pik.li pik.li

Información legal

Política de privacidad

La presente política se facilita en cumplimiento de los artículos 13 y 14 del Reglamento (UE) 2016/679 («RGPD») y describe qué datos personales se tratan en el marco de pik.li, con qué finalidades, sobre qué base jurídica y durante cuánto tiempo, a quién se comunican y qué derechos asisten a los Interesados. Está dirigida a toda persona que utilice pik.li: usuarios del sitio, Clientes que han creado una cuenta, Visitantes que abren un enlace corto y cualquier persona que se ponga en contacto con InCloud.

Última actualización: 24 de septiembre de 2026 · Versión 2026-09-24.2

El presente texto se publica en nueve idiomas. Hace fe la versión italiana; las versiones en otros idiomas son traducciones facilitadas por comodidad y, en caso de discrepancia, prevalece el texto italiano.

En resumen

  • El Responsable del tratamiento es InCloud S.r.l. Los datos se alojan en servidores situados en las instalaciones de proveedores de infraestructura (Hetzner, Vultr, DigitalOcean, Contabo, Microsoft Azure, Amazon Web Services) y en la sede de InCloud en Vignola; por razones de seguridad, el tráfico pasa por la red de Cloudflare.
  • Cuando un Visitante abre un enlace corto, InCloud registra la dirección IP completa junto con la fecha y la hora, el país y la ciudad estimados, el dispositivo y la página de procedencia. El Cliente que ha creado el enlace solo ve la dirección IP de forma parcial; la dirección completa únicamente es accesible para el personal autorizado de InCloud y, previa solicitud válida, para las autoridades.
  • También en los accesos a la cuenta se registra la dirección IP completa: sirve para proteger al Cliente frente al robo de la cuenta y puede comunicarse a las autoridades.
  • En caso de cierre de la cuenta, los datos se conservan durante 6 meses y después se eliminan; las facturas y los datos de pago se conservan durante 10 años, tal como exige la ley.
  • Los datos se comunican a las autoridades competentes cuando la ley lo impone o lo permite. InCloud no vende los datos ni los utiliza para entrenar modelos de inteligencia artificial.
  • Los Interesados pueden acceder a sus datos, obtener una copia, solicitar su rectificación o supresión y oponerse al tratamiento; pueden asimismo presentar una reclamación ante el Garante per la protezione dei dati personali, la autoridad italiana de protección de datos.

Este resumen tiene un carácter meramente orientativo: en todo caso prevalece el texto íntegro que figura a continuación.

1.Responsable del tratamiento y datos de contacto

El Responsable del tratamiento es InCloud S.r.l. (en adelante, «InCloud»), que determina los fines y los medios del tratamiento de los datos personales descrito en la presente política y cuyos datos identificativos y de contacto figuran al pie de esta sección.

InCloud no ha designado un delegado de protección de datos (DPD). Para cualquier consulta sobre sus datos, o para ejercer sus derechos, el Interesado puede escribir al contacto en materia de protección de datos personales que se indica a continuación; InCloud responde en el plazo de un mes.

Razón social
InCloud S.r.l.
NIF-IVA y código fiscal
IT04209270364
Domicilio social
Via Unità d'Italia 135, 41058 Vignola (MO), Italia
Correo electrónico certificado (PEC)
[email protected]
Contacto en materia de protección de datos personales
[email protected]
Atención al cliente
[email protected]
Denuncia de abusos
[email protected]
Solicitudes de las autoridades
[email protected]

2.Categorías de Interesados

  • Usuarios del sitio: quienes navegan por pik.li y consultan su página de precios, el verificador de enlaces o la documentación.
  • Clientes: quienes se registran, crean enlaces y, en su caso, adquieren un plan o un nombre de dominio.
  • Visitantes: quienes abren un enlace corto y son redirigidos al destino. El Visitante no necesita una cuenta y a menudo no conoce pik.li: respecto de él, la presente política se facilita también en cumplimiento del artículo 14 del RGPD.
  • Denunciantes y otros solicitantes: quienes denuncian un enlace, interponen un recurso, abren una solicitud de asistencia o se dirigen a InCloud en calidad de autoridad.

