Saltar al contenido

Política de privacidad

Última actualización:

Qué datos personales trata Ward, para qué, durante cuánto tiempo, quién los recibe y cómo ejercer vuestros derechos.

1.Responsable del tratamiento

Ward («Ward») es la responsable de los datos personales que se describen aquí, salvo cuando actúa como encargada (apartado «Cuando Ward actúa como encargada»).

Responsable
Ward
Contacto de privacidad
onboarding@resend.dev

2.Qué hace Ward, en llano

Ward mira desde fuera cómo se ve una empresa en Internet y dice qué podría aprovechar alguien que quisiera atacarla. Lo hace con fuentes públicas y técnicas. No ataca a nadie y no necesita entrar en vuestros sistemas.

Ward todavía no ha abierto. Hoy solo tratamos los datos de la web y de la lista de espera. Los demás tratamientos de esta política describen el servicio que se abrirá y empezarán cuando abra.

Lo que sí hace:

  • Consulta fuentes públicas sobre el dominio: registros DNS, registros de certificados, registros de dominios y bases de datos de terceros (listas de reputación, vulnerabilidades, filtraciones).
  • Visita una sola vez la página principal de vuestra web, como lo haría un navegador, y pide tres ficheros públicos estándar (robots.txt, sitemap.xml y security.txt). No sigue enlaces ni prueba otras rutas.
  • Vigila los dominios que contratáis y os avisa por correo de lo que cambia.
  • Ward AI responde a vuestras preguntas sobre los hallazgos y la situación de la empresa.
  • El Analyzer lee por dentro un correo, un enlace o un archivo que le enviéis, sin ejecutarlo ni abrir el enlace.

Lo que nunca hace: escanear puertos, probar contraseñas, enviar cargas maliciosas o entrar en vuestros equipos.

3.Por dónde pasan los datos

El dibujo resume qué entra, qué se consulta fuera y qué se guarda, y durante cuánto tiempo. Debajo está el mismo contenido en texto.

Entra
  • Lo que veis y rellenáis en la web (visitas, formularios y la lista de espera).
  • El correo y, si lo escribís, el dominio.
  • Vuestra cuenta, lo que hacéis en el panel y lo que escribís a Ward AI.
  • Los correos, enlaces y archivos que enviáis al Analyzer.
Se consulta fuera
  • Fuentes públicas y técnicas sobre el dominio (DNS, certificados, listas de terceros), con solo lo necesario para cada consulta.
  • Nuestros proveedores de alojamiento, correo, base de datos, inteligencia artificial y, si está activa, Google Web Risk.
Se guarda
  • La lista de espera, hasta 12 meses. El informe de prueba, 30 días.
  • La sesión, 30 días. Las conversaciones de Ward AI, 90 días.
  • El Analyzer: el cuerpo del correo y los fragmentos de código, 7 días; el resto, unos 13 meses.

4.Qué datos tratamos y para qué

Por cada tratamiento indicamos para qué usamos los datos, la base jurídica (artículo 6 del RGPD), qué datos son, cuánto tiempo los guardamos, quién los recibe y si salen del Espacio Económico Europeo (EEE).

TratamientoBase jurídicaCuánto tiempo
Lista de esperaConsentimiento (art. 6.1.a)Hasta 12 meses, o hasta la baja
Web y seguridadInterés legítimo (art. 6.1.f)Registros del alojamiento; límites, hasta un día
Informe de pruebaInterés legítimo (art. 6.1.f)30 días
Cuenta y accesoContrato (art. 6.1.b)Mientras la cuenta esté activa
Panel de seguimientoContrato (art. 6.1.b)Mientras la cuenta esté activa; eventos, 365 días
Analyzer y Ward AIContrato (art. 6.1.b)Analyzer: 7 días y 13 meses; Ward AI: 90 días

Lista de espera (aviso de lanzamiento)

