Confidentialité
Política de Privacidad
Qué recopila WhoTest, por qué, qué publica y durante cuánto tiempo se conserva.
1. Quién es responsable
1.1 El responsable del tratamiento de los datos personales procesados a través de https://www.whotest.com es WhoTest Editions Limited (C 114703), .
1.2 Cualquier pregunta sobre esta política, y cualquier solicitud de ejercicio de un derecho, puede enviarse a [email protected].
2. Ámbito de aplicación
2.1 Esta política cubre los datos tratados cuando un visitante navega por https://www.whotest.com, realiza un test, crea una cuenta, se suscribe, aparece en la clasificación, obtiene un certificado o contacta con el servicio de asistencia.
2.2 Se aplica en virtud del Reglamento (UE) 2016/679 (RGPD) y de la Ley maltesa de Protección de Datos, junto con la legislación local del país de residencia del usuario cuando esta ofrezca una protección adicional.
3. Qué se recopila
Datos de la cuenta — Dirección de correo electrónico, nombre, una contraseña con hash o el identificador de la cuenta social utilizada para iniciar sesión, e idioma.
Datos del intento — El test realizado, las respuestas dadas, el tiempo empleado, la puntuación, el nivel y el percentil. Un test puede iniciarse antes de que exista una cuenta, en cuyo caso el intento se vincula a una cookie técnica hasta que la cuenta lo reclama.
Datos de la clasificación — Cuando el usuario elige aparecer: el nombre visible, el país y, si se indica, la ciudad.
Datos del certificado — El nombre que figura en un certificado, el test, la puntuación y la fecha de emisión.
Datos de facturación — Registros de suscripción y pago, importes, fechas y estado, y las facturas emitidas, que incluyen el nombre y la dirección del comprador. Los datos de la tarjeta se introducen directamente con el proveedor de pagos y nunca los recibe WhoTest.
Datos de asistencia — El contenido de los mensajes enviados a través del formulario de contacto o por correo electrónico.
Datos técnicos — Dirección IP, agente de usuario, marcas de tiempo, registros de la aplicación e informes de error, y las señales antiabuso generadas al crear una cuenta.
3.1 Las respuestas a un test son datos personales ordinarios. WhoTest no presenta sus tests como instrumentos clínicos o médicos y no trata un resultado como un dato de salud; nada en el catálogo solicita un diagnóstico, un tratamiento o un historial médico.
4. Qué se publica y quién lo decide
4.1 Dos cosas pueden salir de la cuenta, y ambas son decisión del propio usuario: una entrada en la clasificación y un certificado compartido mediante su enlace. Nunca se publica ninguna otra información sobre un usuario.
4.2 Una entrada en la clasificación muestra el nombre visible elegido, el país, la ciudad cuando se haya indicado, la puntuación y el tiempo empleado. Un usuario puede aparecer sin nombre y puede retirarse de la clasificación en cualquier momento desde su cuenta: la entrada desaparece entonces, y el resultado permanece en la cuenta.
4.3 Un certificado incluye un enlace que permite a cualquier persona que lo posea verificar el certificado y leer el nombre, el test, la puntuación y la fecha que indica. El enlace es el único control de acceso: una vez compartido, es legible por quien lo reciba. Un certificado puede revocarse desde la cuenta, tras lo cual su enlace lo muestra como revocado.
4.4 Las páginas de clasificación y las páginas de verificación de certificados pueden ser indexadas por los motores de búsqueda. Elegir un nombre visible que no le identifique es la forma de aparecer en la clasificación sin poder ser encontrado por su nombre.
5. Por qué se trata y sobre qué base
| Finalidad | Base jurídica |
|---|---|
| Ejecutar un test, puntuarlo y generar el resultado | Ejecución del contrato |
| Vincular un intento anónimo con la persona que lo realizó y, después, con su cuenta | Ejecución del contrato |
| Emitir y verificar certificados | Ejecución del contrato |
| Publicar una entrada en la clasificación | Consentimiento, otorgado al elegir aparecer y revocable en cualquier momento |
| Calcular percentiles y estadísticas a partir de los intentos completados, de forma agregada | Interés legítimo |
| Crear y mantener la cuenta; autenticar al usuario | Ejecución del contrato |
| Cobrar pagos, emitir facturas y llevar la contabilidad | Ejecución del contrato; obligación legal |
| Prevenir el fraude, las trampas y las disputas de pago | Interés legítimo en proteger el servicio |
| Responder a las solicitudes de asistencia | Ejecución del contrato; interés legítimo |
| Medir la audiencia y mejorar el servicio | Interés legítimo |
| Responder a una solicitud de una autoridad competente | Obligación legal |
5.1 La puntuación es automatizada, y esa es la finalidad del servicio. No produce ningún efecto jurídico ni ningún efecto de importancia similar: las Condiciones prohíben utilizar un resultado o un certificado como factor en una decisión relativa al empleo, la educación, el crédito, el seguro o la elegibilidad para una prestación. Un usuario puede solicitar en cualquier momento que se revise una puntuación escribiendo a [email protected].
