Política de privacidad
Nota: el texto de referencia es la versión original en italiano de esta política de privacidad. En caso de discrepancia entre esta traducción y el original italiano, prevalece el original italiano.
Esta política describe cómo Miraqo trata los datos personales de los usuarios que utilizan el servicio disponible en app.miraqo.io y el sitio miraqo.io, de conformidad con el Reglamento UE 2016/679 (RGPD) y — en lo relativo a la integración con las API de Google — con la Google API Services User Data Policy, incluidos los requisitos del Limited Use.
1. Responsable del tratamiento
Delete di Terni Davide
NIF/IVA: IT02657410185
Email: [email protected]
Domicilio social: Viale della Libertà 14, Pavía, Italia
2. Datos personales recogidos
2.1 Datos proporcionados por el usuario
- Cuenta: email, contraseña (hash), nombre y apellidos, nombre de la organización.
- Facturación: razón social, NIF/IVA, dirección, método de pago (gestionado por Stripe — Miraqo no almacena los datos de la tarjeta).
- Proyectos SEO: dominios, palabras clave, URL y configuraciones introducidas por el usuario.
2.2 Datos recogidos a través de integraciones de Google (OAuth)
Si el usuario elige voluntariamente conectar su cuenta de Google a un proyecto Miraqo, accedemos en modo de solo lectura a los siguientes datos mediante OAuth 2.0:
- Google Search Console (scope
webmasters.readonly): lista de las propiedades a las que el usuario tiene acceso, consultas de búsqueda, páginas indexadas, clics, impresiones, CTR y posición media — limitados a las propiedades seleccionadas por el usuario. - Google Analytics 4 (scope
analytics.readonly): lista de las propiedades GA4 accesibles, métricas agregadas diarias (sesiones, usuarios, interacción, conversiones) desglosadas por landing page — limitadas a la propiedad seleccionada por el usuario.
Los tokens OAuth (access y refresh token) se cifran en reposo con AES-128 (Fernet, librería django-cryptography) antes de guardarse en la base de datos.
2.3 Datos recogidos automáticamente
- Registros técnicos de acceso (dirección IP, user agent, fecha y hora) durante 30 días.
- Cookies técnicas de sesión (necesarias para la autenticación).
- Telemetría de errores mediante Sentry, con
send_default_pii=False. - Recuento de las secciones de la aplicación que abre cada usuario (nombre de la sección, día, número de aperturas), conservado durante 90 días, para entender qué funciones se usan y mejorar el producto (interés legítimo, art. 6.1.f RGPD). Ninguna dirección IP, ningún dato de navegación fuera de la aplicación, ninguna herramienta de terceros.
2.4 Datos recogidos a través del chatbot del sitio
El sitio pone a disposición un asistente virtual (chatbot) para ofrecer información sobre funciones, precios y prueba gratuita, y para permitir a quien lo desee ser recontactado. Cuando el usuario lo utiliza, tratamos:
- Contenido de los mensajes intercambiados con el asistente.
- Email, solo si el usuario elige voluntariamente dejarlo para ser recontactado (solicitud de contacto comercial).
- Dirección IP en forma pseudonimizada (hash) y página de origen, con fines de seguridad y prevención de abusos.
Los mensajes son procesados por proveedores de servicios de inteligencia artificial (indicados en el §6). Te recomendamos no introducir datos personales o confidenciales en el texto del chat. Antes del primer mensaje se requiere un consentimiento explícito a esta política de privacidad: registramos fecha, hora y versión de la política aceptada.
Estadísticas de uso de este sitio. Medimos las visitas a este sitio con Matomo, un software de estadísticas instalado en nuestra propia infraestructura (self-hosted): ningún dato de navegación se envía a proveedores externos de analítica. La medición se realiza sin cookies y con la dirección IP anonimizada antes de su registro; los datos recogidos son agregados y no permiten identificar al visitante.
3. Finalidades del tratamiento
- Prestación del servicio SaaS (creación y gestión de proyectos SEO, posicionamiento, audit, informes).
- Importación y visualización de los datos de Google Search Console y Google Analytics 4 en el dashboard del usuario, con su autorización expresa.
- Facturación, gestión de suscripciones y cumplimiento fiscal.
- Comunicaciones de servicio (notificaciones sobre variaciones relevantes, informes periódicos, errores de sincronización).
