Política de privacidad
Cómo trata WebbingApps OÜ los datos personales cuando utilizas MeteorGPL: qué se recopila, con qué fines y sobre qué base jurídica, cuánto tiempo se conserva, quién lo recibe y cuáles son tus derechos.
Versión 2026-10-07.2 · Última actualización
En esta página
- 1. Responsable del tratamiento
- 2. En resumen
- 3. Los datos personales que tratamos
- 4. Cookies y almacenamiento local
- 5. Bases jurídicas
- 6. Destinatarios
- 7. Transferencias fuera del Espacio Económico Europeo
- 8. Tus derechos
- 9. Decisiones automatizadas
- 10. Seguridad
- 11. Menores
- 12. Reclamaciones
- 13. Modificaciones de esta política
- 14. Contacto
1. Responsable del tratamiento
El responsable del tratamiento de tus datos personales en el sentido del Reglamento General de Protección de Datos (Reglamento (UE) 2016/679, «RGPD») es WebbingApps OÜ. MeteorGPL es una marca y un servicio de WebbingApps OÜ, no una sociedad independiente.
- WebbingApps OÜ — sociedad de responsabilidad limitada (osaühing) registrada en Estonia
- Correo electrónico: packages@meteorgpl.com
- Sitio web: webbingapps.com
Para cualquier consulta sobre tus datos o para ejercer tus derechos, escribe a packages@meteorgpl.com.
2. En resumen
- Tratamos los datos necesarios para gestionar las cuentas, el repositorio de Composer, la facturación y el soporte, y para mantenerlos seguros.
- No se utilizan publicidad, scripts de analítica o seguimiento ni plugins de redes sociales, y los datos personales no se venden ni se alquilan. El único script de otra empresa es la protección contra bots de Cloudflare en algunos formularios (sección 3.24).
- Los datos de la tarjeta se introducen en las páginas de Stripe y nunca llegan a nosotros.
- Las direcciones IP y los identificadores del navegador del registro de seguridad, de los registros de descargas y de los registros de auditoría se eliminan transcurridos 90 días.
- Puedes exportar tus datos y eliminar tu cuenta tú mismo en Configuración → Cuenta.
3. Los datos personales que tratamos
En esta sección se enumera cada categoría de datos, el motivo de su tratamiento y el tiempo durante el que se conservan. Las bases jurídicas figuran en la sección 5 y los destinatarios, en la sección 6.
3.1 Cuenta
Nombre, dirección de correo electrónico, contraseña (almacenada únicamente como hash unidireccional), la fecha en que se verificó tu dirección de correo electrónico, el idioma de la interfaz que elegiste, la versión de las condiciones y de la política de privacidad que aceptaste y cuándo, el periodo de acceso al repositorio y el plan, y la configuración de tu cuenta. Finalidad: crear y gestionar tu cuenta, permitirte iniciar sesión, enviar los correos de verificación y de restablecimiento de contraseña (los enlaces de restablecimiento caducan a los 60 minutos) y conceder o finalizar el acceso al repositorio. Se conservan hasta que se elimina la cuenta.
3.2 Perfil
Al configurar tu cuenta te preguntamos tu país y qué te describe mejor y, de forma opcional, el número de sitios que gestionas, tu empresa, tu fecha de nacimiento, tu número de teléfono y tu zona horaria. El país se utiliza para los impuestos y los precios; las demás respuestas nos ayudan a entender quién utiliza el servicio y a contactarte en relación con tu cuenta. Nadie más las ve. Si introdujiste un número de teléfono, también se transmite a Stripe cuando se crea tu registro de cliente en Stripe (sección 3.10). Puedes modificar o eliminar los datos opcionales en Configuración → Perfil. Se conservan hasta que se elimina la cuenta.
