Información legal
Política de Privacidad
Última actualización: 31 de agosto de 2026
En cumplimiento del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (RGPD), y de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), se informa sobre el tratamiento de los datos personales recabados a través de aurazz.es.
1. Identidad del responsable
Responsable del tratamiento:
- JD Studio, S.L.
- NIF: B26640078
- Domicilio: Calle Independencia, 56, 13700 Tomelloso (Ciudad Real)
- Inscrita en el Registro Mercantil de Ciudad Real, Hoja CR-35652, Inscripción 1.
- Email: contacto@aurazz.es
JD Studio, S.L. no está obligada a designar un Delegado de Protección de Datos conforme al artículo 37 RGPD al no cumplir los supuestos del artículo 37.1. Para cualquier cuestión sobre privacidad y para ejercer tus derechos, escribe a privacidad@aurazz.es (o a contacto@aurazz.es).
2. Finalidades, base jurídica y plazos de conservación
2.1. Formulario de contacto
- Datos: nombre y email obligatorios; empresa, servicio de interés, canal de respuesta preferido y mensaje, opcionales. Si no facilitas nombre y email no podremos responderte. Junto al envío guardamos, para poder acreditar que aceptaste esta política y para saber por qué canal has llegado: fecha y hora, la versión y el texto exacto de la cláusula que aceptaste, tu dirección IP seudonimizada mediante hash con sal (no guardamos la IP en claro), el identificador de tu navegador, la página desde la que llegaste y los parámetros de campaña (UTM) si venías de un anuncio o de una publicación.
- Finalidad: atender tu consulta y gestionar la comunicación previa a una posible relación comercial.
- Base jurídica: aplicación de medidas precontractuales adoptadas a petición del interesado (art. 6.1.b RGPD). Tu envío del formulario inicia esa fase precontractual; la aceptación de esta política acredita que has recibido la información del art. 13 RGPD. El registro que prueba esa aceptación (fecha, versión, texto, hash de IP e identificador de navegador) se trata para cumplir el deber de responsabilidad proactiva del art. 5.2 RGPD (art. 6.1.c). La página de procedencia y los parámetros UTM se tratan por interés legítimo en medir qué canales funcionan (art. 6.1.f); puedes oponerte en cualquier momento conforme al art. 21 RGPD.
- Conservación: hasta la resolución de la consulta y, a partir de ese momento, 1 año adicional para posibles consultas posteriores. Si se inicia relación contractual, los datos se conservan el tiempo legalmente exigido para obligaciones fiscales y contables (hasta 6 años, art. 30 del Código de Comercio; 4 años para obligaciones fiscales, art. 70 de la Ley 58/2003 General Tributaria).
2.2. Suscripción a newsletter / waitlist
- Datos: email. Si además completas tu perfil de fundador, nombre, nombre del negocio y web. Guardamos también el número de fundador que te asignamos, el canal por el que te diste de alta y, si entraste por una invitación, quién te invitó. Y como prueba de tu consentimiento: fecha y hora, la versión y el texto exacto de la cláusula que marcaste, tu dirección IP seudonimizada mediante hash con sal (no guardamos la IP en claro), el identificador de tu navegador, la página desde la que llegaste y los parámetros de campaña (UTM).
- Finalidad: informarte del lanzamiento de Aurazz en septiembre 2026 y enviarte comunicaciones comerciales posteriores sobre nuestros servicios.
- Base jurídica: consentimiento (art. 6.1.a RGPD), prestado mediante la marcación expresa de la casilla de suscripción. El registro que prueba ese consentimiento se trata para cumplir el deber de demostrarlo que imponen los arts. 5.2 y 7.1 RGPD (art. 6.1.c). La página de procedencia y los parámetros UTM se tratan por interés legítimo en medir qué canales funcionan (art. 6.1.f); puedes oponerte en cualquier momento conforme al art. 21 RGPD.
- Conservación: hasta que solicites la baja. Cada comunicación incluye un enlace de baja con un solo clic. Tras la baja, tus datos se suprimen en un plazo máximo de 30 días. De ese borrado se salva únicamente el registro de consentimiento, que conserva la fecha, la versión, el texto de la cláusula, el hash de IP y el identificador de navegador, sin tu email ni ningún otro dato que te identifique: es la prueba que el art. 7.1 RGPD nos obliga a poder aportar y se conserva mientras pueda exigírsenos.