Finalidad
Avisaros una vez, cuando Ward abra. Si en el aviso de la portada escribís también un dominio, lo analizaremos cuando abramos y os enviaremos el informe a ese correo. No usamos el correo ni el dominio para otra cosa ni los cedemos.
Base jurídica
Vuestro consentimiento (art. 6.1.a), que dais al enviar el formulario, donde se dice para qué se usa el correo. Podéis retirarlo cuando queráis escribiendo a onboarding@resend.dev, sin que afecte a lo tratado antes.
Datos
El correo; el plan por el que os interesabais (si lo elegís); el dominio (solo si lo escribís); el idioma, el formulario desde el que os apuntasteis y la fecha. En nuestra base de datos, además, un resumen cifrado con clave (HMAC) de la IP, solo para frenar abusos.
Conservación
Hasta el aviso del lanzamiento o hasta que os deis de baja, y como máximo 12 meses desde que os apuntasteis. Con base de datos propia, la limpieza diaria borra lo caducado. Mientras no la haya, los contactos están en Resend y los borramos a mano al cumplirse el plazo.
Destinatarios
Nuestra base de datos o, mientras no la haya, una lista de contactos de Resend (encargado). El alojamiento lo presta Vercel.
Transferencias
Sí, a EE. UU. (Resend y Vercel), con las garantías que se indican en el apartado «Encargados y subencargados». Medidas contra bots: un campo oculto, un tiempo mínimo de relleno y un límite de envíos por IP. Si el correo ya estaba apuntado, la respuesta es la misma, para no revelar quién está en la lista.

Visitas a la web y seguridad

Finalidad
Mostrar la web, mantenerla segura y evitar abusos (por ejemplo, el uso masivo de un formulario o del informe de prueba).
Base jurídica
Interés legítimo (art. 6.1.f) en la seguridad y la continuidad del servicio. Podéis oponeros escribiendo a la dirección de contacto.
Datos
La dirección IP y los datos técnicos de cada petición (navegador, fecha, página), que recoge el alojamiento en sus registros. Para los límites de uso guardamos solo un resumen cifrado con clave (HMAC) de la IP, nunca la IP en claro. Una cookie técnica recuerda el idioma (ver la política de cookies).
Conservación
Los registros del alojamiento, con el plazo que fija Vercel. Los contadores de límites duran lo que la ventana de cada límite (de una hora a un día) y se borran en la limpieza diaria.
Destinatarios
Vercel (alojamiento).
Transferencias
Sí, a EE. UU., a través de nuestros proveedores, con las garantías que se indican en el apartado «Encargados y subencargados».

Informe de prueba (análisis gratis de un dominio)

Finalidad
Analizar el dominio que indicáis y enseñaros el resultado: la nota, cuántos problemas hay y cómo podrían atacaros. No hace falta cuenta ni correo.
Base jurídica
Interés legítimo (art. 6.1.f) en prestar el análisis que pedís y evitar que se use contra terceros. El impacto es mínimo: solo se consulta información técnica pública de empresas. Podéis oponeros escribiendo a la dirección de contacto.
Datos
El dominio, los resultados técnicos (DNS, certificados, cabeceras web…), un identificador aleatorio del navegador (cookie técnica; en la base de datos solo guardamos su resumen cifrado) y un resumen cifrado con clave (HMAC) de la IP para los límites.
Conservación
30 días. Si creáis una cuenta desde el mismo navegador en los 7 días siguientes, el análisis pasa a vuestra cuenta.
Destinatarios
Vercel, la base de datos, Inngest (tareas en segundo plano, solo con identificadores internos), Google Web Risk si está activa, y las fuentes que describe el apartado «Fuentes de datos externas».
Transferencias
Sí, a EE. UU., a través de nuestros proveedores, con las garantías que se indican en el apartado «Encargados y subencargados».