3.3 Inicio de sesión con GitHub o Google
Si inicias sesión con GitHub o Google, o conectas uno de ellos a tu cuenta, recibimos de ese proveedor tu identificador de usuario, tu nombre de usuario, tu nombre, tu foto de perfil y tu dirección de correo electrónico verificada (ámbitos de GitHub read:user y user:email; ámbitos de Google openid, email y profile). Almacenamos el proveedor, el identificador de usuario, el nombre de usuario y la dirección de correo electrónico. La foto se copia una vez, se redimensiona y se sirve desde nuestro sitio. El token de acceso del proveedor no se almacena, por lo que no podemos actuar en tu cuenta de GitHub o Google. Puedes desconectar un proveedor en Configuración → Cuentas conectadas. El inicio de sesión en sí se realiza en el proveedor, conforme a su propia política de privacidad.
3.4 Contraseñas, llaves de acceso y autenticación en dos pasos
Las contraseñas se almacenan únicamente como hashes. Cuando eliges una contraseña, se comprueba contra la lista Pwned Passwords del servicio Have I Been Pwned mediante k-anonimato: solo los cinco primeros caracteres del hash SHA-1 de la contraseña salen de nuestro servidor; no se transmite ni la contraseña ni su hash completo. El secreto de la autenticación en dos pasos y los códigos de recuperación se almacenan cifrados. De cada llave de acceso (passkey) almacenamos su identificador de credencial, su clave pública, el nombre que le des y los datos técnicos que comunica el autenticador; la clave privada nunca sale de tu dispositivo.
Si pierdes el acceso a tu método de autenticación en dos pasos, una solicitud de recuperación registra el motivo que indiques, la hora, tu dirección IP y tu navegador; la confirmas por correo electrónico y un miembro del personal decide tras un periodo de espera de 72 horas. Se conserva con la cuenta; la dirección IP y el navegador se eliminan transcurridos 90 días.
3.5 Registro de seguridad
El registro de seguridad recoge los inicios de sesión, los intentos fallidos de inicio de sesión y los cambios en tu contraseña, tu dirección de correo electrónico, la autenticación en dos pasos, las llaves de acceso, las sesiones, los tokens y la suscripción, la aceptación de las condiciones y las exportaciones de datos, cada uno con la hora, la dirección IP, el navegador (agente de usuario) y un indicador aproximado del dispositivo (un hash de la familia del navegador, la plataforma y el prefijo de red). Finalidad: mostrarte la actividad de tu cuenta en Configuración → Registro de seguridad, detectar accesos no autorizados y avisarte por correo electrónico cuando inicies sesión desde un dispositivo que no se haya visto en los 90 días anteriores. La dirección IP y el navegador se eliminan transcurridos 90 días; las entradas se conservan hasta que se elimina la cuenta.
3.6 Sesiones
Mientras tienes la sesión iniciada, un registro de sesión en nuestra base de datos contiene tu dirección IP, tu navegador y la hora de tu última actividad, para que Configuración → Sesiones pueda mostrar dónde tienes la sesión iniciada y permitirte cerrar la sesión en otros dispositivos. Una sesión finaliza tras 120 minutos sin actividad, salvo que hayas elegido «Mantener la sesión iniciada», o antes si has configurado un cierre de sesión por inactividad en Configuración → Contraseña y autenticación. Los registros de sesiones caducadas se eliminan automáticamente.
3.7 Tokens de Composer y claves de API
De cada token de Composer: su nombre, sus primeros caracteres (para mostrarlo), un hash SHA-256 del token, sus restricciones (paquetes, rangos de IP), sus fechas de caducidad y revocación, y la hora y la dirección IP de su uso más reciente (actualizadas como máximo cada cinco minutos). El token en sí no se almacena. La dirección IP del último uso se elimina 90 días después de dicho uso. Los tokens revocados se conservan como registros, inutilizables, hasta que se elimina la cuenta. De las claves de API almacenamos el nombre, los primeros caracteres, un hash y la hora del último uso.
3.8 Descargas e instalaciones
Cada descarga de un paquete a través de Composer, cada descarga ZIP desde la página de un paquete y cada informe de instalación que envía Composer («notify-batch») se registra con el paquete, la versión, la hora, el token y la cuenta utilizados, la dirección IP, el agente de usuario y el tamaño. Finalidad: el control del acceso, la detección de tokens compartidos (sección 3.9), tu historial de descargas en Configuración → Historial de descargas, las alertas de seguridad sobre las versiones que descargaste (sección 3.17) y las estadísticas de descargas, que solo se publican como totales (páginas de paquetes, página de estado, API). La dirección IP y el agente de usuario se eliminan transcurridos 90 días; los demás datos se conservan como estadísticas. Cuando se elimina la cuenta, los registros pierden su vínculo con la cuenta y sus tokens.
