Política de privacidad
1. Introducción y alcance
Browser.lol (el «Servicio») está gestionado por Zesiger.net («nosotros»). Nos importa proteger tus datos personales y tu privacidad. Esta Política de privacidad (la «Política») explica cómo recogemos, utilizamos, compartimos y protegemos tu información cuando visitas nuestro sitio web https://browser.lol, usas nuestros servicios o interactúas con nosotros de cualquier otra forma. También describe tus derechos de protección de datos y cómo puedes ejercerlos.
Tratamos los datos personales conforme a la Ley Federal suiza de Protección de Datos (LPD, versión revisada en vigor desde el 1 de septiembre de 2023), el Reglamento General de Protección de Datos de la UE (RGPD) cuando nos resulta aplicable, el RGPD del Reino Unido y otras leyes de protección de datos aplicables. Aplicamos los principios de privacidad desde el diseño y por defecto: en el uso habitual de Browser.lol no inspeccionamos de forma sistemática el contenido de las páginas de tus sesiones. Si decides utilizar un perfil de navegador guardado, conservamos datos del navegador, como las cookies y el historial, para que puedas volver a él. Guard.ch ofrece un análisis en directo opcional en la misma plataforma; su política de privacidad explica ese tratamiento. Limitamos los datos que conservamos a los necesarios para los fines descritos aquí.
Una cuenta, dos servicios
Browser.lol y Guard.ch pertenecen a la misma entidad y comparten un sistema de cuentas, una API y una base de datos. Puedes usar una misma cuenta en ambos servicios: los registros de cuenta, autenticación, tokens de sesión y facturación descritos en esta Política se almacenan una sola vez y se usan para cualquiera de los dos servicios que utilices. Esta Política describe el tratamiento relacionado con Browser.lol. La política de privacidad publicada en Guard.ch cubre sus funciones, incluido el análisis en directo opcional de una sesión.
Esta Política describe nuestras prácticas actuales. Las metas o intenciones que mencionamos no constituyen garantías, salvo que un documento vinculante establezca lo contrario.
2. Entidad responsable e información de contacto
El responsable del tratamiento de tus datos personales es:
Operador (nombre registrado): Zesiger.net, que opera como Browser.lol
Representante legal: Janis Zesiger
Dirección: Mügeri 340, 5046 Schmiedrued, Suiza
Forma jurídica: Einzelunternehmen (empresa individual)
Domicilio social: Schmiedrued, Suiza
UID (número de identificación de empresa): CHE-488.503.816
CH-ID: CH-400-1610391-2
EHRA-ID: 1618337
Si tienes preguntas o quieres presentar una solicitud sobre esta Política de privacidad o sobre cómo tratamos los datos, puedes contactar con nosotros:
Correo electrónico: [email protected]
Correo postal: Janis Zesiger, Mügeri 340, 5046 Schmiedrued, Suiza
Sitio web: https://browser.lol
No hemos designado un delegado de protección de datos porque nuestro tratamiento no cumple los requisitos que obligan a nombrarlo. Tampoco hemos designado actualmente un representante del artículo 27 del RGPD en la UE ni en el Reino Unido; si designamos uno, publicaremos sin demora aquí su nombre, dirección y datos de contacto.
Dónde almacenamos los datos
Almacenamiento principal: Nuestra base de datos principal, los registros de cuenta y facturación, los registros de mensajes del correo integrado y las copias de seguridad cifradas se almacenan en el centro de datos de Hetzner en Helsinki, Finlandia (EEE). Los adjuntos del correo integrado se guardan por separado en Hetzner Object Storage, en Núremberg, Alemania (EEE). Si puedes utilizar perfiles de navegador guardados y eliges uno, el estado del navegador se almacena por separado con IDrive Inc., en el almacenamiento de objetos IDrive e2 de Fráncfort, Alemania (EEE), como se explica en la sección 3.3 y en la lista de subencargados que aparece más abajo. Puede quedar una copia de trabajo en el servidor de navegador donde se usó el perfil por última vez, para que la siguiente sesión arranque más rápido; ese servidor puede estar fuera del EEE, con las garantías de transferencia indicadas para ese proveedor en la lista de subencargados. No replicamos la base de datos principal entre varias regiones.
Procesamiento de las sesiones: Para reducir la latencia, los contenedores de las sesiones funcionan en varias regiones, incluidas Helsinki, Gravelines (Francia, EEE) y las regiones periféricas que figuran en nuestra Lista de subencargados. El contenedor en ejecución se retira al terminar la sesión. Si se utiliza un perfil guardado, sus datos pueden conservarse por separado, como se explica en la sección 3.3, y puede quedar una copia de trabajo en el servidor donde se usó por última vez, también en una región periférica fuera del EEE.
3. Datos que recogemos y cómo los usamos
Recogemos y tratamos tus datos personales únicamente para fines determinados, explícitos y legítimos, siempre con una base jurídica válida (véase la Sección 4). Aplicamos la minimización de datos: solo recogemos los datos personales adecuados, pertinentes y limitados a lo necesario para cada finalidad.
3.1. Datos personales que nos proporcionas
- Registro de cuenta:
- Datos: Dirección de correo electrónico y, si estableces una, una contraseña almacenada como hash bcrypt. También puedes facilitar un nombre, el nombre de tu empresa, país, idioma predeterminado para las sesiones, distribución del teclado, alias de correo o clave de acceso (passkey) para los métodos de inicio de sesión compatibles. Si inicias sesión con Google o Microsoft, recibimos del proveedor de identidad tu dirección de correo verificada y datos básicos de perfil, como tu nombre, en lugar de una contraseña.
