Legal
Cumplimiento y RGPD
En resumen: Roometrics mide tu web sin usar cookies y sin guardar datos personales de tus visitantes, así que en la práctica no necesitas banner de cookies ni recabar consentimiento para usarlo. Para los datos de tus visitantes, tú eres el responsable y nosotros el encargado del tratamiento; tenemos un contrato de encargo (DPA) listo para firmar. Esta página está pensada para que tu equipo legal o de compras pueda evaluar Roometrics con rapidez.
Última actualización: 3 de agosto de 2026 · v1.1
1. Por qué Roometrics es fácil de aprobar
La forma más segura de tratar un dato personal es no tratarlo. Roometrics está diseñado siguiendo ese principio de minimización (art. 5.1.c y art. 25 del RGPD): para contar visitas no necesitamos saber quién es cada persona, así que no lo guardamos.
Esto tiene una consecuencia directa para tu evaluación legal: al no almacenar datos personales de los visitantes, la mayoría de las obligaciones que hacen difícil aprobar una herramienta de analítica (banner de cookies, gestión de consentimiento, evaluaciones de impacto complejas, transferencias de identificadores a terceros) se reducen al mínimo o desaparecen.
Buscamos ser honestos, no vender humo. En esta página encontrarás qué guardamos, qué no, quién trata los datos y bajo qué garantías, con nuestras dependencias nombradas una a una.
2. Los dos argumentos legales, por separado
Que Roometrics funcione sin banner de cookies se apoya en dos motivos independientes. Es importante no confundirlos ni fundirlos, porque cada uno responde a una norma distinta:
- El artículo 22.2 de la LSSI (Ley 34/2002) no obliga a pedir consentimiento por usar Roometrics. Ese artículo exige consentimiento cuando un servicio almacena información en el equipo terminal del usuario o accede a la que ya hay almacenada (cookies, localStorage y técnicas equivalentes). Roometrics no escribe nada en el dispositivo del visitante, salvo la atribución multidía, que viene desactivada y que exige tu consentimiento. Y para lo que el script sí lee dentro del navegador antes de enviar la medición, el tratamiento encaja en la exención de medición de audiencia que la AEPD desarrolló en enero de 2024. La sección 6 lo explica entero, con el matiz y sin recortarlo.
- El RGPD queda al mínimo porque no se conserva ningún dato personal del visitante. La identificación de una visita se hace con una huella efímera y no reversible que se destruye cada día, y ni la dirección IP ni el User-Agent se almacenan (ver sección 5).
Son dos capas de protección distintas: una sobre el dispositivo (LSSI), otra sobre el dato personal (RGPD). Cada una se sostiene por sí sola.
3. Roles: tú eres el responsable, nosotros el encargado
Los roles del RGPD dependen de quién decide para qué se tratan los datos:
- Datos de tus visitantes. Tú, como cliente que instala Roometrics en tu web, decides medir tu propia audiencia y con qué fin. Por tanto tú eres el responsable del tratamiento y Roometrics actúa como encargado del tratamiento por cuenta tuya (art. 28 del RGPD). Ponemos a tu disposición un contrato de encargo (DPA) que puedes firmar antes de empezar (ver secciones 7 y 16).
- Datos de tu cuenta. Los datos de tu cuenta de Roometrics (alta, acceso, facturación, soporte) los tratamos para prestarte el servicio y gestionar la relación contigo. Sobre esos datos, Roometrics es responsable del tratamiento.
El titular de Roometrics, a efectos de ambos tratamientos, es:
- Titular: Antonio Luis Pérez Carmona, persona física.
- NIF: pendiente de alta como autónomo.
- Domicilio a efectos de notificaciones: pendiente de alta como autónomo.
- Email de contacto y de privacidad: contacto@roometrics.es.
- Sitio web: https://roometrics.es.
Roometrics es hoy un proyecto de una persona física, no una sociedad, y no tiene designado un Delegado de Protección de Datos (DPO), figura que no resulta obligatoria en este caso conforme al art. 37 del RGPD y al art. 34 de la LOPDGDD. Para cualquier cuestión de privacidad puedes escribir a contacto@roometrics.es.
4. Qué se guarda y qué no
De tus visitantes sí guardamos (sin datos identificativos)
- La ruta de la página visitada.
- El host (dominio) de la página de procedencia (referrer).
- Los parámetros de campaña UTM presentes en la URL.
