Política de Privacidad
Esta traducción se ofrece únicamente por comodidad. La versión oficial y jurídicamente vinculante de este documento es la versión en inglés disponible en crustapi.com/privacy. En caso de cualquier conflicto, prevalece la versión en inglés.
Esta política explica, en lenguaje claro, qué datos personales recopila CrustAPI, por qué los recopilamos, con quién los compartimos y qué derechos tienes sobre ellos. CrustAPI es una API de datos en crustapi.com que devuelve datos de Google Search y Google Maps como JSON o CSV limpios. No estamos afiliados a Google, ni respaldados o patrocinados por Google. Cubre a los visitantes de nuestro sitio y a cualquier persona que tenga una cuenta de CrustAPI.
1. Quiénes somos y quién es responsable
CrustAPI es una API de datos. Devuelve resultados de Google Search y datos de Google Maps y de negocios locales como JSON o CSV limpios. En esta política, CrustAPI, nosotros y nuestro se refieren todos al servicio CrustAPI. Tú se refiere a la persona o empresa que utiliza nuestro sitio o servicio.
CrustAPI es un servicio de empresa a empresa (business-to-business). No es un producto de consumo ni para usuarios finales.
En relación con los datos personales de los visitantes del sitio web y de los titulares de cuentas (por ejemplo, tu nombre, correo electrónico y registros de cuenta), somos el responsable del tratamiento. Decidimos por qué y cómo se tratan esos datos.
En relación con los datos web públicos que recopilamos nosotros mismos y ponemos a disposición a través de la API, somos el responsable del tratamiento. Decidimos de qué fuentes públicas recopilamos, qué campos conservamos y durante cuánto tiempo los conservamos. Una vez que recibes esos datos, tú eres el responsable de lo que hagas después con ellos, y eres responsable de tener una base legal para tu propio tratamiento y de utilizar los datos conforme a las leyes que te sean aplicables. Actuamos como tu encargado del tratamiento (processor) únicamente cuando nos has enviado tus propios datos para trabajar sobre ellos y hemos firmado contigo un acuerdo de tratamiento de datos que así lo establezca.
2. Qué son los datos personales
Datos personales significa cualquier información que se refiera a una persona identificada o identificable. Eso incluye cosas obvias como un nombre o una dirección de correo electrónico, y cosas menos obvias como un identificador de cuenta o una dirección IP cuando puede vincularse de nuevo a una persona.
Esta política trata sobre los datos personales que tenemos sobre ti como visitante o cliente. No trata sobre los datos web públicos que obtienes a través de la API, que tú controlas según se describe más arriba.
3. Qué datos personales recopilamos
Solo recopilamos lo que necesitamos para operar el servicio. Las categorías siguientes son la lista completa.
- Datos de la cuenta: tu nombre, apellidos, dirección de correo electrónico y una contraseña. Tu contraseña se almacena únicamente como un hash scrypt. Nunca almacenamos tu contraseña en texto plano.
- Datos de verificación de correo electrónico: cuando verificamos tu correo electrónico, almacenamos únicamente un hash SHA-256 de un código temporal de 6 dígitos, junto con su breve caducidad. El código en sí no se conserva tras la verificación.
- Claves de API: las claves de API que creas.
- Registros de facturación y compras: conservamos referencias de pago, importes, tarifas guardadas, asignaciones, ajustes y fechas para llevar la contabilidad. No almacenamos números de tarjeta ni datos completos de pago; los gestiona nuestro proveedor de pagos.
- Metadatos de uso: guardamos el endpoint, la fecha, el importe cobrado o los créditos anteriores consumidos y los parámetros enviados, incluidos términos de búsqueda e identificadores de perfiles o lugares. Estos registros alimentan el historial del panel y la atención de consultas de facturación. No conservamos los resultados devueltos.
- Datos de sesión: cuando inicias sesión en el panel, almacenamos únicamente un hash SHA-256 de tu token de sesión y su caducidad. La autenticación utiliza un token bearer guardado en el almacenamiento local (local storage) de tu navegador, no una cookie.
- Registros de infraestructura: nuestros proveedores de alojamiento tratan tu dirección IP de forma transitoria para entregar, limitar la tasa de uso (rate-limit) y proteger el servicio.
