Ir al contenido
Sealmetrics

Rol · DPO y legal

Un inventario de datos.
Conservación fija.
Nada en el dispositivo.

Un DPO que revisa un proveedor de analítica necesita saber qué se recoge, dónde se trata, durante cuánto tiempo y quién lo trata, y la mayoría responde con una página de política. Sealmetrics da a la revisión un alcance cerrado: un contrato de encargo del artículo 28 cuyos anexos enumeran los datos tratados, los plazos de conservación y los subencargados, nada guardado en el dispositivo del visitante, ninguna dirección IP almacenada y el dato de visitante tratado en Dublín.

DPA del artículo 28 · conservación por TTL de base de datos · sin ISO 27001 ni SOC 2 declarados · no es asesoramiento jurídico

Respuesta rápida

Revisar la analítica web como DPO consiste en documentar qué recoge la herramienta, dónde y quién la trata, cuánto tiempo se conserva y si se aplica el requisito de consentimiento. Sealmetrics no escribe cookies ni ningún otro almacenamiento en el dispositivo del visitante y no guarda la dirección IP; el país se obtiene de la zona horaria del navegador y un identificador de sesión se seudonimiza en el servidor con una sal diaria que se destruye al rotar. El dato de visitante se trata en Dublín bajo un contrato de encargo del artículo 28 que enumera los datos tratados, los plazos de conservación y los subencargados, y el único fuera de la UE envía emails de cuenta sin dato de visitante. Las filas de evento se borran al día y los agregados a los 24 meses. Que una implantación quede exenta de consentimiento depende de su configuración, sus finalidades y la autoridad nacional, y Sealmetrics no tiene certificación ISO 27001 ni SOC 2.

Lo que el DPO tiene que documentar

Seis entradas en el registro.
Seis respuestas documentadas.

Estas son las preguntas que un registro de actividades de tratamiento y una revisión de proveedor necesitan resolver con cualquier herramienta de analítica. Cada respuesta remite a un documento que puedes leer.

Qué documentasQué preguntar a cualquier proveedorSealmetrics, según su documentaciónDónde comprobarlo
Categorías de datosQué campos se recogen y cuáles no se guardan nuncaDatos de navegación y técnicos, país por la zona horaria del navegador, un identificador de sesión seudonimizado, UTM y conversiones; sin IP ni identificador de usuarioAnexo 1 del DPA
Acceso al dispositivo¿Se guarda o se lee algo en el dispositivo?Sin cookies, localStorage ni otro almacenamiento en el dispositivoQué registramos
Finalidades¿La atribución de marketing está separada de la medición de audiencia?Aparecen como finalidades distintas; la atribución es opcional y la configuras túDPA
Conservación¿Fija o configurable, y quién la aplica?TTL fijos: filas de evento 1 día, agregados por horas 90 días, agregados diarios y conversiones 24 mesesUbicación y conservación de datos
Ubicación y transferencias¿Dónde se trata el dato de visitante y quién lo trata?Dublín, Irlanda; el único subencargado fuera de la UE envía emails de cuenta y no recibe dato de visitanteAnexo 3 del DPA
Garantías¿Qué certificaciones, auditorías y asistencia?Sin ISO 27001 ni SOC 2; derecho de auditoría y asistencia en EIPD en el DPA; paquete TPSRCláusulas 4.6 y 4.7 del DPA · seguridad

La lista de campos es pública en qué registramos. Cómo se lee la arquitectura frente a los criterios de la CNIL, la DSK y la AEPD se explica regulador a regulador en analítica y RGPD, y los controles de seguridad en seguridad.

Lo que cuesta un alcance abierto

Una revisión sin límites
nunca se cierra.

El esfuerzo de revisar una analítica depende de cuánto del tratamiento queda a la interpretación.

01

Cada etiqueta nueva reabre la evaluación

Una cookie, un identificador o una finalidad nuevos cambian el tratamiento y el registro. Un inventario de datos fijo mantiene estable la entrada de la analítica aunque cambie el resto del stack.

