Política de privacidad
Última actualización:
Qué datos personales trata Ward, para qué, durante cuánto tiempo, quién los recibe y cómo ejercer vuestros derechos.
En resumen
- Ward analiza empresas con fuentes públicas. Los datos personales que trata son pocos: vuestro correo y dominio (si los dais), vuestra cuenta y lo que escribís a Ward AI o subís al Analyzer.
- No vendemos datos personales, no los compartimos para publicidad y no elaboramos perfiles de personas.
- La web solo usa cookies y almacenamiento técnicos: no hay analítica, publicidad ni cookies de terceros (política de cookies).
- Algunos proveedores están en EE. UU. Os decimos cuáles y con qué garantía (RGPD, Marco UE-EE. UU. o cláusulas tipo).
- Cada dato tiene su plazo: la lista de espera, hasta 12 meses; el informe de prueba, 30 días; las conversaciones con Ward AI, 90 días.
- Podéis pedirnos acceso, copia, corrección, borrado, oposición o portabilidad escribiendo a onboarding@resend.dev. Si vivís en California, tenéis además los derechos del apartado «Residentes en California».
1.Responsable del tratamiento
Ward («Ward») es la responsable de los datos personales que se describen aquí, salvo cuando actúa como encargada (apartado «Cuando Ward actúa como encargada»).
- Responsable
- Ward
- Contacto de privacidad
- onboarding@resend.dev
2.Qué hace Ward, en llano
Ward mira desde fuera cómo se ve una empresa en Internet y dice qué podría aprovechar alguien que quisiera atacarla. Lo hace con fuentes públicas y técnicas. No ataca a nadie y no necesita entrar en vuestros sistemas.
Ward todavía no ha abierto. Hoy solo tratamos los datos de la web y de la lista de espera. Los demás tratamientos de esta política describen el servicio que se abrirá y empezarán cuando abra.
Lo que sí hace:
- Consulta fuentes públicas sobre el dominio: registros DNS, registros de certificados, registros de dominios y bases de datos de terceros (listas de reputación, vulnerabilidades, filtraciones).
- Visita una sola vez la página principal de vuestra web, como lo haría un navegador, y pide tres ficheros públicos estándar (robots.txt, sitemap.xml y security.txt). No sigue enlaces ni prueba otras rutas.
- Vigila los dominios que contratáis y os avisa por correo de lo que cambia.
- Ward AI responde a vuestras preguntas sobre los hallazgos y la situación de la empresa.
- El Analyzer lee por dentro un correo, un enlace o un archivo que le enviéis, sin ejecutarlo ni abrir el enlace.
Lo que nunca hace: escanear puertos, probar contraseñas, enviar cargas maliciosas o entrar en vuestros equipos.
3.Por dónde pasan los datos
El dibujo resume qué entra, qué se consulta fuera y qué se guarda, y durante cuánto tiempo. Debajo está el mismo contenido en texto.
- Entra
- Lo que veis y rellenáis en la web (visitas, formularios y la lista de espera).
- El correo y, si lo escribís, el dominio.
- Vuestra cuenta, lo que hacéis en el panel y lo que escribís a Ward AI.
- Los correos, enlaces y archivos que enviáis al Analyzer.
- Se consulta fuera
- Fuentes públicas y técnicas sobre el dominio (DNS, certificados, listas de terceros), con solo lo necesario para cada consulta.
- Nuestros proveedores de alojamiento, correo, base de datos, inteligencia artificial y, si está activa, Google Web Risk.
- Se guarda
- La lista de espera, hasta 12 meses. El informe de prueba, 30 días.
- La sesión, 30 días. Las conversaciones de Ward AI, 90 días.
- El Analyzer: el cuerpo del correo y los fragmentos de código, 7 días; el resto, unos 13 meses.