- El tamaño de pantalla.
- El tipo de dispositivo y de navegador.
- El nombre del evento y, de forma opcional, un importe, una moneda y una lista de artículos, si tú decides medir conversiones o ventas.
- Cuando el dueño del sitio activa la detección automática de contactos, el tipo de acción realizada, que es uno de cinco valores fijos y que en el panel se lee como Clic en teléfono, Clic en correo, Clic en WhatsApp, Descarga de archivo o Formulario enviado. Nunca el número marcado, la dirección escrita, el nombre del archivo, el texto del elemento, el identificador ni el destino del formulario, ni ningún campo de ningún formulario.
- El país, la región y la ciudad aproximados, derivados por la geolocalización de borde de Cloudflare a partir de la IP en el momento de la petición. La IP en sí no se almacena.
De tus visitantes nunca guardamos
- La dirección IP.
- Cookies. Tampoco datos en localStorage, con la única salvedad de la atribución multidía, desactivada por defecto y sujeta a tu consentimiento.
- Ningún identificador persistente ni que permita seguir a una persona de un día para otro.
- Ningún dato de categorías especiales (art. 9 del RGPD).
- El destino de los enlaces sobre los que hace clic, ni el contenido de los formularios que envía.
De tu cuenta guardamos (aquí somos responsables)
- Nombre y email de acceso.
- El hash de tu contraseña calculado con PBKDF2-SHA256; no guardamos la contraseña en claro.
- Emails de contacto.
- Plan, estado y notas de gestión de la cuenta.
- Datos de facturación cuando exista cobro.
- La correspondencia de soporte que intercambies con nosotros.
Matiz honesto sobre el login. El panel de cliente y de administración usa un token o cookie de sesión legítima para mantenerte con la sesión iniciada. El carácter cookieless de Roometrics se refiere a los visitantes de tu web, no al acceso al panel, que es un tratamiento distinto y necesario para prestarte el servicio.
5. Cómo contamos sin cookies
Para distinguir una visita de otra sin poner cookies ni identificar a nadie, usamos una huella efímera y no reversible. Funciona así:
- En el momento de cada petición calculamos un hash a partir de cuatro elementos: una sal diaria rotatoria, la dirección IP, el User-Agent y el dominio del sitio.
- La sal cambia cada día y la del día anterior se destruye. Como la sal antigua ya no existe, no es posible reconstruir el hash de ayer, y por tanto un visitante no puede seguirse de un día para otro.
- La IP y el User-Agent se utilizan solo en ese instante para calcular el hash y nunca se almacenan.
Por eso podemos afirmar, y es comprobable con una simple consulta a la base de datos, que no almacenamos ningún dato personal de los visitantes. Lo que no diremos, porque no sería exacto, es que "nunca tratamos datos personales": la dirección IP se trata de forma transitoria durante ese instante de cálculo, amparada en el interés legítimo de medir el tráfico de forma agregada (art. 6.1.f del RGPD), y se descarta de inmediato sin llegar a guardarse.
6. Sin banner y por qué
Qué exige exactamente la norma
El artículo 22.2 de la LSSI (Ley 34/2002), que traspone el artículo 5.3 de la Directiva 2002/58/CE, permite a un prestador de servicios "utilizar dispositivos de almacenamiento y recuperación de datos en equipos terminales de los destinatarios" solo si estos han dado su consentimiento tras recibir información clara y completa. Son dos supuestos distintos, almacenar información en el dispositivo del visitante y recuperar información que ya está almacenada en él, y basta con que se dé uno para que la norma entre en juego. El propio artículo excluye después el almacenamiento o acceso de índole técnica que sea, en sus palabras, "estrictamente necesario para la prestación de un servicio de la sociedad de la información expresamente solicitado por el destinatario".
Lo que Roometrics no hace
Roometrics no pone cookies. En su configuración por defecto tampoco escribe nada en el dispositivo de tus visitantes, no usa localStorage, sessionStorage ni IndexedDB, no deja ningún identificador y no guarda nada que sobreviva al cierre de la pestaña. Es comprobable en un minuto abriendo las herramientas de desarrollo del navegador en cualquier web que lleve Roometrics instalado. Hay una única salvedad, la atribución multidía, que viene desactivada, que exige consentimiento y que se explica al final de este mismo apartado. Ese es el supuesto que el artículo 22.2 persigue de forma más directa, y con la configuración por defecto no llega a producirse.
