Actualizado el 28 de agosto de 2026
Esta es una traducción facilitada por comodidad. Solo la versión francesa es vinculante.
Acuerdo de encargo de tratamiento (DPA)
Versión aplicable al periodo de beta privada.
El presente acuerdo de encargo de tratamiento («DPA») se celebra, conforme al artículo 28 del RGPD, entre el Cliente, responsable del tratamiento de la medición de audiencia de sus sitios, y Alexandre Ribes EI (La Boîte à Code), editor de Quiet Metrics, que actúa en calidad de encargado del tratamiento (véase el aviso legal).
1. Objeto, duración, naturaleza y finalidad del tratamiento
El encargado realiza, por cuenta del Cliente, la medición de audiencia sin cookies de identificación ni de rastreo de los sitios que el Cliente declara en su cuenta: recogida de hits, cálculo de huellas seudonimizadas efímeras, sesionización, agregación estadística y restitución (paneles, API, informes, exportaciones). El tratamiento dura tanto como la suscripción del Cliente, reversibilidad incluida (§ 9).
2. Datos tratados e interesados
Interesados: los visitantes de los sitios del Cliente.
| Categoría | Detalle | Persistencia |
|---|---|---|
| Datos técnicos transitorios | Dirección IP, User-Agent. La huella no se calcula sobre la dirección completa, sino sobre la red del abonado: dirección entera en IPv4, únicamente el prefijo /64 en IPv6. | Nunca se registran en las tablas de medición. Transitan por una cola cifrada, purgada cada 5 minutos más allá de un TTL objetivo de 15 minutos, y luego unos milisegundos en memoria. Un trabajo definitivamente fallido puede permanecer cifrado menos de 2 horas antes de su purga automática. |
| Huella seudonimizada | Hash con sal de red del abonado + navegador + sitio (sal diaria rotativa destruida como máximo tras 30 horas, propia del huso horario del Sitio) | Eventos detallados y agregados estadísticos conservados según el plan del Cliente (180 a 760 días); los agregados carecen de datos personales |
| Datos de navegación y de adquisición | Ruta de la página sin cadena de consulta, dominio de referencia, canal de adquisición, parámetros UTM extraídos antes de suprimir la cadena de consulta | Ídem |
| Datos técnicos y geográficos derivados | País y subdivisión administrativa (región), navegador, sistema operativo, tipo de dispositivo, clase de pantalla, idioma. El país y la región se deducen de la dirección IP en el momento de la recogida, sin descender nunca por debajo de la subdivisión y sin que se conserve la propia dirección. | Ídem |
| Identificador de sesión | Valor opaco extraído aleatoriamente al abrirse una visita, que vincula entre sí las páginas vistas separadas por menos de 30 minutos. No permite relacionar dos visitas entre sí. | Ídem |
| Eventos personalizados | Nombres y propiedades definidos por el Cliente | Ídem |
| Objetivos y conversiones | Reglas de objetivo definidas por el Cliente y eventos correspondientes | Ídem |
El Cliente se compromete a no transmitir datos directamente identificativos ni sensibles en los eventos personalizados (CGU, art. 4). El servicio no permite el seguimiento entre sitios ni entre días de los visitantes.
Almacenamiento en el terminal. Las herramientas de recogida no escriben en el dispositivo del visitante ningún identificador ni ningún valor que permita reconocerlo de una visita a otra. Dos valores, y solo dos, pueden escribirse en él:
- el marcador de exclusión
qm_ignore, escrito a petición expresa del visitante y para detener la medición: cookie propia del sitio del Cliente acompañada de una entrada de almacenamiento local, con una duración de 5 años. Nunca se transmite al encargado y este no lo trata de ninguna manera; - la cookie de continuidad de visita
qm_visit, escrita por la medición para que un cambio de red ocurrido durante una visita no haga contar dos veces a la misma persona: cookie propia del sitio del Cliente, con una duración deslizante de 10 minutos, sin duplicado en el almacenamiento local. Solo su presencia, y nunca su contenido, se señala al encargado para vincular la página vista con la visita en curso. No se escribe en el dispositivo de un visitante que lleva el marcador de exclusión, ya que la medición se interrumpe antes de cualquier escritura.