4.Qué datos tratamos y para qué
Por cada tratamiento indicamos para qué usamos los datos, la base jurídica (artículo 6 del RGPD), qué datos son, cuánto tiempo los guardamos, quién los recibe y si salen del Espacio Económico Europeo (EEE).
| Tratamiento | Base jurídica | Cuánto tiempo |
|---|---|---|
| Lista de espera | Consentimiento (art. 6.1.a) | Hasta 12 meses, o hasta la baja |
| Web y seguridad | Interés legítimo (art. 6.1.f) | Registros del alojamiento; límites, hasta un día |
| Informe de prueba | Interés legítimo (art. 6.1.f) | 30 días |
| Cuenta y acceso | Contrato (art. 6.1.b) | Mientras la cuenta esté activa |
| Panel de seguimiento | Contrato (art. 6.1.b) | Mientras la cuenta esté activa; eventos, 365 días |
| Analyzer y Ward AI | Contrato (art. 6.1.b) | Analyzer: 7 días y 13 meses; Ward AI: 90 días |
Lista de espera (aviso de lanzamiento)
- Finalidad
- Avisaros una vez, cuando Ward abra. Si en el aviso de la portada escribís también un dominio, lo analizaremos cuando abramos y os enviaremos el informe a ese correo. No usamos el correo ni el dominio para otra cosa ni los cedemos.
- Base jurídica
- Vuestro consentimiento (art. 6.1.a), que dais al enviar el formulario, donde se dice para qué se usa el correo. Podéis retirarlo cuando queráis escribiendo a onboarding@resend.dev, sin que afecte a lo tratado antes.
- Datos
- El correo; el plan por el que os interesabais (si lo elegís); el dominio (solo si lo escribís); el idioma, el formulario desde el que os apuntasteis y la fecha. En nuestra base de datos, además, un resumen cifrado con clave (HMAC) de la IP, solo para frenar abusos.
- Conservación
- Hasta el aviso del lanzamiento o hasta que os deis de baja, y como máximo 12 meses desde que os apuntasteis. Con base de datos propia, la limpieza diaria borra lo caducado. Mientras no la haya, los contactos están en Resend y los borramos a mano al cumplirse el plazo.
- Destinatarios
- Nuestra base de datos o, mientras no la haya, una lista de contactos de Resend (encargado). El alojamiento lo presta Vercel.
- Transferencias
- Sí, a EE. UU. (Resend y Vercel), con las garantías que se indican en el apartado «Encargados y subencargados». Medidas contra bots: un campo oculto, un tiempo mínimo de relleno y un límite de envíos por IP. Si el correo ya estaba apuntado, la respuesta es la misma, para no revelar quién está en la lista.
Visitas a la web y seguridad
- Finalidad
- Mostrar la web, mantenerla segura y evitar abusos (por ejemplo, el uso masivo de un formulario o del informe de prueba).
- Base jurídica
- Interés legítimo (art. 6.1.f) en la seguridad y la continuidad del servicio. Podéis oponeros escribiendo a la dirección de contacto.
- Datos
- La dirección IP y los datos técnicos de cada petición (navegador, fecha, página), que recoge el alojamiento en sus registros. Para los límites de uso guardamos solo un resumen cifrado con clave (HMAC) de la IP, nunca la IP en claro. Una cookie técnica recuerda el idioma (ver la política de cookies).
- Conservación
- Los registros del alojamiento, con el plazo que fija Vercel. Los contadores de límites duran lo que la ventana de cada límite (de una hora a un día) y se borran en la limpieza diaria.
- Destinatarios
- Vercel (alojamiento).
- Transferencias
- Sí, a EE. UU., a través de nuestros proveedores, con las garantías que se indican en el apartado «Encargados y subencargados».
Informe de prueba (análisis gratis de un dominio)
- Finalidad
- Analizar el dominio que indicáis y enseñaros el resultado: la nota, cuántos problemas hay y cómo podrían atacaros. No hace falta cuenta ni correo.
- Base jurídica
- Interés legítimo (art. 6.1.f) en prestar el análisis que pedís y evitar que se use contra terceros. El impacto es mínimo: solo se consulta información técnica pública de empresas. Podéis oponeros escribiendo a la dirección de contacto.
- Datos
- El dominio, los resultados técnicos (DNS, certificados, cabeceras web…), un identificador aleatorio del navegador (cookie técnica; en la base de datos solo guardamos su resumen cifrado) y un resumen cifrado con clave (HMAC) de la IP para los límites.
- Conservación
- 30 días. Si creáis una cuenta desde el mismo navegador en los 7 días siguientes, el análisis pasa a vuestra cuenta.