- Dirección IP de registro: registramos la dirección IP utilizada para crear una cuenta y el país que derivamos de ella. La usamos únicamente para seguridad y prevención de abusos. No la usamos para rastrearte ni elaborar perfiles, y no la compartimos.
- Al registrarte, podemos guardar la primera página observada durante el recorrido de registro, el dominio de referencia, la fuente, el medio y el nombre de la campaña, y si había un parámetro de clic publicitario. Este registro no guarda la URL de referencia completa, la consulta de búsqueda ni el identificador del clic. Lo relacionamos con la verificación de la cuenta, el uso de la API y las compras para entender qué canales traen clientes. Los datos que faltan quedan como desconocidos.
4. Lo que no hacemos
Estas son decisiones reales que hemos tomado, no solo promesas.
- No vendemos ni alquilamos tus datos personales, y no los compartimos para publicidad conductual entre contextos (cross-context).
- No almacenamos los datos de tu tarjeta de pago.
- No almacenamos los resultados que te devolvemos.
5. Por qué tratamos tus datos y nuestras bases legales
Tratamos tus datos personales por las razones siguientes. Cuando se aplica el RGPD (GDPR), también nos basamos en las bases legales indicadas.
- Para prestar el servicio: gestionar tu cuenta, emitir claves, medir el uso y devolver resultados. Base legal: ejecución de nuestro contrato contigo.
- Para procesar pagos y gestionar el saldo: registrar fondos, asignaciones y ajustes, y conservar registros de facturación. Base legal: ejecución del contrato y nuestras obligaciones legales de conservación.
- Para verificar tu correo electrónico: para confirmar que eres el titular de la dirección de correo de la cuenta. Base legal: ejecución de nuestro contrato contigo y nuestro interés legítimo en prevenir abusos.
- Para mantener el servicio seguro y prevenir el fraude: para limitar la tasa de uso, bloquear inicios de sesión fallidos repetidos y proteger contra usos indebidos. Base legal: nuestro interés legítimo en un servicio seguro y fiable.
- Para entender y mejorar el producto: para analizar los metadatos de uso. Base legal: nuestro interés legítimo en mejorar el servicio.
- Para cumplir con deberes legales: por ejemplo, normas fiscales y contables. Base legal: cumplimiento de una obligación legal.
- Cuando solicitamos tu consentimiento para un fin específico, nuestra base legal es ese consentimiento, y puedes retirarlo en cualquier momento.
6. Con quién compartimos tus datos
No vendemos ni alquilamos tus datos personales, y no los compartimos con fines publicitarios.
Compartimos tus datos únicamente con los proveedores de servicios de confianza que nos ayudan a operar CrustAPI, por ejemplo el procesamiento de pagos, la entrega de correo electrónico y el alojamiento. Solo pueden usar tus datos para prestarnos su servicio, y están sujetos a confidencialidad.
También podemos compartir datos si la ley lo exige, o cuando necesitamos proteger nuestros derechos, a nuestros usuarios o la seguridad del servicio.
Tratamos los datos en los Estados Unidos. Si te encuentras en el EEE o el Reino Unido, tus datos se transfieren, por tanto, fuera de tu país. Nos basamos en las garantías de transferencia establecidas por cada uno de los proveedores de servicios que utilizamos, y te indicaremos qué mecanismo se aplica a un proveedor determinado si lo solicitas.
7. Cuánto tiempo lo conservamos
Conservamos los datos de tu cuenta mientras tu cuenta esté abierta. Puedes pedirnos que los eliminemos en cualquier momento escribiendo a support@crustapi.com.
Conservamos algunos registros, por ejemplo los registros de facturación e impuestos, durante el tiempo que la ley exija o durante el tiempo que los necesitemos para resolver disputas o hacer cumplir nuestros acuerdos.
Conservamos los metadatos de uso, incluidos los parámetros de la solicitud descritos en la sección 3, para facturación, prevención de fraude y para alimentar el registro de solicitudes en tu panel. Los conservamos mientras tu cuenta esté abierta. No los eliminamos en un calendario fijo, así que si quieres que se eliminen antes, escribe a support@crustapi.com y los eliminaremos.
8. Decisiones automatizadas
No tomamos decisiones sobre ti que se basen únicamente en un tratamiento automatizado y que produzcan efectos jurídicos o efectos similarmente significativos. Los pasos automatizados como la limitación de la tasa de uso y el bloqueo de cuentas son medidas de seguridad, no decisiones de ese tipo.
