Legal
Política de Privacidad
En resumen
Roometrics es una herramienta de analítica web sin cookies. De las personas que visitan las webs que usan Roometrics no guardamos cookies ni datos personales; una visita se cuenta con una huella técnica efímera que se borra cada día y que no permite seguir a nadie de un día para otro. De nuestros clientes (las personas que abren una cuenta) tratamos lo mínimo imprescindible para darles servicio, y nunca vendemos ni cedemos esos datos a terceros con fines comerciales.
Última actualización: 3 de agosto de 2026 · v1.1
1. Qué encontrarás en este documento
Esta Política de Privacidad explica quién trata tus datos, qué datos son, con qué finalidad y base legal, durante cuánto tiempo, con quién se comparten y qué derechos tienes. Está escrita para cumplir con el Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) y la Ley 34/2002 de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI).
Distinguimos siempre entre dos grupos de personas, porque su tratamiento es muy distinto:
- Visitantes: las personas que navegan por una web que ha instalado Roometrics. De ellas no guardamos datos personales.
- Clientes: las personas que contratan o prueban Roometrics y abren una cuenta en el panel. De ellas tratamos los datos justos para prestar el servicio.
2. Última actualización y versión
Versión v1.1. Última actualización: 3 de agosto de 2026. Cuando cambiemos esta política de forma relevante, actualizaremos la fecha y la versión y lo indicaremos en la sección de cambios.
3. Responsable del tratamiento
El responsable del tratamiento es una persona física (a fecha de hoy no existe una sociedad constituida):
- Titular: Antonio Luis Pérez Carmona, persona física.
- NIF: pendiente de alta como autónomo.
- Domicilio a efectos de notificaciones: pendiente de alta como autónomo.
- Correo electrónico de contacto y de privacidad: contacto@roometrics.es.
- Sitio web: https://roometrics.es. Nombre comercial: Roometrics.
No se ha designado un Delegado de Protección de Datos (DPO), al no ser obligatorio conforme al artículo 37 del RGPD ni al artículo 34 de la LOPDGDD. Puedes dirigir cualquier consulta sobre protección de datos al correo indicado arriba.
4. Los dos tipos de datos
Como se ha adelantado, Roometrics maneja dos categorías de información bien separadas:
4.1. Datos de visitantes
Son las mediciones anónimas de tráfico que recoge el script de Roometrics instalado en la web de un cliente. No incluyen cookies, ni identificadores persistentes, ni la dirección IP almacenada. En la práctica, no contienen datos personales de los visitantes.
4.2. Datos de cuenta
Son los datos de las personas que crean una cuenta de cliente en Roometrics (nombre, correo de acceso, datos de gestión y, en su caso, de facturación). Estos sí son datos personales del cliente y los tratamos con las garantías que se describen más abajo.
5. Roles: quién es responsable y quién es encargado
El papel de Roometrics cambia según el tipo de datos:
- Datos de visitantes: el cliente (el dueño de la web que instala Roometrics) es el responsable del tratamiento, porque decide medir su web y con qué fin. Roometrics actúa como encargado del tratamiento, tratando esos datos por cuenta del cliente y siguiendo sus instrucciones. Esta relación se regula en el correspondiente Acuerdo de Encargo del Tratamiento (DPA), conforme al artículo 28 del RGPD, que forma parte de las condiciones del servicio.
- Datos de cuenta: Roometrics es el responsable del tratamiento, ya que decide sobre los datos necesarios para gestionar la relación con sus clientes.
Esta Política de Privacidad describe ambos tratamientos. Para el detalle del tratamiento de datos de visitantes por cuenta del cliente, la referencia contractual es el DPA.
6. Qué datos de visitantes tratamos y cuáles nunca se almacenan
De cada visita a una web con Roometrics instalado se guarda un registro de evento sin datos personales, con campos como:
- Ruta de la página visitada (path).
- Host de la página de procedencia (referrer), sin la URL completa con parámetros personales.
- Parámetros de campaña UTM (source, medium, campaign, etc.), cuando existen.
- Tamaño de pantalla.
- Tipo de dispositivo y navegador (derivados del User-Agent, que no se almacena).