Cuentas y acceso

Finalidad
Crear y gestionar vuestra cuenta, entrar con un enlace de un solo uso (sin contraseña) y distinguir a las personas y las organizaciones.
Base jurídica
Ejecución del contrato o de medidas precontractuales a petición vuestra (art. 6.1.b). La seguridad de los accesos, el interés legítimo (art. 6.1.f).
Datos
El correo, el nombre (opcional), el idioma, las fechas de alta y de último acceso, el rol en la organización y el nombre de la organización. De los enlaces de acceso y de las sesiones guardamos solo un resumen cifrado (hash) del código, no el código.
Conservación
Mientras la cuenta esté activa. Los enlaces de acceso valen 15 minutos y se borran con la limpieza diaria; la sesión dura 30 días. Si pedís que se cierre la cuenta, borramos sus datos, salvo los que la ley nos obligue a conservar, que quedan bloqueados mientras puedan exigirse responsabilidades.
Destinatarios
La base de datos, Resend (envía el enlace de acceso) y Vercel.
Transferencias
Sí, a EE. UU., a través de nuestros proveedores, con las garantías que se indican en el apartado «Encargados y subencargados».

Panel de seguimiento

Finalidad
Prestar el servicio contratado: vigilar periódicamente los dominios, mostrar los hallazgos y su historial, gestionarlos con vuestro equipo, avisaros por correo (avisos inmediatos, resumen semanal y caducidades) y recibir informes DMARC.
Base jurídica
Ejecución del contrato (art. 6.1.b).
Datos
Los dominios y la organización, los resultados y hallazgos, su gestión (estado, notas, comentarios y los archivos adjuntos que subáis: imagen o PDF), el histórico de eventos, vuestras preferencias de avisos, las claves de integraciones que añadáis (cifradas) y, en los informes DMARC agregados, las direcciones IP de los servidores de envío y los dominios de los remitentes.
Conservación
Mientras la cuenta esté activa. El histórico de eventos, 365 días; los informes DMARC, 13 meses por defecto. Si se borra un dominio o una organización, se borra con ellos todo lo suyo.
Destinatarios
Vercel, la base de datos, Inngest (tareas programadas), Resend (avisos) y las fuentes externas.
Transferencias
Sí, a EE. UU., a través de nuestros proveedores, con las garantías que se indican en el apartado «Encargados y subencargados».

Destinatarios de avisos designados por un cliente

Finalidad
Enviar los avisos o el resumen semanal a personas que el cliente designa (por ejemplo, su responsable de informática o su asesor).
Base jurídica
Interés legítimo (art. 6.1.f) del cliente y de Ward en que la información llegue a quien debe actuar. La persona recibe primero un correo de confirmación y no se le envía nada hasta que confirma; puede darse de baja con un clic en cada mensaje.
Datos
El correo, el idioma, qué avisos recibe y desde qué gravedad, la fecha de confirmación y un resumen cifrado del código de baja.
Conservación
Hasta que la persona se dé de baja o el cliente la elimine.
Destinatarios
La base de datos y Resend.
Transferencias
Sí, a EE. UU., a través de nuestros proveedores, con las garantías que se indican en el apartado «Encargados y subencargados».

Vigilancia de las cuentas de correo del equipo

Finalidad
Avisar de si las cuentas de correo de la empresa que el cliente indica aparecen en filtraciones de datos o en equipos infectados con malware.
Base jurídica
El cliente es el responsable y debe tener base jurídica propia (normalmente su interés legítimo en proteger sus sistemas); Ward actúa como encargada. El cliente debe informar a las personas afectadas.
Datos
Las direcciones de correo, el nombre (opcional), el resultado de la consulta (nombre y fecha de la filtración, tipos de dato afectados) y la gestión que hagáis. Las contraseñas encontradas nunca se guardan.
Conservación
Mientras se vigile la cuenta y la cuenta del cliente esté activa.
Destinatarios
Las fuentes de filtraciones que consultamos reciben el dominio o las direcciones que hay que comprobar (ver «Fuentes de datos externas»), además de nuestros proveedores de infraestructura.
Transferencias
Sí, a EE. UU., a través de nuestros proveedores, con las garantías que se indican en el apartado «Encargados y subencargados».