El matiz, dicho entero
La segunda mitad del artículo, la del acceso a información ya almacenada, merece una explicación honesta, porque una herramienta de analítica seria no puede despacharla diciendo que no usa cookies. El script de medición se ejecuta en el navegador del visitante y lee cosas antes de enviarlas. Lee la dirección de la página, la página de procedencia, el ancho de la ventana y, cuando el visitante pulsa un enlace, el destino de ese enlace, para clasificarlo.
Esa clasificación ocurre siempre, dentro del navegador, con independencia de que el dueño del sitio haya activado la detección automática de contactos. Lo que decide esa casilla es si la medición se guarda, porque cuando está desmarcada nuestro servidor descarta el aviso al recibirlo y no llega a escribirse nada. Lo decimos así de claro porque cualquiera puede abrir la pestaña de red del navegador y verlo.
El Comité Europeo de Protección de Datos, en sus Directrices 2/2023 sobre el ámbito técnico de aplicación del artículo 5.3 de la Directiva ePrivacy, adoptadas el 16 de octubre de 2024, sostiene que cuando un código de cliente lee información que existe en el dispositivo y la envía fuera, o envía cualquier derivación de ella, eso constituye acceder a información almacenada. Añade de forma expresa que el hecho de que esa información se haya generado localmente no excluye la aplicación del artículo (apartados 39, 44 y 52 a 53). Bajo esa lectura, que es la más amplia posible, el artículo 22.2 entraría en juego en cualquier medición hecha con JavaScript, use cookies o no, y Roometrics no sería una excepción.
Hay dos razones por las que esto no termina en un banner, y conviene leerlas en ese orden, porque la segunda es la que de verdad sostiene el argumento.
Primera razón, lo que se lee no es información de la esfera privada del visitante
El destino de un enlace es contenido del propio sitio. Lo escribió el dueño de la web y su servidor lo envió al navegador unos segundos antes. Roometrics lo lee, lo clasifica en uno de cuatro tipos de enlace y lo descarta ahí mismo. El destino no sale del navegador.
Lo que se envía es el tipo de acción, uno de cinco valores fijos, junto con los mismos datos que ya lleva cualquier página vista y que se enumeran en la sección 4. En tu panel esos cinco tipos se leen como Clic en teléfono, Clic en correo, Clic en WhatsApp, Descarga de archivo y Formulario enviado. Nunca el número marcado, nunca la dirección de correo, nunca el nombre del archivo, nunca el texto del elemento, nunca el identificador ni el destino del formulario, y nunca ningún campo de ningún formulario. Del envío de un formulario solo se registra que ocurrió.
El considerando 24 de la Directiva ePrivacy protege el equipo terminal como parte de la esfera privada del usuario. Leer de vuelta un fragmento del contenido que el propio editor acaba de servir no toca esa esfera, y por esa vía no entra ni un dato del visitante. Lo presentamos como un argumento razonable y no como una respuesta cerrada, porque no conocemos pronunciamiento de una autoridad de control sobre este supuesto concreto.
Segunda razón, la exención de medición de audiencia
Aun aceptando la lectura más amplia, aquella en la que el artículo 22.2 sí resulta aplicable, el propio artículo exime del consentimiento lo que resulte estrictamente necesario para prestar el servicio que el usuario ha solicitado. La Agencia Española de Protección de Datos desarrolló esa exención justamente para la analítica en su "Guía sobre el uso de cookies para herramientas de medición de audiencia", publicada el 11 de enero de 2024. La guía fija condiciones concretas y esto es lo que hace Roometrics frente a cada una de ellas.