- Nombre del evento (por ejemplo, una página vista, un evento personalizado definido por el cliente o una de las acciones descritas en el apartado 6.1).
- Importe, moneda e items de una operación, de forma opcional, si el cliente decide medir ingresos.
- País, región y ciudad aproximados, derivados de la geolocalización de borde de Cloudflare a partir de la IP (la IP en sí no se almacena).
Lo que nunca se almacena:
- La dirección IP del visitante.
- Cookies, ni ningún dato en el almacenamiento local (localStorage) del navegador. La única salvedad es la atribución multidía del apartado 18.1, desactivada por defecto, que guarda ahí la campaña de origen solo si el cliente la activa y su web notifica el consentimiento de marketing del visitante.
- Ningún identificador persistente ni ningún identificador que permita reconocer a la misma persona de un día para otro.
- Datos de categorías especiales del artículo 9 del RGPD (salud, ideología, religión, orientación sexual, etc.).
Que no se guarda ningún dato personal de los visitantes no es solo una afirmación: es comprobable con una consulta (un SELECT) sobre la base de datos, porque esos campos sencillamente no existen en el registro.
6.1. Detección automática de contactos
Además de las páginas vistas, Roometrics puede contar por sí misma cinco acciones de contacto o de interés del visitante, sin que el dueño de la web tenga que escribir ni una línea de código. Sirve para que un negocio sepa cuánta gente intenta ponerse en contacto con él. Son estas cinco, y ninguna más.
- El clic en un enlace de teléfono, de los que abren la aplicación de llamadas.
- El clic en un enlace de correo electrónico.
- El clic en un enlace de WhatsApp.
- El clic en un enlace a un archivo (pdf, doc, docx, xls, xlsx, csv, zip, mp3 y mp4). Se cuenta el clic, sin comprobar si el archivo llega a descargarse o si el navegador lo abre en una pestaña.
- El envío de un formulario, sea cual sea, incluido el de un buscador.
De cada una de esas acciones se guarda únicamente que ha ocurrido una acción de ese tipo, junto con la página en la que ocurrió, que es exactamente la misma información que ya se guarda de una página vista. En el panel del cliente aparecen como un contador por tipo, con las veces y los visitantes de cada uno, bajo los nombres "Clic en teléfono", "Clic en correo", "Clic en WhatsApp", "Descarga de archivo" y "Formulario enviado".
Lo que nunca se guarda de estas acciones.
- El número de teléfono al que apuntaba el enlace.
- La dirección de correo electrónico del enlace.
- El número de WhatsApp ni el mensaje que el enlace lleve preescrito.
- La dirección de destino del enlace ni el nombre del archivo.
- El texto del enlace o del botón sobre el que se hizo clic.
- El identificador del formulario, su nombre ni la dirección a la que se envía.
- Ningún campo de ningún formulario. Ni el nombre, ni el correo, ni el teléfono, ni el mensaje, ni ningún otro. El script no lee lo que una persona escribe en un formulario.
- Ningún importe, moneda, identificador de pedido ni producto. Estas acciones son un recuento y nada más, y el servidor descarta esos campos aunque alguien los envíe.
Lo único que se añade al registro del evento es el tipo de acción, de modo que cualquier otro dato del enlace, del botón o del formulario queda fuera por construcción. Por eso esta función no añade ningún dato que permita identificar a un visitante, y todo lo demás sigue siendo lo descrito en esta misma sección.
Viene apagada de fábrica. Todos los sitios nacen con esta detección desactivada y solo se pone en marcha cuando el dueño de la web marca la casilla correspondiente en los ajustes de su sitio, dentro del panel. También podemos activarla nosotros si él nos lo pide, y en los dos casos queda registrado el momento y la cuenta que lo hizo. Mientras la casilla está desmarcada, estas acciones no se guardan en ningún sitio, porque el servidor las descarta en el momento de recibirlas. Conviene la precisión, el filtro vive en nuestro servidor y no en el navegador, así que el aviso llega a viajar y lo que no ocurre es que se almacene.