2.3. Relación contractual (clientes de servicios de agencia)
- Datos: datos de contacto, facturación y los necesarios para la prestación del servicio.
- Finalidad: gestión del contrato, facturación y cumplimiento de obligaciones legales.
- Base jurídica: ejecución de un contrato (art. 6.1.b RGPD) y cumplimiento de obligaciones legales (art. 6.1.c RGPD).
- Conservación: durante la vigencia del contrato y, tras su finalización, durante los plazos legalmente exigidos: 6 años para documentación mercantil (art. 30 Código de Comercio), 4 años para obligaciones tributarias.
2.4. Conexiones opcionales a tus cuentas de Google
Si decides conectar tus cuentas de Google, Aurazz accede a ellas solo de lectura y únicamente con tu consentimiento explícito otorgado mediante Google OAuth. En ningún caso modificamos tus cuentas.
- Datos: según los servicios que conectes — Google Search Console (estado de indexación y consultas), Google Analytics 4 (configuración y métricas agregadas), Google Business Profile (categorías, horarios, atributos y resumen de reseñas) y Google Ads (campañas, palabras clave y señales de calidad). Siempre en modo lectura.
- Finalidad: elaborar el análisis y las recomendaciones personalizadas que recibes únicamente tú.
- Base jurídica: tu consentimiento explícito (art. 6.1.a RGPD), otorgado en la pantalla de conexión de cada servicio y revocable en cualquier momento.
- Conservación: los datos leídos se utilizan para elaborar tu análisis y no se conservan más allá de lo necesario para prestarte el servicio. Puedes revocar el acceso cuando quieras desde myaccount.google.com/permissions.
- Destinatarios: estos datos se tratan con las mismas garantías que el resto (sección 3): procesamiento en la Unión Europea y, cuando intervienen modelos de IA, seudonimización previa de cualquier dato personal. No vendemos estos datos ni los usamos para publicidad.
El uso y la transferencia por parte de Aurazz de la información recibida de las APIs de Google se ajustarán a la Política de Datos de Usuario de los Servicios de las API de Google, incluidos sus requisitos de Uso Limitado (Limited Use).
2.5. Auditoría de marketing (el servicio de Aurazz)
Cuando contratas una auditoría, analizamos la presencia digital pública del negocio cuya dirección web nos indicas y te devolvemos un informe con una nota y un plan de acción. En la sección 5 te contamos con detalle qué calcula ese análisis y cómo.
- Datos: la dirección web que nos das y el contenido público que se puede leer en ella y en los perfiles públicos del negocio (web, redes sociales, fichas de mapas, reseñas, registros técnicos del dominio). Si conectas tus cuentas de Google (sección 2.4) o tu tienda o gestor de contenidos — WordPress, WooCommerce, Shopify, PrestaShop o Wix —, también lo que esas conexiones nos dejan leer, siempre en modo lectura. En ese contenido público pueden aparecer datos de otras personas: quien firma un artículo, quien deja una reseña o un comentario.
- Finalidad: elaborar tu informe y sus recomendaciones. No usamos esos datos para publicidad, no los vendemos y no los usamos para entrenar modelos de inteligencia artificial.
- Base jurídica: la ejecución del contrato que has firmado con nosotros (art. 6.1.b RGPD) para todo lo que tiene que ver contigo y con tu negocio. Para los datos de terceros que aparecen en esas fuentes públicas, nuestro propio interés legítimo en prestar el servicio de análisis (art. 6.1.f RGPD), ponderado frente a sus derechos: son datos que ya son públicos, se usan agregados y para valorar la presencia del negocio, no a la persona.
- Nuestro papel: en esta parte Aurazz actúa como responsable independiente, no como encargado tuyo. Lo decimos claro porque tiene consecuencias que te benefician: decidimos nosotros la metodología y respondemos nosotros de este tratamiento, incluida la notificación de una brecha de seguridad a la Agencia Española de Protección de Datos en 72 horas (arts. 33 y 34 RGPD).
