Política de privacidad

Actualizado el 18 de septiembre de 2026

Esta política describe qué datos personales procesa Torumata, por qué y qué derechos tiene usted.

El responsable del tratamiento es Hatteria labs s.r.o., IČO 29938589, con domicilio en Klatovská třída 2308/172, Jižní Předměstí, 301 00 Plzeň, República Checa. Contacto en materia de privacidad: support@torumata.com.

Datos de cuenta: su dirección de correo electrónico y su identificador en Keycloak, el proveedor de identidad que operamos nosotros mismos.

Datos de auditoría: el dominio que usted indica, el contenido de las páginas que descarga el rastreador y los resultados del análisis, es decir, puntuación, hallazgos y archivos generados.

Datos técnicos: la dirección IP en el registro, para proteger el formulario frente a abusos, y la cookie NEXT_LOCALE con su elección de idioma.

Al registrarse: si llegó a través de un enlace con parámetros de campaña (utm_source, utm_medium, utm_campaign, etc.), guardamos ese origen junto a su cuenta, solo a partir de los parámetros de su URL, sin cookies y sin ningún identificador de terceros (p. ej., el gclid de Google). Se guarda una sola vez, en el registro, y no se actualiza después.

Si inicia sesión con Google, este nos comunica su dirección de correo y el identificador de su cuenta. Google sabe así que usted inicia sesión en Torumata; nunca recibimos su contraseña ni otros datos de su cuenta de Google.

Procesamos la operación de la cuenta y de la auditoría para ejecutar el contrato (estos Términos).

Procesamos medidas técnicas de protección, como límites de solicitudes, sobre la base del interés legítimo: proteger el servicio frente a abusos.

Medimos el tráfico de las páginas públicas sobre la base del interés legítimo: necesitamos saber qué páginas se usan. La medición funciona sin cookies y sin identificar a una persona concreta (véase Medición del tráfico).

El contenido de las páginas de una auditoría de pago lo enviamos a través del servicio OpenRouter, Inc. (EE. UU.) a modelos de lenguaje de OpenAI, Google y Anthropic: el texto de las páginas para el análisis de contenido y la verificación del idioma, y capturas de pantalla de las páginas para la valoración de los colores. Los modelos de OpenAI se ejecutan en Microsoft Azure, los de Google en Google Cloud y los de Anthropic en Google Cloud o en Amazon Web Services. Qué modelo recibe el contenido depende de cuál esté disponible en ese momento y de qué fabricantes no haya bloqueado el sitio auditado en robots.txt. El módulo Citas en IA envía además a modelos de lenguaje consultas breves derivadas de los títulos y encabezados de las páginas del sitio, no el contenido de las páginas; el modelo busca fuentes en la web para responder. Desde el 18 de septiembre de 2026 son cuatro canales en paralelo. En el modelo de OpenAI busca la propia OpenAI, en un centro de datos de la Unión Europea, y en el modelo de Google busca el propio Google, también en la Unión Europea. En el modelo de Anthropic, desde el 17 de septiembre de 2026 busca la propia Anthropic, pero solo en su endpoint de Estados Unidos: su búsqueda no está disponible en ningún otro sitio, así que estas consultas salen del Espacio Económico Europeo. El cuarto canal usa el buscador de Exa Labs Inc. (Estados Unidos) y el modelo, que se ejecuta en la Unión Europea, solo compone la respuesta con sus resultados; por eso estas consultas también salen del Espacio Económico Europeo. En las respuestas del modelo de Google comprobamos además adónde llevan los enlaces a las fuentes: Google los devuelve como redirecciones a través de un dominio propio, así que le enviamos una petición de las cabeceras de respuesta, sin descargar ningún contenido. Es una parte necesaria del análisis de contenido, no una integración opcional adicional. La auditoría gratuita no utiliza ningún modelo de lenguaje.

El envío de correo y el almacenamiento de copias de seguridad los gestiona Forpsi (el buzón support@torumata.com y copias de seguridad externas en S3). El inicio de sesión funciona en nuestro propio Keycloak autogestionado. Los pagos los procesa Armitage Labs OÜ (Creem, Estonia) como Merchant of Record: al comprar le transmitimos su dirección de correo, nuestro identificador interno de su cuenta y los datos del pedido (qué paquete compra y por cuánto); los datos de la tarjeta los procesa exclusivamente Creem y nunca llegan a nosotros. Para estos fines Creem es responsable del tratamiento conforme a su propia política de privacidad.

