Esta política explica qué datos personales trata Diil, con qué fin, durante cuánto tiempo, quién nos ayuda y qué derechos tiene usted. Hemos intentado redactarla como nos gustaría que nos la explicaran a nosotros: con claridad y sin prometer nada que el producto no haga realmente.
Quiénes somos
Diil es un editor visual de sitios web con un CRM integrado: solicitudes, chat en vivo, analítica, blog y contenido multilingüe. El servicio lo presta Diil («Diil», «nosotros»).
Diil
Contacto: formulario de contacto
Esta política se aplica a este sitio web (incluida la documentación para desarrolladores), a la aplicación Diil CRM y al widget de Diil (widget.js) que nuestros clientes instalan en sus propios sitios web.
Nuestro papel: responsable y encargado del tratamiento
Según de quién sean los datos, desempeñamos uno de estos dos papeles.
- Responsable del tratamiento. En el caso de los datos de los titulares de cuentas (propietarios de sitios web y miembros de sus equipos), de las personas que se ponen en contacto con nosotros y de los visitantes de este sitio web, somos nosotros quienes decidimos para qué y cómo se tratan. Esta política es nuestra información sobre privacidad para ellos.
- Encargado del tratamiento. Cuando un cliente conecta su sitio web a Diil, tratamos datos sobre los visitantes de ese sitio —analítica, envíos de formularios, conversaciones de chat, cuentas del sitio— por cuenta del cliente y siguiendo sus instrucciones. Respecto de esos datos, el responsable del tratamiento es el cliente. Debe contar con su propia política de privacidad y con una base jurídica válida, incluido el consentimiento cuando la ley lo exija. Las condiciones en las que tratamos estos datos se recogen en las Condiciones de uso (apartado «Tratamiento de los datos de sus visitantes en su nombre»).
Si ha visitado un sitio web que utiliza Diil y tiene alguna pregunta sobre sus datos, diríjase primero al propietario de ese sitio: es él quien decide qué datos se recogen allí y quien puede eliminarlos. Si nos escribe a nosotros, le trasladaremos su solicitud.
Datos que tratamos como responsables del tratamiento
Su cuenta
Cuando se registra, guardamos su dirección de correo electrónico, su nombre, un hash de su contraseña (usamos scrypt; nunca guardamos la contraseña en sí), la forma en que se registró (correo electrónico o Google), así como la dirección IP y el agente de usuario del navegador en el momento del registro. También conservamos su plan, su suscripción, el historial de su saldo y los contadores de uso, porque el servicio funciona con ellos.
Para confirmar su correo electrónico le enviamos un código de seis dígitos. Hasta que lo introduzca, el registro pendiente (código, hash de la contraseña, nombre y dirección IP) se conserva durante 10 minutos y después desaparece por sí solo.
Inicio de sesión con Google
Si elige «Iniciar sesión con Google», la autenticación se realiza a través de Google Firebase Authentication. Recibimos de Google su dirección de correo electrónico y su nombre, y los guardamos junto con la dirección IP y el agente de usuario, igual que en un registro normal. No recibimos su contraseña de Google.
Inicio de sesión y seguridad
Una vez que inicia sesión, el CRM mantiene una sesión: una cookie refresh_token válida durante 7 días y un token de acceso de corta duración en el almacenamiento de su navegador (consulte la Política de cookies). Para dificultar que se adivinen contraseñas, contamos los intentos fallidos de inicio de sesión por dirección de correo electrónico y por dirección IP; estos contadores caducan a los 15 minutos.
Miembros del equipo e invitaciones
El titular de una cuenta puede invitar a sus colegas. Para cada invitación guardamos la dirección de correo electrónico de la persona invitada, los permisos de acceso concedidos y quién envió la invitación, y enviamos por correo electrónico el enlace de invitación. Cuando usted escribe un comentario en una solicitud, su nombre se guarda con él para que el equipo sepa quién lo ha escrito.
Registro de auditoría
Las acciones importantes en el CRM quedan anotadas en un registro de auditoría: quién las realizó (nombre y correo electrónico), qué se hizo y sobre qué, además de la dirección IP y el agente de usuario. El registro permite a los titulares de cuentas ver qué ha ocurrido en su espacio de trabajo y nos ayuda a investigar incidentes de seguridad.
Correos electrónicos del servicio
Enviamos los correos electrónicos que necesita para usar el servicio —códigos de registro e invitaciones al equipo— a través de un proveedor de envío de correo (SMTP).
Planes y pagos
Los planes de pago se cobran de un saldo prepagado de su cuenta. Llevamos el registro contable de su saldo, sus suscripciones y su uso.
