Legal

Política de privacidad

Cómo Tripticode recopila, usa y protege los datos personales en tripticonsent.tripticode.com, la consola y la API de Tripticonsent.

Fecha de entrada en vigor: 13 de septiembre de 2026. Esta política aplica a tripticonsent.tripticode.com, a la consola (console.tripticonsent.tripticode.com) y a la API (api.tripticonsent.tripticode.com), en conjunto, "el Servicio".

Quiénes somos

Tripticonsent es un producto de Tripticode, S.L., con domicilio en C/ Júcar 36B, 41012, Sevilla, España ("Tripticode", "nosotros"). Puedes contactarnos en materia de protección de datos, incluido para el ejercicio de tus derechos, en dp@tripticode.com.

Dos papeles distintos: responsable y encargado del tratamiento

Esta distinción es la más importante de todo el documento, porque determina a quién debes dirigirte para ejercer tus derechos.

  • Cuando visitas tripticonsent.tripticode.com, te registras como cliente, o un miembro de tu equipo inicia sesión en la consola, Tripticode es responsable del tratamiento: decidimos nosotros para qué se usan esos datos, y puedes ejercer tus derechos directamente con nosotros.
  • Cuando una organización cliente usa la API o el SDK de Tripticonsent para capturar el consentimiento o las preferencias de sus propios usuarios finales (las personas que visitan la web o la app de esa organización), Tripticode actúa como encargado del tratamiento por cuenta de esa organización, que es la responsable. En ese caso, no somos tu interlocutor: debes dirigirte a la organización que capturó tu consentimiento — Tripticode únicamente le proporciona las herramientas (incluidas las de exportación, rectificación y borrado) para atender tu solicitud.
¿No sabes si eres cliente nuestro o usuario final de uno de nuestros clientes? Si nunca has creado una cuenta en console.tripticonsent.tripticode.com, eres lo segundo — contacta con la organización cuyo sitio o app estabas usando.

Qué datos recopilamos

Como responsables (clientes, equipo, visitantes del sitio)

CategoríaDatosOrigen
CuentaNombre y email. Para iniciar sesión usamos únicamente "Continuar con Google" (verificamos el token de Google directamente; no usamos Firebase Authentication ni creamos una base de datos de usuarios propia en Google) o un enlace mágico de un solo uso enviado por email — nunca almacenamos contraseñas. Estado de MFA (TOTP), si lo activas.Lo introduces al registrarte o iniciar sesión
Uso de la consolaRegistros de auditoría de tus acciones (creación de sites, claves, cambios de configuración)Generado automáticamente al usar la consola
ComunicacionesEmail, contenido de tu mensajeSi nos escribes a soporte o ventas
Visita al sitio webDirección IP (expuesta a la CDN de Google Fonts al cargar la tipografía)Automático al cargar cualquier página de tripticonsent.tripticode.com
tripticonsent.tripticode.com no usa cookies propias ni analítica (Google Analytics, Plausible, etc.) — no hace falta un banner de cookies para navegar por el sitio de marketing.

Como encargados (usuarios finales de nuestros clientes)

Por cuenta de cada organización cliente, la API almacena, para cada persona cuyo consentimiento o preferencias gestiona esa organización:

  • Un identificador (email, teléfono, un id propio del cliente, o un cookie_id para visitantes anónimos), siempre cifrado en reposo (AES-256-GCM) — no se guarda en texto claro.
  • El estado de cada decisión (concedido, denegado, retirado…), la versión exacta del texto legal mostrado en ese momento, la fecha y, cuando aplica, la dirección IP desde la que se emitió, como prueba frente a una reclamación.
  • Un justificante firmado (Ed25519) por cada decisión, verificable sin conexión y sin depender de nuestros servidores.

Estos datos pertenecen a la organización cliente correspondiente y solo se usan para prestarle el Servicio contratado — nunca se combinan entre clientes ni se usan con fines propios de Tripticode.

  • Ejecución de un contrato (art. 6.1.b RGPD): para darte de alta como cliente, prestarte el Servicio y facturarlo.
  • Interés legítimo (art. 6.1.f RGPD): para la seguridad del Servicio (detección de abuso, registros de auditoría) y para responder a tus consultas.
  • Cumplimiento de una obligación legal (art. 6.1.c RGPD): para conservar pruebas de consentimiento cuando la ley lo exige.
  • Cuando actuamos como encargados, la base legal del tratamiento subyacente (normalmente el consentimiento del usuario final, art. 6.1.a) la determina y documenta la organización cliente, no nosotros.

Con quién compartimos datos — subencargados

Usamos los siguientes proveedores para operar el Servicio. Ninguno tiene permitido usar los datos con fines propios; todos operan bajo un acuerdo de encargo del tratamiento (DPA) con Tripticode.

