Política de privacidad
Esta política describe dos cosas distintas, por eso se divide en varias partes.
- Parte I: los datos de los usuarios de StatJolt. Aquí yo soy el responsable del tratamiento.
- Parte II: los datos de los visitantes de los sitios medidos. Aquí el usuario es el responsable y yo actúo como encargado del tratamiento.
- Parte III: las condiciones del encargo, es decir, el acuerdo previsto en el artículo 28 del RGPD.
El responsable del tratamiento
Gestiono StatJolt como persona física.
- Nombre: Gábor Liktor
- Dirección:
- Correo electrónico: hello@statjolt.com
No estoy obligado a designar un delegado de protección de datos y no lo he designado. Para cualquier cuestión de privacidad puedes dirigirte directamente a mí.
Parte I: los datos de tu cuenta
Qué trato sobre la cuenta
- Dirección de correo electrónico. Para el acceso, la identificación y los mensajes del sistema. Base jurídica: ejecución del contrato (artículo 6.1.b del RGPD).
- Contraseña. No guardo la contraseña, solo su huella bcrypt, a partir de la cual no se puede recuperar la original. Base jurídica: ejecución del contrato.
- Ajustes de la cuenta: idioma, preferencias de aviso por correo. Base jurídica: ejecución del contrato.
- Datos de los sitios medidos: dominio, nombre, zona horaria, ajustes de la insignia, objetivos, embudos, etiquetas propias, enlaces compartidos. Base jurídica: ejecución del contrato.
- Mensajes y direcciones de correo enviados desde la página de contacto. Base jurídica: interés legítimo (artículo 6.1.f del RGPD) en responder a la consulta.
Cookies y almacenamiento del navegador en statjolt.com
- Sesión de acceso. Una cookie técnicamente necesaria que mantiene la sesión iniciada. Termina al cerrar sesión o al cerrar el navegador.
- Vista compartida protegida con contraseña. Una cookie de sesión de 24 horas que abre la vista tras introducir la contraseña correcta.
- Preferencias de interfaz. El modo claro u oscuro y el estado plegado de la navegación viven en el localStorage de tu navegador. No es una cookie, no sale de tu equipo y no llega hasta mí.
- No hay scripts de terceros, ni píxeles publicitarios o de redes sociales, ni banner de cookies.
- Mido el tráfico de statjolt.com con mi propio código de StatJolt, exactamente con las reglas descritas en la Parte II.
Parte II: qué mide StatJolt en los sitios web
Tres principios
- Las direcciones IP en bruto nunca llegan al disco. No se escriben en ninguna base de datos ni en ningún registro. Solo existen en memoria mientras se procesa la petición, después desaparecen. El registro de accesos del servidor web está desactivado, así que tampoco acaban ahí.
- El identificador de visitante es una huella diaria. La fórmula es SHA-256 (dirección IP + sal aleatoria del día). La sal se sustituye cada medianoche. La huella de ayer no se puede revertir ni emparejar con la de hoy. Por eso el seguimiento entre días o entre sitios es técnicamente imposible.
- Sin cookies y sin huella digital del navegador. La medición no usa cookies, no lee características del dispositivo para construir una huella y no crea perfiles de visitante.
Qué se guarda en el navegador
El código de medición guarda una sola cosa en el navegador del visitante: un identificador de sesión aleatorio en el sessionStorage. Se borra al cerrar la pestaña, no contiene datos personales y no se puede leer desde otro sitio web. Si el sessionStorage está desactivado, la medición sigue funcionando sin él.
Qué se registra en cada evento
- el tipo, el nombre y la marca de tiempo del evento
- la ruta de la página sin parámetros de consulta y el título de la página
- el referente y su dominio
- parámetros UTM: source, medium, campaign, content, term
- país, región y ciudad
- navegador y versión, sistema operativo y versión, tipo de dispositivo
- el idioma del navegador en dos caracteres y el ancho de la pantalla
- Core Web Vitals: LCP, INP, CLS, FCP, TTFB
- errores de JavaScript: mensaje, archivo, línea, traza de llamadas
- eventos detectados automáticamente: envío de formulario, formulario incompleto, clic en enlace externo, descarga de archivo, profundidad de desplazamiento
- eventos personalizados: nombre, categoría, etiqueta, valor, moneda
- el identificador de sesión y la huella diaria del visitante
Los datos de ubicación proceden de la base de datos MaxMind GeoLite2 descargada en el servidor y utilizada localmente, sin conexión. La dirección IP no sale del servidor y nunca llega a MaxMind. This product includes GeoLite2 data created by MaxMind, available from maxmind.com.
Qué no se registra
Direcciones IP, identificadores de cookies, huellas de dispositivo, movimientos del ratón, pulsaciones de teclas, grabaciones de sesión, contenido de los campos de formulario, nombres de usuario, direcciones de correo. No construyo perfiles de visitante, no uso los datos para publicidad y no se los vendo a nadie.
A qué debe prestar atención quien gestiona el sitio
Las rutas de página, los títulos, las etiquetas de eventos personalizados y los mensajes de error de JavaScript pueden contener texto que tú mismo colocas ahí. Si en ellos acaban datos personales, por ejemplo una dirección de correo en una URL o el nombre de un cliente en un mensaje de error, también acabarán en StatJolt. Por eso las Condiciones generales prohíben enviar datos personales en esos campos.
Base jurídica de los datos de visita
En el sitio medido el responsable del tratamiento eres tú, así que te corresponde determinar la base jurídica e indicarla en tu propia política de privacidad. Para una medición sin cookies, incapaz de identificar a una persona, suele resultar aplicable el interés legítimo (artículo 6.1.f del RGPD). Esto no es asesoramiento jurídico: la decisión y la responsabilidad son tuyas.
