seguridad se cifran en reposo (AES-256)
- Las contraseñas se protegen con hash mediante Argon2id (memory-hard, con salt)
- El acceso interno sigue el principio de mínimo privilegio y queda registrado para auditoría. El acceso a producción requiere MFA con clave de hardware
- Realizamos pentests externos trimestrales y seguimos una política de divulgación de vulnerabilidades publicada
Si descubre un problema de seguridad, escriba a security@webatla.com. Confirmaremos la recepción en un plazo de 24 horas.
Menores
El servicio no está dirigido a personas menores de 16 años. No recopilamos a sabiendas datos personales de menores. Si cree que un menor nos ha proporcionado datos personales, escriba a privacy@webatla.com y los eliminaremos.
Cambios en esta política
Podemos actualizar esta política. Los cambios sustanciales se anunciarán por correo electrónico con al menos 30 días de antelación a su entrada en vigor. La fecha de «Última actualización» en la parte superior siempre refleja la versión vigente.
Contacto & delegado de protección de datos
Para cualquier consulta sobre privacidad, escriba a privacy@webatla.com.
Nuestro delegado de protección de datos está disponible en dpo@webatla.com conforme al art. 37 del RGPD.
Cuenta, licencias, pago y reembolsos.
Leer los términos →