9. Tus derechos
Tienes derechos sobre tus datos personales. Para ejercer cualquiera de ellos, escribe a support@crustapi.com.
Si te encuentras en el EEE o el Reino Unido, en virtud del RGPD tienes derecho a:
- Acceder a los datos personales que tenemos sobre ti.
- Que se corrijan los datos inexactos (rectificación).
- Que se eliminen tus datos (supresión).
- Restringir cómo tratamos tus datos.
- Oponerte a nuestro tratamiento.
- Portabilidad de los datos.
- Retirar el consentimiento cuando nos basemos en él.
- Presentar una reclamación ante tu autoridad de control local.
10. Derechos de privacidad de California
Si eres residente de California, en virtud de la CCPA y la CPRA tienes derecho a saber qué información personal recopilamos y cómo la usamos, derecho a eliminarla, derecho a corregirla y derecho a excluirte de la venta o el intercambio de información personal. No vendemos ni compartimos tu información personal. También tienes derecho a no recibir un trato distinto por ejercer estos derechos.
Para ejercer cualquier derecho de California, escribe a support@crustapi.com.
Para las solicitudes en virtud del RGPD, respondemos en el plazo de un mes. Podemos prorrogarlo hasta dos meses más para solicitudes complejas o numerosas, y te lo comunicaremos si lo necesitamos.
11. Cookies y almacenamiento del navegador
Usamos almacenamiento local para la sesión, las preferencias del panel y la etiqueta existente de página o campaña crust_ref, que permanece hasta borrar el almacenamiento. El contexto separado del recorrido de registro viaja mediante el estado de navegación y parámetros temporales en enlaces internos, válidos durante un máximo de ocho horas. No crea cookies ni identificadores de visitante y no conecta visitas separadas. La página de destino elimina el parámetro temporal de la URL visible.
Usamos Vercel Web Analytics y Speed Insights para visitas y tiempos de carga agregados. Algunas páginas de marketing también cargan etiquetas de Google Ads para medir campañas y conversiones. Sus ajustes de almacenamiento y publicidad siguen la configuración de consentimiento de esas páginas y son independientes de nuestra atribución de registros.
Puedes bloquear scripts y borrar cookies o almacenamiento local en tu navegador. Esto puede afectar al inicio de sesión y las preferencias guardadas. La captura del recorrido de registro se desactiva con Global Privacy Control o Do Not Track. Esto no modifica la configuración independiente de Google Ads. Para consultar la atribución de tu cuenta, escribe a support@crustapi.com.
Durante el pago, el proceso de compra se ejecuta en las propias páginas de nuestro proveedor de pagos, y este puede establecer allí sus propias cookies para procesar el pago y prevenir el fraude. Esas cookies se rigen por las políticas de dicho proveedor, no por las nuestras.
Nuestra Política de Cookies explica con más detalle el almacenamiento del navegador que utilizamos.
12. Cómo protegemos tus datos
Tomamos medidas razonables para proteger tus datos.
- Las contraseñas se almacenan como hashes scrypt. Los códigos de verificación de correo electrónico y los tokens de sesión se almacenan únicamente como hashes SHA-256.
- Todo el tráfico está cifrado en tránsito mediante HTTPS y TLS.
- Los inicios de sesión fallidos repetidos activan un bloqueo por cuenta.
- La base de datos se respalda de forma continua en almacenamiento de objetos cifrado.
- Ningún método de transmisión o almacenamiento es 100% seguro, por lo que no podemos garantizar una seguridad absoluta.
13. Edad y elegibilidad
CrustAPI es un servicio de empresa a empresa. Para usarlo debes tener al menos 18 años y usar CrustAPI con fines comerciales o profesionales. El servicio no está destinado a menores, y no recopilamos conscientemente datos personales de menores.
14. Cambios en esta política
Podemos actualizar esta política de vez en cuando. Si un cambio es material, te lo notificaremos a través del sitio o por correo electrónico. Si sigues usando CrustAPI después de una actualización, eso significa que aceptas la versión actualizada.
15. Contacto
Para cualquier solicitud de privacidad o de derechos sobre los datos, o cualquier otro asunto, contáctanos en support@crustapi.com.