- Destinatarios
- Vercel, la base de datos, Inngest (tareas en segundo plano, solo con identificadores internos), Google Web Risk si está activa, y las fuentes que describe el apartado «Fuentes de datos externas».
- Transferencias
- Sí, a EE. UU., a través de nuestros proveedores, con las garantías que se indican en el apartado «Encargados y subencargados».
Cuentas y acceso
- Finalidad
- Crear y gestionar vuestra cuenta, entrar con un enlace de un solo uso (sin contraseña) y distinguir a las personas y las organizaciones.
- Base jurídica
- Ejecución del contrato o de medidas precontractuales a petición vuestra (art. 6.1.b). La seguridad de los accesos, el interés legítimo (art. 6.1.f).
- Datos
- El correo, el nombre (opcional), el idioma, las fechas de alta y de último acceso, el rol en la organización y el nombre de la organización. De los enlaces de acceso y de las sesiones guardamos solo un resumen cifrado (hash) del código, no el código.
- Conservación
- Mientras la cuenta esté activa. Los enlaces de acceso valen 15 minutos y se borran con la limpieza diaria; la sesión dura 30 días. Si pedís que se cierre la cuenta, borramos sus datos, salvo los que la ley nos obligue a conservar, que quedan bloqueados mientras puedan exigirse responsabilidades.
- Destinatarios
- La base de datos, Resend (envía el enlace de acceso) y Vercel.
- Transferencias
- Sí, a EE. UU., a través de nuestros proveedores, con las garantías que se indican en el apartado «Encargados y subencargados».
Panel de seguimiento
- Finalidad
- Prestar el servicio contratado: vigilar periódicamente los dominios, mostrar los hallazgos y su historial, gestionarlos con vuestro equipo, avisaros por correo (avisos inmediatos, resumen semanal y caducidades) y recibir informes DMARC.
- Base jurídica
- Ejecución del contrato (art. 6.1.b).
- Datos
- Los dominios y la organización, los resultados y hallazgos, su gestión (estado, notas, comentarios y los archivos adjuntos que subáis: imagen o PDF), el histórico de eventos, vuestras preferencias de avisos, las claves de integraciones que añadáis (cifradas) y, en los informes DMARC agregados, las direcciones IP de los servidores de envío y los dominios de los remitentes.
- Conservación
- Mientras la cuenta esté activa. El histórico de eventos, 365 días; los informes DMARC, 13 meses por defecto. Si se borra un dominio o una organización, se borra con ellos todo lo suyo.
- Destinatarios
- Vercel, la base de datos, Inngest (tareas programadas), Resend (avisos) y las fuentes externas.
- Transferencias
- Sí, a EE. UU., a través de nuestros proveedores, con las garantías que se indican en el apartado «Encargados y subencargados».
Destinatarios de avisos designados por un cliente
- Finalidad
- Enviar los avisos o el resumen semanal a personas que el cliente designa (por ejemplo, su responsable de informática o su asesor).
- Base jurídica
- Interés legítimo (art. 6.1.f) del cliente y de Ward en que la información llegue a quien debe actuar. La persona recibe primero un correo de confirmación y no se le envía nada hasta que confirma; puede darse de baja con un clic en cada mensaje.
- Datos
- El correo, el idioma, qué avisos recibe y desde qué gravedad, la fecha de confirmación y un resumen cifrado del código de baja.
- Conservación
- Hasta que la persona se dé de baja o el cliente la elimine.
- Destinatarios
- La base de datos y Resend.
- Transferencias
- Sí, a EE. UU., a través de nuestros proveedores, con las garantías que se indican en el apartado «Encargados y subencargados».
Vigilancia de las cuentas de correo del equipo
- Finalidad
- Avisar de si las cuentas de correo de la empresa que el cliente indica aparecen en filtraciones de datos o en equipos infectados con malware.
- Base jurídica
- El cliente es el responsable y debe tener base jurídica propia (normalmente su interés legítimo en proteger sus sistemas); Ward actúa como encargada. El cliente debe informar a las personas afectadas.
- Datos
- Las direcciones de correo, el nombre (opcional), el resultado de la consulta (nombre y fecha de la filtración, tipos de dato afectados) y la gestión que hagáis. Las contraseñas encontradas nunca se guardan.
- Conservación
- Mientras se vigile la cuenta y la cuenta del cliente esté activa.
