Esta traducción está pendiente de revisión por un asesor jurídico. Si hay discrepancias, prevalece la versión en inglés.
Política de privacidad (RGPD)
Versión: 1.1 · Fecha de entrada en vigor: 2026-09-10 · Operador: TriStiX S.L. (NIF ESB26925016), Avenida Maisonnave 41, 3º H, 03003 Alicante/Alacant, España
1. Quiénes somos
TraXmark® está operado por TriStiX S.L. (NIF ESB26925016), Avenida Maisonnave 41, 3º H, 03003 Alicante/Alacant, España. TriStiX S.L. es responsable del tratamiento de los datos de cuenta y encargado del tratamiento de los datos de contactos cargados por los clientes. Contacto: privacy@traxmark.com.
2. Qué tratamos
- Datos de cuenta: nombre, correo electrónico, referencias de facturación, datos de seguridad (MFA, consentimientos).
- Datos de engagement: señales de apertura, clics, respuestas — clasificados con niveles de confianza. Las direcciones IP y los user-agents se seudonimizan en la ingesta (hash), nunca se conservan en claro.
- Analítica de documentos: páginas vistas y tiempo en página de los documentos compartidos.
3. Bases jurídicas (RGPD art. 6)
- Ejecución del contrato (art. 6.1.b) — prestación del Servicio.
- Interés legítimo (art. 6.1.f) — seguridad del servicio, prevención de abusos.
- Consentimiento (art. 6.1.a) — cuando resulta necesario para el seguimiento de destinatarios; nuestros clientes lo obtienen y lo registran.
4. Honestidad del seguimiento y ePrivacy
Conforme a las Directrices 2/2023 del CEPD, los píxeles de seguimiento y las URL rastreadas quedan bajo el ámbito de la ePrivacy (en España, art. 22.2 LSSI-CE). Ofrecemos: registros de consentimiento, opción de exclusión a través del portal de privacidad del destinatario, seudonimización, límites de retención y transparencia. Nunca afirmamos que una señal de apertura demuestre la lectura.
5. Derechos de los destinatarios
Los destinatarios de mensajes rastreados pueden: excluirse del seguimiento, solicitar acceso (art. 15), solicitar supresión (art. 17) a través del portal de privacidad enlazado en cada mensaje.
6. Tus derechos como cliente
Acceso, rectificación, supresión, portabilidad, limitación, oposición — a través de Configuración → Privacidad o privacy@traxmark.com. Respondemos en un plazo de 30 días.
7. Retención
Eventos de engagement en bruto: 12 meses, después se agregan o suprimen. Documentos: según tu configuración de retención. Facturas: retención legal (5 años).
8. Subencargados
Utilizamos subencargados de infraestructura (alojamiento en la nube, base de datos, pagos). La lista actual está disponible bajo solicitud. Residencia de datos en la UE; transferencias fuera del EEE solo con cláusulas contractuales tipo (SCC).
9. Seguridad
Cifrado en tránsito y en reposo, cifrado de sobre (envelope) para credenciales, aislamiento de inquilinos por RLS, MFA, registros de auditoría inmutables. Detalles en el Libro blanco de seguridad.
10. Cambios y reclamaciones
Los cambios sustanciales requieren una nueva aceptación. Puedes presentar una reclamación ante tu autoridad de control (en España, la AEPD).
11. Datos de Google API Services (OAuth)
Esta sección se refiere a los datos que TraXmark recibe a través de las interfaces de Google cuando conectas un buzón con tu cuenta de Google (OAuth). Complementa las secciones 1 a 10 y debe leerse junto con ellas.
- (a) Acceso. Al conectar un buzón accedemos a la dirección de correo electrónico de la cuenta de Google con la que inicias sesión (scopes openid y email) y, con el scope de solo lectura https://www.googleapis.com/auth/gmail.readonly, a la lista de mensajes, las cabeceras y los metadatos de los mensajes entrantes de ese buzón. El cuerpo de los mensajes no se copia fuera del espacio de trabajo del cliente más allá de lo necesario para clasificar la señal de apertura. No solicitamos ningún acceso de escritura, envío, borradores, modificación, etiquetado o supresión sobre el buzón: la conexión es estrictamente de solo lectura.