| Condición | Qué pide la guía | Qué hace Roometrics |
|---|---|---|
| Finalidad | Medir exclusivamente la audiencia del propio sitio. | Los datos solo alimentan el panel del dueño de la web. No hay publicidad, ni perfilado, ni venta de datos. La lista de mediciones admisibles de la propia guía incluye de forma expresa las estadísticas sobre las acciones de los usuarios, clics y selecciones incluidos, que es lo que cuenta la detección automática de contactos. |
| Quién trata | El editor del sitio, o un proveedor que actúe como encargado por cuenta suya. | Roometrics es encargado del tratamiento y pone a tu disposición un contrato de encargo firmable (secciones 3 y 16). |
| Datos agregados | Datos exclusivamente estadísticos y agregados. | No existe una ficha por persona. El panel muestra conteos y no permite aislar a un visitante concreto ni reconstruir su recorrido más allá del día en curso. |
| Sin cruces | Sin cruzar ni combinar la información con otros tratamientos ni con los datos de otros clientes. | Cada sitio queda separado por su dominio y no existe ningún proceso que junte los datos de dos clientes. |
| Sin seguimiento | Sin seguir la navegación de una misma persona entre sitios distintos y sin identificador común. | La huella efímera incluye el dominio, así que una misma persona en dos webs genera dos huellas distintas. La sal se destruye cada día, de modo que tampoco hay continuidad entre un día y el siguiente. |
| Conservación | Plazo limitado. La guía toma como referencia 13 meses de vida para la cookie y 25 meses para el histórico. | No hay cookie que caducar porque no se pone ninguna. Sobre el histórico, los plazos previstos en la sección 11 llegan a 2 y a 5 años, por encima de esos 25 meses, y el purgado automático todavía no está activo, como esa misma sección reconoce. Si necesitas ajustarte de forma estricta a esta referencia, escríbenos y lo vemos caso por caso. |
| Información | Informar al usuario en la política de privacidad del sitio. | Corresponde a ti como responsable. Roometrics te facilita el texto y la explicación técnica para que puedas incorporarlo sin redactarlo desde cero. |
Esta es nuestra lectura de la guía, razonada y con las fuentes citadas al final del apartado. No conocemos un pronunciamiento de la AEPD sobre este supuesto concreto, así que la presentamos como un criterio motivado y no como una certeza.
La huella efímera, dicha con precisión
La forma de contar visitas sin cookies que se describe en la sección 5 combina una sal diaria, la dirección IP, el User-Agent y el dominio del sitio. En términos técnicos eso es una huella de dispositivo, y tanto el Dictamen 9/2014 del Grupo de Trabajo del Artículo 29 como la propia Guía sobre el uso de las cookies de la AEPD sitúan el fingerprinting dentro del ámbito del artículo 22.2. No lo presentamos como otra cosa. La diferencia relevante frente al fingerprinting publicitario es que esta huella dura un solo día, no es reversible, cambia de un sitio a otro y ni la IP ni el User-Agent que la generan llegan a almacenarse. La respuesta legal es la misma del apartado anterior, el tratamiento cae dentro de la exención de medición de audiencia.
La única excepción, la atribución multidía
Hay una función de Roometrics que sí escribe en el dispositivo del visitante, y es justo que aparezca aquí y no en una nota al pie. La atribución multidía guarda en el localStorage del navegador, durante 90 días, la campaña por la que el visitante llegó al sitio, para poder atribuir una conversión posterior. Eso es almacenamiento en el equipo terminal en el sentido pleno del artículo 22.2 y exige consentimiento.
Por eso viene desactivada de fábrica y solo escribe algo si tu web notifica a Roometrics que el visitante ha dado su consentimiento de marketing. Sin esa notificación no se guarda nada. El script consulta esa entrada al arrancar, y en un sitio que no ha activado la función la entrada no existe, de modo que no hay nada que leer ni nada que enviar. Si decides activarla, eres tú, como responsable, quien debe recabar ese consentimiento y reflejar la función en tu banner y en tu política de privacidad.
La detección automática de contactos se enciende sitio a sitio
La detección de clics en teléfono, correo, WhatsApp y archivos, junto con el envío de formularios, nace apagada en todos los sitios. La enciende el dueño de la web marcando una casilla en los ajustes de su sitio, o Roometrics a petición suya, y en los dos casos queda registrado cuándo se hizo y con qué cuenta. Nunca la activamos por iniciativa propia. Ese registro es la instrucción documentada del responsable que exige el artículo 28.3.a del RGPD, y evita que Roometrics empiece a recoger un tipo de dato nuevo en la web de alguien sin que esa persona lo haya decidido. Se puede apagar en cualquier momento y deja de guardarse al instante, sin tocar el código de la web.
El contraste con Google Analytics
La Agencia Española de Protección de Datos ha considerado que el uso de Google Analytics sin el consentimiento válido del usuario es contrario a la normativa, en línea con las decisiones de otras autoridades europeas tras la sentencia Schrems II (ver sección 14). Ese es exactamente el escenario que Roometrics evita al no depender de cookies ni de la transferencia de identificadores.