3.9 Detección de tokens compartidos
Una vez por hora y una vez al día, se comprueba en los registros de descargas de cada token el número de redes distintas (bloques /24 para IPv4, bloques /48 para IPv6) desde las que se utilizó en un mismo día. Por encima de un primer umbral, el token se marca para que lo revise nuestro personal y se te informa; por encima de un segundo umbral, el token se revoca automáticamente y se te informa (sección 9). Una marca conserva el número de redes, el número de descargas y hasta diez prefijos de red, no direcciones IP completas. Las marcas se conservan para la gestión de los abusos; cuando se elimina la cuenta, pierden su vínculo con ella.
3.10 Pagos y facturas
Los pagos los procesa Stripe Payments Europe, Limited (Irlanda). Los datos de la tarjeta y otros datos de pago se introducen en las páginas de Stripe y nunca llegan a nosotros. Stripe recibe tu nombre, tu dirección de correo electrónico, tu número de teléfono si lo introdujiste en tu perfil, tu dirección de facturación, tu número de identificación a efectos del IVA si lo facilitas, tus datos de pago y tu idioma preferido; en el caso de una organización, su nombre y su dirección de correo electrónico de facturación. Conservamos el identificador de cliente de Stripe, el estado de la suscripción y su plan, el tipo y los cuatro últimos dígitos de la tarjeta de pago, y las fechas de prueba y de finalización; las facturas, los métodos de pago y los datos de facturación se obtienen de Stripe cuando abres las páginas de facturación. Las facturas se emiten a nombre de WebbingApps OÜ. Stripe también trata datos como responsable independiente para cumplir sus propias obligaciones legales, como la prevención del fraude y los controles contra el blanqueo de capitales, conforme a su política de privacidad.
Los registros de la suscripción se conservan hasta que se elimina la cuenta. Las facturas y demás registros contables se conservan durante siete años a partir del final del ejercicio, tal como exige la Ley de Contabilidad de Estonia (§ 12), también después de eliminar la cuenta; el registro de cliente en Stripe se conserva con este fin.
3.11 Organizaciones
De una organización: su nombre, su dirección en el sitio, su sitio web y su dirección de correo electrónico de facturación; sus miembros y sus funciones; las invitaciones (dirección de correo electrónico, función, quién invitó, caducidad a los siete días); los tokens de la organización; y un registro de auditoría de los eventos de la organización con la persona que actuó, la hora y la dirección IP. Cuando una organización acepta el acuerdo de tratamiento de datos, registramos el nombre, el cargo y la dirección de correo electrónico de la persona que lo aceptó, el nombre y la dirección de la empresa, la hora y la dirección IP. Las personas de una misma organización ven los nombres, las direcciones de correo electrónico y las funciones de las demás. Cuando tratamos los datos de los miembros por cuenta de la organización, la organización es la responsable del tratamiento y nosotros actuamos como su encargado del tratamiento conforme al acuerdo de tratamiento de datos. Las direcciones IP del registro de auditoría se eliminan transcurridos 90 días; el resto se conserva hasta que se elimina la organización.
3.12 Estrellas, seguimiento y notificaciones
Los paquetes a los que das una estrella o que sigues, el nivel de seguimiento que elegiste y tu configuración de notificaciones (qué eventos te llegan en la aplicación, mediante notificaciones push y por correo electrónico). Las notificaciones de tu bandeja de entrada se conservan con la fecha en que las leíste. Solo se utilizan para mostrar tus listas y entregarte las notificaciones que solicitaste. Los recuentos de estrellas y seguidores de las páginas de paquetes son totales; nadie más ve quién ha dado una estrella a un paquete o lo sigue. Se conservan hasta que los eliminas o se elimina la cuenta.