En lo que respecta a las estadísticas de los enlaces, InCloud actúa como Responsable del tratamiento: determina la forma en que los datos de los clics se recogen, se hacen visibles y se eliminan. El Cliente que ha creado el enlace accede a los datos agregados y a los datos de cada clic, con la dirección IP del Visitante de forma parcial. Los Clientes del plan Business que, para cumplir sus propias obligaciones, necesiten un acuerdo sobre el tratamiento de datos pueden solicitarlo a InCloud.

3.Datos tratados, finalidades, bases jurídicas y plazos de conservación

La tabla siguiente indica, para cada categoría de datos, la finalidad del tratamiento, la base jurídica y el plazo de conservación. Las letras que figuran en la columna «Base jurídica» remiten al artículo 6, apartado 1, del RGPD.

Cuenta: dirección de correo electrónico, nombre de usuario, contraseña (conservada únicamente en forma de hash), correo electrónico de recuperación (en su caso), idioma y tema, estado de la cuenta, plan, límites o medidas establecidos por el personal de InCloud, fechas de registro, de confirmación y de última actividad, versión de los Términos aceptada y fecha de la aceptación.

FinalidadCreación y gestión de la cuenta, envío del correo electrónico de confirmación y de los avisos de servicio, aplicación de los límites del plan, prueba de la aceptación de los Términos.

Base jurídicaEjecución del contrato (letra b); para la prueba de la aceptación de los Términos, interés legítimo (letra f).

ConservaciónMientras exista la cuenta. En caso de solicitud de eliminación, la cuenta queda pendiente de eliminación durante 6 meses, desactivada pero con los datos conservados, y después se elimina definitivamente.

Verificación en dos pasos: semilla secreta (cifrada), huellas de los códigos de recuperación y momento de uso del último código.

FinalidadProtección del acceso a la cuenta, si el Cliente activa la verificación.

Base jurídicaEjecución del contrato (letra b) e interés legítimo en la seguridad (letra f).

ConservaciónMientras la verificación permanezca activa: al desactivarla, se eliminan la semilla y los códigos.

Sesiones de acceso: dirección IP completa, país y ciudad estimados a partir de la dirección IP, navegador, sistema operativo, tipo de dispositivo, fecha de inicio y de última actividad de cada sesión abierta.

FinalidadMantenimiento de la sesión iniciada, visualización de las sesiones abiertas para que el Cliente pueda cerrarlas, detección de accesos no autorizados, respuesta a las solicitudes de las autoridades.

Base jurídicaEjecución del contrato (letra b) e interés legítimo en la seguridad de la cuenta del Cliente y del Servicio (letra f).

ConservaciónMientras dure la sesión, que se elimina cuando el Cliente sale de su cuenta, cuando la cierra desde Ajustes → Seguridad o cuando la cierra el personal de InCloud. La cookie de acceso caduca, como máximo, a los 14 días; una sesión de la que no se sale permanece registrada hasta la eliminación definitiva de la cuenta.

Registro de actividad: las operaciones relevantes sobre la cuenta y los enlaces (accesos, cambios de contraseña, modificaciones del destino, desactivación o eliminación de enlaces, cambios en los ajustes, exportaciones de datos, pagos, intervenciones del personal de InCloud), con la fecha, el autor y, cuando se registre, la dirección IP.

FinalidadSeguridad, prueba de las decisiones adoptadas, historial de las modificaciones de los enlaces, control de la actuación del personal de InCloud, respuesta a las autoridades.

Base jurídicaInterés legítimo (letra f); cumplimiento de una obligación legal, cuando el registro sea obligatorio (letra c).

ConservaciónDurante toda la existencia de la cuenta y hasta su eliminación definitiva.

