Política de privacidad
Última actualización: 24 de julio de 2026
Borrador técnico pendiente de revisión legal. Los apartados marcados con [PENDIENTE] deben completarse con datos reales antes de operar de cara al público.
0. Responsable del tratamiento
Responsable: [PENDIENTE — identidad legal / razón social del responsable]. Contacto de privacidad: [PENDIENTE — email real de privacidad, p. ej. privacy@tudominio]. Jurisdicción y legislación aplicable: [PENDIENTE — país y normativa]. Autoridad de control: [PENDIENTE — p. ej. AEPD u otra según jurisdicción].
1. Qué datos tratamos y base legal
Tratamos lo imprescindible: tu email y una huella (hash) Argon2id de tu contraseña —no es cifrado reversible; nunca guardamos ni podemos recuperar tu contraseña en claro— para gestionar tu cuenta, y el contenido que decides publicar. Base legal: ejecución del contrato (prestación del servicio) y tu consentimiento donde aplique. [PENDIENTE — detallar base legal por finalidad e intereses legítimos].
2. Analíticas sin cookies
Las estadísticas de tu página son agregadas y seudonimizadas, no anónimas: no usamos cookies de seguimiento ni almacenamos direcciones IP en claro. Los visitantes se cuentan con un identificador derivado (hash) que rota cada 24 horas. Al ser un dato seudónimo (no anónimo bajo el RGPD), lo tratamos con las mismas garantías que un dato personal. Cookies/almacenamiento local que sí usamos: preferencia de tema e idioma (funcionales, no de seguimiento). [PENDIENTE — tabla de cookies/almacenamiento].
3. Newsletters de creadores
Si como creador captas emails con el bloque Newsletter, tú eres el responsablede esos datos: te corresponde a ti la base legal (consentimiento), informar a tus suscriptores, y ofrecer un enlace de baja al enviarles correos. Vitrio actúa como encargado que almacena la lista y te permite exportarla.
4. Encargados de tratamiento y transferencias
Usamos proveedores de infraestructura (hosting, base de datos, email transaccional y pagos) bajo contratos de encargo (DPA). Los pagos los procesa nuestro proveedor de pagos (p. ej. Gumroad o Stripe, como Merchant of Record según el caso): nunca vemos ni almacenamos los datos de tu tarjeta. [PENDIENTE — lista real de encargados y transferencias internacionales con sus garantías (p. ej. cláusulas contractuales tipo)].
5. Conservación
Conservamos los datos mientras tengas cuenta activa. Al eliminar la cuenta, el borrado es completo e inmediato (páginas, bloques y estadísticas). Tokens de verificación y de recuperación caducan y se purgan; los reportes y los archivos subidos no asociados se eliminan tras un periodo razonable. [PENDIENTE — plazos concretos de retención por categoría].
6. Tus derechos
Derechos RGPD (acceso, rectificación, supresión, portabilidad, oposición, limitación) y, si aplica, derechos CCPA. Puedes exportar tus datos y eliminar tu cuenta desde Ajustes en cualquier momento. Para el resto de solicitudes: [PENDIENTE — email y proceso de atención de solicitudes, plazos de respuesta].
7. Seguridad
Ciframos la información en tránsito (TLS) y los secretos en reposo (AES-256-GCM), la contraseña se guarda como hash Argon2id, ofrecemos verificación en dos pasos y monitorizamos enlaces maliciosos. Divulgación responsable: [PENDIENTE — email de seguridad].