Analyzer de Ward AI (correos, enlaces y archivos sospechosos)

Finalidad
Analizar un correo sospechoso (fichero .eml o código fuente pegado), un enlace o un archivo para decir si parece un fraude, enseñar el resultado en el panel, avisar a los administradores si es peligroso y agrupar los análisis de una misma campaña.
Base jurídica
Ejecución del contrato (art. 6.1.b). El cliente es el responsable del contenido que sube, que puede incluir datos personales de terceros (el remitente, por ejemplo), y Ward actúa como encargada. Hay que informar al equipo.
Datos

Correo: el asunto y el remitente (recortados), el texto del cuerpo saneado y guardado cifrado, y los datos técnicos del análisis (autenticación, dominios, enlaces desactivados, y nombre, tipo, tamaño y huella de los adjuntos). El .eml subido no se guarda y los adjuntos no se guardan ni se abren nunca.

Enlace: la URL sin parámetros ni fragmento, el dominio registrable y las señales técnicas. La URL completa con parámetros no se guarda.

Archivo: nunca el archivo. Solo el nombre recortado, el tipo real detectado, el tamaño, la huella SHA-256 y las señales del análisis estático. Si el archivo contiene código sospechoso, se guardan, cifrados, unos fragmentos cortos (hasta 1500 caracteres), nunca el código entero.

En los tres casos: quién lo analizó (solo lo ven propietarios, administradores y esa persona), el veredicto, los motivos y, si se marcó, la respuesta a «¿Ya habéis pinchado?».

Conservación
El cuerpo del correo y los fragmentos de código, 7 días. El resto del análisis (veredicto, señales y metadatos), 395 días (unos 13 meses).
Destinatarios
OpenRouter y el modelo de IA reciben un resumen de las señales y, si lo hay, texto saneado y delimitado (nunca el archivo, ni la URL con parámetros, ni direcciones de correo; del código, hasta 2000 caracteres). Las direcciones de los enlaces, sin parámetros, se consultan en Google Web Risk si esa fuente está activa. Ward lee los archivos por dentro, código incluido, pero nunca visita un enlace ni ejecuta un archivo.
Transferencias
Sí, a EE. UU. (OpenRouter, el proveedor del modelo, Google y nuestra infraestructura), con las garantías que se indican en el apartado «Encargados y subencargados».

Ward AI (asistente)

Finalidad
Ayudaros a entender y arreglar un hallazgo paso a paso (chat del hallazgo) y a responder preguntas sobre la situación de la empresa (chat general).
Base jurídica
Ejecución del contrato (art. 6.1.b): solo se usa cuando la persona abre el chat.
Datos
Vuestros mensajes y el contexto que enviamos con ellos: el hallazgo sobre el que preguntáis o, en el chat general, un resumen de la situación de la empresa (dominios, notas, títulos de los hallazgos más graves y recuentos; sin secretos, evidencias técnicas ni datos personales de terceros). Guardamos también contadores de consumo, sin contenido. No escribáis contraseñas ni datos personales innecesarios.
Conservación
90 días para las conversaciones y sus mensajes.
Destinatarios
OpenRouter, que encamina la petición al modelo de Anthropic (hoy, Claude Haiku 5.5). Pedimos que solo se usen proveedores que no recojan los datos (data_collection = deny) y OpenRouter dice que no entrena con ellos. Ward AI también redacta explicaciones de vulnerabilidades públicas (CVE) con datos públicos, sin datos de clientes.
Transferencias
Sí, a EE. UU. (OpenRouter y Anthropic), con las garantías que se indican en el apartado «Encargados y subencargados».

Consultas y solicitudes que nos escribís

Finalidad
Atender lo que nos preguntáis o pedís, incluido el ejercicio de derechos.
Base jurídica
Interés legítimo (art. 6.1.f) en responder a quien nos escribe y, para los derechos, obligación legal (art. 6.1.c).
Datos
El correo, el nombre si lo dais, el contenido del mensaje y nuestra respuesta.
Conservación
El tiempo necesario para atender la consulta y, después, bloqueados mientras puedan exigirse responsabilidades.
Destinatarios
El proveedor de correo de la empresa, como encargado.
Transferencias
No salen del EEE por nuestra parte; si el proveedor de correo los trata fuera, lo hace con garantías equivalentes a las de este apartado.