Como en el resto de la analítica, el cliente es el responsable del tratamiento y Roometrics actúa como encargado. Es el cliente quien decide activar esta función en su web y a quien corresponde informar en ella de lo que mide, en los términos de la sección 5 y del Acuerdo de Encargo del Tratamiento (DPA).
7. Cómo contamos visitas sin cookies
Para contar visitantes únicos sin cookies ni identificadores persistentes, Roometrics genera una huella efímera no reversible. Su funcionamiento, con honestidad, es el siguiente:
- En el momento de recibir un evento se calcula un hash a partir de cuatro elementos: una sal diaria rotatoria, la dirección IP, el User-Agent y el dominio del sitio.
- La IP y el User-Agent se usan solo en ese instante para calcular el hash y nunca se almacenan.
- La sal cambia cada día y la del día anterior se destruye. Como sin esa sal el hash no puede reproducirse, un mismo visitante no puede seguirse de un día para otro.
Por transparencia, evitamos afirmaciones absolutas del tipo "no dejamos ninguna huella de ningún tipo". Lo correcto es decir que no almacenamos ningún dato personal de los visitantes y que la IP se trata únicamente durante un instante, sin quedar registrada. Esto es privacidad desde el diseño (artículo 25 del RGPD).
8. Por qué no hace falta banner de cookies
Roometrics está diseñado para que los sitios que lo usan no necesiten mostrar un banner de consentimiento de cookies. El fundamento son dos argumentos independientes:
- LSSI, artículo 22.2. La obligación de informar y pedir consentimiento se activa cuando se almacena información en el dispositivo del usuario o se accede a la que ya hay almacenada (cookies u otras técnicas equivalentes). Roometrics no almacena nada en el dispositivo del visitante, salvo la atribución multidía del apartado 18.1 si el cliente la activa. Y para lo que el script sí lee dentro del navegador antes de enviar la medición, nuestra posición es que el tratamiento encaja en la exención de medición de audiencia que la AEPD desarrolló en enero de 2024. El razonamiento completo, con el matiz y sin recortarlo, está en la página de Cumplimiento.
- RGPD: como no se guarda ningún dato personal de los visitantes, el tratamiento se reduce al mínimo posible por diseño.
Ambos argumentos son distintos y no deben confundirse. Adoptamos un tono conservador: Roometrics está diseñado para cumplir con la normativa aplicable, sin prometer que ninguna configuración concreta sea "100% legal garantizado". La responsabilidad última sobre la información y el cumplimiento en cada web recae en el cliente que la explota.
8 bis. El buzón de sugerencias de la web
En la página principal hay un buzón donde cualquiera puede escribirnos una sugerencia sobre el producto. Funciona así.
El mensaje que escribes se guarda y se nos envía por correo a contacto@roometrics.es. Tu correo electrónico es opcional. Si lo dejas en blanco, la sugerencia llega igual y es anónima; solo lo pedimos por si quieres respuesta, y únicamente lo usamos para contestarte. No verificamos esa dirección, porque enviar un correo de confirmación a cualquier dirección que alguien teclee convertiría el buzón en una herramienta para mandar correo no solicitado a terceros. Si recibes una respuesta nuestra sin haber escrito tú, avísanos a contacto@roometrics.es y borramos el registro. Guardamos también la dirección IP desde la que se envía, con la única finalidad de frenar el envío masivo automatizado, y la página desde la que escribiste, para tener contexto.
La base legal es tu consentimiento, que das al pulsar el botón de enviar, y nuestro interés legítimo en mantener el buzón libre de mensajes automatizados. Puedes pedirnos que borremos tu sugerencia escribiendo a contacto@roometrics.es. Estos datos no se ceden a nadie, no se usan para publicidad y no se mezclan con la analítica de ninguna web.
El buzón no usa cookies ni guarda nada en tu dispositivo, igual que el resto de la web.
9. Qué datos de cuenta tratamos
Cuando abres una cuenta de cliente en Roometrics, tratamos, según el caso:
- Tu nombre.
- El correo electrónico de acceso.
- El hash de tu contraseña (PBKDF2-SHA256), nunca la contraseña en claro.
- Correos electrónicos de contacto.
- Datos de gestión de la cuenta: plan, estado y notas de gestión.
