Política de privacidad
Esta política explica qué datos personales tratamos cuando visitas monoranks.com, usas la app de MonoRanks en app.monoranks.com o lees nuestros correos. Cumple con el artículo 13 del Reglamento General de Protección de Datos de la UE (RGPD).
1. Quién es el responsable
El responsable del tratamiento de tus datos personales es:
VeronaLabs OÜ, Tornimäe 5, 10145 Tallin, Estonia (datos de la empresa).
Para cualquier pregunta o solicitud sobre privacidad, escribe a hi@monoranks.com.
Delegado de protección de datos. No hemos nombrado un delegado de protección de datos, porque la ley no nos lo exige (artículo 37 del RGPD). Las preguntas sobre privacidad van a hi@monoranks.com.
2. Visitar este sitio web
Sin cookies. monoranks.com no instala cookies.
Recuento de visitas. Contamos las visitas con Cloudflare Web Analytics. No usa cookies ni almacenamiento local y no crea un perfil tuyo. Ve tu dirección IP y los datos de tu navegador solo para contar la visita; nosotros vemos totales, como visitas por página y país. Base legal: nuestro interés legítimo en saber qué páginas se leen (artículo 6.1.f del RGPD).
Protección contra spam en los formularios. Los formularios de contacto, newsletter, auditoría gratuita y herramientas gratuitas usan Cloudflare Turnstile. Cuando se carga un formulario, Turnstile recibe tu dirección IP y señales de tu navegador para distinguir personas de bots. Base legal: nuestro interés legítimo en frenar el spam y el abuso (artículo 6.1.f del RGPD).
Ajustes en tu navegador. Guardamos dos pequeños valores en el almacenamiento local de tu navegador. Nunca se nos envían:
| Clave | Qué guarda | Cuánto tiempo |
|---|---|---|
theme |
Tu elección de tema claro, oscuro o del sistema | Hasta que la cambies o borres los datos del sitio |
lang-suggest-dismissed |
Que cerraste el aviso «esta página también está en tu idioma» | 30 días |
Registros del servidor. Nuestro alojamiento y Cloudflare tratan tu dirección IP y los datos de tu navegador para servir las páginas y protegerlas de ataques (artículo 6.1.f del RGPD).
Las fuentes se sirven desde nuestro propio dominio. Tu navegador no contacta con Google Fonts.
3. Tu cuenta de MonoRanks
Para prestar la app tratamos:
- Datos de la cuenta: nombre, correo electrónico, hash de la contraseña, secreto de doble factor, idioma y foto de perfil.
- Datos del espacio de trabajo: sitios web, miembros, ajustes, plan y estado de facturación.
- Datos que conectas: cifras de Search Console, Analytics y Ads, y el contenido de WordPress cuyos cambios apruebas.
- Datos que recogemos para ti: muestras de páginas rastreadas, resultados de auditorías, posiciones de palabras clave y respuestas de IA muestreadas para las menciones en IA.
- Datos técnicos: dirección IP, navegador y hora de los inicios de sesión y de las acciones, guardados por seguridad y para encontrar errores.
Base legal: el contrato contigo (artículo 6.1.b del RGPD) y nuestro interés legítimo en mantener el servicio seguro (artículo 6.1.f del RGPD).
Inicio de sesión con Google. Si inicias sesión con Google, Google nos envía tu nombre, tu correo electrónico y tu foto de perfil. Los usamos para crear tu cuenta e iniciar tu sesión (artículo 6.1.b del RGPD). Esto es distinto de conectar datos de Google a un sitio web (sección 4).
Origen del registro. Cuando te registras anotamos cómo nos encontraste: las etiquetas UTM del enlace, el sitio web de referencia y la primera página a la que llegaste. Lo usamos para ver qué canales funcionan (artículo 6.1.f del RGPD).
4. Datos de Google (Search Console, Analytics, Ads)
Qué pedimos
Cuando conectas un sitio web a Google, MonoRanks pide acceso de solo lectura a los datos de ese sitio, y solo para los permisos (scopes) que apruebas:
webmasters.readonlypara Search Console: clics, impresiones, consultas y páginas.analytics.readonlypara los informes de Google Analytics 4: sesiones, conversiones y páginas de destino.adwords, solo si decides conectar Google Ads. Es el único scope que Google ofrece para Ads; lo usamos solo para leer cifras de campañas, palabras clave y gasto.