5.Fuentes de datos externas

Para analizar un dominio, Ward consulta fuentes públicas y técnicas (DNS, registros de dominios, certificados) y bases de terceros (listas de reputación, vulnerabilidades, filtraciones). A esas fuentes llega solo lo que hace falta para la consulta: normalmente el nombre del dominio, una dirección IP o una dirección web. Son datos de empresas y, salvo casos aislados (por ejemplo, un autónomo con su propio dominio), no son datos personales. A la web del cliente solo se hace una visita a la portada y se piden tres ficheros públicos estándar. La lista completa, con sus licencias, está en la página Fuentes.

Cuando una fuente recibe datos personales (por ejemplo, las direcciones de correo que se vigilan) la tratamos como subencargada. Estas son las que están activas hoy, con su país (la lista se genera desde nuestro registro de fuentes, así que solo nombra las que están encendidas):

  • Cert Spotter (EE. UU.)
  • GitHub (EE. UU.)

Donde el país dice «por confirmar», lo estamos confirmando. Las garantías de cada transferencia se detallan en el apartado siguiente.

6.Encargados y subencargados

Son los proveedores que tratan datos por nuestra cuenta. Con cada uno formalizamos el contrato de tratamiento de datos que exige el artículo 28 del RGPD. Algunos solo intervienen cuando se activa la función correspondiente: lo indicamos. Los enlaces llevan a los documentos del proveedor donde se comprobó la garantía (consultados el 8 de octubre de 2026).

Vercel

Entidad
Vercel Inc.
Ubicación
EE. UU. (y otros países donde Vercel o sus proveedores tengan infraestructura)
Qué hace
Alojamiento y ejecución de la web y del servicio.
Datos que recibe
Todo lo que pasa por la web: la dirección IP y los datos técnicos de cada petición, y lo que se envía en los formularios.
Garantía de la transferencia
Vercel declara estar certificada en el Marco de Privacidad de Datos UE-EE. UU. (decisión de adecuación de la Comisión Europea de 10 de julio de 2023) y su contrato de tratamiento de datos incorpora además las cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914).

Inngest

Entidad
Inngest Inc.
Ubicación
EE. UU. (sus bases de datos están allí)
Qué hace
Ejecuta las tareas programadas y en segundo plano: los análisis periódicos, los avisos y la limpieza diaria.
Datos que recibe
Identificadores internos (de dominios, análisis y reportes) y recuentos. No le enviamos direcciones de correo ni el contenido de los análisis.
Cuándo interviene
Solo cuando hay cuentas y tareas programadas, es decir, tras el lanzamiento.
Garantía de la transferencia
Cláusulas contractuales tipo de la Comisión Europea u otra garantía adecuada del artículo 46 del RGPD.

Resend

Entidad
Plus Five Five, Inc. (Resend)
Ubicación
EE. UU.
Qué hace
Envía nuestros correos (enlaces de acceso, avisos y resúmenes) y, mientras no haya base de datos propia, guarda la lista de espera como una lista de contactos (el correo y, si está configurado, el dominio que se escriba en el aviso de la portada).
Datos que recibe
Direcciones de correo de destino, el contenido de cada mensaje y, de la lista de espera, solo el correo (y el dominio, si lo escribió y tenemos activado guardarlo en Resend).
Garantía de la transferencia
Resend declara cumplir el Marco de Privacidad de Datos UE-EE. UU. y su extensión para el Reino Unido, y su contrato de tratamiento de datos incorpora las cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914).

OpenRouter

Entidad
OpenRouter, Inc.
Ubicación
EE. UU.
Qué hace
Pasarela de inteligencia artificial: recibe lo que enviamos a Ward AI (chat y Analyzer) y lo encamina al modelo.
Datos que recibe
Los mensajes del chat y el contexto que enviamos con ellos, y el resumen de señales de lo que se analiza con Analyzer. Ver «Ward AI» y «Analyzer» más arriba.
Cuándo interviene
Solo cuando Ward AI está activo.
Garantía de la transferencia
OpenRouter indica en su política de privacidad que, para transferir datos fuera del Espacio Económico Europeo, se apoya en cláusulas contractuales tipo aprobadas por la Comisión Europea (artículo 46 del RGPD). Además, pedimos en cada petición que solo se use a proveedores que no recojan los datos (opción «data_collection: deny»), y OpenRouter dice que no usa las entradas ni las salidas para entrenar modelos.