- Finalidad: Crear y gestionar tu cuenta de usuario, darte acceso a nuestros servicios, identificarte como usuario y proteger el servicio.
- Base jurídica: Ejecución de un contrato (art. 6.1.b) RGPD).
- Contacto y comunicación:
- Datos: Dirección de correo electrónico y el contenido de tus comunicaciones con nosotros (p. ej., solicitudes de soporte, comentarios, informes).
- Finalidad: Responder a tus consultas, prestar soporte, enviar comunicaciones relacionadas con el servicio (p. ej., actualizaciones, alertas de seguridad, mensajes administrativos) y recabar opiniones.
- Base jurídica: Ejecución de un contrato (art. 6.1.b) RGPD); interés legítimo (art. 6.1.f) RGPD) en un soporte y una comunicación eficaces.
- Datos de pago y facturación:
- Datos: Si compras una suscripción de pago de Browser.lol (Plus o Premium), registramos tu plan, el periodo de facturación y los datos de cada transacción (referencia del pedido, importe, moneda, fecha y prestación habilitada). Introduces los datos de pago directamente en Mollie B.V., nuestro procesador de pagos, y no llegan a nuestros servidores. El tratamiento que realiza Mollie se describe en nuestra Lista de subencargados.
- Compras anteriores: Conservamos los datos de las compras únicas anteriores que exige la legislación contable suiza. Los datos de tarjeta y las credenciales de pago se introducían directamente en el proveedor de pago de aquel momento y nunca llegaron a nosotros.
- Finalidad: Proporcionar y gestionar las suscripciones de pago, tramitar reembolsos y cumplir las obligaciones contables.
- Base jurídica: Ejecución de un contrato (art. 6.1.b) RGPD); obligación legal (art. 6.1.c) RGPD), en particular el derecho contable suizo (art. 957 y ss. del Código de Obligaciones suizo).
No estás obligado a proporcionar datos personales, pero no facilitar los datos necesarios para una función puede impedirnos prestarla.
3.2. Datos que recogemos automáticamente
- Datos técnicos y del dispositivo:
- Datos: Dirección IP, tipo de dispositivo, sistema operativo, tipo y versión del navegador (User-Agent), idioma del navegador, resolución de pantalla e ID de sesión. Nuestros registros del servidor también pueden incluir un ID de servidor o el ID de registro de una sesión cuando proceda.
- Finalidad: Mantener nuestros servicios en funcionamiento, seguros y estables; diagnosticar problemas, detectar abusos y prevenir el fraude y otras actividades maliciosas.
- Base jurídica: Interés legítimo (art. 6.1.f) RGPD) en operar y proteger nuestros servicios; ejecución de un contrato (art. 6.1.b) RGPD) para la funcionalidad esencial.
- Datos de uso:
- Datos: Páginas visitadas en nuestro sitio web, funciones utilizadas, fechas y horas de la sesión (creación, actualización, caducidad y última actividad) y estadísticas de uso agregadas.
- Finalidad: Entender cómo interactúan los usuarios con nuestros servicios, mejorar el diseño y la funcionalidad e identificar áreas de mejora.
- Base jurídica: Interés legítimo (art. 6.1.f) RGPD) en la mejora del servicio.
Para prestar Browser.lol no te pedimos datos biométricos ni categorías especiales de datos personales (art. 9 RGPD). No obstante, la información que introduzcas en sitios web de terceros o conserves en un perfil de navegador guardado puede ser sensible. La detección de bots en nuestros formularios la realiza Cloudflare Turnstile (véase la Sección 3.5); no creamos perfiles biométricos de comportamiento de nuestros usuarios.
3.3. Datos de las sesiones
Cuando inicias una sesión, registramos metadatos sobre ella:
- Datos: ID de usuario asociado (si has iniciado sesión), ID de sesión, imagen de navegador utilizada, servidor en el que se ejecuta la sesión, estado de la sesión (p. ej., en ejecución, eliminado), fechas y horas de creación, última actualización y última actividad (lastseen), idioma del navegador y distribución de teclado.
- Finalidad: Prestar y gestionar las sesiones, supervisar el uso de recursos y mantener estable el servicio. El precio de la suscripción no se calcula según tu historial de navegación; el consumo de datos residenciales y el número de sesiones simultáneas se contabilizan conforme a los límites de tu plan.
- Base jurídica: Ejecución de un contrato (art. 6.1.b) RGPD).
- Conservación: La limpieza periódica suele eliminar los registros de sesiones cuando han pasado más de un mes desde su última actualización. Un registro puede conservarse más tiempo si es necesario para un perfil guardado o para contabilizar una asignación de tiempo de uso limitada.