Cuando activas las notificaciones push en un navegador, se almacenan el punto de conexión push de ese navegador y sus claves de cifrado públicas. Las notificaciones se cifran para ese navegador y se entregan al servicio push de su fabricante (por ejemplo, Google, Mozilla, Apple o Microsoft), que las entrega. Desactivar las notificaciones push, o que el navegador comunique que la suscripción ha caducado, elimina el registro.
3.13 Correo electrónico
Enviamos correos electrónicos para la verificación de tu dirección, el restablecimiento de contraseñas, la seguridad de la cuenta, los tokens, el acceso al repositorio, los pagos y las respuestas del soporte (no se pueden desactivar mientras exista la cuenta), así como para las notificaciones que hayas activado. Las ofertas sobre el servicio, por ejemplo después de que canceles una suscripción, se envían por correo electrónico a los clientes salvo que las desactiven; las novedades del producto, solo a quienes se hayan suscrito expresamente. Cada correo electrónico enlaza con tu configuración de notificaciones, donde puedes desactivar en cualquier momento las ofertas, las novedades del producto y los demás correos opcionales. El correo electrónico lo entrega nuestro proveedor de envío de correo electrónico (sección 6).
3.14 Proyectos y archivos composer.lock
Cuando subes un archivo composer.lock (en el navegador o a través de la API), se lee una sola vez: almacenamos el nombre del proyecto, los paquetes de este repositorio con las versiones instaladas y el número de otros paquetes. El archivo en sí no se almacena y los demás paquetes no se examinan. Se utiliza para la vista general de dependencias, los avisos de seguridad y de retirada y el seguimiento automático. Se conserva hasta que eliminas el proyecto o la cuenta.
3.15 Almacén de claves de licencia
Las claves de licencia de proveedores que guardas se almacenan cifradas; con cada clave almacenamos la etiqueta, el proveedor, la dirección de correo electrónico de tu cuenta en el proveedor, las fechas de compra y de caducidad, el número de sitios y tus notas. Se utilizan para mostrar la clave en la página del paquete y para recordártela 30 y 7 días antes de que caduque. Se conservan hasta que eliminas la clave o la cuenta.
3.16 Webhooks
De cada webhook: su URL, su formato, sus eventos, su filtro de paquetes y su secreto de firma (cifrado). Los envíos se registran con su contenido (solo eventos de paquetes, sin datos personales), el código de respuesta y los primeros 1000 caracteres de la respuesta, y la duración. Los envíos se dirigen a la dirección que configuraste; el servicio receptor (por ejemplo, Slack, Discord o tu propio servidor) los trata conforme a sus propias condiciones. Se conserva hasta que eliminas el webhook o la cuenta.
3.17 Alertas de vulnerabilidades
Descargamos el feed de vulnerabilidades de Wordfence Intelligence y lo cotejamos, en nuestros propios servidores, con los paquetes que sigues, los proyectos que subiste y las versiones que descargaste, para avisarte. Un registro de alerta almacena el aviso, el paquete, el motivo de la alerta, la versión instalada y la versión corregida. No se envía ningún dato personal a Wordfence. Se conserva hasta que se elimina la cuenta.
3.18 Solicitudes de paquetes y votos
Las solicitudes que envías (título, tipo, proveedor, dirección y notas) y tus votos. Las solicitudes y los recuentos de votos son públicos, sin tu nombre. Se te notifica cuando cambia el estado de una solicitud que hiciste o votaste. Cuando se elimina la cuenta, tus votos se eliminan y tus solicitudes permanecen sin vínculo contigo.
3.19 Soporte
Los mensajes enviados a través del formulario de contacto o de un ticket de soporte: tu nombre, tu dirección de correo electrónico, el asunto, la categoría, los mensajes y las respuestas del personal, y el vínculo con tu cuenta si tenías la sesión iniciada. Se conservan durante el tiempo necesario para tramitar tu solicitud y dejar constancia de ella; cuando se elimina la cuenta, los tickets pierden su vínculo con ella. Puedes pedirnos que eliminemos un ticket.
3.20 Recomendaciones
Tu código de recomendación, quién recomendó a quién, el estado de la recomendación y cualquier recompensa. Si te registras a través del enlace de recomendación de otra persona, esa persona ve tu nombre, la fecha en que te registraste y si te suscribiste; el crédito que se le concede en Stripe menciona tu nombre. Se eliminan cuando se elimina cualquiera de las dos cuentas.