6. Quién más trata los datos
6.1 Los datos personales nunca se venden ni se alquilan. Solo se comparten con los proveedores indicados a continuación, cada uno vinculado por un contrato de encargo de tratamiento, y con una autoridad pública cuando la ley lo exija.
| Proveedor | Función | Datos afectados |
|---|---|---|
| OVHcloud (OVH SAS) | Alojamiento de la aplicación, la base de datos y el almacenamiento de objetos, en la Unión Europea | Todos los datos gestionados por el servicio |
| Stripe Payments Europe, Ltd. | Pago, almacenamiento de tarjetas, gestión de suscripciones y prevención del fraude | Identidad de facturación, medio de pago, transacciones |
| Cloudflare, Inc. | Distribución de contenido, protección contra ataques y comprobación antibots en el registro | Dirección IP, metadatos de la solicitud |
| Resend, Inc. | Envío de correos electrónicos transaccionales | Dirección de correo electrónico y contenido del mensaje |
| Google Ireland, Ltd. | Medición de audiencia y gestión de etiquetas | Datos de navegación e identificadores de cookies |
7. Transferencias fuera del EEE
7.1 La aplicación, la base de datos y los documentos almacenados están alojados en la Unión Europea.
7.2 Algunos de los proveedores indicados anteriormente tratan datos fuera del Espacio Económico Europeo. Estas transferencias están cubiertas por las Cláusulas Contractuales Tipo de la Comisión Europea y: cuando el proveedor esté certificado: por el Marco de Privacidad de Datos UE-EE. UU.
8. Durante cuánto tiempo se conserva
| Categoría | Conservación |
|---|---|
| Datos de la cuenta | Mientras exista la cuenta |
| Intentos, respuestas y resultados | Mientras exista la cuenta, o hasta que el usuario los elimine |
| Un intento iniciado sin cuenta y nunca reclamado | 12 meses, después se elimina |
| Entradas de la clasificación | Hasta su retirada por el usuario, o hasta que se elimine la cuenta |
| Certificados | Mientras exista la cuenta; un certificado revocado conserva su registro de revocación |
| Facturas y registros contables | 10 años, según exige la normativa contable y fiscal |
| Registros de aplicación y datos técnicos | 12 meses |
| Correspondencia de asistencia | 3 años desde el último intercambio |
| Cookies de medición de audiencia | 13 meses como máximo |
8.1 Eliminar la cuenta elimina la cuenta, sus intentos, sus resultados, sus certificados y cualquier entrada en la clasificación. Los registros que la ley obliga a WhoTest a conservar: en particular las facturas: se conservan durante su período legal; todo lo que quede fuera de ese conjunto se elimina o se anonimiza de forma irreversible. Se conservan las estadísticas agregadas que no identifican a nadie.
9. Seguridad
9.1 El tráfico se cifra en tránsito. Las contraseñas se almacenan con hash, nunca en texto claro. Un resultado solo es legible por la cuenta o el visitante que lo generó, comprobado en cada lectura; las respuestas correctas de un test nunca salen del servidor.
9.2 El acceso a los sistemas de producción está restringido al personal que lo necesita, se realiza a través de una red privada y queda registrado.
9.3 Cuando sea probable que una violación de seguridad entrañe un alto riesgo para los derechos de los usuarios, se notificará a los usuarios afectados y a la autoridad de control dentro de los plazos que exige el RGPD.
10. Cookies y tecnologías similares
10.1 El Sitio utiliza:
- cookies estrictamente necesarias: la sesión, el idioma, la comprobación antibots, las protecciones de seguridad, y la cookie que vincula un intento iniciado sin cuenta a la persona que lo inició;
- cookies de medición de audiencia (Google Analytics, implementadas mediante Google Tag Manager) que miden cómo se utiliza el Sitio, de forma agregada;
- una cookie de atribución que registra cómo llegó un visitante al Sitio, utilizada para medir la publicidad.
10.2 Las cookies de medición y atribución pueden rechazarse desde la configuración del navegador, o mediante el complemento de exclusión propio de Google. Rechazar las cookies estrictamente necesarias impide el funcionamiento del servicio: un intento no podría reanudarse ni pagarse.
11. Derechos del interesado
11.1 Todo usuario tiene derecho de acceso, rectificación, supresión, limitación, oposición y portabilidad, así como el derecho a retirar un consentimiento ya otorgado: en particular el consentimiento para aparecer en la clasificación: sin que ello afecte a lo realizado con anterioridad.
11.2 Varios de estos derechos pueden ejercerse directamente: una entrada en la clasificación puede retirarse, un certificado revocarse, un resultado eliminarse y la propia cuenta eliminarse, todo ello desde la configuración de la cuenta.
11.3 Cualquier otra solicitud puede enviarse a [email protected]. Se responde en el plazo de un mes, ampliable en dos meses cuando la solicitud sea compleja.
11.4 Un usuario que considere que no se han respetado sus derechos puede presentar una reclamación ante la Office of the Information and Data Protection Commissioner de Malta, o ante la autoridad de control de su propio país de residencia.
12. Menores
12.1 Una cuenta solo puede ser creada por una persona de dieciocho (18) años o más. Un menor puede realizar un test con el consentimiento del titular de la patria potestad, quien es responsable de la cuenta utilizada.
12.2 Una entrada en la clasificación o un certificado relativo a un menor se elimina a petición del titular de la patria potestad, enviada a [email protected].
13. Cambios en esta política
13.1 Esta política puede actualizarse. La versión aplicable es la publicada en el Sitio en el momento de la consulta; un cambio sustancial se notificará por correo electrónico o en la cuenta.
¿Preguntas sobre este documento?
Nuestro equipo le responde y lo acompaña en todas sus preguntas.