- Personas que aparecen en fuentes públicas: no podemos escribir individualmente a cada persona cuyo nombre aparece en una reseña o en un artículo público para informarle. El art. 14.5.b RGPD contempla esa imposibilidad o esfuerzo desproporcionado, y por eso publicamos esta información aquí. Si eres una de esas personas y no quieres que tus datos aparezcan en nuestros análisis, escríbenos a privacidad@aurazz.es (o a contacto@aurazz.es) y te sacamos.
- Conservación: tus informes se conservan mientras tengas la relación activa con nosotros y, tras la baja, hasta 12 meses más, para que puedas recuperarlos o reactivar el servicio. Después se suprimen o se anonimizan. El registro técnico de las llamadas a los modelos de IA — que guarda solo metadatos, nunca el contenido — se conserva un mínimo de 6 meses por trazabilidad y seguridad.
- Análisis de seguridad: algunas comprobaciones consultan tu web de forma activa, sin intrusión y con límite de peticiones. Solo lo hacemos sobre los dominios que tú declaras como propios y con tu autorización expresa en los términos del servicio.
3. Destinatarios y encargados del tratamiento
Para la prestación de los servicios, trabajamos con los siguientes encargados del tratamiento conforme al artículo 28 RGPD, con los que mantenemos los correspondientes acuerdos o términos de tratamiento de datos (DPA). Publicamos esta cadena completa con información detallada porque consideramos que tienes derecho a saber por dónde viajan tus datos.
| Proveedor | Función | Ubicación | Transferencia | Datos tratados | Retención | DPA firmado |
|---|---|---|---|---|---|---|
| Vercel Inc. | Hosting + CDN | EE.UU. (CDN global edge) | EU-US DPF (Active) | Logs de acceso, IPs de visitantes y tránsito de datos de formularios web (enrutado, sin almacenamiento persistente) | Logs ≤90 días | 31 mar 2026 |
| Supabase Inc. | Base de datos + autenticación | París, Francia (UE) — región eu-west-3 | Sin transferencia internacional (datos en UE) | Datos persistentes Aurazz (clientes, leads, registros de consentimiento, log de incidencias) | Según política por tabla (ver sección 2) | 21 may 2026 (bilateral) |
| Brevo SAS (ex-Sendinblue) | Email transaccional + marketing | París, Francia (UE) | Sin transferencia internacional (datos en UE) | Emails newsletter/waitlist, datos de contacto, contenido email transaccional | Hasta baja + 30 días supresión | 19 may 2026 |
| PostHog Inc. | Product analytics web | Frankfurt EU Cloud | Sin transferencia internacional (datos en EU Cloud) | Identificador seudonimizado del visitante, eventos de navegación (solo con consentimiento explícito) | 12 meses por defecto, revocable | 20 may 2026 |
| Google LLC (Google Analytics 4, vía Google Tag Manager) | Analítica de audiencia web | EE.UU. | EU-US DPF (Active) | Identificador de cookie (_ga), páginas vistas y origen del tráfico (solo con consentimiento explícito, Consent Mode v2). GA4 no almacena la dirección IP | Retención GA4 configurable (2-14 meses); cookies hasta 24 meses | Google Ads/Measurement Data Processing Terms (aceptados en los Términos de GA) |
| Functional Software Inc. (d/b/a Sentry) | Monitorización errores aplicación | EE.UU. | EU-US DPF (Active) | Logs error + stack trace, IP afectado puntualmente. NO contenido de prompts ni respuestas IA | Eventos ≤90 días | 20 may 2026 |
| Upstash Inc. | Límite de peticiones (protección de formularios y conexiones frente a abuso) | Frankfurt, Alemania (AWS eu-central-1) | EU-US DPF (Active) | Identificador de cliente o dirección IP y contador de peticiones — sin contenido de formularios ni datos del negocio auditado | Ventana deslizante de 1 minuto a 24 horas según la ruta; expira sola al cerrar la ventana | Abr 2025 (DPA público) |
