Política de privacidad

Esta política consta de tres partes.

  • Parte I: los datos de los usuarios de StatJolt. Aquí yo soy el responsable del tratamiento.
  • Parte II: los datos de los visitantes de los sitios medidos. Aquí el usuario es el responsable y yo actúo como encargado del tratamiento.
  • Parte III: las condiciones del encargo, es decir, el acuerdo previsto en el artículo 28 del RGPD.

El responsable del tratamiento

Gestiono StatJolt como persona física. Mis datos:

  • Nombre: Gábor Liktor
  • Dirección: 1173 Bp. Tabán u. 2-8.B. II/8., Hungría
  • Correo electrónico: en la página de contacto

No he designado un delegado de protección de datos. Para cualquier cuestión de privacidad puedes dirigirte directamente a mí.

Parte I: los datos de tu cuenta

Qué trato sobre la cuenta

  • Dirección de correo electrónico. Para el acceso, la identificación y los mensajes del sistema. Base jurídica: ejecución del contrato (artículo 6.1.b del RGPD).
  • Contraseña. No guardo la contraseña, solo su huella bcrypt, a partir de la cual no se puede recuperar la original. Base jurídica: ejecución del contrato.
  • Ajustes de la cuenta: idioma, preferencias de aviso por correo. Base jurídica: ejecución del contrato.
  • Datos de los sitios medidos: dominio, nombre, zona horaria, ajustes de la insignia, objetivos, embudos, etiquetas propias, enlaces compartidos. Base jurídica: ejecución del contrato.
  • Mensajes y direcciones de correo enviados desde la página de contacto. Base jurídica: interés legítimo (artículo 6.1.f del RGPD) en responder a la consulta.

Cookies y almacenamiento del navegador en statjolt.com

  • Sesión de acceso. Una cookie técnicamente necesaria que mantiene la sesión iniciada. Termina al cerrar sesión o al cerrar el navegador.
  • Vista compartida protegida con contraseña. Una cookie de sesión de 24 horas que abre la vista tras introducir la contraseña correcta.
  • Preferencias de interfaz. El modo claro u oscuro y el estado plegado de la navegación viven en el localStorage de tu navegador. No es una cookie, no sale de tu equipo y no llega hasta mí.
  • No hay scripts de terceros, ni píxeles publicitarios o de redes sociales, ni banner de cookies.
  • Mido el tráfico de statjolt.com con mi propio código de StatJolt, exactamente con las reglas descritas en la Parte II.

Parte II: qué mide StatJolt en los sitios web

Tres principios

  1. Las direcciones IP en bruto nunca llegan al disco. No se escriben en ninguna base de datos ni en ningún registro. Solo existen en memoria mientras se procesa la petición, después desaparecen. El registro de accesos del servidor web está desactivado, así que tampoco acaban ahí.
  2. El identificador de visitante es una huella diaria. La fórmula es SHA-256 (dirección IP + sal aleatoria del día). La sal se sustituye cada medianoche. La huella de ayer no se puede revertir ni emparejar con la de hoy. Por eso el seguimiento entre días o entre sitios es técnicamente imposible.
  3. Sin cookies y sin huella digital del navegador. La medición no usa cookies, no lee características del dispositivo para construir una huella y no crea perfiles de visitante.

Hay más sobre por qué esto significa el final del aviso de cookies en analítica sin banner de cookies.

Qué se guarda en el navegador

El código de medición guarda una sola cosa en el navegador del visitante: un identificador de sesión aleatorio en el sessionStorage. Se borra al cerrar la pestaña, no contiene datos personales y no se puede leer desde otro sitio web. Si el sessionStorage está desactivado, la medición sigue funcionando sin él.

