Política de privacidad
Cómo Tripticode recopila, usa y protege los datos personales en tripticonsent.tripticode.com, la consola y la API de Tripticonsent.
Fecha de entrada en vigor: 13 de septiembre de 2026. Esta política aplica a tripticonsent.tripticode.com, a la consola (console.tripticonsent.tripticode.com) y a la API (api.tripticonsent.tripticode.com), en conjunto, "el Servicio".
Quiénes somos
Tripticonsent es un producto de Tripticode, S.L., con domicilio en C/ Júcar 36B, 41012, Sevilla, España ("Tripticode", "nosotros"). Puedes contactarnos en materia de protección de datos, incluido para el ejercicio de tus derechos, en dp@tripticode.com.
Dos papeles distintos: responsable y encargado del tratamiento
Esta distinción es la más importante de todo el documento, porque determina a quién debes dirigirte para ejercer tus derechos.
- Cuando visitas
tripticonsent.tripticode.com, te registras como cliente, o un miembro de tu equipo inicia sesión en la consola, Tripticode es responsable del tratamiento: decidimos nosotros para qué se usan esos datos, y puedes ejercer tus derechos directamente con nosotros. - Cuando una organización cliente usa la API o el SDK de Tripticonsent para capturar el consentimiento o las preferencias de sus propios usuarios finales (las personas que visitan la web o la app de esa organización), Tripticode actúa como encargado del tratamiento por cuenta de esa organización, que es la responsable. En ese caso, no somos tu interlocutor: debes dirigirte a la organización que capturó tu consentimiento — Tripticode únicamente le proporciona las herramientas (incluidas las de exportación, rectificación y borrado) para atender tu solicitud.
console.tripticonsent.tripticode.com, eres lo segundo — contacta con la organización cuyo sitio o app estabas usando.Qué datos recopilamos
Como responsables (clientes, equipo, visitantes del sitio)
| Categoría | Datos | Origen |
|---|---|---|
| Cuenta | Nombre y email. Para iniciar sesión usamos únicamente "Continuar con Google" (verificamos el token de Google directamente; no usamos Firebase Authentication ni creamos una base de datos de usuarios propia en Google) o un enlace mágico de un solo uso enviado por email — nunca almacenamos contraseñas. Estado de MFA (TOTP), si lo activas. | Lo introduces al registrarte o iniciar sesión |
| Uso de la consola | Registros de auditoría de tus acciones (creación de sites, claves, cambios de configuración) | Generado automáticamente al usar la consola |
| Comunicaciones | Email, contenido de tu mensaje | Si nos escribes a soporte o ventas |
| Visita al sitio web | Dirección IP (expuesta a la CDN de Google Fonts al cargar la tipografía) | Automático al cargar cualquier página de tripticonsent.tripticode.com |
tripticonsent.tripticode.com no usa cookies propias ni analítica (Google Analytics, Plausible, etc.) — no hace falta un banner de cookies para navegar por el sitio de marketing.Como encargados (usuarios finales de nuestros clientes)
Por cuenta de cada organización cliente, la API almacena, para cada persona cuyo consentimiento o preferencias gestiona esa organización:
- Un identificador (email, teléfono, un id propio del cliente, o un
cookie_idpara visitantes anónimos), siempre cifrado en reposo (AES-256-GCM) — no se guarda en texto claro. - El estado de cada decisión (concedido, denegado, retirado…), la versión exacta del texto legal mostrado en ese momento, la fecha y, cuando aplica, la dirección IP desde la que se emitió, como prueba frente a una reclamación.
- Un justificante firmado (Ed25519) por cada decisión, verificable sin conexión y sin depender de nuestros servidores.
Estos datos pertenecen a la organización cliente correspondiente y solo se usan para prestarle el Servicio contratado — nunca se combinan entre clientes ni se usan con fines propios de Tripticode.
Base legal del tratamiento
- Ejecución de un contrato (art. 6.1.b RGPD): para darte de alta como cliente, prestarte el Servicio y facturarlo.
- Interés legítimo (art. 6.1.f RGPD): para la seguridad del Servicio (detección de abuso, registros de auditoría) y para responder a tus consultas.
- Cumplimiento de una obligación legal (art. 6.1.c RGPD): para conservar pruebas de consentimiento cuando la ley lo exige.
- Cuando actuamos como encargados, la base legal del tratamiento subyacente (normalmente el consentimiento del usuario final, art. 6.1.a) la determina y documenta la organización cliente, no nosotros.
Con quién compartimos datos — subencargados
Usamos los siguientes proveedores para operar el Servicio. Ninguno tiene permitido usar los datos con fines propios; todos operan bajo un acuerdo de encargo del tratamiento (DPA) con Tripticode.