- Destinatarios
- Las fuentes de filtraciones que consultamos reciben el dominio o las direcciones que hay que comprobar (ver «Fuentes de datos externas»), además de nuestros proveedores de infraestructura.
- Transferencias
- Sí, a EE. UU., a través de nuestros proveedores, con las garantías que se indican en el apartado «Encargados y subencargados».
Analyzer de Ward AI (correos, enlaces y archivos sospechosos)
- Finalidad
- Analizar un correo sospechoso (fichero .eml o código fuente pegado), un enlace o un archivo para decir si parece un fraude, enseñar el resultado en el panel, avisar a los administradores si es peligroso y agrupar los análisis de una misma campaña.
- Base jurídica
- Ejecución del contrato (art. 6.1.b). El cliente es el responsable del contenido que sube, que puede incluir datos personales de terceros (el remitente, por ejemplo), y Ward actúa como encargada. Hay que informar al equipo.
- Datos
Correo: el asunto y el remitente (recortados), el texto del cuerpo saneado y guardado cifrado, y los datos técnicos del análisis (autenticación, dominios, enlaces desactivados, y nombre, tipo, tamaño y huella de los adjuntos). El .eml subido no se guarda y los adjuntos no se guardan ni se abren nunca.
Enlace: la URL sin parámetros ni fragmento, el dominio registrable y las señales técnicas. La URL completa con parámetros no se guarda.
Archivo: nunca el archivo. Solo el nombre recortado, el tipo real detectado, el tamaño, la huella SHA-256 y las señales del análisis estático. Si el archivo contiene código sospechoso, se guardan, cifrados, unos fragmentos cortos (hasta 1500 caracteres), nunca el código entero.
En los tres casos: quién lo analizó (solo lo ven propietarios, administradores y esa persona), el veredicto, los motivos y, si se marcó, la respuesta a «¿Ya habéis pinchado?».
- Conservación
- El cuerpo del correo y los fragmentos de código, 7 días. El resto del análisis (veredicto, señales y metadatos), 395 días (unos 13 meses).
- Destinatarios
- OpenRouter y el modelo de IA reciben un resumen de las señales y, si lo hay, texto saneado y delimitado (nunca el archivo, ni la URL con parámetros, ni direcciones de correo; del código, hasta 2000 caracteres). Las direcciones de los enlaces, sin parámetros, se consultan en Google Web Risk si esa fuente está activa. Ward lee los archivos por dentro, código incluido, pero nunca visita un enlace ni ejecuta un archivo.
- Transferencias
- Sí, a EE. UU. (OpenRouter, el proveedor del modelo, Google y nuestra infraestructura), con las garantías que se indican en el apartado «Encargados y subencargados».
Ward AI (asistente)
- Finalidad
- Ayudaros a entender y arreglar un hallazgo paso a paso (chat del hallazgo) y a responder preguntas sobre la situación de la empresa (chat general).
- Base jurídica
- Ejecución del contrato (art. 6.1.b): solo se usa cuando la persona abre el chat.
- Datos
- Vuestros mensajes y el contexto que enviamos con ellos: el hallazgo sobre el que preguntáis o, en el chat general, un resumen de la situación de la empresa (dominios, notas, títulos de los hallazgos más graves y recuentos; sin secretos, evidencias técnicas ni datos personales de terceros). Guardamos también contadores de consumo, sin contenido. No escribáis contraseñas ni datos personales innecesarios.
- Conservación
- 90 días para las conversaciones y sus mensajes.
- Destinatarios
- OpenRouter, que encamina la petición al modelo de Anthropic (hoy, Claude Haiku 5.5). Pedimos que solo se usen proveedores que no recojan los datos (data_collection = deny) y OpenRouter dice que no entrena con ellos. Ward AI también redacta explicaciones de vulnerabilidades públicas (CVE) con datos públicos, sin datos de clientes.
- Transferencias
- Sí, a EE. UU. (OpenRouter y Anthropic), con las garantías que se indican en el apartado «Encargados y subencargados».
Consultas y solicitudes que nos escribís
- Finalidad
- Atender lo que nos preguntáis o pedís, incluido el ejercicio de derechos.
- Base jurídica
- Interés legítimo (art. 6.1.f) en responder a quien nos escribe y, para los derechos, obligación legal (art. 6.1.c).