| Anthropic, PBC | Modelos de IA (Claude) que redactan el texto de tu informe | EE.UU. | Cláusulas Contractuales Tipo UE 2021/914 (Módulo 2) + EU-US DPF + evaluación de impacto de la transferencia propia | Contenido público del negocio analizado, tal cual. Los datos personales que no sean públicos se seudonimizan ANTES de salir. Las categorías especiales del artículo 9 RGPD están bloqueadas en todo lo que va como texto; la captura de pantalla de tu web pública va como imagen y no atraviesa ese filtro (te lo explicamos en la sección 5) | 30 días por defecto, con finalidad de seguridad y abuso. No se usan para entrenar modelos (exclusión activada) | 24 feb 2025 (aceptado 19 may 2026) |
| Google Cloud (Cloud Run) | Servidores donde se ejecuta el motor de auditoría | Frankfurt, Alemania (región europe-west3) | Sin transferencia internacional (datos en UE) | Tránsito de los datos de la auditoría mientras se calcula. Cómputo efímero: no persiste nada, el resultado se guarda en Supabase | Efímero — dura lo que dura el análisis | 4 jun 2026 (Cloud Data Processing Addendum) |
| Apify Technologies s.r.o. | Lectura de perfiles públicos de redes sociales y de reseñas | República Checa (UE) | Sin transferencia internacional (datos en UE) | Direcciones de perfiles públicos del negocio analizado y contenido público de esos perfiles, que puede incluir nombres de personas que comentan o reseñan | Lo que dura la extracción; el resultado se guarda en Supabase, no en Apify | 20 jul 2026 |
| DataForSEO OÜ | Datos públicos de posicionamiento, competencia y reseñas | Estonia (UE) | Sin transferencia internacional desde Aurazz. DataForSEO usa a su vez proveedores en EE.UU. bajo Cláusulas Contractuales Tipo | Dominio y palabras clave del negocio analizado y de sus competidores. En reseñas puede venir el nombre público de quien las escribió | Lo que dura la consulta | 20 jul 2026 |
| Amazon Web Services (AWS Comprehend) | Análisis del tono de las reseñas públicas | Unión Europea (región fijada en el despliegue) | Sin transferencia internacional (datos en UE) | Texto de reseñas públicas del negocio analizado | No se retiene: hay una política de exclusión activada a nivel de organización para que los servicios de IA de AWS no conserven ni entrenen con el contenido | 21 jul 2026 |
| n8n GmbH | Aviso interno por email cuando una auditoría falla | Alemania (UE) | Sin transferencia internacional (datos en UE) | Solo si el análisis falla: identificador de la auditoría, dirección web analizada, plan contratado y mensaje de error. Nunca el contenido ni los resultados | Registro de ejecución de n8n | 28 ago 2026 (firmado por ambas partes) |
| Firecrawl | Lectura de contenido web cuando una página nos bloquea o hay que leer fichas de producto | Estados Unidos | Acuerdo de tratamiento incorporado en las Condiciones de su plan de pago. Hemos pedido además el contrato contrafirmado y está pendiente de recibirse | La dirección web que se analiza y el contenido público de esa página. Antes de contratar el plan de pago, en agosto de 2026, el motor le envió la dirección de dos negocios de terceros en pruebas nuestras. Lo dejamos escrito porque pasó | Lo que dura la lectura; el resultado se guarda en Supabase, no en Firecrawl | Condiciones del plan de pago, 1 sep 2026 (contrafirmado pedido) |
No se realizan cesiones de datos a terceros con fines comerciales. Podemos comunicar datos a Administraciones Públicas cuando exista obligación legal y a colaboradores profesionales bajo confidencialidad estricta para la prestación de servicios contratados.
3.1. Proveedores planificados
En coherencia con la transparencia que aplicamos a los proveedores que ya trabajan con nosotros, comunicamos también los proveedores que tenemos previsto incorporar próximamente y la fecha estimada. Su entrada en la cadena se anunciará en esta misma tabla con al menos 30 días naturales de antelación, conforme a la mejor práctica del Comité Europeo de Protección de Datos (EDPB).
- Stripe (cobro con tarjeta) — al abrir la pasarela de pago, antes del lanzamiento de septiembre de 2026.