ProveedorFunciónDatos que puede tocarUbicación
VercelAlojamiento de la API, la consola, el sitio web y el conector de IATodo el tráfico HTTP; registros con dirección IPUE — Fráncfort (fra1)
NeonBase de datos PostgreSQLTodos los datos persistentes: cuentas, consentimientos cifrados, hashes de búsquedaUE — eu-central
UpstashCaché, limitación de tasa de peticiones y cola de entrega de webhooks y emails transaccionales (QStash)Estado de consentimiento en caché (pseudonimizado, 1 h de vida), contadores de IP de corta duración y mensajes en cola, cifrados antes de salir de nuestros servidoresUE (región configurable; la nuestra está fijada en la UE)
ResendEnvío de emails transaccionales (verificación de solicitudes de derechos, confirmación de preferencias de doble opt-in)Dirección de email del destinatario, un enlace de un solo usoEE. UU., con certificación DPF
GroqClasificación automática de cookies desconocidas detectadas por el escáner, y traducción automática opcional de los textos del banner y de los documentos legalesMetadatos técnicos de cookies (nombre, dominio, URL del sitio escaneado) y texto redactado por el cliente; nunca datos de usuarios finales ni de sujetosEE. UU. — la clasificación solo se ejecuta para cookies que nuestros datos de referencia no identifican; la traducción, solo si el cliente la usa
StripeProcesamiento de pagos y facturación de la suscripción de tu organizaciónEl email de quien inicia la suscripción y los datos de pago que introduces directamente en Stripe — nunca pasan por nuestros servidores ni se almacenan en nuestra base de datos. Nunca recibe datos de consentimiento de tus usuarios finales.EE. UU. (Stripe, LLC) o UE/Reino Unido (Stripe Payments Europe/UK) según tu ubicación, con certificación DPF activa
SentrySeguimiento de errores de nuestros propios servidoresInformes técnicos de errores. Nunca se recogen datos de usuario, cookies, cuerpos de peticiones ni parámetros de URL, y los emails, identificadores y claves se enmascaran antes de enviar. Sin telemetría desde los navegadores de los visitantesUE — Fráncfort (de.sentry.io)
CloudflareProtección anti-bots (Turnstile) en el formulario de acceso a la consola y en el formulario alojado de solicitudes de derechosLa dirección IP y señales del navegador de quien resuelve el desafío en esos dos formulariosRed global; entidad de EE. UU. con certificación DPF

Puedes consultar el DPA de cada proveedor: Vercel · Neon · Upstash · Resend · Groq · Stripe · Sentry · Cloudflare.

"Continuar con Google" no pasa por Firebase Authentication ni crea una base de datos de usuarios en Google: verificamos directamente el token que Google emite en tu navegador. Google interviene únicamente como el servicio que tú eliges para identificarte — no le enviamos datos nuestros — y no figura por ello como subencargado.

Transferencias internacionales

El almacenamiento persistente de datos (base de datos, caché) está fijado en la UE. Algunos subencargados operan desde EE. UU. para funciones puntuales; en esos casos la transferencia se ampara en el Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework) cuando el proveedor está certificado, o en cláusulas contractuales tipo de la Comisión Europea cuando no lo está — según lo que indique el DPA vigente de cada proveedor, enlazado arriba. Groq no ofrece residencia de datos en la UE para la inferencia; lo que recibe desde Tripticonsent son metadatos técnicos (nombres de cookies, dominios, textos de interfaz y de documentos legales), no identificadores ni datos de sujetos. Cloudflare solo ve quién resuelve un desafío anti-bots en dos formularios. Stripe mantiene certificación activa del Data Privacy Framework para las entidades que procesan pagos fuera de la UE/Reino Unido.

Seguridad

  • Cifrado en reposo con AES-256-GCM para cualquier identificador o dato personal almacenado, con rotación de claves.
  • Las búsquedas por identificador usan un hash HMAC-SHA256 determinista con una clave (pepper) distinta de la de cifrado — permite encontrar un registro sin descifrar nada.
  • Bóveda de solo anexión: ningún registro de consentimiento se modifica ni se borra; un cambio siempre crea una fila nueva que referencia a la anterior.
  • Registro de auditoría encadenado por hash de toda acción de configuración, para detectar manipulaciones.
  • Autenticación multifactor (TOTP) disponible para todas las cuentas de la consola.

Conservación y supresión

Los datos de cuenta se conservan mientras la organización mantenga el Servicio contratado, y después durante el plazo que exija la normativa fiscal o mercantil aplicable.

Para los datos que tratamos como encargados: cuando una organización cliente atiende una solicitud de supresión de uno de sus usuarios finales, aplicamos crypto-shredding — destruimos la clave de cifrado del identificador de esa persona, con lo que deja de ser localizable de forma permanente e irreversible. El registro histórico de eventos, ya anonimizado, se conserva por motivos de defensa jurídica (por ejemplo, para demostrar que un consentimiento se solicitó y gestionó correctamente en su momento), pero sin ningún dato que permita identificar a la persona.

Una foto o escaneo de un documento de identidad, cuando una organización cliente lo exige para verificar una solicitud del interesado, se elimina automáticamente 7 días después de subirlo, tanto si la solicitud se aprueba como si se rechaza.

Agentes de IA conectados (MCP)

Si tu organización conecta un agente de IA como Claude a través de nuestro conector MCP, ese agente actúa con los mismos permisos y las mismas limitaciones que un miembro autorizado de tu equipo — nunca con acceso ampliado. El detalle completo de qué puede y no puede tocar está en Agentes de IA (MCP).

Tus derechos

Si eres cliente, miembro de un equipo o visitante del sitio (Tripticode es responsable): puedes solicitarnos acceso, rectificación, supresión, limitación, portabilidad y oposición escribiendo a dp@tripticode.com, y presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD).

Si eres un usuario final cuyo consentimiento gestiona una organización cliente nuestra a través de Tripticonsent (Tripticode actuamos como encargados): dirige tu solicitud a esa organización, no a nosotros — normalmente encontrarás un enlace de preferencias o un formulario de solicitud de derechos en su propio sitio.

Menores

El Servicio está dirigido a organizaciones y a las personas que actúan en nombre de una empresa; no lo dirigimos a menores de edad ni recopilamos deliberadamente datos de menores.

Cambios a esta política

Si cambiamos de forma sustancial cómo tratamos tus datos, lo indicaremos en esta misma página con una nueva fecha de "última actualización" y, cuando el cambio te afecte de forma significativa, te avisaremos por email.

Contacto

Tripticode, S.L. · C/ Júcar 36B, 41012, Sevilla · dp@tripticode.com