3.21 Encuesta de cancelación
Cuando cancelas una suscripción, el motivo que eliges, tu comentario opcional y si se mostró y aceptó una oferta de permanencia. Se utilizan para mejorar el servicio. Se conservan como estadísticas.
3.22 Suscripciones a la página de estado
Si te suscribes a las actualizaciones de incidencias sin tener cuenta: tu dirección de correo electrónico, un token y la fecha en que confirmaste la suscripción por correo electrónico (doble confirmación). Se conservan hasta que te das de baja mediante el enlace incluido en cada mensaje. Los titulares de una cuenta eligen estas actualizaciones en su configuración de notificaciones.
3.23 Visitas a páginas
Cada página de paquete cuenta las visitas y los visitantes únicos por día. Un visitante se reconoce durante un día mediante un hash de la fecha, la dirección IP, el agente de usuario y un secreto del servidor; no se almacenan ni la dirección IP ni el agente de usuario, y los hashes se eliminan transcurridos dos días, por lo que no es posible seguir a un visitante de un día a otro. Las solicitudes de bots y de vistas previas de enlaces no se cuentan. Solo se conservan los totales diarios, que aparecen en la pestaña Estadísticas de cada paquete.
3.24 Protección contra bots
Cuando está activada, los formularios de registro, restablecimiento de contraseña, contacto, solicitudes de paquetes y suscripciones a la página de estado muestran Cloudflare Turnstile. Tu navegador se conecta entonces a Cloudflare, Inc., que trata tu dirección IP, tu huella TLS, tu agente de usuario y la clave del sitio y el origen para distinguir a las personas de los bots. Cloudflare actúa como nuestro encargado del tratamiento para esta comprobación, y como responsable del tratamiento para mejorar Turnstile, tal como describe su anexo de privacidad de Turnstile.
Estos formularios incluyen además un campo que las personas no ven y una marca de tiempo firmada, para rechazar los envíos realizados por programas, enviados demasiado deprisa o repetidos en pocos segundos. Para reconocer una repetición, se conserva durante diez segundos un hash unidireccional de la dirección IP desde la que se envió un formulario; no se almacena nada más.
3.25 Proveedores y colaboradores
Las páginas de paquetes y de proveedores muestran información pública sobre los creadores de los productos: nombres, sitios web y páginas de soporte y de contacto tomados de los archivos de los productos, de los sitios web de los proveedores, de WordPress.org y de GitHub, así como los nombres y las fotos de los colaboradores de WordPress.org. Nuestro servidor obtiene una sola vez los logotipos y las fotos (de Gravatar, GitHub, WordPress.org o el sitio web del proveedor), los redimensiona y los sirve desde nuestro sitio; tu navegador no se conecta con esos servicios. Si se muestra información sobre ti y deseas que se corrija o se elimine, ponte en contacto con nosotros.
3.26 Registros técnicos
El servidor web y la aplicación mantienen registros técnicos (dirección IP, dirección solicitada, hora, navegador, errores) por motivos de seguridad y de resolución de problemas. Los registros de errores de la aplicación se eliminan transcurridos 14 días; los registros del servidor web se conservan solo durante el tiempo necesario para esos mismos fines.
3.27 Acceso de nuestro personal
El personal con derechos de administración puede ver los datos de las cuentas para prestar soporte y gestionar la facturación, las denuncias de abuso y las retiradas de contenidos. Cada acción administrativa se registra con su motivo. Para resolver un problema, el soporte puede ver el sitio tal como lo ve tu cuenta; para ello se requiere un motivo, se te informa por correo electrónico, el acceso queda registrado en tu registro de seguridad y las acciones que requieren tu contraseña siguen siendo imposibles.