Anthropic

Entidad
Anthropic PBC
Ubicación
EE. UU.
Qué hace
Proveedor del modelo de lenguaje que usamos hoy (Claude Haiku 5.5), el que redacta las respuestas de Ward AI. Ward no contrata con Anthropic: recibe las peticiones a través de OpenRouter.
Datos que recibe
Lo mismo que OpenRouter encamina al modelo.
Cuándo interviene
Solo cuando Ward AI está activo.
Garantía de la transferencia
Cláusulas contractuales tipo de la Comisión Europea u otra garantía adecuada del artículo 46 del RGPD.

Google (Web Risk)

Entidad
Google Cloud
Ubicación
EE. UU. (y otros países donde Google tenga infraestructura)
Qué hace
Servicio Web Risk: dice si una dirección web está marcada como peligrosa (malware o suplantación).
Datos que recibe
La dirección web que se comprueba (la de vuestro dominio o, en Analyzer, la de un enlace sin parámetros ni fragmento).
Cuándo interviene
Solo cuando esta fuente está activa.
Garantía de la transferencia
El contrato de tratamiento de datos de Google Cloud aplica las cláusulas contractuales tipo de la Comisión Europea a las transferencias fuera del EEE, salvo que Google adopte otra solución de transferencia reconocida, en cuyo caso nos informa.

Base de datos

Ubicación
Por definir (UE o EE. UU., según el proveedor)
Qué hace
Postgres gestionado donde se guardan las cuentas, los dominios, los análisis y lo demás que describe esta política. En el prelanzamiento puede no haberla.
Datos que recibe
Todos los datos de la cuenta y del servicio.
Cuándo interviene
Solo cuando haya base de datos. Antes de usarla, este apartado nombrará al proveedor.
Garantía de la transferencia
Cláusulas contractuales tipo de la Comisión Europea u otra garantía adecuada del artículo 46 del RGPD.

Si activamos el buzón de phishing por correo (que usaría Cloudflare para recibir los mensajes) o los cobros (Stripe), los añadiremos a esta lista antes de usarlos. Los cambios de proveedor se reflejan aquí con la fecha de actualización.

7.Transferencias internacionales

Algunos de nuestros proveedores están en EE. UU. o tratan datos allí. Para que esas transferencias sean lícitas nos apoyamos, según el proveedor, en:

  • el Marco de Privacidad de Datos UE-EE. UU., que la Comisión Europea reconoció como adecuado el 10 de julio de 2023 (Decisión de Ejecución (UE) 2023/1795) para las empresas certificadas;
  • las cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914); o
  • otra garantía adecuada del artículo 46 del RGPD.

Cada ficha de encargado dice cuál se aplica. Podéis pedir una copia de las garantías escribiendo a onboarding@resend.dev. Más información sobre el Marco de Privacidad de Datos en dataprivacyframework.gov(se abre en otra pestaña).

8.Cuánto tiempo guardamos los datos

El plazo de cada tratamiento está en su ficha. Resumido:

DatoPlazo
Lista de esperaHasta el aviso o la baja, y como máximo 12 meses
Cuenta y datos del servicioMientras la cuenta esté activa
Enlace de acceso15 minutos, de un solo uso
Sesión30 días, o hasta cerrarla
Informe de prueba30 días (7 días para pasarlo a una cuenta)
Histórico de eventos365 días
Informes DMARC13 meses por defecto
Conversaciones de Ward AI90 días
Analyzer: cuerpo del correo y código7 días
Analyzer: el resto del análisisUnos 13 meses
Registros del alojamientoEl plazo que fija el proveedor

Pasados esos plazos borramos los datos o los anonimizamos. Lo que la ley nos obligue a conservar queda bloqueado y solo se usa para atender posibles responsabilidades.