03

El consentimiento decide qué ve marketing

Una herramienta que depende del banner solo registra a quien acepta. En una tienda Shopify medida en paralelo durante 48 días, GA4 no registró el 29% de las visitas. El equilibrio entre cumplimiento y dato se explica en datos completos.

La revisión del proveedor

Revisa los documentos.
Después comprueba el sitio.

Cinco pasos que un DPO puede aplicar a Sealmetrics o a cualquier otra herramienta de analítica. El análisis de brechas regulatorias aplica las mismas preguntas a tu stack actual.

  1. Lee el DPA y sus anexos

    Revisa los datos tratados y los que no se guardan, los plazos de conservación, las medidas de seguridad y los subencargados. En Sealmetrics es el contrato de encargo del artículo 28, versión 2026-v2.0, con sus anexos, publicado en /dpa.

  2. Comprueba el sitio en producción

    Abre la web con las herramientas de desarrollo del navegador y confirma que el script de analítica no escribe cookies, localStorage ni otro almacenamiento, y que las peticiones van al dominio esperado.

  3. Audita lo que envía el sitio

    Las propiedades personalizadas, los importes de conversión, las URL y los parámetros de campaña los define tu equipo. Confirma que ninguno lleva nombres, emails, teléfonos ni IDs de cliente; la biblioteca de prompts MCP de Sealmetrics incluye una auditoría para ello.

  4. Evalúa cada finalidad según los criterios de tu autoridad

    La medición de audiencia y la atribución de marketing son finalidades distintas. Lee las condiciones que publica tu autoridad nacional, como los criterios de la CNIL, la DSK o la AEPD, y decide cómo queda cubierta cada una.

  5. Registra la decisión y actualiza el aviso

    Añade el tratamiento a tu registro con Sealmetrics como encargado según el DPA y describe la analítica en tu política de privacidad. La documentación incluye un texto recomendado que puedes adaptar.

Quién firma

Una revisión,
cuatro firmas.

Una revisión de proveedor pasa por varias mesas. Cada una recibe un documento que puede comprobar en lugar de una afirmación.

DPO

Una entrada del registro de actividades que no cambie cada trimestre.

Los anexos del DPA: datos tratados, conservación, subencargados y finalidades por separado.

Leer el DPA

Asesoría jurídica

Los criterios de la autoridad, no la conclusión de un proveedor.

Análisis frente a los criterios de la CNIL, la DSK y la AEPD, planteados como orientación y no como asesoramiento jurídico.

Analítica y RGPD por país

CISO y seguridad

Controles y sus límites, sin certificaciones declaradas.

Cifrado, aislamiento, conservación por TTL y el perímetro operativo en Dublín; sin ISO 27001 ni SOC 2.

Seguridad

Marketing

Saber qué se puede enviar sin reabrir la revisión.

Una auditoría de propiedades personalizadas y parámetros de campaña en busca de datos personales, que se lanza desde un asistente de IA.

Biblioteca de prompts MCP

Documentos, no sellos

No hay una cita aprobada de un cliente sobre cumplimiento, así que esta página remite a documentos. Sealmetrics dice también lo que no tiene: ni ISO 27001, ni SOC 2, ni certificación de ningún regulador, porque las autoridades no certifican herramientas de analítica.

1 día

de conservación de las filas de evento antes de borrarse; los agregados se conservan 24 meses

SeguridadAbrir
4.6

la cláusula del DPA por la que Sealmetrics asiste en evaluaciones de impacto y consultas previas

Contrato de encargoAbrir
14

criterios técnicos de la CNIL documentados uno a uno en una autoevaluación pública

Autoevaluación CNILAbrir

Lo que la revisión aún tiene que decidir

Los documentos respaldan una decisión.
No la toman.

Estos límites deben constar en el registro tanto como las respuestas. La autoevaluación frente a la CNIL de la documentación muestra los criterios que recoge.

