Política de privacidad de BlueWato
Última actualización: 2026-08-23 · Imprimir
La presente Política de privacidad explica qué datos personales tratamos en relación con el servicio BlueWato (nombre técnico: myRemDe) y con los sitios web bluewato.com, bluewato.pl, myremde.com y el panel panel.bluewato.com, con qué finalidad, sobre qué base jurídica y durante cuánto tiempo, así como qué derechos asisten a los interesados. Aplicamos el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (RGPD).
- Responsable del tratamiento
- Qué datos tratamos y con qué finalidad
- Qué no tratamos: el contenido de las sesiones remotas
- Destinatarios de los datos
- Transferencias de datos fuera del EEE
- Plazo de conservación
- Derechos de los interesados
- Seguridad
- Cookies
- Datos de terceros en los Dispositivos
- Modificaciones de la Política
1. Responsable del tratamiento
El responsable del tratamiento es Nadmorskie Centrum Internetowe, ul. Bławatkowa 10, 84-100 Puck, Polonia, NIF-IVA PL 586-103-86-56. Contacto en materia de protección de datos: privacy@bluewato.com o kontakt@nci.pl, tel. +48 58 733 97 00, o por correo postal a la dirección del domicilio social.
2. Qué datos tratamos y con qué finalidad
| Categoría de datos | Finalidad | Base jurídica |
|---|---|---|
| Datos de la cuenta: dirección de correo electrónico, nombre visible, contraseña (exclusivamente como hash Argon2id), rol, idioma de la interfaz, fecha de creación de la cuenta | Creación y mantenimiento de la cuenta, inicio de sesión, prestación del servicio | art. 6.1.b RGPD (contrato) |
| Datos de autenticación: códigos 2FA de un solo uso (hash), identificadores de sesión, identificadores de navegadores de confianza, número de intentos fallidos de inicio de sesión, tiempo de bloqueo | Inicio de sesión seguro, protección frente a la usurpación de la cuenta | art. 6.1.b y f RGPD (seguridad del servicio) |
| Datos de los dispositivos: nombre asignado por el usuario, categoría, sistema operativo y su versión, arquitectura del procesador, versión del agente, información sobre la presencia de pantalla, estado (en línea/en espera/sin conexión), fecha del último contacto, dirección IP pública del dispositivo (vista por el servidor), token del agente (hash) | Gestión de los dispositivos, establecimiento de sesiones, actualizaciones del agente, aplicación de los límites del plan | art. 6.1.b RGPD |
| Datos de las sesiones: identificador del dispositivo, tipo de sesión (escritorio/consola), hora de inicio y de finalización, dirección IP del navegador, tipo de conexión (directa / a través del relé TURN), volumen de datos transmitidos a través de TURN | Establecimiento de la conexión, cómputo de los límites del plan, diagnóstico, seguridad | art. 6.1.b y f RGPD |
| Registro de eventos (auditoría): inicios de sesión, intentos fallidos, cambios de contraseña, emparejamiento y desconexión de dispositivos, cambios de plan — con fecha, dirección IP e identificador del navegador (user agent) | Seguridad, detección de abusos, tramitación de reclamaciones, posibilidad de acreditar los hechos | art. 6.1.f RGPD (interés legítimo: seguridad y defensa de reclamaciones) |
| Registros de los servidores (nginx, servidor de señalización, TURN): dirección IP, fecha, dirección solicitada, código de respuesta, user agent | Mantenimiento de la infraestructura, seguridad, estadística técnica | art. 6.1.f RGPD |
| Datos de facturación (tras la activación de los pagos): plan elegido, historial de suscripciones, datos de facturación (nombre, dirección, NIF), identificador de cliente y de transacción en el sistema Stripe, últimos 4 dígitos de la tarjeta y su tipo. Los datos completos de la tarjeta son tratados exclusivamente por Stripe. | Ejecución de los pagos, emisión de facturas, obligaciones fiscales y contables | art. 6.1.b y c RGPD |
| Correspondencia: contenido de los mensajes de correo electrónico, reclamaciones, solicitudes de asistencia técnica | Atención de solicitudes y reclamaciones | art. 6.1.b y f RGPD |
| Mensajes de correo electrónico que enviamos: códigos 2FA, avisos de seguridad de la cuenta, información sobre modificaciones de los términos, de los precios y sobre la activación de los pagos | Prestación del servicio, obligaciones de información | art. 6.1.b y c RGPD |
La indicación de la dirección de correo electrónico y de la contraseña es necesaria para crear la cuenta; los demás datos se facilitan voluntariamente o se generan automáticamente durante el uso del servicio. No enviamos comunicaciones comerciales sin consentimiento específico. No adoptamos decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos.
3. Qué no tratamos: el contenido de las sesiones remotas
Las sesiones de escritorio y de consola se establecen mediante la tecnología WebRTC directamente entre el navegador del usuario y su dispositivo y se cifran con los protocolos DTLS-SRTP, con claves negociadas exclusivamente entre esos dos extremos. No registramos, no almacenamos ni tenemos acceso a la imagen de la pantalla, las pulsaciones de teclas, los movimientos del ratón, el contenido del portapapeles ni los comandos y resultados de la consola. Cuando la conexión directa no es posible, el tráfico se retransmite a través de nuestro servidor TURN de forma cifrada; en ese caso el servidor únicamente ve las direcciones IP de las partes y el volumen de datos, no su contenido.