Ninguno de estos dos valores contiene un identificador, pues su contenido es el mismo en todos los visitantes. El Cliente, responsable del terminal de los visitantes de su sitio, encontrará la descripción completa en la política de cookies.
3. Instrucciones documentadas
El encargado trata los datos únicamente siguiendo instrucciones documentadas del Cliente, constituidas por: el presente DPA, las CGV y CGU, y los ajustes efectuados por el Cliente en su cuenta (sitios declarados, exclusiones, retención del plan, objetivos, campañas y eventos personalizados). Informa de inmediato al Cliente si una instrucción le parece contraria al RGPD o al derecho aplicable y puede suspender su ejecución a la espera de una instrucción lícita.
4. Confidencialidad y personal
Toda persona autorizada a tratar los datos está sujeta a una obligación de confidencialidad. El acceso a los sistemas de producción es restringido, nominativo y registrado.
5. Seguridad (art. 32 RGPD)
Las medidas técnicas y organizativas figuran en el anexo del presente DPA.
6. Subencargados
El Cliente autoriza de manera general el recurso a los siguientes subencargados:
| Subencargado | Función | Localización |
|---|---|---|
| OVH SAS | Alojamiento (servidores, base de datos, copias de seguridad) | Francia (UE) |
Toda modificación de esta lista se notifica al Cliente (correo electrónico o área de cliente) con al menos 30 días de antelación, con facultad de oposición; en caso de oposición legítima no resuelta, el Cliente puede resolver el contrato con la reversibilidad del § 9. Los subencargados están vinculados por obligaciones equivalentes a las del presente DPA; el encargado sigue siendo plenamente responsable de su ejecución.
Las eventuales funciones de asistencia por IA o servidores MCP del Servicio no tratan datos personales de los visitantes: solo se refieren a resultados agregados y a los mensajes del titular de la cuenta. Los proveedores de IA correspondientes no constituyen, por tanto, subencargados en el sentido del presente DPA y se describen en la política de privacidad.
Tres proveedores figuran en la tabla del § 4 de la política de privacidad sin constituir subencargados en el sentido del presente DPA, al no intervenir en la medición de audiencia realizada por cuenta del Cliente: Stripe (pago y facturación de la suscripción), Proton (mensajería: correos de servicio dirigidos al titular de la cuenta y recepción de los mensajes de contacto) y Cloudflare (protección antirrobot de los formularios de contacto y de registro). Los datos correspondientes son los del titular de la cuenta o los de un visitante del sitio quietmetrics.dev, respecto de los cuales el editor actúa en calidad de responsable del tratamiento, y no los de los visitantes de los sitios del Cliente. Los informes periódicos transmitidos por Proton solo contienen resultados agregados, carentes de datos personales en el sentido del § 2. Recurrir a uno de estos proveedores para tratar datos de visitantes de los sitios del Cliente supondría su adición previa a la tabla anterior, con el preaviso previsto en el presente artículo.
7. Asistencia al Cliente
El encargado asiste al Cliente, teniendo en cuenta la naturaleza del tratamiento:
- Derechos de las personas: el diseño del servicio hace que el encargado sea, por lo general, incapaz de identificar a un visitante (art. 11 RGPD: ningún dato identificativo conservado, huellas no reversibles). Facilita al Cliente cuanta información resulte útil para responder a una solicitud, en particular la página pública Cómo contamos.
- Solicitudes recibidas directamente: toda solicitud manifiestamente relativa a los tratamientos del Cliente recibida por Quiet Metrics se transmite al Cliente sin responder sobre el fondo, salvo instrucción documentada u obligación legal en contrario.
- Evaluaciones de impacto (EIPD) y consultas previas: documentación técnica y cooperación previa solicitud.
- Seguridad: cooperación razonable en caso de auditoría o incidente.