- Datos
- El correo, el nombre si lo dais, el contenido del mensaje y nuestra respuesta.
- Conservación
- El tiempo necesario para atender la consulta y, después, bloqueados mientras puedan exigirse responsabilidades.
- Destinatarios
- El proveedor de correo de la empresa, como encargado.
- Transferencias
- No salen del EEE por nuestra parte; si el proveedor de correo los trata fuera, lo hace con garantías equivalentes a las de este apartado.
5.Fuentes de datos externas
Para analizar un dominio, Ward consulta fuentes públicas y técnicas (DNS, registros de dominios, certificados) y bases de terceros (listas de reputación, vulnerabilidades, filtraciones). A esas fuentes llega solo lo que hace falta para la consulta: normalmente el nombre del dominio, una dirección IP o una dirección web. Son datos de empresas y, salvo casos aislados (por ejemplo, un autónomo con su propio dominio), no son datos personales. A la web del cliente solo se hace una visita a la portada y se piden tres ficheros públicos estándar. La lista completa, con sus licencias, está en la página Fuentes.
Cuando una fuente recibe datos personales (por ejemplo, las direcciones de correo que se vigilan) la tratamos como subencargada. Estas son las que están activas hoy, con su país (la lista se genera desde nuestro registro de fuentes, así que solo nombra las que están encendidas):
- Cert Spotter (EE. UU.)
- GitHub (EE. UU.)
Donde el país dice «por confirmar», lo estamos confirmando. Las garantías de cada transferencia se detallan en el apartado siguiente.
6.Encargados y subencargados
Son los proveedores que tratan datos por nuestra cuenta. Con cada uno formalizamos el contrato de tratamiento de datos que exige el artículo 28 del RGPD. Algunos solo intervienen cuando se activa la función correspondiente: lo indicamos. Los enlaces llevan a los documentos del proveedor donde se comprobó la garantía (consultados el 8 de octubre de 2026).
Vercel
- Entidad
- Vercel Inc.
- Ubicación
- EE. UU. (y otros países donde Vercel o sus proveedores tengan infraestructura)
- Qué hace
- Alojamiento y ejecución de la web y del servicio.
- Datos que recibe
- Todo lo que pasa por la web: la dirección IP y los datos técnicos de cada petición, y lo que se envía en los formularios.
- Garantía de la transferencia
- Vercel declara estar certificada en el Marco de Privacidad de Datos UE-EE. UU. (decisión de adecuación de la Comisión Europea de 10 de julio de 2023) y su contrato de tratamiento de datos incorpora además las cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914).
Inngest
- Entidad
- Inngest Inc.
- Ubicación
- EE. UU. (sus bases de datos están allí)
- Qué hace
- Ejecuta las tareas programadas y en segundo plano: los análisis periódicos, los avisos y la limpieza diaria.
- Datos que recibe
- Identificadores internos (de dominios, análisis y reportes) y recuentos. No le enviamos direcciones de correo ni el contenido de los análisis.
- Cuándo interviene
- Solo cuando hay cuentas y tareas programadas, es decir, tras el lanzamiento.
- Garantía de la transferencia
- Cláusulas contractuales tipo de la Comisión Europea u otra garantía adecuada del artículo 46 del RGPD.
Resend
- Entidad
- Plus Five Five, Inc. (Resend)
- Ubicación
- EE. UU.
- Qué hace
- Envía nuestros correos (enlaces de acceso, avisos y resúmenes) y, mientras no haya base de datos propia, guarda la lista de espera como una lista de contactos (el correo y, si está configurado, el dominio que se escriba en el aviso de la portada).
- Datos que recibe
- Direcciones de correo de destino, el contenido de cada mensaje y, de la lista de espera, solo el correo (y el dominio, si lo escribió y tenemos activado guardarlo en Resend).
- Garantía de la transferencia
- Resend declara cumplir el Marco de Privacidad de Datos UE-EE. UU. y su extensión para el Reino Unido, y su contrato de tratamiento de datos incorpora las cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914).
OpenRouter
- Entidad
- OpenRouter, Inc.
- Ubicación
- EE. UU.