Nuestro tono aquí es deliberadamente prudente. Roometrics está diseñado para cumplir y para reducir tu exposición, y no te ofrecemos una garantía de legalidad "al 100 %" de tu web en su conjunto, que depende de todos los tratamientos que hagas y no solo de la analítica. Lo que sí afirmamos, y puedes verificarlo abriendo el navegador, es que Roometrics no escribe ningún identificador en el dispositivo de tus visitantes.
Fuentes de este apartado
- Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico, artículo 22.2.
- Directiva 2002/58/CE (ePrivacy), artículo 5.3 y considerando 24.
- Comité Europeo de Protección de Datos, Directrices 2/2023 sobre el ámbito técnico de aplicación del artículo 5.3 de la Directiva ePrivacy, versión 2.0 adoptada el 16 de octubre de 2024, apartados 39, 44 y 52 a 53.
- Agencia Española de Protección de Datos, Guía sobre el uso de cookies para herramientas de medición de audiencia, 11 de enero de 2024.
- Agencia Española de Protección de Datos, Guía sobre el uso de las cookies, actualización de julio de 2023, que extiende su criterio a las técnicas de fingerprinting.
- Grupo de Trabajo del Artículo 29, Dictamen 9/2014 sobre la aplicación de la Directiva ePrivacy a la toma de huella digital de dispositivos.
7. Documentos legales
Esta página es una explicación de nuestra postura de cumplimiento. Los documentos con valor contractual e informativo completo son:
- Política de Privacidad — /privacidad.
- Términos del Servicio — [ENLACE-TERMINOS].
- Contrato de Encargo del Tratamiento (DPA) — [ENLACE-DPA].
- Aviso Legal — [ENLACE-AVISO-LEGAL].
8. Subencargados del tratamiento
Para prestar el servicio nos apoyamos en un pequeño número de proveedores. Los nombramos de forma transparente. Los dos primeros son subencargados que pueden tratar datos por cuenta tuya; los tres últimos se divulgan por transparencia, aunque no tratan datos personales de tus visitantes en los términos que se explican.
| Proveedor | Función | Datos que trata | Ubicación |
|---|---|---|---|
| Cloudflare, Inc. | Alojamiento del Worker, base de datos D1 (donde se guardan los eventos), CDN, WAF y geolocalización de borde por IP. | Datos de visitantes (sin IP almacenada) y datos de cuenta. | Región UE de Cloudflare. Empresa de EE. UU. (ver sección 9). |
| Zoho Corporation (ZeptoMail) | Correo transaccional de activación e invitación de cuentas. | Solo el email del titular de la cuenta. Nunca datos de visitantes. | Centro de datos de la UE (api.zeptomail.eu). |
| Zoho Corporation (Zoho Mail) | Buzón contacto@roometrics.es para correspondencia de contacto y soporte. | Los datos que nos envíes al escribirnos. | Centro de datos de la UE. |
| Proxy de favicons (DuckDuckGo / Google) | Mostrar en el panel el icono de cada dominio de procedencia. Nuestro servidor les consulta el nombre del dominio del referrer, a través de un proxy, para que el navegador del administrador no los consulte de forma directa. | Solo nombres de dominio de los referrers. No es subencargado de datos personales. | Terceros; consulta iniciada desde nuestro servidor. |
| Frankfurter.app / BCE | Tipos de cambio de divisas para mostrar importes. | Solo pares de divisas. Sin datos personales. | Terceros. |
Cuando prevea incorporar o sustituir un subencargado, te lo comunicaremos con antelación razonable para que puedas ejercer, si procede, el derecho de oposición previsto en el DPA (art. 28.2 del RGPD).
9. Alojamiento y transferencias internacionales
Los datos residen en la región de la Unión Europea de Cloudflare, y el correo transaccional y de contacto se gestiona en el centro de datos de la UE de Zoho.
Ahora la nota honesta que a un equipo legal le importa: Cloudflare, Inc. es una empresa estadounidense y Zoho es una empresa con presencia global. Aunque el almacenamiento y el procesamiento se realicen en la UE, existe la posibilidad teórica de acceso desde fuera del Espacio Económico Europeo. Por eso no afirmamos que "los datos nunca salen de la UE" ni que la infraestructura sea de propiedad europea.
Cualquier eventual transferencia internacional se ampara en las garantías previstas en el capítulo V del RGPD, en concreto:
- Las Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea.