Cómo los usamos
Usamos estos datos para un solo fin: mostrar los informes de ese sitio dentro de tu espacio de trabajo y ordenar qué corregir primero. Nunca los vendemos, nunca los usamos para publicidad y nunca los usamos, ni dejamos que nadie los use, para entrenar modelos de IA.
Con quién compartimos los datos de usuario de Google
Compartimos, transferimos o comunicamos datos de usuario de Google solo a las partes siguientes, solo para el fin indicado, y a nadie más:
- Las personas de tu espacio de trabajo. Los miembros que invitas y cualquier persona a la que decidas enviar un informe o un enlace a un informe ven los informes de Google de ese sitio. Los demás clientes de MonoRanks nunca los ven.
- Alojamiento. Hetzner Online GmbH (Alemania) opera los servidores en la UE donde MonoRanks guarda y trata los datos. Cloudflare, Inc. guarda nuestras copias de seguridad cifradas. Ambos solo guardan y transportan los datos por nosotros y no pueden usarlos para nada más.
- Modelos de IA, solo cuando pides un borrador con IA (por ejemplo un nuevo título, meta descripción, FAQ o párrafo inicial para una página). Con el texto de la página enviamos las consultas de búsqueda por las que esa página aparece en Search Console en los últimos 28 días, con sus clics, impresiones y posición, como máximo 10 consultas por página. Nunca enviamos datos de Google Analytics ni de Google Ads, tus tokens de Google, los datos de tu cuenta ni datos de otras páginas. El borrador lo escribe uno de estos modelos: GPT (OpenAI), Claude (Anthropic) o Gemini (Google), usado directamente o a través de servicios de API de IA. La solicitud se usa solo para devolver la respuesta, nunca para entrenar un modelo.
- Autoridades, cuando la ley lo exige. Solo comunicamos datos cuando estamos legalmente obligados, por ejemplo por una orden judicial, y te avisamos salvo que la ley lo prohíba.
- Un comprador de MonoRanks. Si MonoRanks se fusiona o se vende, los datos pueden pasar al nuevo propietario bajo esta misma política, y te avisamos antes de que ocurra.
No compartimos datos de usuario de Google con anunciantes, intermediarios de datos ni nadie más.
Cómo los protegemos y cómo los eliminas
Los datos de Google se guardan y protegen como se describe más abajo en «Cómo protegemos tus datos»: cifrados en tránsito y en reposo, con los propios tokens de Google cifrados con una clave guardada fuera de la base de datos, y legibles por un operador identificado solo cuando nos pides soporte.
Puedes desconectar cualquier integración de Google en cualquier momento desde la pantalla de Integraciones del sitio. Entonces revocamos el token ante Google y borramos los datos importados, y hacemos lo mismo cuando eliminas el sitio o tu cuenta.
Uso limitado
El uso que MonoRanks hace de la información recibida de las API de Google cumple la Google API Services User Data Policy, incluidos sus requisitos de uso limitado (Limited Use).
5. Funciones de IA
Cuando pides una respuesta o un borrador con IA, enviamos a un proveedor de IA solo lo que la tarea necesita: el texto público de la página y, para los borradores de página, hasta 10 consultas de Search Console de esa página (sección 4). No enviamos los datos de tu cuenta ni textos que escribas tú, como notas o mensajes.
Usamos proveedores de modelos de IA como Anthropic (Claude) y OpenAI (GPT), directamente o a través de servicios de API de IA. Tratan la solicitud por encargo nuestro para devolver la respuesta. Base legal: el contrato contigo (artículo 6.1.b del RGPD). Dónde están y qué garantías cubren el envío de datos a ellos está en la sección 13.
6. Pagos
Los pagos los gestiona Stripe. Stripe recoge en sus propias páginas de pago los datos de tu tarjeta, tu dirección de facturación y, si lo das, tu NIF-IVA. Nunca vemos el número completo de tu tarjeta. Recibimos el plan, el importe, el país de facturación y la marca y los cuatro últimos dígitos de la tarjeta, y te enviamos nuestros propios recibos.
Guardamos las facturas y los registros de pago durante 7 años, porque lo exige la Ley de Contabilidad de Estonia (Raamatupidamise seadus) (artículo 6.1.c del RGPD). Stripe también trata algunos datos como responsable independiente, para prevenir el fraude y cumplir sus propias obligaciones legales; consulta la política de privacidad de Stripe.
7. Correos electrónicos
Los correos del servicio (enlaces de inicio de sesión y verificación, cambios de contraseña, recibos, avisos que configuras, invitaciones) se envían a través de nuestro proveedor de correo. Los recibes porque forman parte del servicio (artículo 6.1.b del RGPD).