Durante el uso habitual de Browser.lol no inspeccionamos ni registramos de forma sistemática el contenido de las páginas que visitas o los datos que introduces dentro de una sesión. El contenedor aislado en ejecución se retira al terminar la sesión. Si eliges un perfil de navegador guardado, se conservan datos como cookies, credenciales de sesión, historial y almacenamiento de los sitios para que puedas retomarlo más adelante. El perfil se conserva hasta que lo elimines, hasta que se elimine tu cuenta o hasta que pasen 30 días sin usarlo (los perfiles fijados se conservan mientras quepan en el límite de perfiles de tu plan; los detalles están en la sección 5.2). Al eliminar el perfil comienza su proceso de borrado independiente. En la plataforma compartida, Guard.ch puede realizar un análisis en directo opcional de la sesión si se activa, según se explica en su política de privacidad. Para proteger la plataforma, los sistemas automatizados pueden analizar los patrones de recursos y tráfico de la sesión, y una sospecha de abuso puede dar lugar a una revisión manual de los metadatos. A este análisis se le aplican los plazos habituales de conservación de registros.
3.4. Datos del servicio de correo integrado
- Datos: Direcciones de correo del remitente y el destinatario, asunto, contenido del mensaje (texto plano y HTML), adjuntos y tu ID de usuario. Los mensajes entrantes a tu alias se reciben a través de Cloudflare Email Routing y los adjuntos se almacenan en Hetzner Object Storage, en Núremberg (Alemania).
- Funciones de IA: Podemos generar un resumen del mensaje mediante IA y detectar llamadas a la acción. Para ello, el contenido del mensaje se procesa a través de OpenRouter, que dirige la solicitud al proveedor de modelos configurado (actualmente Google Gemini). OpenRouter es el canal que utilizamos para el tratamiento opcional mediante IA del contenido del correo integrado de Browser.lol. No utilizamos ese contenido para entrenar modelos. Por separado, el análisis en directo opcional de Guard.ch puede tratar el contenido de las páginas visitadas en una sesión cuando está activado, como se explica en su política de privacidad.
- Finalidad: Recibir, almacenar y mostrar tus correos como parte del servicio de correo; ofrecer funciones de gestión de correo basadas en IA.
- Base jurídica: Ejecución de un contrato (art. 6.1.b) RGPD).
- Conservación: Los mensajes y sus adjuntos tienen un plazo de conservación de 30 días. La limpieza periódica elimina los registros de mensajes con más de 30 días y también los registros que superen los 50 más recientes por usuario, empezando por los más antiguos.
3.5. Datos de seguridad y prevención del fraude
Para proteger nuestra plataforma y a los usuarios frente al fraude, los abusos y las amenazas de seguridad, tratamos ciertos datos mediante medidas de seguridad:
- Análisis de direcciones IP: Las direcciones IP se cotejan con bases de datos alojadas localmente para geolocalización, detección de VPN/proxy y evaluación de riesgos, especialmente para usuarios anónimos. Estas consultas se realizan en nuestra propia infraestructura.
- Verificación de correo: Durante el registro, las direcciones de correo se cotejan con una base de datos local y, cuando es necesario, con la API externa Reoon Email Verifier para detectar direcciones inválidas o desechables.
- Detección de bots: Cloudflare Turnstile analiza señales del navegador para distinguir entre usuarios humanos y bots automatizados en los formularios de registro, inicio de sesión y similares.
- Reputación de nombres de host: Los nombres de host pueden comprobarse con Google Web Risk para detectar infraestructura conocida de malware y phishing. Con estas consultas no se envía ningún dato de cuenta.
- Base jurídica: Interés legítimo (art. 6.1.f) RGPD) en proteger nuestra plataforma y a los usuarios frente al fraude y los abusos.
4. Base jurídica del tratamiento de datos personales
Conforme a la LPD suiza, el tratamiento de datos personales por particulares no requiere una base jurídica específica para cada operación; debe respetar los principios de tratamiento de los artículos 6 y 8 LPD, y cualquier vulneración de los intereses del interesado debe estar justificada (art. 31 LPD). Cuando se aplican el RGPD o el RGPD del Reino Unido, nos basamos en las siguientes bases del artículo 6, apartado 1:
- Ejecución de un contrato (art. 6.1.b) RGPD): Crear y gestionar tu cuenta, ofrecer sesiones y el servicio de correo integrado y prestar soporte.
- Obligación legal (art. 6.1.c) RGPD): Contabilidad y conservación de registros fiscales (art. 957 y ss. del Código de Obligaciones suizo) y respuesta a solicitudes legítimas de las autoridades.
- Interés legítimo (art. 6.1.f) RGPD): Proteger la plataforma, prevenir el fraude y los abusos, hacer cumplir nuestras condiciones, defender reclamaciones legales, medir y mejorar el Servicio y financiar el nivel gratuito mediante publicidad en nuestro sitio web. Cuando nos basamos en el interés legítimo, lo ponderamos frente a tus intereses y derechos fundamentales.
- Consentimiento (art. 6.1.a) RGPD): Solo cuando lo solicitamos para un fin específico. No nos basamos en el consentimiento para ningún tratamiento necesario para operar el Servicio.
No te pedimos categorías especiales de datos personales (art. 9 RGPD) para usar Browser.lol. La información sensible que decidas introducir en una sesión o conservar en un perfil guardado se trata como se explica en la sección 3.3.