Qué se registra en cada evento

  • el tipo, el nombre y la marca de tiempo del evento
  • la ruta de la página sin parámetros de consulta y el título de la página
  • el referente y su dominio
  • parámetros UTM: source, medium, campaign, content, term
  • país, región y ciudad
  • navegador y versión, sistema operativo y versión, tipo de dispositivo
  • el idioma del navegador en dos caracteres y el ancho de la pantalla
  • Core Web Vitals: LCP, INP, CLS, FCP, TTFB
  • errores de JavaScript: mensaje, archivo, línea, traza de llamadas
  • eventos detectados automáticamente: envío de formulario, formulario incompleto, clic en enlace externo, descarga de archivo, profundidad de desplazamiento
  • eventos personalizados: nombre, categoría, etiqueta, valor, moneda
  • el identificador de sesión y la huella diaria del visitante

Los datos de ubicación proceden de la base de datos MaxMind GeoLite2 descargada en el servidor y utilizada localmente, sin conexión. La dirección IP no sale del servidor y nunca llega a MaxMind. This product includes GeoLite2 data created by MaxMind, available from maxmind.com.

Qué no se registra

Direcciones IP, identificadores de cookies, huellas de dispositivo, movimientos del ratón, pulsaciones de teclas, grabaciones de sesión, contenido de los campos de formulario, nombres de usuario, direcciones de correo. No construyo perfiles de visitante, no uso los datos para publicidad y no se los vendo a nadie.

A qué debe prestar atención quien gestiona el sitio

Las rutas de página, los títulos, los textos de formularios y botones, las etiquetas de eventos personalizados y los mensajes de error de JavaScript pueden contener texto que tú mismo colocas ahí. Si en ellos acaban datos personales, por ejemplo una dirección de correo en una URL o el nombre de un cliente en un mensaje de error, también acabarán en StatJolt. Por eso las Condiciones generales prohíben enviar datos personales en esos campos.

Si te estás preparando para una auditoría de privacidad, aquí repaso qué pregunta el auditor: auditoría de privacidad y el riesgo de la analítica.

Base jurídica de los datos de visita

En el sitio medido el responsable del tratamiento eres tú, así que te corresponde determinar la base jurídica e indicarla en tu propia política de privacidad. Para una medición sin cookies, incapaz de identificar a una persona, suele resultar aplicable el interés legítimo (artículo 6.1.f del RGPD).

StatJolt no usa cookies y crea una única entrada en el sessionStorage mientras dure la pestaña. Si eso requiere consentimiento en tu jurisdicción es algo que debes valorar tú.

Hay más sobre las resoluciones en torno a Google Analytics y sobre la situación actual en Google Analytics y el RGPD.

Quién tiene acceso a los datos

No vendo tus datos ni los cedo a nadie para sus propios fines. Para que el Servicio funcione, los siguientes proveedores los almacenan o los transmiten:

  • Hetzner Online GmbH (Alemania y Finlandia): aporta el servidor en el que funciona el Servicio. Todos los datos se almacenan aquí, dentro de la Unión Europea.
  • AhaSend B.V. (Países Bajos): entrega el correo saliente, por ejemplo el envío de contraseñas y los avisos. Allí solo llegan la dirección del destinatario y el contenido del mensaje, ningún dato de medición.
  • Autoridades, cuando la ley me obliga a facilitar datos.

Nadie más tiene acceso. No hay red publicitaria, ni socio analítico, ni venta de datos. Los servidores están dentro de la Unión Europea y, más allá de lo anterior, no se produce ninguna transferencia fuera del EEE.

Cuánto tiempo conservo los datos

  • Datos de la cuenta: hasta que se elimina la cuenta. La eliminación puede iniciarse en cualquier momento desde los ajustes.
  • Datos de medición: mientras existan la cuenta y el sitio correspondiente. No hay caducidad automática. Si eliminas un sitio o la cuenta, las estadísticas asociadas se borran con él.
  • La sal diaria: se sustituye a medianoche, la anterior no se conserva.
  • Datos transitorios: la lista de visitantes activos se vacía sola a los 5 minutos, la cola de procesamiento en cuestión de segundos.
  • Registros del servidor: solo se escriben entradas de nivel error, con rotación cada 10 MB. No se conserva registro de accesos.
  • Correspondencia de contacto: como máximo tres meses después de cerrar el asunto.