Consejos del producto y correos semanales. Como cliente recibes de vez en cuando consejos para usar MonoRanks y un resumen semanal de tus sitios. Los enviamos porque tenemos un interés legítimo en ayudarte a usar lo que contrataste (artículo 6.1.f del RGPD). Cada uno lleva un enlace para darte de baja, y puedes desactivarlos en la app. En cuanto dices que no, paramos.
Los correos de marketing y la newsletter se envían a través de un servicio de envío de correos, desde el dominio news.monoranks.com. El seguimiento de aperturas y clics está desactivado. El servicio nos avisa cuando un correo rebota, cuando alguien lo marca como spam y cuando alguien se da de baja. Guardamos una lista de supresión (las direcciones a las que no debemos volver a escribir) para no escribirte de nuevo después de que te des de baja.
8. Newsletter
Solo recibes la newsletter si te suscribes y luego lo confirmas con el enlace que te enviamos por correo (doble opt-in). Guardamos tu correo electrónico, tu idioma, y la hora y la dirección IP de la suscripción y de la confirmación, para poder demostrar que aceptaste. Base legal: tu consentimiento (artículo 6.1.a del RGPD).
Puedes darte de baja en cualquier momento con el enlace de cada newsletter. Retirar el consentimiento no hace ilícito el tratamiento anterior. Las suscripciones que nunca se confirman se borran a los 30 días.
9. Auditoría gratuita del sitio web
Cuando haces una auditoría gratuita sin cuenta, tratamos la dirección del sitio que introduces y tu dirección IP. Guardamos la dirección IP 24 horas para frenar el abuso. El informe se borra a los 30 días, salvo que lo reclames al registrarte.
Si pides el informe en PDF por correo, guardamos tu correo electrónico y enviamos el informe solo después de que lo confirmes con el enlace que te enviamos (doble opt-in).
Base legal: nuestro interés legítimo en ofrecer una herramienta gratuita y protegerla del abuso (artículo 6.1.f del RGPD) y, cuando pides el informe por correo, tu solicitud (artículo 6.1.b del RGPD).
10. Formulario de contacto
Cuando nos escribes, recibimos tu nombre, tu correo electrónico, tu empresa y tu mensaje. Los usamos solo para responderte. Guardamos el mensaje 12 meses, y tu dirección IP y tu navegador (user agent) 30 días para frenar el spam. Base legal: nuestro interés legítimo en responder preguntas (artículo 6.1.f del RGPD).
11. Bases legales de un vistazo
| Finalidad | Base legal (RGPD) |
|---|---|
| Tu cuenta y el servicio, incluidos el inicio de sesión con Google, los datos conectados y las funciones de IA | Contrato, art. 6.1.b |
| Facturación y contabilidad | Obligación legal, art. 6.1.c |
| Seguridad, registros, Turnstile y prevención del abuso | Interés legítimo, art. 6.1.f |
| Consejos del producto y correos semanales a clientes (puedes darte de baja cuando quieras) | Interés legítimo, art. 6.1.f |
| Newsletter (doble opt-in) | Consentimiento, art. 6.1.a |
| Formulario de contacto | Interés legítimo, art. 6.1.f |
| Auditoría gratuita del sitio web | Interés legítimo, art. 6.1.f; tu solicitud, art. 6.1.b |
| Origen del registro | Interés legítimo, art. 6.1.f |
| Recuento de visitas (Cloudflare Web Analytics, sin cookies) | Interés legítimo, art. 6.1.f |
12. Tu derecho de oposición
Tienes derecho a oponerte en cualquier momento, por motivos relacionados con tu situación particular, al tratamiento basado en nuestro interés legítimo (artículo 6.1.f y artículo 21 del RGPD). Entonces paramos, salvo que tengamos motivos legítimos imperiosos que prevalezcan sobre tus intereses, o necesitemos los datos para formular, ejercer o defender reclamaciones.
Puedes oponerte al marketing directo en cualquier momento, sin dar motivos. Si lo haces, dejamos de usar tus datos para marketing, sin excepciones. Usa el enlace para darte de baja de cualquier correo, los ajustes de correo de la app, o escribe a hi@monoranks.com.
13. Quién trata datos por encargo nuestro
Para prestar MonoRanks usamos un número reducido de proveedores. Nuestros proveedores están obligados por contrato a proteger tus datos y a usarlos solo para prestarnos su servicio. Los describimos por categorías:
- Alojamiento en la UE: servidores, bases de datos y almacenamiento de archivos de la app. Alemania y Finlandia (UE); los datos se quedan en la UE.