Los pagos con tarjeta y otros pagos que no sean en criptomonedas los procesa nuestro revendedor y vendedor registrado (Merchant of Record), Creem (Armitage Labs OÜ), Estonia (véase la Política de reembolsos). Creem recoge directamente en su propia página de pago su nombre, su correo electrónico, su país y dirección de facturación y sus datos de pago, y los trata conforme a su propia política de privacidad. Nunca vemos ni guardamos números de tarjeta completos. De Creem solo recibimos lo necesario para abonar el pago en su cuenta y llevar nuestros registros: el importe, la moneda, la fecha y el estado del pago, su correo electrónico y su país, y una referencia de la transacción.
Si paga con criptomonedas, recibimos los datos de la transacción: importe, moneda, red, ID de la transacción y la dirección del monedero de origen. Para un reembolso utilizamos también la dirección de monedero que usted nos confirme.
Su contenido
Las páginas, entradas de blog, textos y archivos que añade a Diil se guardan para prestar el servicio. Los archivos multimedia subidos y los adjuntos del chat se conservan en un almacenamiento de objetos (Cloudflare R2). Si pide a Diil que traduzca textos automáticamente, esos textos se envían a Google Cloud Translation. Si conecta su propio bot de Telegram para recibir notificaciones, el contenido de las solicitudes y de los chats se envía a ese bot porque usted lo ha pedido.
Cuando se pone en contacto con nosotros
El formulario de contacto le pide su nombre, su dirección de correo electrónico, opcionalmente una empresa o sitio web, un tema y su mensaje. Junto con el idioma de la página, todo ello se envía al chat de nuestro equipo en Telegram (a través de la Telegram Bot API) para que podamos responderle por correo electrónico; no guardamos una copia aparte en nuestro servidor. Para frenar el spam, el formulario mantiene en memoria contadores de envíos de corta duración por dirección IP y por dirección de correo (hasta una hora) y, cuando está activado, utiliza Cloudflare Turnstile para comprobar que usted no es un bot.
Demo en vivo
El botón «Probar la demo» crea un entorno de pruebas temporal con datos de ejemplo, sin necesidad de registrarse. Antes de que se inicie, Cloudflare Turnstile comprueba que la solicitud procede de una persona. El entorno de pruebas y todo su contenido se eliminan por completo a los 60 minutos.
Este sitio web
Este sitio web no instala cookies ni ejecuta scripts de analítica, publicidad o seguimiento. Las fuentes se sirven desde nuestro propio servidor. En el almacenamiento local de su navegador se guardan dos preferencias (tema e idioma), y el sitio comprueba si tiene la sesión iniciada en el CRM para llevarle directamente a su panel. Como cualquier sitio web, nuestro servidor necesita tratar su dirección IP para mostrarle las páginas.
Para qué los tratamos y con qué base jurídica
| Finalidad | Datos | Base jurídica (RGPD) |
|---|---|---|
| Crear y gestionar su cuenta, prestar el servicio, facturación | Datos de la cuenta, del plan, del saldo y de uso; su contenido | Ejecución de un contrato — art. 6.1.b) RGPD |
| Verificar su correo electrónico, enviar códigos e invitaciones | Correo electrónico, nombre, código, datos de la invitación | Ejecución de un contrato — art. 6.1.b) RGPD |
| Seguridad: evitar el robo de cuentas, el fraude y el abuso; registro de auditoría | Dirección IP, agente de usuario, contadores de inicios de sesión fallidos, entradas del registro de auditoría | Interés legítimo en mantener la seguridad del servicio y de las cuentas — art. 6.1.f) RGPD |
| Responder a su consulta | Datos del formulario de contacto | Su consentimiento, otorgado mediante la casilla del formulario — art. 6.1.a) RGPD; si la consulta se refiere a un contrato con nosotros, aplicación de medidas precontractuales — art. 6.1.b) RGPD |
| Proteger la demo y el formulario de contacto frente a bots | Datos técnicos tratados por Cloudflare Turnstile, límites de frecuencia por dirección IP | Interés legítimo en prevenir abusos — art. 6.1.f) RGPD |
| Conservar los registros que exige la ley (por ejemplo, los registros contables cuando los pagos estén activos) | Datos de facturación | Obligación legal — art. 6.1.c) RGPD |
Cuando nos basamos en el interés legítimo, puede oponerse en cualquier momento (consulte «Sus derechos»). Cuando nos basamos en el consentimiento, puede retirarlo en cualquier momento; ello no afecta al tratamiento ya realizado.
Datos que tratamos por cuenta de nuestros clientes
Cuando un sitio web utiliza Diil, pueden tratarse por cuenta de su propietario los siguientes datos sobre sus visitantes. Cuáles se recogen realmente depende de las funciones que active el propietario.