- El marco EU Data Boundary de Cloudflare, orientado a mantener el tratamiento dentro de la UE.
- El acuerdo de tratamiento de datos (DPA) de cada proveedor.
10. Seguridad
Estas son las medidas técnicas y organizativas reales que aplicamos (art. 32 del RGPD). No reclamamos certificaciones que no tenemos:
- Cifrado en tránsito con HTTPS y HSTS.
- Base de datos D1 en reposo dentro de la región UE de Cloudflare.
- Contraseñas protegidas con PBKDF2-SHA256 y 100.000 iteraciones; no se guardan en claro.
- Invalidación inmediata de sesión mediante versión de token (al cambiar la contraseña, pausar o dar de baja la cuenta).
- Rate limiting y bloqueo de acceso de 15 minutos ante intentos repetidos de login.
- Ruta de administración oculta, como capa adicional de defensa en profundidad.
- Cabeceras de seguridad (CSP y otras) con calificación "excelente" en securityheaders.com y en Mozilla Observatory.
- Prueba de intrusión (pentest) realizada sobre el entorno.
- Ausencia de datos personales de visitantes almacenados, que es en sí misma la mejor medida de seguridad frente a una brecha.
Para ser transparentes sobre lo que no tenemos: Roometrics no dispone de certificación ISO ni de otras certificaciones formales de seguridad, y su código no es abierto (el repositorio es privado). No presentamos ninguna de esas etiquetas.
11. Conservación de los datos
La sal diaria que interviene en la huella efímera se destruye cada día, de forma que la identificación de una visita deja de ser reproducible al día siguiente.
Los eventos de analítica se conservan mientras tu cuenta esté activa. Según el plan contratado, el periodo de conservación previsto es:
- Plan Solo, 2 años.
- Plan Con ayuda, 5 años.
- Planes a medida, el periodo que se acuerde.
Con honestidad: a día de hoy este modelo de conservación describe nuestra política, y el purgado programado que elimina automáticamente los datos más antiguos que el plazo del plan está previsto. No afirmamos que exista ya, en este momento, una eliminación automática garantizada de los datos antiguos. Si necesitas la supresión de datos concretos antes de esos plazos, puedes solicitarla en cualquier momento.
Los datos de cuenta se conservan durante la relación contractual y, tras su fin, durante el plazo exigido por la normativa mercantil y fiscal española. La baja de la cuenta conlleva el borrado de los datos sin dilación indebida, salvo aquellos que la ley obligue a conservar.
12. Tus datos son tuyos
Los datos que Roometrics recoge de tu web son tuyos y trabajamos con ellos solo para prestarte el servicio:
- Puedes exportarlos desde el panel en formato CSV y en PDF.
- No vendemos ni cedemos tus datos a terceros con fines comerciales.
- No construimos perfiles publicitarios ni combinamos tus datos con los de otros clientes.
- No hay redes de anunciantes ni intercambio de datos entre sitios: la huella incluye el dominio, de modo que una misma persona en dos sitios distintos genera huellas distintas, sin seguimiento cruzado.
13. Derechos triviales por diseño
Como responsable del tratamiento de los datos de tus visitantes, la privacidad desde el diseño (art. 25 del RGPD) te simplifica la vida: al no conservarse ningún dato personal identificable de los visitantes, en la práctica apenas hay nada que localizar, devolver o suprimir sobre una persona concreta, porque no existe un registro asociado a ella.
Respecto a los datos de tu cuenta, sobre los que Roometrics es responsable, puedes ejercer los derechos de:
- Acceso.
- Rectificación.
- Supresión.
- Oposición.
- Limitación del tratamiento.
- Portabilidad.
- Retirada del consentimiento, cuando el tratamiento se base en él, sin efectos retroactivos.
Puedes ejercerlos escribiendo a contacto@roometrics.es. Responderemos en el plazo de un mes desde la recepción de la solicitud (art. 12 del RGPD). También tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD, www.aepd.es) si consideras que tus derechos no han sido debidamente atendidos.
14. Por qué Google Analytics es un riesgo legal en España
Este apartado no busca desacreditar a nadie, sino explicar el problema regulatorio concreto que Roometrics ayuda a evitar. Tras la sentencia Schrems II del Tribunal de Justicia de la Unión Europea (asunto C-311/18, 2020), que invalidó el Privacy Shield, varias autoridades europeas de protección de datos consideraron problemática la transferencia de datos personales de usuarios europeos hacia Estados Unidos que realizaba Google Analytics.