| Proveedor | Función | Datos que puede tocar | Ubicación |
|---|---|---|---|
| Vercel | Alojamiento de la API, la consola, el sitio web y el conector de IA | Todo el tráfico HTTP; registros con dirección IP | UE — Fráncfort (fra1) |
| Neon | Base de datos PostgreSQL | Todos los datos persistentes: cuentas, consentimientos cifrados, hashes de búsqueda | UE — eu-central |
| Upstash | Caché, limitación de tasa de peticiones y cola de entrega de webhooks y emails transaccionales (QStash) | Estado de consentimiento en caché (pseudonimizado, 1 h de vida), contadores de IP de corta duración y mensajes en cola, cifrados antes de salir de nuestros servidores | UE (región configurable; la nuestra está fijada en la UE) |
| Resend | Envío de emails transaccionales (verificación de solicitudes de derechos, confirmación de preferencias de doble opt-in) | Dirección de email del destinatario, un enlace de un solo uso | EE. UU., con certificación DPF |
| Groq | Clasificación automática de cookies desconocidas detectadas por el escáner, y traducción automática opcional de los textos del banner y de los documentos legales | Metadatos técnicos de cookies (nombre, dominio, URL del sitio escaneado) y texto redactado por el cliente; nunca datos de usuarios finales ni de sujetos | EE. UU. — la clasificación solo se ejecuta para cookies que nuestros datos de referencia no identifican; la traducción, solo si el cliente la usa |
| Stripe | Procesamiento de pagos y facturación de la suscripción de tu organización | El email de quien inicia la suscripción y los datos de pago que introduces directamente en Stripe — nunca pasan por nuestros servidores ni se almacenan en nuestra base de datos. Nunca recibe datos de consentimiento de tus usuarios finales. | EE. UU. (Stripe, LLC) o UE/Reino Unido (Stripe Payments Europe/UK) según tu ubicación, con certificación DPF activa |
| Sentry | Seguimiento de errores de nuestros propios servidores | Informes técnicos de errores. Nunca se recogen datos de usuario, cookies, cuerpos de peticiones ni parámetros de URL, y los emails, identificadores y claves se enmascaran antes de enviar. Sin telemetría desde los navegadores de los visitantes | UE — Fráncfort (de.sentry.io) |
| Cloudflare | Protección anti-bots (Turnstile) en el formulario de acceso a la consola y en el formulario alojado de solicitudes de derechos | La dirección IP y señales del navegador de quien resuelve el desafío en esos dos formularios | Red global; entidad de EE. UU. con certificación DPF |
Puedes consultar el DPA de cada proveedor: Vercel · Neon · Upstash · Resend · Groq · Stripe · Sentry · Cloudflare.
Transferencias internacionales
El almacenamiento persistente de datos (base de datos, caché) está fijado en la UE. Algunos subencargados operan desde EE. UU. para funciones puntuales; en esos casos la transferencia se ampara en el Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework) cuando el proveedor está certificado, o en cláusulas contractuales tipo de la Comisión Europea cuando no lo está — según lo que indique el DPA vigente de cada proveedor, enlazado arriba. Groq no ofrece residencia de datos en la UE para la inferencia; lo que recibe desde Tripticonsent son metadatos técnicos (nombres de cookies, dominios, textos de interfaz y de documentos legales), no identificadores ni datos de sujetos. Cloudflare solo ve quién resuelve un desafío anti-bots en dos formularios. Stripe mantiene certificación activa del Data Privacy Framework para las entidades que procesan pagos fuera de la UE/Reino Unido.
Seguridad
- Cifrado en reposo con AES-256-GCM para cualquier identificador o dato personal almacenado, con rotación de claves.
- Las búsquedas por identificador usan un hash HMAC-SHA256 determinista con una clave (pepper) distinta de la de cifrado — permite encontrar un registro sin descifrar nada.
- Bóveda de solo anexión: ningún registro de consentimiento se modifica ni se borra; un cambio siempre crea una fila nueva que referencia a la anterior.
- Registro de auditoría encadenado por hash de toda acción de configuración, para detectar manipulaciones.
- Autenticación multifactor (TOTP) disponible para todas las cuentas de la consola.
Conservación y supresión
Los datos de cuenta se conservan mientras la organización mantenga el Servicio contratado, y después durante el plazo que exija la normativa fiscal o mercantil aplicable.
Para los datos que tratamos como encargados: cuando una organización cliente atiende una solicitud de supresión de uno de sus usuarios finales, aplicamos crypto-shredding — destruimos la clave de cifrado del identificador de esa persona, con lo que deja de ser localizable de forma permanente e irreversible. El registro histórico de eventos, ya anonimizado, se conserva por motivos de defensa jurídica (por ejemplo, para demostrar que un consentimiento se solicitó y gestionó correctamente en su momento), pero sin ningún dato que permita identificar a la persona.
Una foto o escaneo de un documento de identidad, cuando una organización cliente lo exige para verificar una solicitud del interesado, se elimina automáticamente 7 días después de subirlo, tanto si la solicitud se aprueba como si se rechaza.
Agentes de IA conectados (MCP)
Si tu organización conecta un agente de IA como Claude a través de nuestro conector MCP, ese agente actúa con los mismos permisos y las mismas limitaciones que un miembro autorizado de tu equipo — nunca con acceso ampliado. El detalle completo de qué puede y no puede tocar está en Agentes de IA (MCP).
Tus derechos
Si eres cliente, miembro de un equipo o visitante del sitio (Tripticode es responsable): puedes solicitarnos acceso, rectificación, supresión, limitación, portabilidad y oposición escribiendo a dp@tripticode.com, y presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD).
Si eres un usuario final cuyo consentimiento gestiona una organización cliente nuestra a través de Tripticonsent (Tripticode actuamos como encargados): dirige tu solicitud a esa organización, no a nosotros — normalmente encontrarás un enlace de preferencias o un formulario de solicitud de derechos en su propio sitio.
Menores
El Servicio está dirigido a organizaciones y a las personas que actúan en nombre de una empresa; no lo dirigimos a menores de edad ni recopilamos deliberadamente datos de menores.
Cambios a esta política
Si cambiamos de forma sustancial cómo tratamos tus datos, lo indicaremos en esta misma página con una nueva fecha de "última actualización" y, cuando el cambio te afecte de forma significativa, te avisaremos por email.
Contacto
Tripticode, S.L. · C/ Júcar 36B, 41012, Sevilla · dp@tripticode.com