1. Quién es el responsable
El responsable del tratamiento es [nombre y apellidos], con NIF [NIF] y domicilio en [domicilio completo]. Para cualquier cuestión sobre tus datos, escribe a hola@gridy.bio.
No hay delegado de protección de datos designado, porque no concurre ninguno de los supuestos del artículo 37 del RGPD que lo hagan obligatorio.
2. Dos papeles distintos, y conviene no mezclarlos
Si tienes cuenta en gridy.bio, somos responsables de tus datos: los de tu cuenta y los del contenido que publicas.
Si visitas el microsite de otra persona, quien decide qué se publica ahí y qué se hace con las visitas es su titular, no nosotros. En ese caso nosotros somos encargados del tratamiento: alojamos y medimos por cuenta de esa persona, siguiendo sus instrucciones. Para ejercer tus derechos sobre un microsite concreto, dirígete a su titular; si no consigues localizarlo, escríbenos y te ayudamos.
3. Qué datos tratamos y por qué
Cuenta y acceso. Tu correo electrónico y una versión cifrada de tu contraseña, para crear la cuenta, identificarte y poder devolverte el acceso si la olvidas. También registramos los intentos de acceso fallidos por cuenta, para frenar ataques de fuerza bruta. Base legal: la ejecución del contrato y nuestro interés legítimo en la seguridad del servicio.
Tu microsite. Todo lo que escribes y subes: nombre del negocio, descripción, servicios, productos, equipo, dirección, horarios, enlaces e imágenes. Lo tratamos para prestarte el servicio, y se publica cuando tú le das a publicar. Base legal: la ejecución del contrato.
Visitas a los microsites. Cuando alguien abre un microsite publicado guardamos un identificador de sesión aleatorio, la página de la que venía, el tipo de dispositivo y el agente de usuario del navegador, para que su titular pueda ver cuántas visitas y clics recibe, y cuántas veces se abre lo que sus secciones abren —una foto en grande, por ejemplo—. No guardamos la dirección IP de quien visita: se usa en memoria durante un segundo para limitar peticiones abusivas y se descarta sin llegar a la base de datos. Tampoco se instala ninguna cookie ni identificador persistente en el dispositivo de quien visita. Base legal: el interés legítimo del titular del microsite en medir su audiencia con datos que no permiten identificar a nadie.
El formulario de contacto. Si nos escribes desde la página de contacto, tratamos tu nombre, tu correo, el asunto que elijas y lo que escribas, con un único fin: contestarte. El mensaje llega a nuestra bandeja por medio de Resend y ahí se queda mientras dure la conversación y el tiempo razonable para retomarla; no entra en ninguna lista de correo. Base legal: tu propia solicitud, es decir, la aplicación de medidas precontractuales o nuestro interés legítimo en atender a quien nos escribe. No usamos captchas ni ningún servicio externo de formularios, así que nadie más recibe lo que escribes.
Correos de la cuenta. Verificación del alta, recuperación de contraseña y avisos sobre el servicio. Base legal: la ejecución del contrato. No enviamos comunicaciones comerciales sin tu consentimiento previo, y podrás retirarlo en cualquier momento desde el propio correo.
4. Cuánto tiempo los conservamos
- Los datos de la cuenta y del microsite, mientras la cuenta exista. Si la cierras, se eliminan; los que deban conservarse por obligación legal quedan bloqueados hasta que prescriba el plazo.
- Las visitas y los clics, veinticuatro meses, que es lo que tiene sentido para comparar un año con el anterior.
- Los intentos de acceso fallidos, el tiempo necesario para aplicar el freno y no más.
- Los mensajes del formulario de contacto, mientras dure la conversación y hasta un año después, por si retomas el asunto.
- No hay datos de facturación: el servicio todavía no cobra.
5. Quién más trata tus datos
Para prestar el servicio nos apoyamos en proveedores que tratan datos por nuestra cuenta, con contrato de encargo firmado. Estos son todos, sin excepción:
| Proveedor | Para qué | Dónde |
|---|---|---|
| Supabase | Base de datos, cuentas de usuario, almacenamiento de imágenes y composición de los correos de verificación y recuperación de contraseña | Unión Europea (Fráncfort) |
| Vercel | Alojamiento del sitio y de los microsites publicados | Estados Unidos, con servidores de entrega en la UECláusulas contractuales tipo y Marco de Privacidad de Datos UE-EE. UU. |
| Stripe | Cobro de las suscripciones y emisión de recibos | Irlanda y Estados UnidosCláusulas contractuales tipo y Marco de Privacidad de Datos UE-EE. UU. |
| Resend | Entrega de los correos de la cuenta —que compone Supabase— y envío de los mensajes escritos en el formulario de contacto | Estados UnidosCláusulas contractuales tipo |
| Google Fonts | Tipografías de los microsites publicados. El navegador de quien visita un microsite las pide a Google, que recibe su dirección IP | Estados UnidosMarco de Privacidad de Datos UE-EE. UU. |
| Google Maps | Imagen del mapa de la sección de ubicación. Se pide desde el servidor, así que Google no recibe la IP de quien visita | Estados UnidosMarco de Privacidad de Datos UE-EE. UU. |
Las transferencias fuera del Espacio Económico Europeo se amparan en las cláusulas contractuales tipo aprobadas por la Comisión Europea o en el Marco de Privacidad de Datos UE-EE. UU., según se indica arriba.
Más allá de estos proveedores, no cedemos datos a nadie salvo obligación legal. No los vendemos, ni los usamos para elaborar perfiles publicitarios, ni tomamos decisiones automatizadas con efectos jurídicos sobre nadie.
6. Qué puedes exigirnos
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, limitación, oposición y portabilidad, y retirar los consentimientos que hayas dado sin que eso afecte a lo hecho antes.
Escribe a hola@gridy.bio desde la dirección de tu cuenta, o desde otra acreditando tu identidad. Contestamos en el plazo máximo de un mes.
Si crees que no lo hemos hecho bien, puedes reclamar ante la Agencia Española de Protección de Datos. Te agradeceríamos que nos escribieras antes, para intentar resolverlo.
7. Seguridad
Las contraseñas se guardan cifradas y nunca en claro. El acceso a los datos de cada cuenta está aislado a nivel de base de datos, de modo que una cuenta no puede leer los datos de otra. Todo el tráfico va cifrado con TLS.
Si alguna vez ocurriera una brecha de seguridad con riesgo para tus derechos, te lo comunicaríamos y lo notificaríamos a la autoridad de control en los plazos que marca el RGPD.
8. Cookies
gridy.bio solo usa cookies técnicas, necesarias para mantener tu sesión iniciada. No hay cookies de análisis ni de publicidad, y por eso no verás un banner pidiéndote permiso. Está explicado con detalle en la política de cookies.
9. Cambios
Si esta política cambia, publicaremos la versión nueva aquí con su fecha. Cuando el cambio sea sustancial y te afecte, te avisaremos por correo antes de que entre en vigor.