Política de privacidad
Última actualización: 29 de julio de 2026
Esta política explica qué datos trata Vitrio (vitrio.site), para qué, durante cuánto tiempo y qué puedes hacer al respecto. Está escrita a partir de lo que el servicio hace realmente.
0. Responsable del tratamiento
Vitrio está operado de forma independiente por su desarrollador. Puedes solicitar los datos identificativos completos del responsable, así como ejercer cualquiera de los derechos descritos más abajo, escribiendo a privacy@vitrio.site. Este apartado se ampliará con la identificación registral cuando la actividad se formalice como entidad.
1. Qué datos tratamos y con qué base legal
| Dato | Para qué | Base legal |
|---|---|---|
| Identificarte, verificar la cuenta, recuperar contraseña, avisos del servicio | Ejecución del contrato | |
| Huella (hash) Argon2id de tu contraseña | Autenticarte. No es cifrado reversible: nunca guardamos ni podemos recuperar tu contraseña en claro | Ejecución del contrato |
| Secreto de verificación en dos pasos (cifrado AES-256-GCM) | Segundo factor de acceso, solo si lo activas | Consentimiento |
| Contenido que publicas (vitrina, bloques, imágenes, audio) | Prestar el servicio y mostrar tu página pública | Ejecución del contrato |
| Métricas seudonimizadas de visitas y clics | Darte estadísticas de tu vitrina | Interés legítimo (medir el servicio que contratas) |
| Marcas temporales de intentos de acceso y peticiones | Límites de uso, prevención de abuso y fraude | Interés legítimo (seguridad) |
| Identificador de suscripción de Gumroad | Activar y mantener el plan Premium | Ejecución del contrato |
No vendemos datos, no los cedemos con fines publicitarios y no elaboramos perfiles automatizados con efectos jurídicos sobre ti.
2. Analíticas sin cookies
Las estadísticas de tu página son agregadas y seudonimizadas, no anónimas: no usamos cookies de seguimiento ni almacenamos direcciones IP en claro. Los visitantes se cuentan con un identificador derivado (hash) que rota cada 24 horas. Al ser un dato seudónimo (no anónimo bajo el RGPD), lo tratamos con las mismas garantías que un dato personal. Tus visitantes no reciben ninguna cookie de seguimiento.
3. Cookies y almacenamiento en tu navegador
Solo usamos lo estrictamente necesario para que el servicio funcione. Ninguna de estas entradas sirve para publicidad ni seguimiento, por eso no mostramos un banner de consentimiento.
| Nombre | Tipo | Para qué | Duración |
|---|---|---|---|
| Cookie de sesión de Auth.js | Cookie httpOnly | Mantenerte identificado tras iniciar sesión | Hasta cerrar sesión |
vitrio-locale | Cookie | Recordar si eliges español o inglés | 1 año |
vitrio-active-page | Cookie httpOnly | Recordar qué vitrina estás editando (solo cuentas con varias) | Sesión de trabajo |
vitrio-theme | Almacenamiento local | Recordar el modo claro u oscuro. No se envía a nuestros servidores | Hasta que borres los datos del navegador |
4. Newsletters de creadores
Si como creador captas emails con el bloque Newsletter, tú eres el responsablede esos datos: te corresponde a ti la base legal (consentimiento), informar a tus suscriptores, y ofrecer un enlace de baja al enviarles correos. Vitrio actúa como encargado que almacena la lista y te permite exportarla.
5. Encargados de tratamiento y transferencias
Trabajamos con estos proveedores, cada uno bajo su contrato de encargo (DPA):
- Vercel — alojamiento y red de distribución (CDN).
- Neon — base de datos PostgreSQL.
- Upstash — límites de uso y control de abuso.
- Resend (sobre Amazon SES) — correo transaccional: verificación de cuenta y recuperación de contraseña.
- Gumroad — cobro de las suscripciones Premium como Merchant of Record. Nunca vemos ni almacenamos los datos de tu tarjeta.
- Google Safe Browsing — comprobación de enlaces maliciosos.
Transferencias internacionales: todos ellos operan con infraestructura en Estados Unidos, por lo que tus datos se tratan allí. Cada uno incorpora en su contrato de encargo las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (o el marco de adecuación EU–US Data Privacy Framework cuando el proveedor está adherido), junto con las medidas técnicas complementarias habituales: cifrado en tránsito y en reposo. Puedes pedirnos copia del mecanismo concreto de cualquiera de ellos escribiendo a privacy@vitrio.site.
6. Conservación
Plazos que aplicamos de forma automática:
- Datos de la cuenta y contenido — mientras la cuenta esté activa. Al eliminarla, el borrado es completo e inmediato (páginas, bloques y estadísticas).
- Analíticas (visitas y clics seudonimizados) — 180 días; después se eliminan automáticamente. El panel muestra como máximo 90 días.
- Tokens de verificación y recuperación — se eliminan en cuanto caducan (revisión diaria).
- Reportes de moderación ya resueltos — 180 días.
- Suscriptores de tu newsletter — mientras mantengas la vitrina; eres tú quien decide cuándo eliminarlos.
7. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, portabilidad, oposición y limitación del tratamiento, así como retirar tu consentimiento en cualquier momento cuando el tratamiento se base en él (la retirada no afecta a lo tratado antes). Si te aplica la normativa de California (CCPA/CPRA), tienes además derecho a conocer, eliminar y a no sufrir discriminación por ejercerlos; no vendemos ni compartimos datos personales en el sentido de esa norma.
Los dos más habituales no requieren escribirnos: desde Ajustes puedes exportar todos tus datos y eliminar tu cuenta al instante. Para el resto, escríbenos a privacy@vitrio.site. Respondemos en el plazo de un mes desde la solicitud, ampliable a dos meses más si la petición es compleja, avisándote del motivo dentro del primer mes.
Si consideras que no hemos atendido correctamente tu solicitud, puedes reclamar ante la autoridad de control de protección de datos de tu país de residencia.
8. Menores
Vitrio no está dirigido a menores de 14 años y no recogemos datos de forma consciente de ellos. Si detectas una cuenta en esa situación, escríbenos y la eliminaremos.
9. Seguridad
Ciframos la información en tránsito (TLS) y los secretos en reposo (AES-256-GCM), la contraseña se guarda como hash Argon2id, ofrecemos verificación en dos pasos y monitorizamos enlaces maliciosos. Divulgación responsable de vulnerabilidades: security@vitrio.site.
10. Cambios
Si modificamos esta política actualizaremos la fecha del encabezado. Cuando el cambio afecte de forma sustancial a cómo tratamos tus datos, te avisaremos por email antes de que entre en vigor.