3.28 Reclamaciones de perfiles de proveedor
Cuando reclamas un perfil de proveedor o solicitas uno nuevo, tratamos los datos que introduces (tu cargo en el proveedor, una dirección de correo electrónico de trabajo, tu mensaje y, en el caso de un perfil nuevo, el nombre, el sitio web y la descripción del proveedor) junto con tu cuenta, así como los resultados de las comprobaciones de titularidad: si confirmaste la dirección de correo electrónico de trabajo, si nuestro servidor encontró el registro DNS o el archivo de verificación en el dominio del proveedor y si tu inicio de sesión con GitHub coincide con el perfil de GitHub del proveedor. Para confirmar la dirección de trabajo, le enviamos un único correo electrónico. Los administradores ven estos datos para decidir sobre la reclamación; la página del proveedor solo muestra que el proveedor está verificado, nunca quién lo reclamó. Una reclamación aceptada convierte tu cuenta en miembro del proveedor, y lo que escribas a partir de entonces en el perfil del proveedor se publica. Las reclamaciones y las decisiones se conservan mientras exista tu cuenta, para dejar constancia de quién gestiona un perfil y por qué. Puedes retirar una reclamación pendiente en cualquier momento; al eliminar tu cuenta se eliminan tus reclamaciones y tus membresías.
3.29 Lista de acceso anticipado
Cuando solicitas que te avisemos del acceso anticipado a MeteorGPL Private, almacenamos tu dirección de correo electrónico, el nombre y la empresa opcionales que indiques, tus respuestas (cuántos plugins premium licencias, cuántas personas utilizarían el servicio, qué plugins o proveedores, tu nota), el idioma de la página, la dirección IP desde la que se hizo la solicitud (se elimina transcurridos 90 días) y, si has iniciado sesión, el vínculo con tu cuenta. Enviamos un correo electrónico de confirmación, utilizamos las respuestas para planificar el servicio y te escribimos cuando tu acceso esté listo. La lista se conserva hasta que el servicio haya abierto y durante seis meses más, o hasta que nos pidas que te eliminemos.
3.30 Comentarios
El enlace «Comentarios» abre un formulario para un mensaje breve (de 500 caracteres como máximo) y una categoría opcional. Guardamos el mensaje junto con la página desde la que se envió (su dirección, sin los parámetros que pudieran contener un secreto), el idioma, el tamaño de la ventana del navegador, el modo de color, el user agent del navegador, la dirección IP y tu cuenta, o la dirección de correo que indiques si no has iniciado sesión. Si marcas «Incluir una captura de esta página», tu navegador dibuja una imagen de la página en la que estás —las contraseñas, claves, tokens, campos de formulario y otras zonas marcadas se ocultan en gris antes de dibujarla, y puedes ocultar más zonas— y la envía con el mensaje. Solo nuestros administradores ven los comentarios y las capturas. Las capturas, las direcciones IP y los user agents se eliminan a los 90 días; el mensaje se conserva hasta que lo eliminemos o hasta que elimines tu cuenta. Tus propios comentarios forman parte de la exportación de tus datos.
3.31 Blog
Los artículos del blog indican su autor, un administrador del servicio, con su nombre y su foto. No se guarda nada sobre los lectores.
4. Cookies y almacenamiento local
El sitio solo instala las cookies que necesita para funcionar y para recordar tus elecciones; no se utilizan cookies publicitarias ni de analítica.
| Nombre | Finalidad | Duración |
|---|---|---|
meteorgpl-session |
Mantiene tu sesión iniciada durante una visita y protege los formularios | 120 minutos desde la última solicitud |
XSRF-TOKEN |
Protege los formularios frente a la falsificación de solicitudes entre sitios | 120 minutos desde la última solicitud |
remember_web_… |
Mantiene tu sesión iniciada cuando eliges «Mantener la sesión iniciada» | 400 días; se elimina al cerrar la sesión |
mgpl_locale |
Recuerda el idioma que elegiste | 1 año |
mgpl_lang_prompt |
Recuerda que respondiste a la sugerencia de idioma | 1 año |
mgpl_ref |
Recuerda el enlace de recomendación que seguiste, para que la recomendación pueda acreditarse | 30 días |
Además, el almacenamiento local del navegador guarda tu elección del modo de color (meteorgpl-color-mode). Cuando activas las notificaciones push, el navegador registra el service worker del sitio, que solo recibe y muestra notificaciones. En los formularios indicados en la sección 3.24, Cloudflare Turnstile se ejecuta en tu navegador cuando está activado.