5. Resumen de las actividades de tratamiento
5.1. Detección de abusos y decisiones automatizadas
Usamos sistemas automatizados para detectar abusos de la plataforma, como los límites de solicitudes, las comprobaciones de reputación de direcciones IP y el análisis de los patrones de recursos y tráfico. Un sistema automatizado puede bloquear el acceso de forma temporal (por ejemplo, rechazar un registro o el inicio de una sesión) si se detecta actividad muy sospechosa. Cuando una decisión de este tipo te afecte significativamente, tienes derecho a obtener intervención humana, a expresar tu punto de vista y a impugnar la decisión (art. 22 RGPD; art. 21 LPD): escribe a [email protected] y revisaremos la decisión manualmente. No tomamos decisiones automatizadas con efectos jurídicos más allá de estas medidas de seguridad y no usamos la elaboración de perfiles para decisiones publicitarias sobre ti.
5.2. Conservación y eliminación de datos
Conservamos tus datos personales solo durante el tiempo necesario para cumplir los fines para los que se recogieron, incluido el cumplimiento de requisitos legales, contables o de información, o mientras sea necesario para la formulación, el ejercicio o la defensa de reclamaciones legales.
| Tipo de datos / finalidad | Periodo de conservación | Justificación |
|---|---|---|
| Datos de cuenta | El acceso termina al desactivar la cuenta. El registro puede eliminarse después de más de 8 días y se borra en un plazo de 30 días desde la solicitud de eliminación, salvo los datos que deban conservarse por obligación legal | Prestación del servicio |
| Cuentas no verificadas | La limpieza periódica las elimina cuando han pasado más de 7 días sin verificar la dirección de correo | Minimización de datos |
| Registros de sesiones (solo metadatos) | La limpieza periódica los elimina cuando ha pasado más de un mes desde la última actualización, salvo si aún son necesarios para un perfil guardado o para contabilizar una asignación de tiempo de uso vigente | Prestación del servicio |
| Perfiles de navegador guardados | Hasta que elimines el perfil o se elimine tu cuenta; un perfil que pasa 30 días sin usarse se elimina, y los perfiles fijados se conservan mientras quepan en el límite de perfiles de tu plan; al alcanzar el límite, un perfil nuevo sustituye al perfil no fijado que lleva más tiempo sin usarse; tras pasar a un plan inferior o al terminar tu plan, los perfiles que superan el límite ya no se pueden iniciar, dejan de estar fijados y se eliminan 30 días después de su último uso | Prestación del servicio |
| Mensajes del servicio de correo integrado | Conservación durante 30 días de mensajes y adjuntos; la limpieza periódica también retira los registros que excedan los 50 más recientes por usuario | Prestación del servicio |
| Registros de aplicación y acceso | De 30 a 90 días según la clase de registro; más tiempo únicamente si es necesario para investigar un incidente de seguridad concreto | Seguridad, diagnóstico |
| Registros de facturación y transacciones (facturas, justificantes contables) | 10 años desde el final del ejercicio fiscal | Derecho contable suizo (art. 958f del Código de Obligaciones suizo) |
| Correspondencia de soporte | 3 años desde el último mensaje | Calidad del servicio, resolución de disputas |
| Copias de seguridad | Rotación dentro de 35 días; los datos restaurados de una copia se eliminan de nuevo en la siguiente limpieza | Continuidad del negocio |
Cuando no se indica un periodo específico, eliminamos los datos personales cuando ya no son necesarios y no existe ninguna retención legal. Al expirar el periodo de conservación aplicable, los datos personales se eliminan o anonimizan.
5.3. Seguridad de los datos
Hemos implantado medidas técnicas y organizativas (TOM) proporcionadas al riesgo para proteger tus datos personales frente a la destrucción accidental o ilícita, la pérdida, la alteración, la divulgación no autorizada o el acceso no autorizado. Entre ellas:
- Cifrado en tránsito: TLS (versión mínima 1.2, preferiblemente TLS 1.3) para las conexiones a nuestro sitio web y API; los flujos multimedia WebRTC se protegen adicionalmente con DTLS-SRTP.
- Cifrado en reposo: Cifrado a nivel de bloque en nuestro almacenamiento principal en Helsinki; las contraseñas se almacenan con hash bcrypt.
- Aislamiento: Cada sesión se ejecuta en un contenedor aislado con su propio sistema de archivos y espacios de nombres de red. El contenedor se retira al terminar la sesión; si se utiliza un perfil guardado, algunos datos del navegador se conservan por separado y puede quedar una copia de trabajo en el servidor donde se usó por última vez.
- Control de acceso: Acceso basado en roles según el principio de mínimo privilegio; el acceso administrativo está restringido y registrado.
- Operaciones: Registro y supervisión de los eventos relevantes del sistema, procedimientos de copia de seguridad y recuperación probados periódicamente y un proceso documentado de respuesta a incidentes.
En cuanto a nuestras certificaciones: no estamos certificados ISO/IEC 27001, no disponemos de un informe SOC 2 y no afirmamos tener certificaciones ni auditorías externas que no hayamos obtenido. Ningún método de transmisión o almacenamiento es 100 % seguro y no podemos garantizar una seguridad absoluta. En caso de violación de datos, seguimos el proceso descrito en la Sección 10.
5.4. Privacidad desde el diseño
- Minimización de datos: Recogemos y tratamos solo los datos personales necesarios para cada fin específico; el contenido de las sesiones temporales normales no se almacena como grabación de la sesión. Si eliges un perfil de navegador guardado, sus datos se conservan.
- Limitación de la finalidad: Los datos personales se tratan solo para los fines determinados, explícitos y legítimos para los que se recogieron.