- Datos de facturación, cuando exista cobro.
- La correspondencia de soporte que mantengamos contigo.
Matiz honesto sobre la sesión: el panel de cliente y de administración utiliza un token o cookie de sesión estrictamente necesario para mantener tu inicio de sesión mientras usas el panel. El carácter "sin cookies" de Roometrics se refiere a los visitantes de las webs medidas, no al inicio de sesión en el panel, que sí emplea esa cookie técnica de sesión.
10. Finalidades y bases jurídicas
Tratamos los datos con las siguientes finalidades y bases legales (artículo 6 del RGPD):
| Tratamiento | Finalidad | Base jurídica (art. 6 RGPD) |
|---|---|---|
| Analítica de visitantes (por cuenta del cliente) | Medir el tráfico de la web del cliente sin datos personales | Interés legítimo del cliente (art. 6.1.f), tratado por Roometrics como encargado (art. 28); la IP se usa de forma transitoria para calcular el hash y no se almacena |
| Gestión de la cuenta y prestación del servicio | Crear y mantener tu cuenta, darte acceso al panel y prestarte el servicio | Ejecución de un contrato o de medidas precontractuales (art. 6.1.b) |
| Facturación y obligaciones contables/fiscales | Emitir facturas y cumplir la normativa mercantil y fiscal | Obligación legal (art. 6.1.c) |
| Soporte y atención al cliente | Responder a tus consultas e incidencias | Ejecución del contrato (art. 6.1.b) e interés legítimo (art. 6.1.f) |
| Correo de activación e invitación (ZeptoMail) | Enviarte el enlace para fijar tu contraseña y activar la cuenta | Ejecución del contrato (art. 6.1.b) |
| Seguridad del servicio | Prevenir fraude, abuso y accesos no autorizados | Interés legítimo (art. 6.1.f) |
| Comunicaciones comerciales (si las hubiera) | Enviarte información sobre el producto | Consentimiento (art. 6.1.a) y art. 21 LSSI; separado, desmarcado y no condiciona el alta |
11. Durante cuánto tiempo conservamos los datos
Con honestidad sobre el estado actual del sistema:
- Sal diaria: se destruye cada día, con el primer evento de la jornada siguiente.
- Eventos de analítica: se conservan mientras la cuenta del cliente esté activa. Según el plan contratado, el periodo previsto de conservación es de 2 años (plan Empezar), 5 años (plan Crecer) o a medida en planes personalizados. El purgado programado de los datos más antiguos que ese periodo está previsto como modelo de conservación; a fecha de hoy describimos este plazo como el modelo de conservación por plan, no como una eliminación automática que ya se ejecute de forma garantizada.
- Datos de cuenta: se conservan durante la relación contractual y, una vez finalizada, durante el plazo exigido por la normativa mercantil y fiscal española para las obligaciones que correspondan (por ejemplo, la conservación de facturas). La baja de la cuenta borra tus datos sin dilación indebida, salvo aquellos que debamos conservar por obligación legal.
12. Destinatarios y encargados
No vendemos ni cedemos tus datos a terceros con fines comerciales. Para prestar el servicio nos apoyamos en los siguientes proveedores, que actúan como encargados o subencargados del tratamiento con las garantías del artículo 28 del RGPD:
| Proveedor | Servicio | Datos implicados | Ubicación |
|---|---|---|---|
| Cloudflare, Inc. | Alojamiento del Worker, base de datos D1 (donde se guardan los eventos), CDN/WAF y geolocalización de borde por IP | Datos de visitantes (sin IP almacenada) y datos de cuenta | Región UE de Cloudflare (empresa de EE. UU.; ver sección 13) |
| Zoho Corporation (ZeptoMail) | Correo transaccional de activación e invitación | Solo el correo del titular de la cuenta; nunca datos de visitantes | Centro de datos de la UE (api.zeptomail.eu) |
| Zoho Corporation (Zoho Mail) | Buzón contacto@roometrics.es para correspondencia de contacto y soporte | Datos de la correspondencia de contacto/soporte | Centro de datos de la UE |
12.1. Otras consultas técnicas (no son encargados de datos personales)
Por transparencia, divulgamos también estas consultas técnicas que realiza el sistema y que no implican datos personales:
- Proxy de favicons (DuckDuckGo / Google): para mostrar el icono de cada fuente de tráfico en el panel, el servidor de Roometrics consulta a estos servicios únicamente los dominios de los referrers, a través de un proxy propio para que el navegador del administrador no los consulte directamente. No se les envían datos personales. No son encargados del tratamiento de datos personales.