- Asistencia pre-venta mediante chatbot y gestión de las solicitudes de contacto comercial, por iniciativa del usuario.
- Seguridad de la infraestructura y prevención de abusos.
4. Base jurídica
- Ejecución de un contrato (art. 6.1.b RGPD) para la prestación del servicio.
- Consentimiento explícito (art. 6.1.a RGPD) para la conexión de las integraciones de Google y para las comunicaciones no estrictamente necesarias.
- Obligación legal (art. 6.1.c RGPD) para la facturación y la conservación de documentación.
- Interés legítimo (art. 6.1.f RGPD) para la seguridad y la prevención de abusos.
- Consentimiento explícito (art. 6.1.a RGPD) para el uso del chatbot y para la eventual solicitud de recontacto.
5. Uso limitado de los datos de Google (Limited Use Disclosure)
Miraqo cumple íntegramente con la Google API Services User Data Policy — Limited Use Disclosure.
En particular, declaramos que los datos recibidos de Google Search Console y Google Analytics 4 se usan exclusivamente para:
- Mostrar al usuario sus propias métricas de posicionamiento y de tráfico orgánico en el dashboard de Miraqo.
- Correlacionar las métricas de tráfico de GA4 con las palabras clave monitorizadas por el usuario, para permitirle análisis más completos.
- Exportar los datos en informes PDF o enlaces compartibles creados por el usuario.
Además, NO usamos los datos de Google para:
- Cesión, venta o compartición con terceros con fines de perfilado, marketing, publicidad o data brokering.
- Entrenamiento de modelos de inteligencia artificial, ni propios ni de terceros.
- Acceso por parte de personal humano, salvo (i) consentimiento explícito del usuario, (ii) necesidad de asistencia técnica con consentimiento, (iii) obligaciones legales o (iv) fines de seguridad interna en forma agregada y anonimizada.
6. Terceros que tratan los datos
Los siguientes sujetos, en calidad de encargados del tratamiento conforme al art. 28 RGPD, pueden tratar datos personales en el marco de los servicios prestados:
- NameHero LLC (Estados Unidos) — alojamiento de infraestructura; los servidores que prestan el servicio se encuentran en el Reino Unido (centro de datos de Erith, infraestructura de OVH). Las copias de seguridad externas se conservan en Estados Unidos (California). El personal de asistencia de NameHero, sujeto a obligaciones de confidencialidad, puede acceder a los servidores desde Estados Unidos e India, únicamente para las necesidades de soporte técnico. Las transferencias a Estados Unidos y a India se rigen por Cláusulas Contractuales Tipo (Módulos 2 y 3) firmadas el 18 de agosto de 2026.
- Cloudflare, Inc. (Estados Unidos) — CDN, protección anti-DDoS y gestión de los certificados TLS del sitio y de la aplicación. Todo el tráfico pasa por sus servidores: trata direcciones IP, cabeceras de la solicitud y metadatos de navegación. No conserva los contenidos de la aplicación.
- Stripe Payments Europe Ltd. — gestión de pagos y datos de facturación.
- TeamSystem S.p.A. (Fatture in Cloud) — emisión de las facturas y transmisión al Sistema de Intercambio italiano (SdI): recibe la razón social, el NIF/código fiscal, la dirección, el código de destinatario/PEC y los importes.
- Google Ireland Ltd. — limitado a los datos solicitados por el usuario vía OAuth (GSC, GA4).
- Google LLC (Google Fonts) — el sitio carga las fuentes web a través de las CDN
fonts.googleapis.comyfonts.gstatic.com; al cargar las páginas, la dirección IP del navegador se transmite a los servidores de Google para servir las tipografías. - Anthropic PBC (Estados Unidos) — modelos de lenguaje que procesan las solicitudes de las funciones de IA activadas por el usuario (asistente, generación de contenidos, respuestas a las reseñas, análisis de marca): recibe los prompts, que no contienen datos identificativos; los contenidos no se utilizan para entrenar los modelos, según las Condiciones Comerciales del proveedor.
- OpenRouter Inc. (Estados Unidos) — enrutamiento únicamente de las solicitudes de generación de imágenes al modelo de imágenes de OpenAI (solo add-on Generador de contenidos): recibe la descripción de la imagen que se va a generar.