- Analítica. Un identificador aleatorio de visitante, sesiones, direcciones y títulos de las páginas, página de referencia, etiquetas UTM, identificadores de clics publicitarios (gclid, gbraid, wbraid, yclid, fbclid, msclkid), los valores de las cookies publicitarias ya instaladas en ese sitio web (
_ga,_ga_*,_gcl_aw,_gcl_dc,_gcl_gb,_ym_uid,_fbp,_fbc), el agente de usuario y el dispositivo, el navegador y el sistema operativo que se deducen de él, el tamaño de la pantalla y de la ventana, el idioma, la zona horaria, la dirección IP en forma truncada (en IPv4 se elimina la última parte; en IPv6 se acorta a /48), una ubicación aproximada (país, región, ciudad) obtenida de una base de datos local sin ninguna consulta externa, un indicador de bot y eventos con sus nombres, parámetros y valores. - Formularios (solicitudes). Lo que introduce el visitante —por ejemplo, nombre, teléfono, correo electrónico, mensaje y otros campos del formulario—, además de las etiquetas UTM, la página, el país, el identificador de visitante, la dirección IP truncada y el agente de usuario. Los campos que parecen contraseñas, números de tarjeta o tokens se filtran y no se guardan.
- Chat en vivo. Los mensajes, los adjuntos (guardados en el almacenamiento del propietario del sitio web en Cloudflare R2), el nombre y los datos de contacto que el visitante decida facilitar, y su idioma. La dirección IP del visitante no se guarda en la base de datos; solo se usa en contadores de límite de frecuencia de corta duración.
- Cuentas del sitio. Si el propietario permite que los visitantes inicien sesión en su sitio web: la dirección de correo electrónico, si está verificada, el identificador de la cuenta de Google (para el inicio de sesión con Google), la hora del último inicio de sesión, los códigos de acceso de un solo uso (guardados como hash durante 10 minutos, junto con la dirección IP) y sesiones de hasta 30 días. Los correos de inicio de sesión se envían a través del propio servidor SMTP del propietario, y el inicio de sesión con Google utiliza el propio cliente de Google del propietario.
Modo de consentimiento y Global Privacy Control. El propietario de un sitio web puede activar en el widget el modo de consentimiento (data-consent="required"). En ese caso no se recoge ninguna analítica ni se guarda ningún identificador hasta que el visitante dé su consentimiento; los formularios y el chat, que inicia el propio visitante, siguen funcionando sin identificadores de analítica. Si el navegador del visitante envía una señal Global Privacy Control, el widget nunca lee las cookies publicitarias, sea cual sea la configuración.
El propietario del sitio web puede eliminar las solicitudes y los chats en cualquier momento y, cuando un sitio web se elimina de Diil, sus datos se eliminan con él.
Quién nos ayuda (subencargados del tratamiento)
Trabajamos con un número reducido de proveedores. Cada uno recibe solo los datos que necesita para su tarea.
| Proveedor | Para qué | Dónde |
|---|---|---|
| OVHcloud | Alojamiento de servidores. Nuestra base de datos (PostgreSQL) y nuestra caché (Redis) funcionan allí, en nuestro propio servidor. | Unión Europea |
| Cloudflare | Almacenamiento de objetos R2 para los archivos multimedia subidos y los adjuntos del chat; comprobaciones antibots de Turnstile (botón de la demo y, cuando está activado, formulario de contacto) | Red global |
| Firebase Authentication para «Iniciar sesión con Google»; Cloud Translation para los textos que usted decida traducir | Red global | |
| Proveedor de envío de correo (SMTP) | Envío de correos electrónicos del servicio: códigos de registro e invitaciones | Depende del proveedor |
| Telegram | Entrega de las solicitudes del formulario de contacto al chat de nuestro equipo | Red global |
| Creem (Armitage Labs OÜ) | Procesamiento de pagos y facturación como vendedor registrado (Merchant of Record) en los pagos con tarjeta. Creem recibe directamente su nombre, correo electrónico, país y dirección de facturación y datos de pago; nunca vemos los números de tarjeta completos. Como vendedor, Creem trata estos datos conforme a su propia política de privacidad. | Unión Europea (Estonia) |
Algunos datos llegan a terceros únicamente porque así lo decide un cliente: a su propio bot de Telegram, servidor SMTP o cliente de Google, si los conecta. Esos servicios funcionan conforme a los acuerdos que el propio cliente tenga con ellos.
No vendemos datos personales ni los compartimos con anunciantes. Podemos comunicar datos si la ley lo exige, por ejemplo, en respuesta a un requerimiento vinculante de una autoridad pública.