- Entrega de contenido y seguridad (Cloudflare): DNS, entrega de este sitio web, protección contra spam en los formularios, recuento de visitas y copias de seguridad cifradas. Estados Unidos y red global; Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo.
- Pagos (Stripe): pagos con tarjeta y facturación. Irlanda y Estados Unidos; Marco de Privacidad de Datos UE-EE. UU. y cláusulas contractuales tipo.
- Envío de correos: correos del servicio, correos de marketing y la newsletter. Estados Unidos; cláusulas contractuales tipo o Marco de Privacidad de Datos UE-EE. UU.
- Proveedores de modelos de IA (como Anthropic y OpenAI): explicaciones y borradores con IA a partir del texto público de la página y, en los borradores de página, hasta 10 consultas por página; nunca texto que escribas tú. Usamos servicios de IA que no entrenan modelos con los datos que les enviamos. Estados Unidos; cláusulas contractuales tipo o Marco de Privacidad de Datos UE-EE. UU.
- Google: inicio de sesión con Google y los servicios de Google que conectas (Search Console, Analytics, Ads, PageSpeed), y modelos Gemini para borradores con IA. Estados Unidos e Irlanda; Marco de Privacidad de Datos UE-EE. UU.
Para el inicio de sesión con Google y para los servicios propios de Google, Google actúa además como responsable independiente según su propia política de privacidad. Si quieres saber qué empresa presta un servicio concreto, escribe a hi@monoranks.com.
14. Transferencias fuera de la UE
Guardamos tus datos en la UE, en servidores en Alemania y Finlandia. Algunos de los proveedores de la sección 13 están en Estados Unidos. Para esas transferencias nos basamos en el Marco de Privacidad de Datos UE-EE. UU. cuando la empresa está certificada, y en otro caso en las cláusulas contractuales tipo de la UE. Para recibir una copia de estas garantías, escribe a hi@monoranks.com.
15. Cookies y almacenamiento en la app
La app en app.monoranks.com usa solo lo que necesita para funcionar. No hay cookies de publicidad ni de seguimiento.
| Nombre | Tipo | Finalidad | Cuánto tiempo |
|---|---|---|---|
better-auth.session_token (con HTTPS: __Secure-better-auth.session_token) |
Cookie, estrictamente necesaria | Mantiene tu sesión iniciada | 30 días, renovada cada día que usas la app; se borra al cerrar sesión |
better-auth.two_factor |
Cookie, estrictamente necesaria | Recuerda el primer paso del inicio de sesión mientras introduces tu código de doble factor | Unos minutos |
locale |
Cookie, estrictamente necesaria | Tu idioma | 1 año |
theme |
Almacenamiento local | Tu tema claro, oscuro o del sistema | Hasta que lo cambies |
ti-bell-seen |
Almacenamiento local | Cuándo abriste por última vez las notificaciones | Hasta que borres los datos del sitio |
Stripe Checkout instala sus propias cookies en las páginas de Stripe, para el pago y la prevención del fraude. Las fuentes de la app se sirven desde nuestro propio dominio, no desde Google Fonts.
16. Cuánto tiempo guardamos los datos
| Datos | Cuánto tiempo |
|---|---|
| Datos de la cuenta y del espacio de trabajo | Hasta que los borres. Un espacio de trabajo eliminado se conserva durante un periodo de gracia de 14 días; después se borra de los sistemas en uso, y de las copias de seguridad en un plazo de 30 días |
| Sesiones | 30 días después de caducar |
| Registro de actividad | 24 meses |
| Historial de rastreos | 12 meses (se conserva la última auditoría de cada sitio) |
| Datos de Search Console, Analytics y Ads | 16 meses, de forma continua |
| Registro de llamadas a la IA | 90 días |
| Registro de correos enviados | 90 días; después solo un registro breve sin la dirección |
| Exportaciones e informes en PDF | 30 días |
| Registros de límite de peticiones y de tareas | 30 días |
| Auditorías gratuitas (invitados) | 30 días salvo que se reclamen; dirección IP 24 horas |
| Mensajes del formulario de contacto | 12 meses; dirección IP y navegador 30 días |
| Newsletter | Hasta que te des de baja; suscripciones sin confirmar 30 días |
| Lista de supresión | El tiempo necesario para respetar tu baja |
| Facturas y registros de pago | 7 años (Ley de Contabilidad de Estonia) |
| Copias de seguridad | 30 días |
17. Cómo protegemos tus datos
Aplicamos estas medidas a todos los datos personales, y en especial a los datos que conectas desde Google, el contenido de tus sitios web y tus credenciales.