Las normas de comunicaciones electrónicas se refieren a la información almacenada en el equipo terminal. StatJolt no usa cookies y crea una única entrada en el sessionStorage mientras dure la pestaña. Si eso requiere consentimiento en tu jurisdicción es algo que debes valorar tú.
Quién más recibe los datos
- Hetzner Online GmbH (Alemania y Finlandia): aporta el servidor en el que funciona el Servicio. Todos los datos se almacenan aquí, dentro de la Unión Europea.
- AhaSend B.V. (Países Bajos): entrega el correo saliente, por ejemplo el envío de contraseñas y los avisos. Allí solo llegan la dirección del destinatario y el contenido del mensaje, ningún dato de medición.
- Autoridades, cuando la ley me obliga a facilitar datos.
Nadie más tiene acceso. No hay red publicitaria, ni socio analítico, ni venta de datos. Los servidores están dentro de la Unión Europea y, más allá de lo anterior, no se produce ninguna transferencia fuera del EEE.
Cuánto tiempo conservo los datos
- Datos de la cuenta: hasta que se elimina la cuenta. La eliminación puede iniciarse en cualquier momento desde los ajustes.
- Datos de medición: mientras existan la cuenta y el sitio correspondiente. No hay caducidad automática. Si eliminas un sitio o la cuenta, las estadísticas asociadas se borran con él.
- La sal diaria: se sustituye a medianoche, la anterior no se conserva.
- Datos transitorios: la lista de visitantes activos se vacía sola a los 5 minutos, la cola de procesamiento en cuestión de segundos.
- Registros del servidor: solo se escriben entradas de nivel error, con rotación cada 10 MB. No se conserva registro de accesos.
- Correspondencia de contacto: como máximo tres meses después de cerrar el asunto.
Cómo protejo los datos
- Todas las conexiones van cifradas, con certificados de Let's Encrypt.
- Las contraseñas se guardan como huellas bcrypt.
- Las bases de datos no son accesibles desde fuera: la base analítica solo desde el bucle local del servidor, la caché solo por un socket local.
- En el servidor funciona un cortafuegos y solo están abiertos los puertos necesarios.
- Las direcciones IP en bruto no se almacenan, así que no pueden filtrarse ni siquiera en un incidente.
Tus derechos
Puedes solicitar el acceso a los datos que te conciernen, su rectificación o supresión, la limitación del tratamiento, una copia portable de tus datos, y puedes oponerte al tratamiento basado en el interés legítimo.
Escribe a hello@statjolt.com. Respondo gratuitamente, como muy tarde en 30 días.
Un límite importante: en los datos de visita, la huella diaria me impide saber qué fila pertenece a qué persona. Según el artículo 11 del RGPD, si el responsable no puede identificar al interesado, las solicitudes de acceso y supresión no se pueden atender, y tampoco te pediré datos identificativos adicionales para ello. Si quieres ejercer tus derechos como visitante de un sitio medido, dirígete a quien lo gestiona, porque es el responsable del tratamiento.
Puedes presentar una reclamación ante la autoridad de control:
- Autoridad Nacional Húngara de Protección de Datos y Libertad de Información (NAIH)
- Falk Miksa utca 9-11, 1055 Budapest, Hungría
- Dirección postal: 1363 Budapest, Pf. 9, Hungría
- ugyfelszolgalat@naih.hu, naih.hu
También puedes acudir a los tribunales o a la autoridad de control de tu país de residencia.
Parte III: condiciones del encargo de tratamiento
Esta sección es el contrato de encargo de tratamiento entre el usuario y yo conforme al artículo 28 del RGPD. Entra en vigor con el registro, sin firma aparte. En esta relación el usuario es el responsable y yo el encargado.
- Objeto y duración: el tratamiento de los datos de visita de los sitios medidos, mientras esté vigente el contrato de usuario.
- Naturaleza y finalidad: analítica web, es decir, recoger, conservar y mostrar de forma agregada los eventos de visita en el panel del usuario.
- Interesados: los visitantes de los sitios medidos.
- Categorías de datos: las enumeradas en la Parte II.
- Instrucciones: trato los datos únicamente según las instrucciones del responsable y para prestar el Servicio. Si considero que una instrucción es ilícita, lo señalo y no la ejecuto.
- Confidencialidad: gestiono el Servicio yo solo, nadie más tiene acceso a los datos. Estoy sujeto a un deber de confidencialidad que perdura tras el fin del contrato.
- Seguridad: aplico las medidas de seguridad descritas más arriba.
- Subencargados: los enumerados más arriba, sobre la base de una autorización general. Si añado o sustituyo alguno, te aviso con antelación por correo y en la interfaz. Puedes oponerte y, en ese caso, resolver el contrato.
- Asistencia: ayudo dentro de lo razonable con las solicitudes de los interesados y con la evaluación de impacto. El límite de identificación derivado de la huella diaria se aplica también aquí.
- Violación de datos: te aviso por correo sin dilación indebida y aporto la información necesaria para tu propia notificación.
- Destino de los datos al final: los datos de medición se eliminan al terminar el contrato. No conservo copias, salvo obligación legal.
- Verificación: a petición facilito por escrito información sobre las condiciones del tratamiento y permito una comprobación dentro de lo razonable.
Modificación de esta política
Si esta política cambia, la actualizo aquí y modifico la fecha de entrada en vigor. De los cambios sustanciales te aviso además por correo. Este documento está disponible en varios idiomas y, en caso de discrepancia, prevalece el texto húngaro.