- Frankfurter.app / Banco Central Europeo (tipos de cambio): para convertir importes entre divisas se consultan pares de divisas. No se envían datos personales.
13. Transferencias internacionales
Con honestidad y sin sobreafirmar: los datos residen en la región UE de Cloudflare y en centros de datos de la UE de Zoho. Ahora bien, Cloudflare, Inc. es una empresa estadounidense, por lo que puede existir un componente de transferencia o acceso internacional. Esa situación queda amparada mediante las Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea, el marco EU Data Boundary de Cloudflare y el correspondiente Acuerdo de Tratamiento de Datos (DPA) de Cloudflare. Lo mismo aplica a Zoho, con centro de datos en la UE.
No afirmamos que "los datos nunca salgan de la UE" ni que la infraestructura sea de "propiedad europea". Lo preciso es que los datos se alojan en la región UE de estos proveedores y que las transferencias o accesos que puedan producirse cuentan con las garantías previstas en el Capítulo V del RGPD.
14. Seguridad del tratamiento
Aplicamos medidas técnicas y organizativas apropiadas al riesgo (artículo 32 del RGPD). Entre otras, reales y verificables:
- Cifrado en tránsito mediante HTTPS y HSTS.
- Base de datos D1 en reposo en la región UE de Cloudflare.
- Contraseñas protegidas con PBKDF2-SHA256 y 100.000 iteraciones; nunca se almacena la contraseña en claro.
- Invalidación de sesiones mediante versión de token (token_version).
- Limitación de intentos (rate limiting) y bloqueo temporal de inicio de sesión de 15 minutos frente a ataques de fuerza bruta.
- Ruta de administración oculta.
- Cabeceras de seguridad (entre ellas, la política de seguridad de contenido, CSP), con calificación "excelente" en securityheaders.com y en Mozilla Observatory.
- Prueba de intrusión (pentest) dirigida realizada sobre el sistema.
- Ausencia de datos personales de visitantes almacenados, lo que reduce por diseño la superficie de riesgo.
No reclamamos certificaciones que no poseemos: Roometrics no dispone de certificación ISO, no es un proyecto de código abierto (el repositorio es privado) y no ostenta sellos o certificaciones que no se mencionen expresamente aquí.
15. Tus derechos
Como interesado, puedes ejercer los siguientes derechos reconocidos en los artículos 15 a 22 del RGPD:
- Acceso: saber qué datos tratamos sobre ti.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión: pedir que borremos tus datos ("derecho al olvido").
- Oposición: oponerte a un tratamiento basado en interés legítimo.
- Limitación: pedir que restrinjamos el tratamiento en ciertos casos.
- Portabilidad: recibir tus datos en un formato estructurado y de uso común.
- Retirada del consentimiento: en cualquier momento, cuando el tratamiento se base en tu consentimiento, sin efectos retroactivos.
También tienes derecho a reclamar ante la Agencia Española de Protección de Datos (AEPD), con domicilio en Madrid y sitio web www.aepd.es, si consideras que el tratamiento no se ajusta a la normativa.
Matiz honesto: respecto de los datos de visitantes, apenas hay nada que devolver, rectificar o suprimir, precisamente porque no se almacenan datos personales identificables (privacidad desde el diseño, artículo 25 del RGPD). Los derechos se ejercen, sobre todo, respecto de los datos de cuenta.
16. Cómo ejercer tus derechos
Puedes ejercer cualquiera de estos derechos escribiendo a contacto@roometrics.es, indicando el derecho que deseas ejercer. Podremos pedirte que acredites tu identidad para evitar que un tercero acceda a tus datos. Responderemos en el plazo de un mes desde la recepción de tu solicitud, prorrogable en los términos del artículo 12 del RGPD cuando la complejidad o el número de solicitudes lo justifiquen. El ejercicio de estos derechos es gratuito.