- Qué hace
- Pasarela de inteligencia artificial: recibe lo que enviamos a Ward AI (chat y Analyzer) y lo encamina al modelo.
- Datos que recibe
- Los mensajes del chat y el contexto que enviamos con ellos, y el resumen de señales de lo que se analiza con Analyzer. Ver «Ward AI» y «Analyzer» más arriba.
- Cuándo interviene
- Solo cuando Ward AI está activo.
- Garantía de la transferencia
- OpenRouter indica en su política de privacidad que, para transferir datos fuera del Espacio Económico Europeo, se apoya en cláusulas contractuales tipo aprobadas por la Comisión Europea (artículo 46 del RGPD). Además, pedimos en cada petición que solo se use a proveedores que no recojan los datos (opción «data_collection: deny»), y OpenRouter dice que no usa las entradas ni las salidas para entrenar modelos.
Anthropic
- Entidad
- Anthropic PBC
- Ubicación
- EE. UU.
- Qué hace
- Proveedor del modelo de lenguaje que usamos hoy (Claude Haiku 5.5), el que redacta las respuestas de Ward AI. Ward no contrata con Anthropic: recibe las peticiones a través de OpenRouter.
- Datos que recibe
- Lo mismo que OpenRouter encamina al modelo.
- Cuándo interviene
- Solo cuando Ward AI está activo.
- Garantía de la transferencia
- Cláusulas contractuales tipo de la Comisión Europea u otra garantía adecuada del artículo 46 del RGPD.
Google (Web Risk)
- Entidad
- Google Cloud
- Ubicación
- EE. UU. (y otros países donde Google tenga infraestructura)
- Qué hace
- Servicio Web Risk: dice si una dirección web está marcada como peligrosa (malware o suplantación).
- Datos que recibe
- La dirección web que se comprueba (la de vuestro dominio o, en Analyzer, la de un enlace sin parámetros ni fragmento).
- Cuándo interviene
- Solo cuando esta fuente está activa.
- Garantía de la transferencia
- El contrato de tratamiento de datos de Google Cloud aplica las cláusulas contractuales tipo de la Comisión Europea a las transferencias fuera del EEE, salvo que Google adopte otra solución de transferencia reconocida, en cuyo caso nos informa.
Base de datos
- Ubicación
- Por definir (UE o EE. UU., según el proveedor)
- Qué hace
- Postgres gestionado donde se guardan las cuentas, los dominios, los análisis y lo demás que describe esta política. En el prelanzamiento puede no haberla.
- Datos que recibe
- Todos los datos de la cuenta y del servicio.
- Cuándo interviene
- Solo cuando haya base de datos. Antes de usarla, este apartado nombrará al proveedor.
- Garantía de la transferencia
- Cláusulas contractuales tipo de la Comisión Europea u otra garantía adecuada del artículo 46 del RGPD.
Si activamos el buzón de phishing por correo (que usaría Cloudflare para recibir los mensajes) o los cobros (Stripe), los añadiremos a esta lista antes de usarlos. Los cambios de proveedor se reflejan aquí con la fecha de actualización.
7.Transferencias internacionales
Algunos de nuestros proveedores están en EE. UU. o tratan datos allí. Para que esas transferencias sean lícitas nos apoyamos, según el proveedor, en:
- el Marco de Privacidad de Datos UE-EE. UU., que la Comisión Europea reconoció como adecuado el 10 de julio de 2023 (Decisión de Ejecución (UE) 2023/1795) para las empresas certificadas;
- las cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914); o
- otra garantía adecuada del artículo 46 del RGPD.
Cada ficha de encargado dice cuál se aplica. Podéis pedir una copia de las garantías escribiendo a onboarding@resend.dev. Más información sobre el Marco de Privacidad de Datos en dataprivacyframework.gov(se abre en otra pestaña).
8.Cuánto tiempo guardamos los datos
El plazo de cada tratamiento está en su ficha. Resumido:
| Dato | Plazo |
|---|---|
| Lista de espera | Hasta el aviso o la baja, y como máximo 12 meses |
| Cuenta y datos del servicio | Mientras la cuenta esté activa |
| Enlace de acceso | 15 minutos, de un solo uso |
| Sesión | 30 días, o hasta cerrarla |
| Informe de prueba | 30 días (7 días para pasarlo a una cuenta) |
| Histórico de eventos | 365 días |
| Informes DMARC | 13 meses por defecto |
| Conversaciones de Ward AI | 90 días |
| Analyzer: cuerpo del correo y código | 7 días |
| Analyzer: el resto del análisis | Unos 13 meses |
| Registros del alojamiento | El plazo que fija el proveedor |
Pasados esos plazos borramos los datos o los anonimizamos. Lo que la ley nos obligue a conservar queda bloqueado y solo se usa para atender posibles responsabilidades.