— No es asesoramiento jurídico

Estas páginas describen el producto y la orientación publicada. Tu DPO o tu asesoría jurídica deciden sobre tu implantación.

— Sin certificación

Sealmetrics no tiene certificación ISO 27001 ni SOC 2, y ninguna autoridad de control certifica herramientas de analítica.

— Tu configuración puede cambiar la respuesta

Propiedades, URL o parámetros de campaña con datos personales los meten en el conjunto de datos. Mantenlos fuera de lo que envía el sitio.

— La atribución es una finalidad propia

La atribución de marketing figura en el DPA separada de la medición de audiencia y tiene que evaluarse por sí misma.

— Las demás herramientas mantienen sus obligaciones

Los píxeles publicitarios, los tests A/B y los widgets de chat que guardan o leen datos en el dispositivo siguen necesitando consentimiento.

— El aviso de privacidad sigue siendo tuyo

El titular del sitio describe la analítica en su política de privacidad; la documentación ofrece un texto que adaptar, no una política terminada.

Lo que preguntan los DPOs

Antes de firmar
la revisión del proveedor.

¿Qué debe preguntar un DPO a un proveedor de analítica web?

Qué datos se recogen y cuáles no se guardan nunca, si se guarda o se lee algo en el dispositivo del visitante, para qué finalidades se usan, cuánto se conserva cada categoría, dónde se tratan y con qué subencargados, y qué auditorías, certificaciones y asistencia recoge el contrato. Pide las respuestas en el contrato de encargo, no en una página comercial.

¿Sealmetrics es encargado o responsable del tratamiento?

Sealmetrics actúa como encargado del tratamiento de la analítica del cliente mediante un contrato del artículo 28; el cliente sigue siendo responsable del tratamiento de su web. El DPA recoge los datos tratados, las finalidades, los plazos de conservación, las medidas de seguridad y los subencargados.

¿Necesitamos una EIPD para Sealmetrics?

Es una evaluación que te corresponde hacer a ti, según tu tratamiento en conjunto. Según la cláusula 4.6 del DPA, Sealmetrics asiste en las evaluaciones de impacto y las consultas previas y mantiene a tu disposición la documentación técnica del tratamiento: arquitectura, inventario de datos, conservación y la evaluación de la AEPD.

¿Qué debe decir nuestra política de privacidad sobre Sealmetrics?

Que el sitio usa Sealmetrics para medir la audiencia, qué datos trata y con qué finalidades, y cómo pueden oponerse los visitantes. La documentación incluye un texto recomendado en su autoevaluación frente a la CNIL que puedes adaptar a tu política y a tu normativa nacional.

¿Pueden los visitantes oponerse a la medición?

Sealmetrics no construye perfiles individuales, así que no hay un historial personal del que darse de baja. Los visitantes pueden bloquear la analítica con los ajustes de privacidad del navegador o un bloqueador, y el sitio puede añadir su propio mecanismo de oposición, como describe la autoevaluación frente a la CNIL de la documentación.

¿Dónde se trata el dato de visitante y quiénes son los subencargados?

El dato de visitante se guarda y se trata en Dublín, Irlanda. El Anexo 3 del DPA enumera los subencargados: el único fuera de la UE envía emails de servicio a los usuarios de la cuenta y no recibe dato de visitante, y la inferencia de IA gestionada de Private AI funciona en París.

¿Qué certificaciones tiene Sealmetrics?

Ninguna. Sealmetrics no tiene certificación ISO 27001 ni SOC 2 y no declara ninguna. Las medidas de seguridad están en el DPA, los clientes tienen derecho de auditoría según la cláusula 4.7 y hay un paquete TPSR disponible para las revisiones de compras.

Revisión de cumplimiento

Trae tu plantilla de revisión.
Nosotros ponemos los documentos.

Treinta minutos con la persona responsable de la implantación: los anexos del DPA, los plazos de conservación, los subencargados y los criterios de tu autoridad nacional.