17. Menores
Roometrics es una herramienta dirigida a profesionales y empresas que gestionan sitios web; no se dirige a menores de edad ni se crea deliberadamente una cuenta a nombre de un menor. En cuanto a los visitantes de las webs medidas, al no recogerse datos personales identificables, no se tratan datos de menores de forma individualizada. Si crees que un menor nos ha facilitado datos de cuenta sin la autorización adecuada, escríbenos a contacto@roometrics.es para retirarlos.
18. Decisiones automatizadas y elaboración de perfiles
Roometrics no toma decisiones automatizadas que produzcan efectos jurídicos o significativos sobre las personas, ni elabora perfiles de individuos en el sentido del artículo 22 del RGPD. La analítica agregada mide el comportamiento del tráfico de una web sin identificar ni perfilar a personas concretas.
18.1. Atribución multidía (opt-in)
Existe una función opcional de atribución de origen (first-touch) que abarca varios días. Está desactivada por defecto y solo funciona si el cliente la activa expresamente en su instalación y su web notifica que el visitante ha dado su consentimiento de marketing. Cuando se dan esas dos condiciones, y solo entonces, Roometrics guarda en el almacenamiento local (localStorage) del navegador del visitante, durante 90 días, la campaña por la que llegó, sin ningún identificador de persona. Eso sí es almacenamiento en su dispositivo en el sentido del artículo 22.2 de la LSSI, de modo que es el cliente quien debe recabar el consentimiento del visitante, reflejarlo en su banner y cumplir las obligaciones de información que correspondan.
18.2. Datos que el cliente no debe enviar
El cliente no debe enviar a Roometrics datos sensibles ni de categorías especiales, como números de tarjeta, identificadores oficiales, datos financieros o geolocalización en tiempo real. Roometrics está diseñado para medir sin ese tipo de datos.
18.3. Detección automática de contactos (opt-in)
La función descrita en el apartado 6.1 también está desactivada de fábrica en todos los sitios. La activa el cliente desde los ajustes de su sitio, o Roometrics a petición suya, y en los dos casos queda registrado cuándo se hizo y con qué cuenta. Ese registro es la instrucción documentada que el artículo 28.3.a del RGPD exige al responsable. El cliente puede desactivarla en cualquier momento, sin tocar el código de su web, y deja de recogerse al instante.
19. Roometrics usa Roometrics
El propio sitio roometrics.es utiliza Roometrics para medir su tráfico, con el mismo modelo descrito en este documento: sin cookies y sin almacenar datos personales de los visitantes. Por tanto, tu visita a este sitio se trata exactamente igual que la de cualquier otra web que use la herramienta.
20. Cambios en esta política
Podemos actualizar esta Política de Privacidad para reflejar cambios legales, técnicos o del servicio. Cuando el cambio sea relevante, actualizaremos la fecha y la versión que figuran al inicio y, si procede, te lo comunicaremos por los medios habituales. Te recomendamos revisar periódicamente esta página.
21. Aviso de no asesoramiento legal
Este documento describe con honestidad cómo funciona Roometrics y cómo tratamos los datos. No constituye asesoramiento jurídico. La adecuación de la analítica a la normativa depende de cada caso concreto y de cómo cada cliente configure e informe en su web. Si necesitas certeza legal para tu situación particular, consúltalo con un profesional del Derecho.
22. Contacto
Para cualquier cuestión sobre esta política o sobre el tratamiento de tus datos:
- Titular: Antonio Luis Pérez Carmona (persona física) · NIF pendiente de alta como autónomo.
- Domicilio a efectos de notificaciones: pendiente de alta como autónomo.
- Correo de contacto y privacidad: contacto@roometrics.es.
- Autoridad de control: Agencia Española de Protección de Datos (AEPD) · www.aepd.es.
Esta política se rige por la legislación española. Para cualquier controversia serán competentes los juzgados y tribunales del domicilio del titular, sin perjuicio de los fueros que resulten imperativos conforme a la normativa de consumidores.