Cómo protejo los datos

  • Todas las conexiones van cifradas, con certificados de Let's Encrypt.
  • Las contraseñas se guardan como huellas bcrypt.
  • Las bases de datos no son accesibles desde fuera: la base analítica solo desde el bucle local del servidor, la caché solo por un socket local.
  • En el servidor funciona un cortafuegos y solo están abiertos los puertos necesarios.
  • Las direcciones IP en bruto no se almacenan.

Tus derechos

Puedes solicitar el acceso a los datos que te conciernen, su rectificación o supresión, la limitación del tratamiento, una copia portable de tus datos y puedes oponerte al tratamiento basado en el interés legítimo.

Escribe a la dirección indicada en la página de contacto. Respondo gratuitamente, como muy tarde en 30 días.

Un límite importante: en los datos de visita, la huella diaria me impide saber qué fila pertenece a qué persona. Según el artículo 11 del RGPD, si el responsable no puede identificar al interesado, las solicitudes de acceso y supresión no se pueden atender y tampoco te pediré datos identificativos adicionales para ello. Si quieres ejercer tus derechos como visitante de un sitio medido, dirígete a quien lo gestiona, porque es el responsable del tratamiento.

Puedes presentar una reclamación ante la autoridad de control:

  • Autoridad Nacional Húngara de Protección de Datos y Libertad de Información (NAIH)
  • Falk Miksa utca 9-11, 1055 Budapest, Hungría
  • Dirección postal: 1363 Budapest, Pf. 9, Hungría
  • ugyfelszolgalat@naih.hu, naih.hu

También puedes acudir a los tribunales o a la autoridad de control de tu país de residencia.

Parte III: condiciones del encargo de tratamiento

Esta sección es el contrato de encargo de tratamiento entre el usuario y yo conforme al artículo 28 del RGPD. Entra en vigor con el registro, sin firma aparte. En esta relación el usuario es el responsable y yo el encargado.

  • Objeto y duración: el tratamiento de los datos de visita de los sitios medidos, mientras esté vigente el contrato de usuario.
  • Naturaleza y finalidad: analítica web, es decir, recoger, conservar y mostrar de forma agregada los eventos de visita en el panel del usuario.
  • Interesados: los visitantes de los sitios medidos.
  • Categorías de datos: las enumeradas en la Parte II.
  • Instrucciones: trato los datos únicamente según las instrucciones del responsable y para prestar el Servicio. Si considero que una instrucción es ilícita, lo señalo y no la ejecuto.
  • Confidencialidad: nadie más tiene acceso a los datos. Estoy sujeto a un deber de confidencialidad que perdura tras el fin del contrato.
  • Seguridad: aplico las medidas de seguridad descritas más arriba.
  • Subencargados: los enumerados más arriba, sobre la base de una autorización general. Si añado o sustituyo alguno, te aviso con antelación por correo y en la interfaz. Puedes oponerte y, en ese caso, resolver el contrato.
  • Asistencia: ayudo dentro de lo razonable con las solicitudes de los interesados y con la evaluación de impacto. El límite de identificación derivado de la huella diaria se aplica también aquí.
  • Violación de datos: te aviso por correo sin dilación indebida y aporto la información necesaria para tu propia notificación.
  • Destino de los datos al final: los datos de medición se eliminan al terminar el contrato. No conservo copias, salvo obligación legal.
  • Verificación: a petición facilito por escrito información sobre las condiciones del tratamiento y permito una comprobación dentro de lo razonable.

Modificación de esta política

Si esta política cambia, la actualizo aquí y modifico la fecha de entrada en vigor. De los cambios sustanciales te aviso además por correo. Este documento está disponible en varios idiomas y, en caso de discrepancia, prevalece el texto húngaro.

Sustituye GA4 en 2 minutos

Solo tienes que pegar el código y verás cuánto más claro queda. Sin cookies, sin gestor de consentimiento. 0 EUR hasta 2027, con el tráfico que sea. Después seguirá siendo gratis para los sitios con poco tráfico.

Quiero mi cuenta gratis