- Limitación del plazo de conservación: Los datos se conservan solo durante los periodos indicados en la Sección 5.2.
- Sin minería de datos: No usamos el contenido de las sesiones ni del correo para publicidad ni para entrenar modelos. Los resúmenes de correo opcionales y el análisis en directo de Guard.ch se describen en la sección 3 y en la política de privacidad de Guard.ch, respectivamente.
6. Servicios de terceros e intercambio de datos
Compartimos datos personales con proveedores de servicios externos (encargados) solo cuando es necesario para prestar el Servicio. Estos proveedores están contractualmente obligados a proteger tus datos y solo pueden usarlos para los fines para los que se los comunicamos. No vendemos tus datos personales. La lista completa y actualizada de nuestros proveedores (con sus funciones, ubicaciones y garantías de transferencia) está publicada en nuestra Lista de subencargados; los más importantes son:
- Hetzner Online GmbH: alojamiento de la base de datos principal y las copias de seguridad cifradas en Helsinki, Finlandia, y de los adjuntos del correo integrado en Núremberg, Alemania (ambas dentro del EEE).
- IDrive Inc.: almacenamiento de objetos IDrive e2 para perfiles de navegador guardados en Fráncfort, Alemania (EEE).
- OVHcloud (OVH SAS): capacidad de procesamiento en Gravelines, Francia (EEE), para las sesiones y copias de trabajo de perfiles de navegador guardados.
- OVHcloud y FiberState, LLC: capacidad de procesamiento en regiones periféricas fuera de Europa para las sesiones temporales; los contenedores se retiran al terminar la sesión, aunque puede quedar una copia de trabajo de un perfil de navegador guardado en el servidor donde se usó por última vez.
- Cloudflare, Inc.: DNS, distribución de la interfaz web, protección contra bots (Turnstile) y enrutamiento del correo entrante del servicio de correo integrado.
- BunnyWay d.o.o. (bunny.net): DNS autoritativo de los nombres de host de nuestra API, que dirige cada consulta a un servidor de navegador cercano (EEE).
- Google: "Iniciar sesión con Google" (OAuth), el servicio de retransmisión SMTP de Google Workspace para enviar correos transaccionales desde [email protected], las comprobaciones de nombres de host de Google Web Risk y Google Analytics 4 en nuestro sitio web.
- Microsoft Corporation: "Iniciar sesión con Microsoft" / inicio de sesión único de Entra ID para las organizaciones que lo habilitan.
- OpenRouter, Inc.: pasarela de IA usada para los resúmenes opcionales de correo (con enrutamiento al proveedor de modelos configurado, actualmente Google Gemini). Este es el canal utilizado para el tratamiento opcional mediante IA del contenido del correo de Browser.lol.
- OpenAI OpCo, LLC: detección automatizada de anomalías en registros operativos agregados del servidor. Browser.lol no envía contenido de navegación ni del correo a este proceso de detección de anomalías. Guard.ch ofrece análisis en directo opcionales en la plataforma compartida; su política de privacidad describe el posible tratamiento mediante IA de ese análisis.
- Axiom, Inc.: agregación de registros del servidor; los eventos de registro pueden incluir direcciones IP e identificadores de usuario/sesión.
- Reoon: verificación de direcciones de correo en el registro.
- Mollie B.V.: procesamiento de los pagos de las suscripciones de Browser.lol en Ámsterdam, Países Bajos (EEE), como se describe en la Sección 3.1.
- Playwire LLC: publicidad en el nivel gratuito del Servicio, financiado con anuncios; los planes de pago no llevan publicidad (véase la Sección 7.2).
También podemos comunicar tus datos personales si lo exige una ley, un reglamento, un proceso legal (p. ej., una orden judicial) o una solicitud gubernamental, o si creemos de buena fe que la divulgación es necesaria para proteger nuestros derechos, tu seguridad o la de otros, o para investigar un fraude. En caso de fusión, adquisición o venta total o parcial de nuestros activos, tus datos personales podrán transferirse como parte de esa operación, con sujeción a esta Política y con notificación cuando la ley lo exija.
6.1. Transferencias internacionales de datos
Suiza está reconocida por la Comisión Europea como país con un nivel adecuado de protección de datos, y por el Reino Unido conforme a sus normas de adecuación. Algunos de nuestros proveedores tratan datos fuera de Suiza y del EEE, en particular en Estados Unidos. Cuando transferimos datos personales a esos países, nos apoyamos en las siguientes garantías:
- Decisiones de adecuación de la Comisión Europea y del Consejo Federal suizo (p. ej., para Canadá).
- El Marco de Privacidad de Datos UE-EE. UU. (DPF) y sus extensiones Suiza-EE. UU. y Reino Unido, para los proveedores estadounidenses certificados (p. ej., Cloudflare, Google, IDrive, Microsoft, OpenAI).
- Las cláusulas contractuales tipo de la UE (2021/914) y el equivalente reconocido por el Comisionado Federal de Protección de Datos e Información (FDPIC), además del apéndice de transferencia internacional del Reino Unido cuando proceda, para los proveedores no certificados en el DPF (p. ej., OpenRouter, FiberState).
Browser.lol es una entidad suiza y no está, ni puede estar, certificada en el Marco de Privacidad de Datos; no afirmamos lo contrario. Evaluamos el impacto de las transferencias cuando es necesario y los mecanismos por proveedor figuran en la Lista de subencargados.