Creem tiene su sede en Estonia, es decir, en la Unión Europea; si utiliza proveedores fuera del EEE, según su política de privacidad los cubre con garantías como las cláusulas contractuales tipo.

Los modelos de lenguaje se ejecutan en centros de datos de la Unión Europea. Sin embargo, cada solicitud la recibe primero el servicio OpenRouter, con sede en Estados Unidos, en una infraestructura que no tiene por qué estar en la UE; por eso no afirmamos que los datos no salgan del Espacio Económico Europeo. Las consultas del módulo Citas en IA dirigidas al modelo de Anthropic salen del Espacio Económico Europeo de forma demostrable desde el 17 de septiembre de 2026: la búsqueda nativa de Anthropic solo funciona en su endpoint de Estados Unidos. Desde el 18 de septiembre de 2026 lo mismo vale para el canal en el que busca Exa Labs Inc. en Estados Unidos. Sale la consulta en sí y el nombre del dominio, no el contenido de sus páginas ni las capturas de pantalla. Según su documentación, OpenRouter no almacena por defecto el contenido de las solicitudes y solo guarda metadatos, como el número de tokens y el tiempo de respuesta. Según los datos de OpenRouter, Microsoft Azure, Google Cloud y Amazon Web Services no conservan el contenido de las solicitudes ni lo utilizan para entrenar modelos. La transferencia a OpenRouter se basa en las cláusulas contractuales tipo de la Comisión Europea conforme al artículo 46, apartado 2, letra c), del RGPD, a las que OpenRouter se remite en su política de privacidad; a 17 de septiembre de 2026, OpenRouter no figura en el EU-US Data Privacy Framework.

El contenido HTML sin procesar de las páginas rastreadas se elimina 30 días después de la auditoría. Las puntuaciones, hallazgos y archivos generados permanecen almacenados hasta que usted elimine el proyecto o la cuenta; al eliminar un proyecto o cuenta también se eliminan los datos asociados.

La dirección IP del formulario de registro e inicio de sesión vive solo como contador en Redis con una validez máxima de una hora (la ventana del límite de solicitudes); no se almacena de forma permanente. Los datos de la campaña con la que llegó (utm_source y demás) están ligados a la cuenta y se borran junto con ella.

Conforme al RGPD, usted tiene derecho a:

  • acceder a los datos que tenemos sobre usted
  • corregir datos inexactos
  • suprimir su cuenta y los datos asociados
  • portar sus datos a otro proveedor
  • limitación del tratamiento
  • oponerse al tratamiento basado en interés legítimo

Puede ejercer estos derechos escribiendo a support@torumata.com. Si considera que el tratamiento infringe el RGPD, puede presentar una reclamación ante la Oficina Checa de Protección de Datos Personales (Úřad pro ochranu osobních údajů, uoou.cz).

Usamos solo cookies técnicas necesarias para el funcionamiento del servicio: la elección de idioma (NEXT_LOCALE) y la sesión de inicio de sesión. No usamos cookies de marketing ni de seguimiento analítico.

Medimos el tráfico del sitio con Umami, que operamos nosotros mismos en nuestro propio servidor: los datos no salen de nuestra infraestructura y no los compartimos con nadie.

Umami no utiliza cookies. Registra la página visitada, el referente, el navegador, el sistema operativo, el tipo de dispositivo y el país de origen. Utiliza la dirección IP solo como una de las entradas de un hash junto con el user-agent y el dominio; el identificador de sesión resultante cambia periódicamente (mensualmente por defecto) y la dirección IP en sí no se almacena en la base de datos.

Respetamos la configuración Do Not Track de su navegador: si la tiene activada, no le medimos en absoluto. La medición no afecta a la parte autenticada de la aplicación (el panel y la administración), solo a las páginas públicas.

Nunca almacenamos ni procesamos contraseñas: de eso se encarga exclusivamente Keycloak. El acceso a los datos está limitado a lo que requiere el funcionamiento del servicio.