- Indigo Stream Technologies Ltd. (Copyscape) (Estados Unidos) — control antiplagio de los textos generados por el Generador de contenidos: recibe el texto generado. Activo solo para quienes hayan adquirido el add-on correspondiente.
- Functional Software Inc. (Sentry) (Estados Unidos; datos conservados en la región europea de Fráncfort) — telemetría de errores de la aplicación, configurada sin datos personales.
- AhaSend B.V. (Países Bajos) — envío de los emails transaccionales de la aplicación (registro, restablecimiento de contraseña, invitaciones, notificaciones e informes): trata destinatario y contenido del mensaje. No registra aperturas ni clics en los enlaces, que no se reescriben.
- DNSExit (Estados Unidos) — smart host SMTP del servidor de correo: enruta hacia el exterior los mensajes enviados desde nuestros buzones (por ejemplo info@ y privacy@) y trata destinatario y contenido durante el tránsito. Los buzones residen en los servidores de NameHero.
Todos los proveedores situados fuera de la Unión Europea operan sobre la base de las garantías previstas en el Capítulo V del RGPD (decisiones de adecuación, cláusulas contractuales tipo y/o el Data Privacy Framework UE-EE. UU., según el proveedor).
7. Período de conservación
- Datos de cuenta y de proyectos: mientras exista la organización, incluso con la suscripción vencida. Cerrar la organización desde los ajustes los elimina de inmediato y de forma irreversible; solo quedan las copias de seguridad, sobrescritas con la rotación normal. Las organizaciones vencidas desde hace más de 24 meses pueden ser cerradas por nosotros, con aviso por correo 30 días antes.
- Datos de facturación: 10 años según lo previsto por la normativa fiscal italiana.
- Tokens OAuth de Google (GSC, GA4): mientras la integración permanezca activa; eliminados en un plazo de 24 horas tras la desconexión manual o la cancelación de la cuenta.
- Datos GSC/GA4 sincronizados: hasta 16 meses (ventana móvil alineada con los límites de las API de Google), eliminados al revocar el acceso o cancelar la cuenta.
- Registros de acceso: 30 días.
- Errores de Sentry: 30 días.
- Transcripciones de los chats del sitio: máximo 30 días desde la conversación, después se eliminan automáticamente.
- Solicitudes de contacto (leads) del chatbot: hasta 24 meses desde el último contacto, salvo solicitud previa de eliminación; la prueba del consentimiento (fecha y versión de la política) se conserva junto con el lead.
8. Medidas de seguridad
- HTTPS obligatorio en todos los endpoints (TLS 1.2+).
- Tokens OAuth y otras credenciales cifrados en reposo (AES-128 Fernet).
- Contraseñas de los usuarios guardadas solo como hash con algoritmo Argon2/PBKDF2.
- Rate limiting en el login, autenticación de dos factores opcional.
- Copias de seguridad diarias de la base de datos, el sistema de archivos y los buzones de correo en un destino externo, con retención de al menos 10 días.
- Acceso administrativo limitado y registrado.
9. Derechos del interesado
El usuario puede ejercer en cualquier momento los derechos previstos en los artículos 15-22 del RGPD:
- Acceso a sus propios datos.
- Rectificación de datos inexactos.
- Supresión (derecho al olvido).
- Limitación y oposición al tratamiento.
- Portabilidad de los datos (exportación CSV/JSON).
- Revocación del consentimiento, en particular para las integraciones de Google: disponible desde la página “Integraciones” del proyecto, con eliminación inmediata de tokens y datos asociados, o directamente desde myaccount.google.com/permissions.
- Reclamación ante la autoridad de control. En Italia: www.garanteprivacy.it.
Para ejercer tus derechos, escribe a [email protected]. Respondemos en un plazo de 30 días.
10. Cookies
El sitio utiliza exclusivamente cookies técnicas de sesión, necesarias para el funcionamiento de la aplicación y no destinadas al perfilado. El asistente virtual (chatbot) no utiliza cookies ni almacena datos en el dispositivo del usuario. Para más detalles, consulta la Política de Cookies.
11. Modificaciones de esta política
Los cambios significativos se notificarán por email a los usuarios registrados y se publicarán en esta página con al menos 30 días de antelación antes de su entrada en vigor, salvo cambios derivados de obligaciones normativas.
12. Contacto
Para cualquier pregunta sobre el uso de tus datos, contáctanos en [email protected].