- (b) Uso. Utilizamos estos datos únicamente para clasificar las aperturas de los mensajes enviados al buzón conectado como humanas, como proxy de privacidad (por ejemplo, Apple Mail Privacy Protection) o como precarga de bot, y para ofrecer analítica de engagement dentro del propio espacio de trabajo (tenant) del cliente. Este tratamiento cumple los requisitos de Limited Use de la Google API Services User Data Policy: los datos se usan solo para prestar las funciones que has solicitado, únicamente dentro de tu propio espacio de trabajo y con ninguna otra finalidad.
- (c) Cesión. No transferimos ni revelamos datos de usuarios de Google a terceros. No los vendemos ni los utilizamos con fines publicitarios. Los subencargados de infraestructura citados en la sección 8 actúan solo como encargados por cuenta nuestra, en virtud de un contrato escrito (art. 28 del RGPD) y dentro de nuestra residencia de datos en la UE; no obtienen derechos propios sobre los datos.
- (d) Protección. Utilizamos cifrado (AES-256-GCM en reposo, TLS en tránsito) para proteger tu información. Los tokens de acceso y de actualización de OAuth y las credenciales IMAP se conservan únicamente como texto cifrado con cifrado de sobre (una clave de datos por registro, sellada con una clave maestra custodiada en el entorno del servidor, más un IV aleatorio y una versión de clave para la rotación); el texto en claro nunca llega a la base de datos, al navegador, a los registros ni a la pista de auditoría. El acceso queda limitado por el aislamiento de inquilinos a nivel de fila (RLS) y se registra en pistas de auditoría inmutables (sección 9).
- (e) Retención y supresión. Las credenciales de la conexión del buzón se suprimen en cuanto desconectas el buzón. Los datos derivados siguen los plazos de la sección 7: los eventos de engagement en bruto se conservan 12 meses y después se agregan o suprimen. Puedes solicitar la supresión desconectando el buzón, mediante la exportación/anonimización DSAR o revocando el acceso en Google My Account. En el producto: desconexión en Configuración → Buzones conectados; exportación y anonimización DSAR en Configuración → Solicitudes de datos (DSAR); revocación en el lado de Google en Google My Account → Seguridad → Aplicaciones de terceros con acceso a la cuenta. Respondemos a las solicitudes enviadas por correo electrónico en un plazo de 30 días (sección 6).
- (f) AI/ML. TraXmark no utiliza las Google Workspace APIs para desarrollar, mejorar o entrenar modelos AI/ML no personalizados; las funciones de aprendizaje automático se ejecutan por espacio de trabajo del cliente y sobre los datos de ese cliente con el único fin de ofrecer analítica orientada al usuario.
- Píxel de seguimiento y cookies. La señal de apertura en sí procede de un píxel de seguimiento incluido en el mensaje; se rige por la sección 4 (ePrivacy: registros de consentimiento, exclusión, seudonimización, límites de retención) y por la Política de cookies disponible en /legal/cookie-policy. La aplicación web de TraXmark utiliza cookies de sesión estrictamente necesarias (HttpOnly, Secure, SameSite=Lax) para la autenticación y para el flujo de conexión OAuth (PKCE: el code verifier reside en una cookie HttpOnly de corta duración y se intercambia solo en el servidor). No empleamos cookies publicitarias de terceros ni instalamos cookies en los dispositivos de tus destinatarios.
- Contacto. Dirige tus solicitudes sobre datos de Google (acceso, supresión, revocación, dudas) a support@traxmark.com; el punto de contacto del delegado de protección de datos es privacy@traxmark.com.
Integridad del documento (SHA-256): 1dda9a821f1cc0d4