- En tránsito: toda conexión a monoranks.com, app.monoranks.com y nuestras API usa HTTPS con TLS 1.2 o superior. No aceptamos conexiones sin cifrar.
- En reposo: las bases de datos, el almacenamiento de archivos y las copias de seguridad están en discos cifrados en la UE.
- Credenciales y tokens: los tokens de acceso y de actualización de Google, las contraseñas de aplicación de WordPress y los secretos de doble factor se cifran con AES-256-GCM antes de escribirse en la base de datos, con la clave guardada fuera de la base de datos, en el almacén de secretos de la aplicación. Las contraseñas de las cuentas solo se guardan como hash.
- Control de acceso: los datos pertenecen a un espacio de trabajo y solo los miembros que invitas pueden verlos. El inicio de sesión admite autenticación de doble factor. El acceso administrativo a producción se limita a los pocos operadores identificados que gestionan el servicio, está protegido con doble factor, se concede según el principio de mínimo privilegio y se usa solo para el soporte que pediste o para mantener el servicio seguro y disponible.
- Mínimo privilegio ante Google: pedimos solo scopes de lectura, solo para las integraciones que activas, y no escribimos nada en tu cuenta de Google.
- Separación: los modelos de IA reciben la pregunta o el texto de la página sobre el que nos pediste trabajar y, para un borrador de página, las consultas de Search Console de esa página como se describe arriba; nunca los datos de tu cuenta, tus tokens de Google ni ningún otro dato de Google.
- Borrado: desconectar una integración revoca el token ante Google y borra los datos importados con ella. Eliminar un sitio web borra sus datos de rastreo y auditoría. Eliminar tu cuenta borra los datos de la cuenta y del espacio de trabajo, y las copias de seguridad que aún los contengan caducan en 30 días.
- Supervisión e incidentes: el acceso a producción queda registrado, las copias de seguridad se prueban y, si una brecha afecta a tus datos personales, lo notificamos a la autoridad de control en 72 horas y te avisamos sin demora indebida cuando la ley lo exige.
18. Tus derechos
Según el RGPD tienes derecho a:
- acceder a los datos que tenemos sobre ti y recibir una copia (artículo 15);
- la rectificación de datos incorrectos (artículo 16);
- la supresión de tus datos (artículo 17);
- la limitación del tratamiento (artículo 18);
- la portabilidad: recibir tus datos en un formato común y legible por máquina (artículo 20);
- oponerte al tratamiento (artículo 21, ver sección 12);
- retirar tu consentimiento en cualquier momento. Esto no afecta al tratamiento realizado antes de retirarlo.
Cómo ejercerlos:
- En la app, Ajustes → Datos y privacidad permite al propietario de un espacio de trabajo exportarlo o eliminarlo.
- En la app, Perfil → Descargar mis datos y Perfil → Eliminar mi cuenta hacen lo mismo con tu propia cuenta.
- O escribe a hi@monoranks.com. Respondemos en el plazo de un mes. Puede que antes te pidamos confirmar tu identidad.
19. Reclamaciones
Puedes presentar una reclamación ante una autoridad de protección de datos. La nuestra es la Inspección de Protección de Datos de Estonia (Andmekaitse Inspektsioon), Tatari 39, 10134 Tallin, Estonia, info@aki.ee, www.aki.ee. También puedes reclamar en el país de la UE donde vives o trabajas, o donde creas que ocurrió el problema. Nos gustaría que nos escribieras antes a hi@monoranks.com.
20. Otras cosas que debes saber
- ¿Tienes que darnos datos? Para crear una cuenta necesitamos tu correo electrónico; sin él no podemos prestar el servicio. La newsletter y todo lo que esté marcado como opcional es decisión tuya.
- Sin decisiones automatizadas. No tomamos decisiones sobre ti basadas únicamente en un tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos o te afecten de forma similarmente significativa (artículo 22).
- Edad. MonoRanks es para personas de 18 años o más.
21. Cambios en esta política
Cuando cambiamos esta política, actualizamos la fecha de versión al principio de la página. Si un cambio te afecta, por ejemplo una nueva finalidad o un nuevo tipo de datos, te avisamos por correo antes de que entre en vigor.