9.Seguridad y brechas

  • Todas las comunicaciones van cifradas (HTTPS).
  • De los códigos de acceso y las sesiones guardamos solo un resumen cifrado (hash), y de las IP, solo un resumen con clave (HMAC), nunca el dato en claro.
  • El cuerpo de los correos analizados, los fragmentos de código y las claves de integraciones se guardan cifrados.
  • Los datos de cada organización están separados en la base de datos con seguridad a nivel de fila: una organización no ve los datos de otra.
  • Solo accede a los datos quien lo necesita para prestar el servicio.

Si se produce una brecha de seguridad que afecte a datos personales, la notificaremos a la Agencia Española de Protección de Datos en un plazo de 72 horas cuando proceda (artículo 33 del RGPD) y a las personas afectadas sin demora cuando el riesgo sea alto (artículo 34). A los residentes de EE. UU. les avisaremos según las leyes de su estado.

10.Cuando Ward actúa como encargada

Cuando un cliente nos confía datos de otras personas (los correos del equipo que se vigilan, los destinatarios de avisos, el contenido que analiza Analyzer, las notas y los adjuntos), el cliente es el responsable de ese tratamiento y Ward actúa como encargada: solo trata esos datos para prestarle el servicio y siguiendo sus instrucciones, con las medidas de seguridad de esta política y con los subencargados que aquí se indican. El cliente debe tener una base jurídica para ello e informar a las personas afectadas.

El contrato de encargo de tratamiento (artículo 28 del RGPD) se publicará antes del lanzamiento de los planes y se aceptará al contratar.

11.Vuestros derechos (RGPD)

Podéis ejercer, en cualquier momento y gratis, estos derechos:

  • acceso: saber qué datos vuestros tratamos y recibir una copia;
  • rectificación: corregir datos inexactos;
  • supresión: que borremos vuestros datos cuando ya no sean necesarios, retiréis el consentimiento o no haya otra base para tratarlos;
  • oposición: oponeros a un tratamiento basado en el interés legítimo;
  • limitación: pedir que dejemos de usar los datos mientras se resuelve una duda;
  • portabilidad: recibir los datos que nos disteis, en un formato común;
  • retirar el consentimiento cuando el tratamiento se base en él (por ejemplo, la lista de espera).

Para ejercerlos, escribid a onboarding@resend.dev diciéndonos qué derecho queréis ejercer. Podemos pedir que acreditéis vuestra identidad. Respondemos en un mes como máximo (ampliable dos meses más si la petición es muy compleja; os lo diríamos). Si el dato lo trata un cliente nuestro como responsable, os indicaremos a quién dirigiros.

Si creéis que no tratamos vuestros datos conforme a la ley, podéis reclamar ante la Agencia Española de Protección de Datos (www.aepd.es(se abre en otra pestaña); sede electrónica: sedeagpd.gob.es(se abre en otra pestaña)). Preferimos que nos escribáis antes para intentar resolverlo. Si vivís en otro país de la UE, también podéis acudir a la autoridad de protección de datos de vuestra residencia.

12.Decisiones automatizadas y perfiles

El Ward Score y los hallazgos los calcula un sistema automático a partir de señales técnicas públicas sobre un dominio, es decir, sobre una empresa y su infraestructura, no sobre una persona. No producen efectos jurídicos sobre nadie ni le afectan de modo similar (artículo 22 del RGPD): son una ayuda para que la empresa corrija sus problemas, y nadie los usa para decidir sobre una persona. Tampoco elaboramos perfiles de personas con fines comerciales.

Lo mismo vale para el veredicto de Analyzer sobre un correo, un enlace o un archivo y para las respuestas de Ward AI: son orientaciones automáticas que revisa y aplica una persona. Si creéis que un resultado es erróneo, escribidnos. Los límites de uso bloquean de forma automática y temporal las peticiones excesivas, sin más consecuencias.

