Privacidad y cookies
Qué recoge esta web.
Esta web la lleva Efrén Rodríguez Rodríguez, bajo el nombre Penedo Labs, desde Galicia. Para cualquier cosa de esta página escríbeme a hello@penedolabs.com.
Si me escribes por el formulario
El formulario del final de la portada me manda tu nombre, tu dirección de correo, qué has dicho que necesitas, qué tiene que hacer y, si los has rellenado, para cuándo y el tramo de presupuesto. Llega como un correo normal a mi bandeja y no va a ningún sitio más. No se guarda en ninguna base de datos, no se le pasa a ninguna otra empresa y no hay ninguna lista de correo detrás.
La base legal es el artículo 6.1.b del RGPD: me has pedido un presupuesto, y contestarte es un paso previo a un contrato hecho a petición tuya. Guardo la conversación mientras la consulta siga viva, y hasta dos años después por si vuelves; si me pides que la borre antes, la borro.
Una cosa sí se guarda, y poco tiempo. Para que el formulario no se pueda usar para mandar miles de mensajes, el servidor cuenta cuántos han salido de tu IP en la última hora. Lo que anota es un hash irreversible de esa dirección y una marca de tiempo, nunca la dirección en sí, y el fichero se borra dentro de esa hora. No va en el correo y yo no llego a verlo.
Hay una segunda cosa que se guarda, pero solo cuando algo ha fallado. Si el servidor de correo rechaza el mensaje, se queda guardado y se reintenta hasta que sale, para que una hora mala te cueste un mensaje y no una respuesta. Esa copia está fuera de la parte pública de la web, no se puede alcanzar desde internet, y se borra en cuanto el mensaje se envía. Si todo va bien, no llega a existir.
El formulario no carga ningún tercero, no pone ninguna cookie y no depende de la analítica de la que habla el resto de esta página. Funciona con las cookies rechazadas y con JavaScript apagado.
Si eres cliente y te mandé el enlace a tu página
Los clientes reciben una dirección privada del tipo /p/?t=… con su presupuesto
y, cuando el trabajo está en marcha, cómo va. No está enlazada desde ningún sitio ni la
indexa nadie: lo que la protege es la propia dirección, así que trátala como una contraseña
y dime si quieres que la cambie. Esta sección va solo de esa página. Si nunca has recibido
un enlace así, no te afecta nada de lo que sigue.
Si aceptas un presupuesto desde ahí, se guardan cuatro cosas: la fecha y la hora, tu dirección IP, la identificación de tu navegador y una huella de un solo sentido del texto exacto que tenías delante. La huella es lo que hace que el registro valga: significa que ninguno de los dos puede cambiar después lo que se acordó. La base legal es el artículo 6.1.b y 6.1.f del RGPD —ejecutar el contrato y mi interés legítimo en poder probar qué se aceptó— y se conserva mientras el trabajo pueda discutirse, borrándose con el resto de tu expediente.
Se cuenta cuántas veces se abre esa página. Guardo tres cosas: un número, la fecha de la primera vez y la de la última. No se guarda tu IP, no hay píxel, no hay ninguna empresa de analítica de por medio y nada de esto llama fuera del servidor: es un número más en el mismo fichero donde está tu presupuesto. Tu dirección IP se usa un momento para no contar cinco veces la misma lectura y no se escribe en ningún sitio. Me sirve para saber si merece la pena llamarte o si el enlace ni siquiera llegó. Base legal: el interés legítimo del artículo 6.1.f del RGPD.
Si pides cambios desde ahí, se guarda lo que escribes y la fecha, para tenerlo por escrito y no perder nada por el camino. Nada más: no hay IP ni identificación del navegador en esa lista.
Si pagas desde ahí, el formulario lo dibuja Stripe dentro de un marco en tu propia página. Los datos de tu cuenta o tu tarjeta van directos a Stripe y no pasan por mi servidor en ningún momento: yo no los veo, no los guardo y no podría. De la operación guardo si se pagó, si está en proceso y el identificador que Stripe da a esa sesión, para no volver a pedirte un pago que ya hiciste. El script de Stripe se carga solo cuando pulsas el botón de pagar, no al abrir la página. Stripe es el responsable del tratamiento de los datos de pago y tiene su propia política, en stripe.com/es/privacy. Base legal: el artículo 6.1.b del RGPD, ejecutar el contrato.
Si subes fotos o documentos ahí, se guardan en el servidor para poder montar tu web con ellos. Están fuera de la parte pública del sitio, no se puede llegar a ellos desde la web y solo los leo yo. Se borran al entregar el trabajo, o antes si me lo pides. No se ceden a ninguna empresa ni se usan para nada que no sea tu propio encargo.