5. Bases jurídicas
| Finalidad | Base jurídica (RGPD) |
|---|---|
| Cuenta, inicio de sesión, acceso al repositorio, tokens, descargas, facturación, organizaciones, notificaciones que elijas, proyectos, almacén de claves de licencia, webhooks, alertas de vulnerabilidades, soporte relativo a tu cuenta | Ejecución del contrato, art. 6, apdo. 1, letra b) |
| Facturas y registros contables | Obligación legal, art. 6, apdo. 1, letra c), conforme a la normativa contable y tributaria de Estonia |
| Registro de seguridad, avisos de dispositivo nuevo, sesiones, detección de tokens compartidos, registro de direcciones IP, protección contra bots y el filtro antispam de los formularios, comprobación de contraseñas filtradas, registros técnicos, registro de auditoría del personal | Intereses legítimos en la seguridad del servicio y de las cuentas y en la prevención del fraude y los abusos, art. 6, apdo. 1, letra f) |
| Estadísticas de descargas, recuentos de visitas a páginas, preguntas del perfil sobre la función y el número de sitios, encuesta de cancelación, comentarios y sus capturas | Interés legítimo en comprender y mejorar el servicio, art. 6, apdo. 1, letra f) |
| Ofertas sobre el servicio enviadas a clientes | Interés legítimo en la mercadotecnia directa, art. 6, apdo. 1, letra f), dentro de los límites del art. 13, apdo. 2, de la Directiva 2002/58/CE; puedes oponerte en cualquier momento |
| Novedades del producto, actualizaciones de estado a personas sin cuenta, datos opcionales del perfil, notificaciones push, la lista de acceso anticipado | Consentimiento, art. 6, apdo. 1, letra a), que puedes retirar en cualquier momento |
| Información sobre proveedores y colaboradores | Interés legítimo en mostrar quién crea un producto y dónde se venden sus licencias, art. 6, apdo. 1, letra f) |
| Reclamaciones de perfiles de proveedor y comprobaciones del dominio reclamado | Ejecución del contrato, art. 6, apdo. 1, letra b), e interés legítimo en mostrar únicamente proveedores verificados auténticos, art. 6, apdo. 1, letra f) |
| Datos de los miembros que una organización gestiona a través del servicio | Tratamiento por cuenta de la organización, art. 28 |
Cuando nos basamos en intereses legítimos, puedes oponerte al tratamiento (sección 8).
6. Destinatarios
No vendemos ni alquilamos datos personales. Los datos personales solo se comunican a los siguientes destinatarios, en la medida en que cada uno los necesite:
- Stripe Payments Europe, Limited (Irlanda): pagos, facturas y portal de cliente (sección 3.10).
- Nuestro proveedor de alojamiento, que gestiona los servidores del sitio web y de la base de datos en la Unión Europea.
- Cloudflare, Inc.: entrega de los archivos de los paquetes (cuando Composer descarga un paquete, se le remite al almacenamiento de Cloudflare mediante un enlace de corta duración, por lo que tu dirección IP y tu agente de usuario llegan a Cloudflare) y protección contra bots (sección 3.24).
- Nuestro proveedor de envío de correo electrónico (Postmark, gestionado por AC PM LLC, Estados Unidos), que entrega los correos electrónicos que enviamos.
- GitHub, Inc. y Google, solo cuando inicias sesión con ellos (sección 3.3).
- Servicios push de los fabricantes de navegadores, solo para las notificaciones push que hayas activado (sección 3.12).
- Las direcciones que configures para los webhooks (sección 3.16).
- Autoridades y órganos jurisdiccionales, cuando la ley nos obligue a comunicar datos.
Nuestros encargados del tratamiento actúan únicamente siguiendo nuestras instrucciones y en virtud de contratos conformes con el artículo 28 del RGPD.