- Holded (facturación + Verifactu) — al emitir la primera factura.
- Cloudflare (pasarela de caché para las llamadas a la IA) — tiene acuerdo firmado desde julio de 2026, pero hoy no recibe tráfico real: ninguna parte del motor lo está usando todavía.
- Ninguno más por ahora. Firecrawl estaba en esta lista hasta el 1 de septiembre de 2026 y ha pasado a la tabla de arriba: ver la fila correspondiente, donde te contamos también lo que pasó antes de contratarlo.
Microsoft Clarity fue valorado y descartado oficialmente el 16 de mayo de 2026 por solapamiento funcional con PostHog. Si en el futuro se reactivara, requeriría DPA + actualización pública de esta tabla con preaviso ≥30 días.
3.2. Compromisos sobre la cadena de proveedores
- Minimización. Solo añadimos proveedores cuando los necesitamos para prestar el servicio contratado. No revendemos datos a terceros.
- Acuerdo de tratamiento acreditable. Cada proveedor de la tabla de arriba tiene un acuerdo de tratamiento de datos del artículo 28 RGPD, firmado o aceptado en sus condiciones, y archivado. Un proveedor que todavía no lo tenga no entra en la cadena: lo verás en la lista de más abajo con su estado real. Si necesitas acreditarlo, te facilitamos copia tras verificación de identidad escribiendo a privacidad@aurazz.es (o a contacto@aurazz.es).
- Cambios con preaviso. Si añadimos, cambiamos o damos de baja un proveedor que pueda afectar a tus datos, te avisamos con al menos 30 días naturales de antelación cuando tengas relación contractual activa con nosotros.
- Transferencias internacionales con garantías. Cuando un proveedor opera fuera del Espacio Económico Europeo, aplicamos el mecanismo de transferencia requerido (DPF o Cláusulas Contractuales Tipo + Evaluación de Impacto). Detalle en la sección 4 de esta política.
- Sin proveedores ocultos. Si descubres que estamos usando un proveedor que no aparece listado aquí, te pedimos que nos lo comuniques por escrito a privacidad@aurazz.es (o a contacto@aurazz.es). Resolveremos la incidencia sin demora indebida.
3.3. WhatsApp: un canal que no es encargado nuestro
Te ofrecemos WhatsApp como vía de contacto y soporte (número +34 601 50 26 40, en el botón flotante de la web, en el pie y en la página de contacto). Va aparte de la tabla de arriba a propósito, y conviene que sepas por qué: WhatsApp Ireland Limited (Merrion Road, Dublín 4, Irlanda), del grupo Meta, no trata esos datos por cuenta nuestra. Es responsable por derecho propio de su plataforma, con sus propias condiciones y su propia política de privacidad, y por eso no hay ni puede haber un acuerdo del artículo 28 RGPD con ella por este canal.
Qué implica en la práctica: WhatsApp ve tu número y los datos de la conversación (con quién hablas, cuándo y cuánto), y transfiere datos a EE.UU. al amparo del EU-U.S. Data Privacy Framework y a Israel por su decisión de adecuación. El contenido de los mensajes va cifrado de extremo a extremo, así que lo que nos escribes no lo puede leer ni WhatsApp. Si prefieres no usar ese canal, el correo hace exactamente lo mismo: contacto@aurazz.es. En Por dónde viajan tus datos lo contamos con más detalle y en lenguaje llano.
4. Transferencias internacionales de datos
Algunos proveedores están establecidos en EE.UU. Sus transferencias están amparadas en la Decisión de Adecuación de la Comisión Europea de 10 de julio de 2023 relativa al EU-U.S. Data Privacy Framework (DPF), para los proveedores certificados y con estado "Active" verificable en dataprivacyframework.gov/list. A la fecha de esta política: Vercel Inc., Functional Software Inc. (d/b/a Sentry), Google LLC (Google Analytics) y Upstash Inc. — en el caso de Upstash, además, el dato en sí permanece en Frankfurt. Para Google Analytics, además, GA4 no almacena la dirección IP y el tratamiento solo se activa con tu consentimiento (Google Consent Mode v2, denegado por defecto).