Transferencias internacionales
Nuestros servidores se encuentran en la Unión Europea. Algunos de los proveedores indicados operan en todo el mundo, por lo que los datos pueden tratarse fuera del Espacio Económico Europeo. Cuando esto ocurre, nos basamos, según el caso, en una decisión de adecuación de la Comisión Europea o en las cláusulas contractuales tipo aprobadas por ella, junto con las garantías adicionales del proveedor.
Cuánto tiempo conservamos los datos
| Datos | Plazo |
|---|---|
| Registro pendiente (código, hash de la contraseña, nombre, IP) | 10 minutos |
| Contadores de inicios de sesión fallidos | 15 minutos |
Sesión del CRM (refresh_token) | 7 días o hasta que cierre la sesión |
| Datos de la cuenta, contenido, registro de auditoría | Mientras exista la cuenta. Tras eliminarse la cuenta, se eliminan, también de las copias de seguridad, en un plazo de 30 días |
| Datos de una cuenta cuyo plan ha vencido | Se conservan para que pueda continuar donde lo dejó; no se eliminan automáticamente |
| Entorno de pruebas de la demo | 60 minutos; después se elimina por completo |
| Solicitudes del formulario de contacto (chat del equipo en Telegram) | El tiempo necesario para atender su solicitud y la correspondencia posterior; si lo solicita, las eliminamos antes |
| Contadores de límite de frecuencia del formulario de contacto | Hasta una hora, solo en memoria |
| Páginas vistas y eventos de los visitantes (para clientes) | 13 meses (395 días) por defecto; después se eliminan automáticamente |
| Solicitudes y chats (para clientes) | Hasta que el cliente los elimina o elimina el sitio web |
| Códigos de acceso y sesiones de las cuentas del sitio (para clientes) | 10 minutos y hasta 30 días, respectivamente |
Cómo protegemos los datos
- Las contraseñas se guardan únicamente como hashes scrypt.
- Los datos se transmiten mediante conexiones cifradas (TLS).
- El acceso dentro de un espacio de trabajo se controla mediante los roles y permisos que define el titular de la cuenta.
- Las acciones importantes quedan anotadas en un registro de auditoría.
- Los intentos de inicio de sesión, los formularios y el chat tienen límites de frecuencia frente a intentos de adivinar contraseñas y abusos.
- Las direcciones IP de los visitantes para la analítica se guardan truncadas, y los campos sensibles de los formularios se descartan.
Ningún sistema es completamente seguro. Si se produce una violación de la seguridad de los datos personales que pueda suponer un riesgo para usted, se lo comunicaremos a usted y, cuando sea obligatorio, a la autoridad de control.
Sus derechos
Según el lugar donde resida, tiene derecho a:
- acceder a sus datos y obtener una copia de ellos;
- rectificar los datos inexactos o incompletos;
- suprimir sus datos («derecho al olvido»);
- limitar el tratamiento en determinados casos;
- la portabilidad de los datos: recibir los datos que nos ha facilitado en un formato legible por máquina;
- oponerse al tratamiento basado en el interés legítimo;
- retirar su consentimiento en cualquier momento, cuando el tratamiento se base en él;
- presentar una reclamación ante una autoridad de control de protección de datos, en particular en el país en el que resida o trabaje o en el que considere que se han vulnerado sus derechos.
Para ejercer un derecho, escríbanos a través del formulario de contacto y elija el tema «Solicitud de privacidad». Le responderemos en el plazo de un mes; si la solicitud es compleja, podremos ampliar este plazo hasta dos meses más y le explicaremos el motivo. Es posible que antes le pidamos que confirme su identidad, por ejemplo, escribiéndonos desde la dirección de correo electrónico de la cuenta.
Puede eliminar su cuenta desde los ajustes del CRM; si su cuenta todavía no muestra esta opción, envíenos una solicitud y eliminaremos la cuenta por usted.
Si usted es visitante de un sitio web que utiliza Diil, el responsable de atender su solicitud es el propietario de ese sitio (consulte «Nuestro papel»). Le ayudaremos a responderla.
Menores
Diil es un servicio para empresas y no está dirigido a menores de 16 años. No recogemos a sabiendas datos de menores. Si cree que un menor nos ha facilitado datos personales, avísenos y los eliminaremos.
Decisiones automatizadas
No tomamos decisiones basadas únicamente en un tratamiento automatizado que produzcan efectos jurídicos en usted o le afecten de forma similarmente significativa. Las comprobaciones automáticas de spam y de bots solo filtran el tráfico y los envíos abusivos.
Cambios en esta política
Actualizaremos esta política cuando cambien el servicio o la legislación. La fecha que figura al principio indica la versión más reciente. Si un cambio es importante, se lo comunicaremos con antelación a los titulares de cuentas por correo electrónico o en el CRM.
Contacto
¿Tiene preguntas sobre esta política o sobre sus datos? Escríbanos a través del formulario de contacto.