9.Seguridad y brechas
- Todas las comunicaciones van cifradas (HTTPS).
- De los códigos de acceso y las sesiones guardamos solo un resumen cifrado (hash), y de las IP, solo un resumen con clave (HMAC), nunca el dato en claro.
- El cuerpo de los correos analizados, los fragmentos de código y las claves de integraciones se guardan cifrados.
- Los datos de cada organización están separados en la base de datos con seguridad a nivel de fila: una organización no ve los datos de otra.
- Solo accede a los datos quien lo necesita para prestar el servicio.
Si se produce una brecha de seguridad que afecte a datos personales, la notificaremos a la Agencia Española de Protección de Datos en un plazo de 72 horas cuando proceda (artículo 33 del RGPD) y a las personas afectadas sin demora cuando el riesgo sea alto (artículo 34). A los residentes de EE. UU. les avisaremos según las leyes de su estado.
10.Cuando Ward actúa como encargada
Cuando un cliente nos confía datos de otras personas (los correos del equipo que se vigilan, los destinatarios de avisos, el contenido que analiza Analyzer, las notas y los adjuntos), el cliente es el responsable de ese tratamiento y Ward actúa como encargada: solo trata esos datos para prestarle el servicio y siguiendo sus instrucciones, con las medidas de seguridad de esta política y con los subencargados que aquí se indican. El cliente debe tener una base jurídica para ello e informar a las personas afectadas.
El contrato de encargo de tratamiento (artículo 28 del RGPD) se publicará antes del lanzamiento de los planes y se aceptará al contratar.
11.Vuestros derechos (RGPD)
Podéis ejercer, en cualquier momento y gratis, estos derechos:
- acceso: saber qué datos vuestros tratamos y recibir una copia;
- rectificación: corregir datos inexactos;
- supresión: que borremos vuestros datos cuando ya no sean necesarios, retiréis el consentimiento o no haya otra base para tratarlos;
- oposición: oponeros a un tratamiento basado en el interés legítimo;
- limitación: pedir que dejemos de usar los datos mientras se resuelve una duda;
- portabilidad: recibir los datos que nos disteis, en un formato común;
- retirar el consentimiento cuando el tratamiento se base en él (por ejemplo, la lista de espera).
Para ejercerlos, escribid a onboarding@resend.dev diciéndonos qué derecho queréis ejercer. Podemos pedir que acreditéis vuestra identidad. Respondemos en un mes como máximo (ampliable dos meses más si la petición es muy compleja; os lo diríamos). Si el dato lo trata un cliente nuestro como responsable, os indicaremos a quién dirigiros.
Si creéis que no tratamos vuestros datos conforme a la ley, podéis reclamar ante la Agencia Española de Protección de Datos (www.aepd.es(se abre en otra pestaña); sede electrónica: sedeagpd.gob.es(se abre en otra pestaña)). Preferimos que nos escribáis antes para intentar resolverlo. Si vivís en otro país de la UE, también podéis acudir a la autoridad de protección de datos de vuestra residencia.
12.Decisiones automatizadas y perfiles
El Ward Score y los hallazgos los calcula un sistema automático a partir de señales técnicas públicas sobre un dominio, es decir, sobre una empresa y su infraestructura, no sobre una persona. No producen efectos jurídicos sobre nadie ni le afectan de modo similar (artículo 22 del RGPD): son una ayuda para que la empresa corrija sus problemas, y nadie los usa para decidir sobre una persona. Tampoco elaboramos perfiles de personas con fines comerciales.
Lo mismo vale para el veredicto de Analyzer sobre un correo, un enlace o un archivo y para las respuestas de Ward AI: son orientaciones automáticas que revisa y aplica una persona. Si creéis que un resultado es erróneo, escribidnos. Los límites de uso bloquean de forma automática y temporal las peticiones excesivas, sin más consecuencias.