13.Menores

Ward es un servicio para empresas y no está dirigido a menores de 16 años. No recogemos a sabiendas datos de menores de esa edad; si detectamos que lo hemos hecho, los borramos.

14.Residentes en California (CCPA y CPRA)

Esta sección es el aviso para residentes de California previsto en la Ley de Privacidad del Consumidor de California (CCPA), modificada por la CPRA. Nos ayuda a explicar qué categorías de información recogemos, para qué y a quién se comunica.

Qué categorías recogemos

CategoríaEjemplos en Ward¿Se recoge?
IdentificadoresCorreo, nombre (opcional) y un resumen cifrado de la IPSí
Datos de la cuentaRol en la organización, idioma y nombre de la organizaciónSí
Datos técnicos y de usoRegistros de cada petición del alojamiento, fechas de accesoSí
Contenido que nos enviáisMensajes a Ward AI; correos, enlaces y archivos del Analyzer; notas y adjuntosSí
Información comercialPlan contratado o de interésSí
Información sensibleNo la pedimos. Un correo o archivo analizado puede contenerla y se trata solo para el análisisNo la buscamos
Inferencias y perfilesNo elaboramos perfiles de personasNo

De dónde vienen

De vosotros (al registraros, usar el panel o escribirnos), de vuestro navegador y dispositivo (la web y sus registros técnicos) y de fuentes públicas sobre empresas.

Para qué las usamos y a quién se comunican

Para las finalidades de cada tratamiento de esta política, no para publicidad. Las comunicamos solo a nuestros encargados (alojamiento, correo, base de datos, inteligencia artificial y, si está activa, Google Web Risk), y solo para prestar el servicio.

Venta y «compartir»

No vendemos información personal ni la compartimos para publicidad dirigida entre webs o aplicaciones, y no usamos rastreadores publicitarios. Por eso no hay un enlace de «No vender ni compartir» ni necesitamos atender ese derecho. Tampoco usamos la información sensible más allá de lo necesario para prestar el servicio.

Vuestros derechos

  • Saber qué información personal tenemos sobre vosotros y recibir una copia.
  • Pedir que la corrijamos o la borremos, salvo lo que la ley nos obligue a conservar.
  • No recibir un trato distinto (precio, calidad del servicio) por ejercer vuestros derechos.

Para ejercerlos, escribid a onboarding@resend.dev. Podemos pedir datos para comprobar vuestra identidad, y un representante autorizado puede presentar la solicitud por vosotros. Respondemos en 45 días como máximo; si necesitamos más, podemos ampliar otros 45 días avisándoos. Si rechazamos la solicitud, podéis pedirnos que la revisemos. Una señal de Control Global de Privacidad (GPC) de vuestro navegador no cambia nada, porque no vendemos ni compartimos información personal.

15.Otros estados de EE. UU.

Varios estados tienen leyes de privacidad parecidas a la de California (por ejemplo, Virginia, Colorado, Connecticut, Utah o Texas). Según el estado y los umbrales que fija cada ley, dan derechos similares: saber qué datos tenemos, obtener una copia, corregirlos, borrarlos y oponerse a la publicidad dirigida, a la venta o a ciertos perfiles. Atenderemos esas solicitudes por el mismo correo, onboarding@resend.dev, y con un procedimiento parecido al de California.

16.Correos comerciales

Los correos que os enviemos para avisaros del lanzamiento o de la oferta de lanzamiento son comerciales. Solo los enviamos a quien ha dado su consentimiento (artículo 21 de la LSSI-CE y RGPD). Cumplimos además la ley CAN-SPAM de EE. UU.: cada correo identifica a Ward y a la empresa, lleva nuestra dirección postal y un enlace de baja que funciona, y atendemos cada baja en un máximo de 10 días laborables.

17.Cambios en esta política

Podemos actualizar esta política, por ejemplo cuando abramos una función nueva o cambiemos de proveedor. La versión vigente es la de esta página, con la fecha de la última actualización arriba. Si el cambio es importante y tenemos vuestro correo por una cuenta, os lo avisaremos antes de que entre en vigor.