LEGAL
Contrato de Encargado del Tratamiento (DPA)
Cuando usas Anonymetrics para medir tus sitios, tú eres el responsable del tratamiento y nosotros el encargado. Este documento es el contrato del artículo 28 del RGPD y se aplica a todos los clientes sin necesidad de firmarlo aparte.
Última actualización: 21 de septiembre de 2026
1. Partes y aceptación
Este contrato se celebra entre el cliente (responsable del tratamiento) y Monolit Digital, S.L. (“Anonymetrics”, encargado del tratamiento), con domicilio en Carrer Medes 4, 08023 Barcelona, España y NIF B-05336086. Forma parte de los Términos de Servicio y se acepta al usar el servicio. Si necesitas una copia firmada, escríbenos a info@anonymetrics.io.
2. Objeto del tratamiento
Tratamos datos personales por cuenta del cliente con la única finalidad de prestarle el servicio de analítica, comportamiento y supervisión que ha contratado, conforme a sus instrucciones documentadas (incluidas las que da al configurar su cuenta). Los detalles constan en el Anexo I.
3. Instrucciones y límites
- No usamos los datos del cliente para ninguna finalidad propia: ni para publicidad, ni para entrenar modelos, ni para venderlos o cederlos.
- Si una instrucción nos parece contraria a la normativa de protección de datos, lo comunicaremos antes de ejecutarla.
- Si una ley nos obliga a tratar datos fuera de las instrucciones, informaremos al cliente salvo que esa misma ley lo prohíba.
4. Confidencialidad
Quien accede a los datos del cliente está sujeto a deber de confidencialidad. El acceso del personal es nominal, mínimo y registrado: las actuaciones administrativas quedan anotadas con quién, qué y cuándo.
5. Seguridad (art. 32 RGPD)
- Cifrado en tránsito (TLS) y cifrado en reposo en la base de datos.
- Aislamiento por organización aplicado en la propia base de datos (seguridad a nivel de fila), no solo en la aplicación.
- Roles por persona (propietario, administrador, editor, lector) y verificación anti-bots en el acceso.
- Minimización desde el origen: sin cookies por defecto, sin almacenar direcciones IP, identificadores diarios no enlazables entre días y campos de formulario enmascarados en las grabaciones antes de salir del navegador.
- Copias de seguridad diarias y recuperación ante desastres a cargo del proveedor de base de datos.
- Pruebas automatizadas de las reglas de acceso en cada despliegue.
6. Subencargados
El cliente autoriza con carácter general el uso de los subencargados del Anexo II. Antes de incorporar o sustituir a uno, lo anunciaremos con 30 días de antelación por correo a los administradores de la cuenta. Si el cliente se opone por motivos razonables de protección de datos, podrá resolver el contrato sin penalización antes de que el cambio surta efecto. Exigimos a cada subencargado las mismas obligaciones que asumimos aquí.
7. Asistencia al cliente
- Derechos de los interesados: el propio producto permite exportar y eliminar los datos de un sitio. Si hace falta más, ayudamos en plazo razonable y sin coste adicional.
- Brechas de seguridad: notificaremos al cliente sin dilación indebida y, como máximo, dentro de las 48 horas desde que tengamos conocimiento, con la información disponible para que pueda cumplir con el artículo 33.
- Evaluaciones de impacto: facilitamos la información técnica necesaria para que el cliente realice sus EIPD y consultas previas.
8. Devolución y supresión
Al terminar el servicio, el cliente puede exportar sus datos (CSV y API). Transcurridos 30 días desde la baja, eliminamos los datos personales tratados por su cuenta, salvo obligación legal de conservarlos. Durante la relación, la retención de datos en bruto la fija el cliente según su plan.
9. Auditoría
Pondremos a disposición del cliente la información necesaria para demostrar el cumplimiento de este contrato y permitiremos auditorías, por el cliente o por un tercero independiente, con un preaviso razonable, una vez al año y sin interrumpir el servicio, salvo que una autoridad de control exija otra cosa.
10. Ubicación y transferencias internacionales
Los datos analíticos se almacenan en la Unión Europea. Algunos subencargados pueden tratar datos fuera del EEE al amparo de las Cláusulas Contractuales Tipo de la Comisión Europea, con medidas complementarias cuando proceda. El Anexo II indica la ubicación y la base de cada uno.
11. Duración y prevalencia
Este contrato está vigente mientras el cliente use el servicio. En caso de contradicción sobre el tratamiento de datos personales, prevalece sobre los Términos de Servicio.
Anexo I · Detalles del tratamiento
- Naturaleza y finalidad: medición de audiencia y comportamiento, supervisión de disponibilidad, auditorías técnicas y avisos, por cuenta del cliente.
- Duración: mientras dure la relación contractual, más el plazo de supresión de la sección 8.
- Categorías de interesados: visitantes de los sitios del cliente y personas usuarias de su cuenta.
- Tipos de datos: identificadores técnicos no enlazables entre días o, con consentimiento, un identificador propio; páginas vistas y eventos; referente; país y región derivados de la red; tipo de dispositivo, navegador y sistema; coordenadas relativas de clic y profundidad de scroll; grabaciones de sesión con campos de formulario enmascarados, solo con consentimiento; y datos de cuenta de las personas usuarias (nombre y correo).
- Datos que no tratamos: no almacenamos direcciones IP, no hacemos fingerprinting ni seguimiento entre sitios, y no tratamos categorías especiales de datos.
Anexo II · Subencargados
- Supabase — base de datos y autenticación · UE (Irlanda).
- Vercel — alojamiento de la aplicación y la web · despliegue en la UE (Dublín); la entidad es estadounidense, con Cláusulas Contractuales Tipo.
- Cloudflare — ingesta en el edge, red de entrega y verificación anti-bots · red global, con Cláusulas Contractuales Tipo.
- Resend — correos transaccionales y avisos · EE. UU., con Cláusulas Contractuales Tipo.
- Stripe — pagos y facturación (no interviene en los datos de analítica) · UE y EE. UU., con Cláusulas Contractuales Tipo.
- Monolit AI — modelos de lenguaje para los insights automáticos, en infraestructura propia del grupo en la UE. No se envían datos a proveedores de IA de terceros.
- Google — solo si el cliente conecta voluntariamente Search Console o solicita auditorías de rendimiento · acceso de solo lectura y con la finalidad indicada en la Política de Privacidad.
Última revisión de esta lista: septiembre de 2026. Escríbenos a info@anonymetrics.io para recibir aviso de los cambios.