Legal
Tratamiento de datos
El anexo que se aplica a los datos de tus suscriptores: qué hacemos con ellos, quién más los toca y cómo están protegidos.
Actualizado el 13 de agosto de 2026
1. Quién es quién
Sobre los datos de tus suscriptores, tú eres el responsable: decides a quién le escribes, qué datos guardas de cada persona y para qué. Nosotros somos el encargado: los tratamos por tu cuenta, para prestarte el servicio, y para nada más.
Este anexo forma parte de los términos del servicio y se aplica automáticamente desde que empiezas a usar la plataforma. Si tu organización necesita firmar un contrato de encargo aparte, escríbenos a hola@whatsnews.me.
2. Qué tratamos y para qué
- Objeto
- Enviar tus boletines y administrar tu audiencia
- Duración
- Mientras dure el contrato
- Personas
- Tus suscriptores
- Datos
- Correo, nombre, atributos, consentimiento, actividad
En concreto, los datos que la plataforma guarda de cada suscriptor son:
- Su dirección de correo, y el nombre si lo dio.
- Los datos extra que hayas cargado tú, en un CSV o desde tu formulario.
- El registro del consentimiento: cuándo se anotó, por qué vía y cuándo lo confirmó. Con la dirección IP y el momento en que lo hizo, cuando se anotó desde un formulario.
- Qué le enviaste, qué le llegó, qué rebotó y en qué enlaces hizo clic.
- Si se dio de baja o marcó un correo como spam, con la fecha.
No pedimos ni tratamos categorías especiales de datos, y la plataforma no está pensada para eso.
3. Solo por tus instrucciones
Tratamos esos datos únicamente para prestarte el servicio y siguiendo lo que tú indicas desde el panel. En particular:
- No usamos tu audiencia para ningún fin propio.
- No le escribimos a tus suscriptores, ni siquiera para ofrecerles algo nuestro.
- No cruzamos tu audiencia con la de otro cliente.
- No usamos esos datos para entrenar ningún modelo.
La única excepción son las direcciones suprimidas: las que rebotaron en firme o marcaron un correo como spam quedan bloqueadas a nivel de cuenta, y siguen bloqueadas aunque borres la lista. Es lo que garantiza que no se les vuelva a escribir, que es una protección para esas personas y no una comodidad nuestra.
4. Los proveedores que intervienen
Estos son todos, con qué hace cada uno y dónde está. Si sumamos o cambiamos alguno, te avisamos con al menos 30 días de anticipación y puedes objetarlo.
| Proveedor | Para qué | Dónde |
|---|---|---|
| Hetzner | Servidores y base de datos | Alemania (UE) |
| Cloudflare | Entrega del sitio, almacenamiento de imágenes y protección | UE, con presencia global |
| Resend | Transporte de los correos | Estados Unidos |
El transporte de los correos implica una transferencia fuera de la Unión Europea, y es inevitable: para que un mensaje llegue a una casilla tiene que salir a internet. Se hace con las garantías previstas por la normativa aplicable.
5. Cómo están protegidos
- Todo viaja cifrado. El panel, el sitio público y la conexión con los proveedores usan TLS. No hay ningún camino sin cifrar.
- Las credenciales se guardan cifradas. Las contraseñas con una función de derivación pensada para eso, y las claves de proveedor con cifrado simétrico autenticado. Ni siquiera con acceso a la base de datos se leen.
- Cada cuenta está separada. Toda consulta a la base lleva la cuenta escrita, y no hay un modo «todas las cuentas» disponible desde el panel.
- Las direcciones que no hay que ver, no se ven. Los enlaces públicos —la baja, la confirmación, ver un correo en el navegador— llevan una clave derivada, así que no se pueden adivinar probando números. Una clave que no verifica responde exactamente lo mismo que un identificador que no existe.
- Respaldos automáticos, y verificación de que el servicio está sano después de cada despliegue.
- Lo que se despliega es lo que se probó. Cada versión se construye una sola vez y es la misma que corre en producción.
6. Quién puede verlos
Solo el personal que lo necesita para operar el servicio, y con dos condiciones que están en el código y no en un manual.
La primera: para operar tu cuenta, alguien de nuestro equipo tiene que asumirla de forma explícita. No alcanza con ser administrador de la plataforma. La segunda: cuando lo hace, queda escrito con fecha, y mientras dura se ve en una barra permanente en la pantalla.
Todo el personal con acceso está sujeto a una obligación de confidencialidad.
7. Solicitudes de tus lectores
Si uno de tus suscriptores nos pide acceder a sus datos, corregirlos o borrarlos, no lo resolvemos por nuestra cuenta: te lo derivamos a ti, que eres quien decide. Y te damos las herramientas para responderle —exportar, corregir, borrar y suprimir están en el panel—.
La única acción que sí ejecutamos directamente es la baja: el enlace del pie de cada correo funciona siempre, sin pasar por ti. Es un requisito legal en casi todos los países y además es la mejor defensa contra que esa persona marque tu correo como spam.
8. Si hay un incidente
Si detectamos una violación de seguridad que afecte a datos personales tuyos o de tus suscriptores, te avisamos sin demora indebida y a más tardar dentro de las 48 horas de haberla detectado.
El aviso incluye qué pasó, qué datos y cuántas personas están afectadas, qué consecuencias previsibles tiene y qué estamos haciendo. Si en ese momento no lo sabemos todo, avisamos igual con lo que sabemos y completamos después: esperar a tener el cuadro completo es lo que convierte un incidente en un incidente tardío.
9. Al terminar el contrato
Tienes 30 días para exportar tu audiencia completa desde el panel. Pasado ese plazo borramos los datos personales de nuestros sistemas de producción, y desaparecen de los respaldos a medida que esos respaldos se van venciendo.
Conservamos únicamente lo que la ley nos obligue a conservar, y las direcciones suprimidas, por el motivo explicado en la sección 3.
10. Verificación
Podemos darte la información que necesites para acreditar que cumplimos con esto, y colaborar con las auditorías que tengas que hacer. Se coordinan con aviso razonable y sin interrumpir el servicio.
Para cualquier cosa de este anexo: hola@whatsnews.me.