Supabase, Brevo, PostHog, Google Cloud, Apify, DataForSEO, AWS y n8n operan íntegramente desde infraestructura situada en la Unión Europea, por lo que su tratamiento no implica transferencia internacional de datos. En el caso de DataForSEO, la empresa es estonia y el dato no sale de la Unión por nuestra parte, aunque ella misma se apoya en proveedores de EE.UU. amparados en Cláusulas Contractuales Tipo.
Anthropic, PBC es un caso aparte y lo explicamos por separado porque su garantía no es la misma. Anthropic trata datos en EE.UU. y su transferencia no se ampara únicamente en el Data Privacy Framework: se apoya en las Cláusulas Contractuales Tipo de la Unión Europea (Decisión 2021/914, Módulo 2), en un acuerdo de tratamiento de datos firmado, y en una evaluación de impacto de la transferencia propia que hemos redactado siguiendo la sentencia del Tribunal de Justicia de la UE de 16 de julio de 2020 (asunto C-311/18, Schrems II) y las Recomendaciones 01/2020 del Comité Europeo de Protección de Datos sobre medidas complementarias. Las medidas complementarias que aplicamos son reales y comprobables: seudonimización de cualquier dato personal no público antes de enviarlo, bloqueo automático, en todo lo que va como texto, de los datos especialmente protegidos del artículo 9 RGPD (con la excepción de la captura de pantalla que explicamos en la sección 5), exclusión del uso de tus datos para entrenar modelos, y registro interno de las llamadas sin guardar su contenido.
Sobre la retención en Anthropic te contamos el dato exacto aunque no nos favorezca: pedimos el régimen de retención cero y Anthropic lo denegó el 20 de mayo de 2026, por estar reservado a contratos de nivel empresarial. El régimen que se nos aplica hoy es el de 30 días de retención por defecto, con finalidad de seguridad y prevención de abuso, no de entrenamiento. Volveremos a solicitarlo cuando cumplamos el umbral, o migraremos a un proveedor que permita fijar el cómputo en la Unión Europea.
Puedes solicitar copia de las garantías aplicables en privacidad@aurazz.es (o a contacto@aurazz.es).
5. Decisiones automatizadas, puntuación y elaboración de perfiles
Aurazz genera sus informes mediante un análisis automatizado que puntúa la web y la presencia digital pública de un negocio. Te explicamos aquí qué calcula exactamente ese análisis, sobre qué recae y qué consecuencias tiene, porque una nota que no puedes entender no te sirve de nada.
5.1. Qué calcula el sistema de forma automática
A partir de la dirección web que nos indicas, y de las cuentas que decidas conectar (sección 2.4), el motor de Aurazz produce automáticamente:
- Una nota global de 0 a 100. Es la media ponderada de las notas de cada área analizada (SEO, velocidad, seguridad, reputación, cumplimiento legal y las demás). El peso de cada área es fijo, idéntico para todos los clientes y proporcional a su impacto en un negocio pequeño: el SEO pesa más que los enlaces a redes sociales, y así con todas. Las áreas que no te aplican salen del cálculo y su peso se reparte entre las demás; nunca puntúan cero.
- Una banda y una letra. La banda es crítico (0-40), mejorable (41-60), sólido (61-75), muy bueno (76-90) o excelente (91-100). La letra es A (90-100), B (80-89), C (70-79), D (60-69) o F (por debajo de 60). Ni la banda ni la letra añaden ningún análisis nuevo: son la misma nota dicha de otra forma.
- Un plan de acción priorizado, con los hallazgos ordenados por el retorno que esperamos frente al esfuerzo que cuestan, y respetando el orden técnico necesario: no te pedimos configurar algo antes de haber instalado aquello que ese algo necesita.
- Un techo de 70 sobre 100 en el plan Professional cuando falta la medición de conversiones en una plataforma de publicidad que tienes activa. Es un techo, nunca un suelo, y el informe te dice expresamente que se ha aplicado y por qué.