En esa línea, la AEPD ha respaldado el criterio de que el uso de Google Analytics sin un consentimiento válido, y con la transferencia de identificadores asociada, no se ajusta a la normativa. El nuevo Marco de Privacidad de Datos UE-EE. UU. ha cambiado el panorama, pero el escenario sigue exigiendo consentimiento válido para las cookies y una gestión cuidadosa de las transferencias.
Roometrics elimina la raíz del problema: no usa cookies, no almacena identificadores de los visitantes y no depende de transferir esos identificadores fuera de la UE.
15. Nuestros compromisos concretos
Para que tu equipo legal y de compras pueda planificar, estos son compromisos operativos que asumimos:
- Notificación de brechas. Si se produjera una violación de seguridad que afecte a datos tratados por cuenta tuya, te lo notificaremos sin dilación indebida para que puedas cumplir tus obligaciones del art. 33 del RGPD (plazo de 72 horas del responsable ante la autoridad).
- Cuestionarios de seguridad y privacidad. Respondemos a los cuestionarios de evaluación de proveedores que tu organización necesite completar antes de aprobar la herramienta.
- Colaboración. Te asistimos, en la medida que nos corresponde como encargado, en las solicitudes de derechos y en las evaluaciones de impacto que debas realizar.
16. Contrato de encargo (DPA) disponible
Al tratar Roometrics datos por cuenta tuya, el art. 28 del RGPD exige un contrato de encargo del tratamiento. Ponemos a tu disposición un DPA listo para firmar que recoge el objeto y la duración del tratamiento, las instrucciones, la confidencialidad, las medidas de seguridad, el régimen de subencargados, la asistencia en derechos y brechas, y el destino de los datos al finalizar. Puedes solicitarlo o descargarlo en [ENLACE-DPA], o escribiéndonos a contacto@roometrics.es.
17. Un par de cosas que dependen de ti
Roometrics reduce mucho tu carga legal, pero hay decisiones que siguen siendo tuyas como responsable del tratamiento:
- Atribución multidía (first-touch). Es una función opcional y desactivada por defecto. Si decides activarla, Roometrics guarda en el navegador del visitante, en localStorage y durante 90 días, la campaña por la que llegó. Eso sí es almacenamiento en su dispositivo en el sentido del art. 22.2 de la LSSI, de modo que eres tú quien debe recabar el consentimiento y reflejarlo en tu banner y en tu política de privacidad.
- Detección automática de contactos. Viene desactivada y la activas tú desde los ajustes de tu sitio, o nosotros a petición tuya. Al hacerlo estás dando la instrucción documentada que el art. 28.3.a del RGPD exige al responsable, y queda registrado cuándo y con qué cuenta. Puedes apagarla en cualquier momento y deja de recogerse al instante.
- No envíes datos sensibles. No debes enviar a Roometrics, a través de eventos, propiedades ni parámetros, datos de categoría especial ni información sensible: números de tarjeta, identificadores oficiales, datos financieros, geolocalización en tiempo real de personas u otros equivalentes.
- Marketing por email. El consentimiento para comunicaciones comerciales (art. 21 de la LSSI) es un consentimiento separado, se presenta desmarcado y no condiciona el alta ni el uso del servicio.
18. Esto no es asesoramiento legal
Este documento explica cómo está diseñado Roometrics y refleja el criterio habitual del sector para herramientas de analítica sin cookies. No constituye asesoramiento jurídico. El cumplimiento de tu web depende del conjunto de tratamientos que realices, y te recomendamos que un profesional del derecho revise tu caso concreto antes de tomar decisiones.
Marco normativo aplicable: Reglamento (UE) 2016/679 (RGPD), Ley Orgánica 3/2018 (LOPDGDD) y Ley 34/2002 (LSSI). Estos documentos se rigen por la ley española y, para su interpretación, serán competentes los juzgados y tribunales del domicilio del titular.
Contacto
Para cualquier cuestión de privacidad, protección de datos o cumplimiento:
- Responsable: Antonio Luis Pérez Carmona — NIF pendiente de alta como autónomo.
- Domicilio a efectos de notificaciones: pendiente de alta como autónomo.
- Email: contacto@roometrics.es.
- Autoridad de control: Agencia Española de Protección de Datos (AEPD) — www.aepd.es.