Si eres un negocio al que escribí sin que me lo pidieras, guardo los datos de contacto públicos de tu negocio, de dónde los saqué y lo que nos hemos dicho. La base legal es el interés legítimo en ofrecer un servicio a un negocio de mi zona. Todos mis mensajes comerciales llevan un enlace que lo corta para siempre: usarlo también detiene cualquier otro canal, y guardo constancia de esa petición precisamente para que no se pueda deshacer por descuido.
Cuando algo se rompe
Si una página da un error, o el servidor no consigue enviar tu mensaje, sale un informe hacia Sentry, en su infraestructura europea. Ese informe dice qué se ha roto y dónde: la dirección de la página, la línea de código, y tu navegador y versión. No lleva tu nombre, ni tu correo, ni nada de lo que hayas escrito en el formulario, y no está vinculado a ti.
Tu navegador no habla con Sentry en ningún momento. El informe se manda a esta web y se reenvía desde el servidor, así que desde tu máquina no sale ninguna petición a terceros y Sentry nunca ve tu IP. Esto pasa hayas aceptado cookies o no, porque es cómo me entero de que la web está rota y no tiene nada que ver con medir visitas. La base legal es el interés legítimo: que esto siga funcionando.
Si rechazas, no pasa nada
No se descarga ningún script de analítica ni se guarda ninguna cookie. La web no hace una sola petición a terceros. Eso es lo que ocurre por defecto mientras no elijas otra cosa. La única excepción está descrita abajo y no te afecta salvo que seas cliente: la pantalla de pago de tu propia página carga el formulario de Stripe, y solo cuando pulsas para pagar.
Si aceptas
La web carga PostHog y Google Analytics y registra cómo se usa el sitio. Entre los dos ven esto:
- Las páginas que abres y cuándo las dejas
- Los clics en enlaces y botones: el texto de lo que pulsas, no lo que escribes
- Tu navegador, sistema operativo, tamaño de pantalla e idioma
- La página desde la que llegaste, si la hay
- Una ubicación aproximada deducida de tu IP, normalmente a nivel de ciudad
No graba tu pantalla, ni los movimientos del ratón, ni el contenido de ningún campo. La grabación de sesión, el seguimiento de clics muertos, el de rendimiento y las encuestas están desactivados en la configuración. Google Analytics va configurado con el almacenamiento publicitario denegado y Google Signals apagado, así que nada de esto se usa para hacerte un perfil publicitario ni se cruza con lo que hagas en otros productos de Google.
Cookies
-
PostHog guarda cookies que empiezan por
ph_para reconocer el mismo navegador entre visitas. Solo después de que aceptes. -
Google Analytics guarda cookies que empiezan por
_gapara lo mismo. Solo después de que aceptes. - Tu propia elección se guarda en el almacenamiento local del navegador, no en una cookie. Existe solo para que la web deje de preguntarte, y no sale de tu dispositivo.
- El tema claro u oscuro también se guarda en local, por lo mismo.
A dónde va
A dos sitios, y no son lo mismo, así que conviene decirlo con precisión.
PostHog va a su infraestructura europea, alojada en Alemania, y no sale de la UE.
Google Analytics no. Google los trata en Estados Unidos y en los demás países donde opera. La transferencia se apoya en la decisión de adecuación de la Comisión Europea para el Marco de Privacidad de Datos UE-EE. UU., al que Google LLC está adherido, y en cláusulas contractuales tipo. Google recorta la última parte de tu IP antes de guardarla, así que la dirección en sí no se conserva. Si esa transferencia no te parece bien, rechazar es toda la respuesta: no se le pide nada a Google salvo que aceptes.
Los dos los tratan por encargo mío y soy la única persona con acceso a los dos proyectos. No los vendo, no los comparto y no los uso para publicidad.
Cuánto tiempo se guardan
Los de PostHog, mientras exista ese proyecto. Google Analytics borra los datos por usuario a los 14 meses por defecto; los informes agregados siguen ahí después. Si quieres que borre los tuyos de cualquiera de los dos, escríbeme y los borro.
Cambiar de opinión
Todas las páginas tienen un botón Cookies en el pie. Borra tu respuesta y vuelve a preguntar, así que retirar el consentimiento cuesta exactamente lo mismo que darlo. Borrar los datos del navegador para esta web tiene el mismo efecto.
Tus derechos
Con el RGPD puedes pedirme qué datos tengo sobre ti, que los corrija o los borre, o oponerte a que los trate. Escribe a hello@penedolabs.com. Si mi respuesta no te convence, puedes reclamar ante la AEPD.
Actualizado el 8 de septiembre de 2026