- La cobertura real de cada nota.Cuando la nota de un área es de 90 o más pero se apoya en menos del 75 % de lo que había que comprobar, esa nota se publica siempre acompañada del porcentaje que sí pudimos medir. No convertimos "no lo hemos podido ver" en "está bien".
El informe se genera y se te entrega de forma automática, sin que una persona revise uno a uno cada informe antes del envío. Cada entregable lo indica de manera expresa, conforme al artículo 50 del Reglamento (UE) 2024/1689 (Reglamento de IA).
Sobre lo que sale hacia el modelo de IA te damos el detalle exacto, porque el matiz importa. Todo lo que viaja como texto — que es la inmensa mayoría del análisis — pasa por un filtro propio que seudonimiza los datos personales que no sean públicos y que bloquea automáticamente las categorías especiales del artículo 9 RGPD (salud, religión, afiliación sindical y demás): si el filtro salta, la sección conserva su nota y sus comprobaciones y solo se queda sin texto, y te decimos que hemos parado nosotros. Hay una excepción y preferimos escribirla: una parte del análisis de experiencia de usuario envía una captura de pantalla de tu web pública, y ese camino no atraviesa ese filtro, porque el filtro trabaja sobre texto y no sobre imágenes. La captura es de una página que ya es pública y va con las mismas garantías de retención y de seguridad que el resto, pero el bloqueo automático del artículo 9 no se aplica ahí. Estamos cerrando ese hueco; mientras tanto, preferimos que lo sepas a que te lo cuenten en absoluto y sea mentira.
5.2. Por qué esto no es una decisión automatizada del artículo 22 RGPD
El artículo 22.1 RGPD te da derecho a no ser objeto de una decisión basada únicamente en un tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos sobre ti o te afecte significativamente de modo similar. Nuestro análisis no lo es, y estas son las razones:
- Se puntúa una web, no una persona. Lo que entra en el análisis es una dirección web y unas cuentas de negocio. No evaluamos ni predecimos aspectos personales tuyos — tu rendimiento profesional, tu situación económica, tu salud, tu fiabilidad, tus intereses o tu comportamiento —, que es en lo que consiste la elaboración de perfiles según el artículo 4.4 RGPD y lo que ilustra el considerando 71 RGPD.
- De la nota no depende ningún derecho ni ninguna condición. No condiciona el acceso al servicio, ni el precio que pagas, ni la contratación, ni ninguna otra decisión nuestra sobre ti. Tampoco se comunica a terceros que puedan decidir sobre ti: el informe es tuyo y solo lo recibes tú.
- El resultado es orientativo y no vinculante. Decides tú qué haces con cada recomendación, y ninguna se ejecuta sola: cuando conectas tus cuentas accedemos siempre en modo lectura y no modificamos nada.
Hay un punto en el que preferimos ser precisos antes que barrerlo debajo de la alfombra. El sistema sí toma automáticamente una decisión con efecto en nuestro contrato: si tu auditoría es entregable o no y, en consecuencia, si se te cobra el informe o el crédito consumido. Se decide con un criterio puramente técnico — cuántas áreas se han podido completar y si están las imprescindibles —, sin mirar ningún dato personal tuyo, y el criterio juega siempre a tu favor: si no se ha podido completar, no se cobra. Ese tratamiento es necesario para ejecutar el contrato que has celebrado con nosotros (artículo 22.2.a RGPD) y, en cualquier caso, puedes pedir que lo revise una persona en los términos del apartado 5.4.
5.3. Uso comercial del resultado
Si tienes el plan Essential, tu informe puede indicarte cuántos hallazgos adicionales ha encontrado el análisis en áreas que tu plan no desbloquea, y qué áreas no llegamos a mirar siquiera. Es una sugerencia comercial sobre tu propio informe, no una decisión sobre ti. Puedes oponerte en cualquier momento al tratamiento de tus datos con fines de mercadotecnia directa, conforme al artículo 21.2 RGPD, escribiendo a privacidad@aurazz.es (o a contacto@aurazz.es).