6.2. Gestión de subencargados
Evaluamos a los proveedores antes de contratarlos, suscribimos acuerdos de tratamiento de datos cuando tratan datos personales por nuestra cuenta y los revisamos periódicamente. Nuestros subencargados actuales están publicados en la Lista de subencargados, junto con el proceso de notificación y oposición ante los cambios.
7. Aspectos técnicos del tratamiento de datos
7.1. Funcionamiento del sitio web y registros del sistema
Cuando accedes a nuestro sitio web o utilizas nuestros servicios, nuestros sistemas generan registros automáticamente. Un registro suele incluir:
- Fecha y hora, título o categoría, mensaje, nivel de gravedad y la parte del código que generó el registro.
- Identificadores cuando proceda: dirección IP del cliente solicitante, ID de usuario (si está autenticado), cadena User-Agent, ID no confidencial del registro de sesión, ID de servidor e ID del Workspace de equipo.
- Detalles de la solicitud HTTP (método, URL, código de estado) en los registros de acceso.
Finalidad y base jurídica: Estos datos se tratan para permitir el uso del sitio web y los servicios, garantizar la seguridad y estabilidad del sistema, realizar la administración técnica y el diagnóstico y detectar abusos. La base jurídica es nuestro interés legítimo (art. 6.1.f) RGPD) en prestar un servicio funcional, seguro y fiable. Nos reservamos el derecho de revisar estos datos a posteriori si tenemos indicios concretos de un uso ilegal.
Almacenamiento: Los registros de aplicación pertinentes se almacenan en nuestra base de datos PostgreSQL en Helsinki o se envían a nuestro proveedor de agregación Axiom, Inc. (véase la Sección 6). Se eliminan según los periodos de la Sección 5.2.
7.2. Cookies, almacenamiento local y publicidad
Nuestro propio código no usa cookies para la autenticación. Tras iniciar sesión, un token de sesión opaco se guarda en el localStorage de tu navegador y se envía a nuestro backend en una cabecera de autorización. También utilizamos localStorage y sessionStorage para datos necesarios para el funcionamiento, como tu token de sesión, referencias a sesiones, el navegador seleccionado, el idioma preferido y preferencias similares. Estos datos son estrictamente necesarios para el Servicio o guardan las opciones que has elegido; no se usan para rastrearte en otros sitios web.
En nuestro sitio web se utilizan las siguientes tecnologías de terceros:
- Google Analytics 4 (ID de medición G-VLXBKHVENH): analítica de uso del sitio web. Google instala cookies (p. ej.,
_ga) y trata datos de uso; consulta la política de privacidad de Google. Puedes desactivar la recogida de datos de Google Analytics mediante el complemento de exclusión de Google Analytics. - Playwire (Ramp): el nivel gratuito se financia con publicidad servida por Playwire LLC y sus socios publicitarios. En las páginas con publicidad, Playwire y sus socios pueden instalar cookies y tratar tu dirección IP, información del dispositivo y datos de interacción con los anuncios para mostrar, limitar la frecuencia y medir los anuncios; según tu región, esto puede incluir publicidad personalizada con la información y las opciones que presente la plataforma publicitaria. Los anuncios se muestran donde está disponible el nivel gratuito; las prestaciones de pago dan acceso sin publicidad. El sistema publicitario también excluye las páginas de acceso (/auth), inicio de sesión único (/sso), sesión compartida (/s) y /upgrade, así como las sesiones creadas mediante API, los países donde no se admiten anuncios y los dominios no públicos. Consulta la política de privacidad de Playwire.
- Cloudflare Turnstile: protección contra bots en los formularios de registro, inicio de sesión y similares; Cloudflare puede instalar cookies de seguridad operativas.
Gestión de cookies: Puedes eliminar o bloquear las cookies y los datos del sitio en cualquier momento desde la configuración de tu navegador; bloquear los valores estrictamente necesarios puede impedir el inicio de sesión.
Leyes de privacidad de los estados de EE. UU.: No vendemos información personal por dinero. Según las definiciones de la ley de privacidad de tu estado, la publicidad personalizada puede considerarse "compartición" o "publicidad dirigida"; puedes excluirte mediante las opciones de la plataforma publicitaria, usando el Servicio sin publicidad personalizada cuando esa opción se ofrezca, o escribiendo a [email protected].
Do Not Track (DNT) y Global Privacy Control (GPC): Nuestro almacenamiento propio es estrictamente necesario, por lo que es el mismo con o sin esa señal. Cuando una señal de exclusión deba respetarse para la publicidad de terceros conforme a la ley de tu estado, se aplican los mecanismos de consentimiento y elección de la plataforma publicitaria.
8. Tus derechos de protección de datos
De acuerdo con la LPD suiza y, cuando correspondan, el RGPD (para personas en la UE o el EEE) y el RGPD del Reino Unido, tienes estos derechos sobre tus datos personales:
Tus derechos
- Derecho de acceso (art. 15 RGPD; art. 25 LPD): Puedes saber si tratamos datos personales tuyos y, si es así, acceder a ellos y a la información relacionada.
- Derecho de rectificación (art. 16 RGPD; art. 32 LPD): Puedes pedir que se corrijan los datos inexactos y se completen los incompletos.
- Derecho de supresión (art. 17 RGPD): Que se supriman tus datos personales en determinadas condiciones. Puedes eliminar tu cuenta en cualquier momento; la eliminación sigue el calendario de la Sección 5.2.