13.Menores
Ward es un servicio para empresas y no está dirigido a menores de 16 años. No recogemos a sabiendas datos de menores de esa edad; si detectamos que lo hemos hecho, los borramos.
14.Residentes en California (CCPA y CPRA)
Esta sección es el aviso para residentes de California previsto en la Ley de Privacidad del Consumidor de California (CCPA), modificada por la CPRA. Nos ayuda a explicar qué categorías de información recogemos, para qué y a quién se comunica.
Qué categorías recogemos
| Categoría | Ejemplos en Ward | ¿Se recoge? |
|---|---|---|
| Identificadores | Correo, nombre (opcional) y un resumen cifrado de la IP | Sí |
| Datos de la cuenta | Rol en la organización, idioma y nombre de la organización | Sí |
| Datos técnicos y de uso | Registros de cada petición del alojamiento, fechas de acceso | Sí |
| Contenido que nos enviáis | Mensajes a Ward AI; correos, enlaces y archivos del Analyzer; notas y adjuntos | Sí |
| Información comercial | Plan contratado o de interés | Sí |
| Información sensible | No la pedimos. Un correo o archivo analizado puede contenerla y se trata solo para el análisis | No la buscamos |
| Inferencias y perfiles | No elaboramos perfiles de personas | No |
De dónde vienen
De vosotros (al registraros, usar el panel o escribirnos), de vuestro navegador y dispositivo (la web y sus registros técnicos) y de fuentes públicas sobre empresas.
Para qué las usamos y a quién se comunican
Para las finalidades de cada tratamiento de esta política, no para publicidad. Las comunicamos solo a nuestros encargados (alojamiento, correo, base de datos, inteligencia artificial y, si está activa, Google Web Risk), y solo para prestar el servicio.
Venta y «compartir»
No vendemos información personal ni la compartimos para publicidad dirigida entre webs o aplicaciones, y no usamos rastreadores publicitarios. Por eso no hay un enlace de «No vender ni compartir» ni necesitamos atender ese derecho. Tampoco usamos la información sensible más allá de lo necesario para prestar el servicio.
Vuestros derechos
- Saber qué información personal tenemos sobre vosotros y recibir una copia.
- Pedir que la corrijamos o la borremos, salvo lo que la ley nos obligue a conservar.
- No recibir un trato distinto (precio, calidad del servicio) por ejercer vuestros derechos.
Para ejercerlos, escribid a onboarding@resend.dev. Podemos pedir datos para comprobar vuestra identidad, y un representante autorizado puede presentar la solicitud por vosotros. Respondemos en 45 días como máximo; si necesitamos más, podemos ampliar otros 45 días avisándoos. Si rechazamos la solicitud, podéis pedirnos que la revisemos. Una señal de Control Global de Privacidad (GPC) de vuestro navegador no cambia nada, porque no vendemos ni compartimos información personal.
15.Otros estados de EE. UU.
Varios estados tienen leyes de privacidad parecidas a la de California (por ejemplo, Virginia, Colorado, Connecticut, Utah o Texas). Según el estado y los umbrales que fija cada ley, dan derechos similares: saber qué datos tenemos, obtener una copia, corregirlos, borrarlos y oponerse a la publicidad dirigida, a la venta o a ciertos perfiles. Atenderemos esas solicitudes por el mismo correo, onboarding@resend.dev, y con un procedimiento parecido al de California.
16.Correos comerciales
Los correos que os enviemos para avisaros del lanzamiento o de la oferta de lanzamiento son comerciales. Solo los enviamos a quien ha dado su consentimiento (artículo 21 de la LSSI-CE y RGPD). Cumplimos además la ley CAN-SPAM de EE. UU.: cada correo identifica a Ward y a la empresa, lleva nuestra dirección postal y un enlace de baja que funciona, y atendemos cada baja en un máximo de 10 días laborables.
17.Cambios en esta política
Podemos actualizar esta política, por ejemplo cuando abramos una función nueva o cambiemos de proveedor. La versión vigente es la de esta página, con la fecha de la última actualización arriba. Si el cambio es importante y tenemos vuestro correo por una cuenta, os lo avisaremos antes de que entre en vigor.