8. Notificación de violaciones de datos
El encargado notifica al Cliente toda violación de datos personales sin dilación indebida y, cuando sea posible, en un plazo de 24 horas desde que tenga conocimiento de ella, a la dirección administrativa de la cuenta y por cualquier canal de urgencia comunicado por el Cliente. La notificación inicial puede completarse de forma progresiva e incluye, en la medida de lo disponible, la naturaleza de la violación, las categorías y volúmenes afectados, las consecuencias probables, las medidas adoptadas o propuestas y un punto de contacto.
9. Destino de los datos al final del contrato
Al finalizar la suscripción y a elección del Cliente:
- los datos personales aún conservados por su cuenta le son devueltos, o se transmiten a otro encargado designado, en un formato estructurado de uso común, y se suprimen después junto con las copias restantes;
- o se suprimen sin devolución previa.
Salvo solicitud de supresión inmediata, las estadísticas disponibles siguen siendo exportables en CSV durante un periodo de reversibilidad de 30 días. El acceso por API sigue sujeto a las condiciones del plan, que lo reserva a los planes Pro y Agencia: no está garantizado, por tanto, durante la reversibilidad, y la exportación CSV es la vía que sí lo está. Durante ese periodo, el Cliente puede solicitar en Dato de contacto protegido: active JavaScript para mostrarlo una restitución estructurada de los datos aún conservados y de los ajustes de su cuenta. A su vencimiento, los datos de la cuenta se suprimen, sin perjuicio únicamente de las obligaciones legales de conservación; los datos archivados con ese fin quedan aislados y ya no se utilizan para prestar el Servicio. Se facilita un certificado de supresión previa solicitud. Las sales de hash se destruyen, en cualquier caso, conforme a su rotación diaria.
10. Auditoría y documentación
El encargado pone a disposición la documentación necesaria para demostrar el cumplimiento del presente DPA (documentación técnica, registro, descripción de las medidas). El Cliente puede realizar o encargar una auditoría por periodo de 12 meses, a su costa, con un preaviso de 30 días, en días laborables, sin acceso a los datos de otros clientes y bajo acuerdo de confidencialidad.
11. Registro y cooperación con la autoridad de control
El encargado lleva el registro de las categorías de actividades de tratamiento (art. 30.2 RGPD) y coopera, previa solicitud, con la CNIL.
Anexo: medidas técnicas y organizativas
- Seudonimización desde la ingesta: huella = hash con sal secreta diaria de (red del abonado, navegador, sitio), siendo la red del abonado la dirección entera en IPv4 y únicamente el prefijo /64 en IPv6. El día se entiende en el huso horario del Sitio, el mismo en el que se presentan sus estadísticas; la sal de un día D es propia de ese huso y se destruye como máximo 6 horas después de la medianoche D+1 en ese huso. Las huellas pasan entonces a ser definitivamente no reversibles y no cruzables.
- Tránsito cifrado y acotado: la dirección IP y el User-Agent nunca se escriben en las tablas de medición; el payload de la cola está cifrado, se purga cada 5 minutos más allá de 15 minutos, y los fallos se purgan en menos de 2 horas.
- Cifrado: TLS en tránsito; claves secretas de los sitios cifradas en reposo; contraseñas con hash (algoritmo adaptativo).
- Compartimentación: huellas propias de cada sitio (sin cruce entre sitios); acceso a los datos limitado a la cuenta propietaria (controles de autorización sistemáticos).
- Alojamiento en la UE: plataforma y datos alojados en Francia (OVH). La apertura comercial está condicionada a copias de seguridad cifradas fuera del servidor y a una prueba de restauración documentada.
- Acceso y registro: accesos de producción nominativos, principio de mínimo privilegio, registro de los accesos administrativos.
- Gestión de incidentes: procedimiento de escalado, calificación de las violaciones, conservación de un registro de incidentes y notificación contractual al Cliente.
- Limitación por diseño: payload de recogida acotado (4 KB), límites de cardinalidad, filtrado de robots, supresión de la cadena de consulta y enmascaramiento de correos, UUID y tokens opacos en las rutas de URL.
- Retención acotada: purga automática diaria de los eventos detallados y de los agregados estadísticos más allá de la retención del plan; los agregados carecen además de datos personales.