- Derecho a la limitación del tratamiento (art. 18 RGPD): En determinadas circunstancias, puedes pedir que se limite el tratamiento.
- Derecho a la portabilidad de los datos (art. 20 RGPD; art. 28 LPD): Puedes recibir los datos personales que nos proporcionaste en un formato estructurado, de uso común y lectura mecánica.
- Derecho de oposición (art. 21 RGPD): Oponerte, por motivos relacionados con tu situación particular, al tratamiento basado en el interés legítimo, y oponerte en cualquier momento al tratamiento con fines de marketing directo.
- Derecho a retirar el consentimiento (art. 7.3 RGPD): Cuando el tratamiento se base en tu consentimiento, retirarlo en cualquier momento con efectos para el futuro.
- Derechos relativos a las decisiones automatizadas (art. 22 RGPD; art. 21 LPD): Como se describe en la Sección 5.1, puedes solicitar la revisión humana de las decisiones de seguridad automatizadas que te afecten significativamente.
- Derecho a presentar una reclamación (art. 77 RGPD): Ante una autoridad de control, en particular en el Estado miembro de tu residencia habitual, tu lugar de trabajo o el lugar de la presunta infracción.
- Para Suiza: Comisionado Federal de Protección de Datos e Información (FDPIC), Feldeggweg 1, 3003 Berna, Suiza. https://www.edoeb.admin.ch
- El Comité Europeo de Protección de Datos publica la lista de autoridades de control de la UE/EEE; en el Reino Unido, la Information Commissioner's Office (ico.org.uk).
Cómo ejercer tus derechos
Para ejercer cualquiera de estos derechos, contáctanos en [email protected] o por correo postal (Sección 2). Para proteger tu privacidad, podemos necesitar verificar tu identidad antes de responder; solo te pediremos la información proporcionada y necesaria para tramitar tu solicitud (para la mayoría de las solicitudes basta con escribir desde la dirección de correo asociada a tu cuenta).
Respondemos sin dilación indebida y, a más tardar, en el plazo de un mes desde la recepción (art. 12.3 RGPD; 30 días según el art. 25.7 LPD). Este plazo puede prorrogarse dos meses más para solicitudes complejas o numerosas; te informaremos de cualquier prórroga dentro del primer mes, junto con los motivos. Si no atendemos tu solicitud, te diremos por qué y te informaremos de tu derecho a reclamar ante una autoridad de control y a interponer un recurso judicial.
El ejercicio de tus derechos es gratuito. Solo podremos cobrar una tarifa razonable o denegar la solicitud si la solicitud es manifiestamente infundada o excesiva, conforme a las leyes de protección de datos aplicables.
9. Privacidad de los menores
Nuestro Servicio no está dirigido a menores de 16 años (o un umbral de edad superior cuando la ley local aplicable lo exija). No recogemos conscientemente datos personales de menores de 16 años. Si eres el padre, la madre o el tutor legal de un menor y crees que nos ha facilitado datos personales, ponte en contacto con nosotros mediante los datos de la sección 2. Si descubrimos que hemos recogido datos personales de un menor de 16 años sin el consentimiento parental verificable, tomaremos medidas para eliminar esa información con prontitud.
10. Notificación de violaciones de datos
Contamos con procedimientos para detectar e investigar las violaciones de seguridad de los datos personales y responder a ellas. Cuando una violación de seguridad pueda suponer un riesgo para los derechos y libertades de las personas físicas, la notificaremos a la autoridad de control competente sin dilación indebida y, cuando sea posible, a más tardar 72 horas después de tener conocimiento de ella (art. 33 RGPD); si la notificación se realiza más tarde, irá acompañada de los motivos del retraso. Conforme al derecho suizo, notificamos al FDPIC lo antes posible las violaciones que puedan suponer un alto riesgo para los interesados (art. 24 LPD).
- los datos afectados estuvieran protegidos por medidas que los hagan ininteligibles para personas no autorizadas, como el cifrado;
- hayamos tomado medidas posteriores que garanticen que ya no es probable que se materialice el alto riesgo; o
- la comunicación directa suponga un esfuerzo desproporcionado, en cuyo caso te informaremos mediante una comunicación pública o una medida igualmente eficaz.
11. Enlaces a otros sitios web
Nuestro Servicio puede contener enlaces a otros sitios web que no operamos nosotros, y puedes utilizar las sesiones para visitar sitios web de terceros. Si visitas un sitio de terceros, a los datos que ese sitio recoja de ti se les aplica su propia política de privacidad. No tenemos control ni asumimos responsabilidad alguna por el contenido, las políticas de privacidad o las prácticas de sitios o servicios de terceros. Los sitios que visitas desde una sesión ven la dirección IP y el entorno de esa sesión en lugar de los de tu dispositivo, pero cualquier dato que les envíes activamente (como iniciar sesión en tus cuentas) se rige por sus términos y políticas.