4. Destinatarios de los datos
Los datos pueden encargarse a entidades que los tratan por cuenta nuestra, exclusivamente en la medida necesaria para la prestación del servicio:
- OVH SAS (Francia / servidores en la UE) — alojamiento de los servidores del panel, de señalización y TURN;
- proveedor de correo electrónico (servidor SMTP en la UE) — envío de códigos 2FA y avisos;
- Stripe Payments Europe, Ltd. (Irlanda) — gestión de pagos, tras la activación de los planes de pago; Stripe es asimismo responsable independiente del tratamiento en lo relativo a la prevención del fraude (stripe.com/privacy);
- asesoría contable — en lo relativo a los datos que figuran en las facturas;
- entidades facultadas por la ley (p. ej., autoridades policiales y judiciales) — previa solicitud debidamente fundada.
No vendemos datos personales ni los cedemos con fines publicitarios.
5. Transferencias de datos fuera del EEE
Almacenamos los datos en servidores situados en la Unión Europea. En el caso de los proveedores que puedan tratar datos fuera del Espacio Económico Europeo (p. ej., el grupo Stripe), la transferencia se realiza sobre la base de una decisión de adecuación de la Comisión Europea o de las cláusulas contractuales tipo (art. 46 RGPD).
6. Plazo de conservación
- datos de la cuenta y de los dispositivos — mientras exista la cuenta; tras la eliminación de la cuenta se suprimen en un plazo de 30 días (copias de seguridad — hasta 90 días);
- códigos 2FA — hasta 10 minutos; sesiones de inicio de sesión — hasta 7 días desde el último uso; navegadores de confianza — 30 días;
- tickets de sesión WebRTC — 2 minutos; datos de las sesiones (metadatos) — 12 meses;
- registro de eventos de seguridad — 12 meses;
- registros de los servidores — 30 días (más tiempo únicamente en caso de incidente de seguridad, durante su investigación);
- datos de facturación y facturas — 5 años desde el final del ejercicio fiscal en que se emitió el documento (obligación legal);
- correspondencia y reclamaciones — 3 años desde la finalización del asunto (plazo de prescripción de las reclamaciones);
- cuentas gratuitas sin uso durante 12 meses — pueden ser eliminadas previa notificación.
7. Derechos de los interesados
Toda persona tiene derecho: de acceso a sus datos y a obtener una copia de ellos; de rectificación; de supresión («derecho al olvido»); de limitación del tratamiento; a la portabilidad de los datos (los datos de la cuenta y de los dispositivos pueden descargarse en el panel o, previa solicitud, en formato JSON); de oposición al tratamiento basado en el interés legítimo; a retirar el consentimiento en cualquier momento (sin que ello afecte a la licitud del tratamiento previo a la retirada). Rogamos dirijan sus solicitudes a privacy@bluewato.com; respondemos en el plazo de un mes. Asimismo, existe el derecho a presentar una reclamación ante una autoridad de control: en Polonia es el Presidente de la Oficina de Protección de Datos Personales (Prezes Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Varsovia, uodo.gov.pl); las personas de otros Estados de la UE pueden dirigirse a la autoridad de su propio Estado (en España, la Agencia Española de Protección de Datos).
8. Seguridad
Aplicamos, entre otras medidas: cifrado de las transmisiones (TLS para el panel y la señalización, DTLS-SRTP para las sesiones), almacenamiento de las contraseñas exclusivamente como hash Argon2id, autenticación de dos factores, limitación del número de intentos de inicio de sesión y bloqueos temporales, tickets de sesión de corta duración firmados con HMAC, tokens de dispositivos en forma de hash, cortafuegos, actualizaciones de los sistemas, control del acceso administrativo y registro de eventos. En caso de violación de la seguridad de los datos que pueda entrañar un alto riesgo para los derechos de las personas, se lo comunicaremos sin dilación indebida.
9. Cookies
Utilizamos exclusivamente cookies necesarias (sesión de inicio de sesión, token CSRF, navegador de confianza, selección de idioma). No utilizamos cookies analíticas ni publicitarias. Más información: Política de cookies.
10. Datos de terceros en los Dispositivos
Si el usuario accede a través de BlueWato a dispositivos en los que se encuentran datos personales de otras personas (p. ej., el ordenador de un empleado, un quiosco, el ordenador de un cliente), el usuario es el responsable del tratamiento de dichos datos y responde de la licitud del acceso, incluida la información a dichas personas. Debido a la arquitectura del servicio (conexión directa, cifrado de extremo a extremo), no tenemos acceso a esos datos y no somos su encargado del tratamiento. A petición del usuario empresario, celebramos un contrato de encargo del tratamiento respecto de los datos de la cuenta y los metadatos de los dispositivos.
11. Modificaciones de la Política
Informaremos de las modificaciones sustanciales de la Política por correo electrónico y en el panel con una antelación mínima de 14 días. La versión vigente está siempre disponible en bluewato.com/es/privacy. Esta versión es aplicable desde el 23 de agosto de 2026.
Ver también: Términos del servicio · Política de cookies