5.4. Explicación, revisión humana y desacuerdo
Aunque el artículo 22 RGPD no resulte aplicable a nuestro análisis, asumimos por nuestra cuenta las garantías que esa norma reserva para los casos en que sí lo es, con el mismo alcance informativo que exigen los artículos 13.2.f y 14.2.g RGPD. Puedes pedirnos:
- Que te expliquemos cómo hemos llegado a tu nota: qué áreas entraron en el cálculo, con qué peso, cuáles quedaron fuera y por qué.
- Que una persona revise el resultado y corrija lo que esté mal medido.
- Que se recoja tu punto de vista y puedas impugnar cualquier hallazgo, aportando la información que el análisis automático no haya podido ver.
Escribe a privacidad@aurazz.es (o a contacto@aurazz.es). Si la revisión confirma que hubo un error de medición, corregimos el informe y te lo volvemos a emitir sin coste.
6. Derechos del interesado
Puedes ejercer en cualquier momento los siguientes derechos:
- Acceso: conocer qué datos tratamos sobre ti.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión: solicitar la eliminación ("derecho al olvido").
- Limitación: solicitar la limitación temporal del tratamiento.
- Portabilidad: recibir tus datos en formato estructurado y legible.
- Oposición: oponerte al tratamiento basado en interés legítimo.
- No ser objeto de decisiones automatizadas: a no ser objeto de una decisión basada únicamente en un tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos sobre ti o te afecte significativamente de modo similar (artículo 22 RGPD). En el apartado 5 te explicamos qué calcula nuestro análisis automatizado, por qué no constituye una decisión de ese tipo y qué garantías te damos igualmente.
7. Derecho a retirar el consentimiento
Cuando el tratamiento se base en tu consentimiento, puedes retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento realizado antes de la retirada. Para hacerlo, escribe a privacidad@aurazz.es (o a contacto@aurazz.es) o utiliza el enlace de baja incluido en cada comunicación comercial.
Para ejercer cualquiera de los derechos anteriores, escribe a privacidad@aurazz.es (o a contacto@aurazz.es) indicando claramente tu solicitud y adjuntando copia de un documento identificativo. Responderemos en el plazo máximo de un mes desde la recepción de la solicitud, prorrogable dos meses más si la complejidad lo requiere, con notificación previa.
8. Derecho a presentar reclamación ante la AEPD
Si consideras que el tratamiento no se ajusta a la normativa de protección de datos, tienes derecho a presentar una reclamación ante la autoridad de control española:
- Agencia Española de Protección de Datos (AEPD)
- C/ Jorge Juan, 6 — 28001 Madrid
- www.aepd.es
- Teléfono: 901 100 099
9. Medidas de seguridad
Aplicamos medidas técnicas y organizativas apropiadas conforme al artículo 32 RGPD, incluyendo cifrado en tránsito (TLS 1.3), cifrado en reposo, control de accesos basado en roles, registros de actividad y procedimientos de respuesta a incidentes. En caso de brecha de seguridad que entrañe riesgo para los derechos y libertades de los interesados, notificaremos a la AEPD en un plazo máximo de 72 horas desde el conocimiento del incidente (artículo 33 RGPD).
Cuando la brecha entrañe un alto riesgo para tus derechos y libertades, te comunicaremos directamente la incidencia sin demora indebida, en lenguaje claro y sencillo, indicando la naturaleza de la brecha, las consecuencias probables, las medidas adoptadas para mitigarlas y un punto de contacto donde obtener más información (artículo 34 RGPD).
10. Menores de edad
Los servicios de Aurazz están dirigidos a empresas y profesionales, no a menores de 14 años (artículo 7 LOPDGDD). Si detectamos datos de menores sin el consentimiento de los titulares de la patria potestad o tutela, los suprimiremos inmediatamente.
11. Actualización de esta política
Esta política puede modificarse para adaptarla a cambios normativos o a nuevos tratamientos. Se publicará la versión actualizada en este sitio web con indicación de la fecha de modificación. Te recomendamos revisarla periódicamente.
Si el tratamiento se modifica para una finalidad distinta de la inicialmente comunicada, te lo informaremos previamente. Cuando la nueva finalidad requiera consentimiento conforme al artículo 6.1.a RGPD, te lo solicitaremos de forma específica antes de iniciar ese nuevo tratamiento.