12. Cambios y actualizaciones de la política
Podemos actualizar esta Política de privacidad periódicamente para reflejar cambios en nuestras prácticas, la tecnología, los requisitos legales u otros factores. Publicaremos cualquier cambio en esta página y actualizaremos la fecha de "Última actualización". Te recomendamos consultar esta Política de vez en cuando.
| Versión | Fecha de entrada en vigor | Resumen de los cambios principales |
|---|---|---|
| 5.6 | 2026-10-01 | Perfiles de navegador guardados: los perfiles fijados solo se conservan mientras quepan en el límite de perfiles del plan; tras pasar a un plan inferior o al terminar un plan, los perfiles que superan el límite ya no se pueden iniciar, dejan de estar fijados y se eliminan 30 días después de su último uso. |
| 5.5 | 2026-09-30 | Premium está disponible para nuevos compradores; Plus incluye ahora perfiles de navegador guardados; los perfiles guardados y el acceso MCP se ofrecen como funciones beta; los perfiles guardados se almacenan con IDrive Inc. en Fráncfort, Alemania (EEE), en lugar de Bunny Storage, puede quedar una copia de trabajo en el servidor de navegador usado por última vez, también fuera del EEE, y un perfil sin usar durante 30 días se elimina; se añade OVH SAS (Gravelines, Francia, EEE) para las sesiones y las copias de trabajo de los perfiles guardados; se añade BunnyWay d.o.o. (bunny.net) para el DNS de los nombres de host de la API. |
| 5.4 | 2026-08-12 | Se introducen las suscripciones de pago (Plus y Professional), con Mollie B.V. como procesador de pagos exclusivo; se documenta de nuevo la recogida de datos de pago y facturación; la publicidad queda limitada al nivel gratuito. |
| 5.3 | 2026-08-07 | Browser.lol dejó de vender planes de pago y pasó a ser gratuito para todo el mundo: se elimina por completo el procesamiento de pagos (Mollie B.V. retirado como procesador de pagos y subencargado), ya no se recogen datos de pago y la publicidad se aplica ahora a todos los usuarios. |
| 5.2 | 2026-08-05 | Reintroducción de los pagos con tarjeta a través de Mollie B.V. (procesador con sede en la UE) para compras únicas y el Premium opcional con renovación automática; Mollie añadido como procesador de pagos y subencargado. |
| 5.1 | 2026-08-04 | Fin de los pagos con tarjeta: Stripe eliminado como procesador de pagos y subencargado (desaparecen sus cookies de pago). |
| 5.0 | 2026-06-11 | Revisión integral de exactitud: se corrigió la descripción de nuestra postura de seguridad y se retiraron afirmaciones de certificación infundadas; se consolidó el contacto de privacidad en [email protected]; se documentó el sistema de cuentas compartido con Guard.ch; se añadieron Stripe, el inicio de sesión con Microsoft, OpenRouter, Axiom y Cloudflare Email Routing; se corrigió la descripción de cookies y almacenamiento local y los periodos de conservación; se actualizaron los mecanismos de transferencia internacional (DPF y cláusulas contractuales tipo con su equivalente suizo); se aclaró que no hay DPD ni representante del art. 27 designados. |
| 4.1 | 2025-11-14 | Actualización de cumplimiento del derecho suizo: se añadieron los datos registrales completos de la empresa (CH-ID, EHRA-ID, forma jurídica); se aclararon las ubicaciones de almacenamiento (datos duraderos en Hetzner Helsinki, Finlandia) y el uso de procesamiento en regiones periféricas. |
| 4.0 | 2025-05-15 | Actualización de los detalles de recogida de datos (registro de cuenta, datos técnicos, datos de uso, datos de sesiones, datos de correo); actualización de la conservación de correo y registros; revisión de la descripción de los registros del sistema; actualización de los servicios de terceros, el tratamiento de IA y la verificación de seguridad. |
| 3.0 | 2025-01-21 | Actualización de cumplimiento del RGPD y la LPD suiza: se añadieron el tratamiento de IA, Cloudflare Turnstile, la analítica y la publicidad, y el tratamiento de seguridad y prevención del fraude. |
| 2.0 | 2024-10-24 | Actualización integral: traducción completa al inglés, ampliación de todas las secciones, nuevas secciones sobre privacidad de los menores, notificación de violaciones y enlaces externos, más detalle sobre bases jurídicas, medidas de seguridad, transferencias internacionales y derechos de los usuarios. |
| 1.0 | 2022-08-16 | Versión inicial de la Política de privacidad. |
Notificación de cambios: Para los cambios significativos que afecten sustancialmente a tus derechos o a la forma en que tratamos tus datos personales, daremos un aviso destacado (p. ej., al menos 30 días de antelación por correo electrónico a los usuarios registrados y/o una notificación clara en el Servicio) antes de que entren en vigor. Para cambios menores, basta con actualizar la fecha de "Última actualización" y publicar la política revisada. Cuando un cambio requiera tu consentimiento conforme a la ley aplicable, te lo pediremos.
Última actualización: 1 de octubre de 2026
13. Derecho aplicable y resolución de disputas
Esta Política de privacidad y cualquier disputa derivada de ella o relacionada con ella se regirán e interpretarán conforme al derecho suizo, con exclusión de sus normas sobre conflicto de leyes.
Cualquier disputa derivada de esta Política de privacidad que no pueda resolverse amistosamente quedará sujeta a la jurisdicción de los tribunales competentes de nuestra sede en Schmiedrued, Suiza. Esto no afecta a los derechos imperativos de protección de datos ni a las normas imperativas de competencia judicial del país en el que residas habitualmente, ni a tu derecho a presentar una reclamación ante una autoridad de protección de datos según se describe en la Sección 8.