7. Transferencias fuera del Espacio Económico Europeo
Algunos destinatarios están situados en Estados Unidos o pertenecen a grupos con sede en dicho país (Stripe, Cloudflare, Postmark, GitHub y Google). Estas transferencias se basan en la decisión de adecuación de la Comisión Europea relativa al Marco de Privacidad de Datos UE-EE. UU. (Decisión de Ejecución (UE) 2023/1795) cuando el destinatario está certificado conforme a él y, en caso contrario, en las cláusulas contractuales tipo adoptadas por la Comisión (Decisión de Ejecución (UE) 2021/914). Puedes solicitarnos información sobre estas garantías.
8. Tus derechos
Tienes derecho a acceder a tus datos personales (art. 15 del RGPD), a que se rectifiquen (art. 16), se supriman (art. 17) o se limite su tratamiento (art. 18), a recibirlos en un formato portable (art. 20) y a oponerte al tratamiento basado en intereses legítimos (art. 21); puedes oponerte a la mercadotecnia directa en cualquier momento sin necesidad de justificación. Cuando el tratamiento se basa en el consentimiento, puedes retirarlo en cualquier momento con efectos para el futuro (art. 7, apdo. 3).
Gran parte de ello puedes hacerlo tú mismo: en Configuración → Perfil corriges tus datos, en Configuración → Notificaciones desactivas los correos electrónicos y en Configuración → Cuenta exportas los datos de tu cuenta como archivo JSON y eliminas tu cuenta. La eliminación de la cuenta suprime los datos de la cuenta, el perfil, la foto, las conexiones de inicio de sesión, las llaves de acceso, los tokens, las claves de API, la pertenencia a organizaciones, las estrellas, los seguimientos, las notificaciones, las suscripciones push, los proyectos, los webhooks, el almacén de claves de licencia, las alertas de vulnerabilidades, los registros de recomendaciones y el registro de seguridad, y pone fin a la suscripción; los registros de descargas y los tickets de soporte pierden su vínculo contigo; las facturas se conservan según lo descrito en la sección 3.10. Para cualquier otra cuestión, escribe a packages@meteorgpl.com desde la dirección de tu cuenta. Respondemos en el plazo de un mes (art. 12, apdo. 3, del RGPD) y podemos pedirte que confirmes tu identidad.
9. Decisiones automatizadas
La única decisión automatizada es la revocación de un token de Composer utilizado en un mismo día desde muchas redes distintas (sección 3.9). Se te informa cuando ocurre, puedes crear un token nuevo de inmediato y puedes solicitar que una persona revise la decisión. No se toma por medios automatizados ninguna otra decisión con efectos jurídicos o que te afecte significativamente de modo similar, y no se elaboran perfiles.
10. Seguridad
Las conexiones están cifradas (TLS). Las contraseñas y los tokens se almacenan como hashes; los secretos de la autenticación en dos pasos, las claves de licencia, los secretos de los webhooks y las credenciales de las integraciones se almacenan cifrados. La autenticación en dos pasos y las llaves de acceso protegen las cuentas; solo las cuentas del personal con derechos de administración pueden acceder al área de administración, y cada acción administrativa se registra con su motivo.
11. Menores
El servicio está destinado a profesionales y no se dirige a menores. El campo de la fecha de nacimiento no admite fechas de hace menos de 13 años.
12. Reclamaciones
Puedes presentar una reclamación ante una autoridad de control, en particular en el Estado miembro en el que tengas tu residencia habitual o tu lugar de trabajo o en el que se haya producido la supuesta infracción (art. 77 del RGPD). La autoridad competente para WebbingApps OÜ es la Inspección de Protección de Datos de Estonia (Andmekaitse Inspektsioon), Tatari 39, 10134 Tallin, Estonia, info@aki.ee, www.aki.ee. Te agradeceríamos que nos dieras primero la oportunidad de atender tu inquietud.
13. Modificaciones de esta política
La versión y la fecha de esta política se muestran en la parte superior de la página. Cuando el tratamiento cambie de forma sustancial, tu cuenta te pedirá que aceptes la nueva versión de las condiciones y de esta política la próxima vez que inicies sesión, junto con un resumen de los cambios.
14. Contacto
WebbingApps OÜ, correo electrónico packages@meteorgpl.com, o el formulario de contacto. Los datos de la sociedad figuran en la sección 1.