CRO Consulting
About Varify
Contact
Blog
Webinars Live
Success Stories
Card Set
Varify.io
Features Pricing For agencies Try for free
Get a demo

Cumplimiento del RGPD para el seguimiento en tiempo real de Varify

Cómo Varify Analytics recopila, procesa y almacena datos, y qué significa esto según el RGPD.

Varify actúa como encargado del tratamiento de datos. Los clientes son los responsables del tratamiento y decidan qué recopilan sus sitios y aplicaciones.

1. Datos recopilados

Qué registra el script de seguimiento

Se recopilan cinco categorías cuando el script se ejecuta en tu sitio.

CategoríaEjemplosNotas
Datos de eventosVistas de página y eventos personalizados como clics en botones o envíos de formulariosLos nombres y propiedades de los eventos los defines tú, no Varify
Dispositivo y navegadorNavegador, sistema operativo, tipo de dispositivo, cadena de user agentAtributos estándar del navegador, sin fingerprinting más allá de estos
Contexto de la páginaRuta de la página, dominio, referenteSin cadenas de consulta ni URLs completas por defecto
Zona horariaCadena IANA como Europe/BerlinSe usa para informes, no para geolocalización. Sin GPS y sin coordenadas
Identificadoresanonymous_id, session_idanonymous_id es un UUID generado al cargar si no existe ninguno, almacenado en localStorage y transportado en todos los eventos anónimos. session_id se almacena en sessionStorage y se genera de nuevo para cada nueva pestaña y cada nueva sesión

Sin cookies. Los identificadores se mantienen en propiedad propia (first-party) localStorage y sessionStorage en el navegador del visitante. Solo salen del dispositivo dentro de un payload de evento enviado a Varify.

2. Datos personales

Sin datos personales en las propiedades de eventos

Varify registra identificadores aleatorios. No se deben enviar nombres ni direcciones de correo electrónico.

  • Nunca exigimos ni solicitamos nombres o correos electrónicos.
  • Mantén los metadatos libres de datos personales.
  • Usa valores opacos en las propiedades de eventos.
  • Revisa lo que envía tu equipo antes del lanzamiento.

Tu responsabilidad

No se permiten datos personales en los metadatos ni en las propiedades de eventos. Revisa cada propiedad personalizada antes de implementarla.

3 y 4. IP y almacenamiento

Dónde viven los datos

Dos proveedores de infraestructura, una región de almacenamiento dentro de la UE.

Sin direcciones IP

El SDK no almacena ninguna. No existe ningún campo de IP en el modelo de datos de eventos, y en ningún momento se escribe una en la base de datos.

Fráncfort, Alemania

Todos los datos analíticos se almacenan en la región eu-central-1 de ClickHouse Cloud, dentro de la Unión Europea.

Sin difusión a terceros

Los datos de análisis no se envían a ninguna red publicitaria, revendedor ni tercero más allá de los subencargados enumerados aquí.

SubencargadoFunciónUbicación
Cloudflare (ya en uso para la entrega de experimentos)Procesamiento de solicitudes en Workers, cerca del visitante. Sin almacenamiento persistente de datos de eventos en el edgeRed edge global
ClickHouse CloudBase de datos y almacenamiento de datoseu-central-1, Fráncfort, Alemania

No se carga ningún tracker de ClickHouse en el navegador, por lo que no existe una conexión directa entre el dispositivo del visitante y ClickHouse. No se transmite ninguna dirección IP a ClickHouse.

5. Retención

Cuánto tiempo se conservan los datos

Eventos en bruto

Se conservan durante 6 meses (180 días) desde la fecha de recopilación y, después, se eliminan de forma permanente.

Informes agregados

Los snapshots e informes de experimentos sin datos de clientes se conservan indefinidamente.

Igual para todos

El periodo de conservación no es configurable por cliente ni por plan. Se aplica una única regla a todas las cuentas.

6. Eliminación y derechos

Solicitudes de supresión en la práctica

Eliminar un equipo elimina sus datos: todos los eventos y registros asociados se eliminan de forma permanente.

Un visitante se identifica mediante un ID anónimo aleatorio y un ID de sesión, no mediante una identidad del mundo real. Los eventos en bruto también se eliminan automáticamente una vez transcurrido el período de retención de 6 meses.

9. Seguridad

Medidas técnicas en el pipeline

Aislamiento, límites de acceso y cifrado, aplicados a nivel de infraestructura.

Aislamiento de inquilinos

Cada fila lleva un identificador de equipo. La seguridad a nivel de fila en la base de datos devuelve solo tus propias filas, incluso si el código de la aplicación falla.

Acceso con privilegios mínimos

Credenciales de base de datos separadas para escritura y lectura. El rol de escritura no puede leer, el rol de lectura no puede modificar ni eliminar.

Cifrado en tránsito

HTTPS/TLS desde el script hasta nuestros Workers y hacia ClickHouse Cloud. No existe ningún endpoint HTTP sin cifrar en el pipeline.

Cifrado en reposo

Los datos analíticos almacenados se cifran con AES-256 y claves gestionadas por el proveedor, habilitado por defecto en todos los servicios.

Gestión de secretos

Las claves de API y la configuración del entorno se almacenan como secretos de entorno de Cloudflare dentro de Cloudflare Workers.