Datos de facturación: nombre y apellidos, dirección, país y, en el caso de las empresas, razón social, NIF-IVA (con el resultado de su comprobación en el sistema europeo VIES), código fiscal, PEC, código de destinatario y número de teléfono.

FinalidadCálculo del impuesto adeudado, emisión de facturas y recibos, cumplimiento de las obligaciones fiscales y contables.

Base jurídicaCumplimiento de obligaciones legales (letra c) y ejecución del contrato (letra b).

ConservaciónEn el perfil, durante toda la existencia de la cuenta. Los datos que figuran en las facturas y los recibos se conservan durante 10 años desde su emisión, conforme a la normativa fiscal y civil (art. 2220 del Código Civil italiano), incluso después de la eliminación de la cuenta.

Pagos y pedidos: proveedor utilizado, referencia de la transacción, importe, comisión, impuesto, fecha, estado y, en su caso, solicitudes de reembolso con su motivo y su resultado. InCloud no ve ni conserva números de tarjeta, credenciales de PayPal ni claves de monederos de criptomonedas, que gestiona exclusivamente el proveedor.

FinalidadActivación de planes y pedidos, conciliación de los cobros, gestión de reembolsos, reclamaciones y fraudes.

Base jurídicaEjecución del contrato (letra b) y cumplimiento de obligaciones legales (letra c).

Conservación10 años, junto con los registros contables.

Nombres de dominio: nombres de los dominios personalizados vinculados o adquiridos, registros DNS, estado de la verificación y, en el caso de las compras, datos del pedido y fechas de registro y de vencimiento.

FinalidadPrestación de los enlaces en el dominio del Cliente, registro y gestión de los dominios adquiridos.

Base jurídicaEjecución del contrato (letra b).

ConservaciónMientras el dominio permanezca vinculado a la cuenta; a los datos de los pedidos de compra se aplica lo indicado en la fila «Pagos y pedidos».

Clics en los enlaces (datos de los Visitantes): fecha y hora, identificador público del clic, dirección IP completa, huellas técnicas utilizadas para contar los visitantes únicos, país, región y ciudad estimados a partir de la dirección IP, tipo de dispositivo, navegador y sistema operativo, idioma del navegador, página de procedencia, cadena user-agent, red de procedencia (ASN) e indicación de si el clic parece automatizado.

FinalidadEstadísticas para el Cliente que ha creado el enlace; seguridad del Servicio, detección del tráfico automatizado y prevención de abusos; respuesta a las solicitudes de las autoridades.

Base jurídicaInterés legítimo (letra f) de los Clientes en medir el uso de sus enlaces y de InCloud en proteger el Servicio y a los Visitantes, prevenir abusos y poder atender las solicitudes de las autoridades. Como garantía para los Interesados, el Cliente solo ve la dirección IP de forma parcial (en las direcciones IPv4, sin el último de los cuatro grupos de cifras; en las direcciones IPv6, limitada a los tres primeros grupos), la dirección completa solo es accesible para el personal autorizado de InCloud y los datos se conservan durante un período limitado.

ConservaciónSegún el plan del Cliente que ha creado el enlace: Base, 90 días; Premium, 730 días; Business, 1095 días; el mismo plazo se aplica a las direcciones IP. Un procedimiento automático elimina cada noche los clics que han superado dicho plazo y, en todo caso, todos los datos de los clics se eliminan con la eliminación definitiva de la cuenta correspondiente. Los archivos exportados por el Cliente pueden descargarse durante 7 días.

Denuncias y recursos: enlace afectado, motivo, detalles facilitados por el denunciante, dirección de correo electrónico del denunciante si la ha indicado, cuenta del denunciante si ha iniciado sesión, decisión adoptada por InCloud y autor de la decisión.

FinalidadGestión de las denuncias de contenidos ilícitos o dañinos, de los recursos y de las reclamaciones, conforme a lo previsto en el Reglamento de Servicios Digitales; respuesta a las autoridades.

Base jurídicaCumplimiento de obligaciones legales (letra c) e interés legítimo (letra f).

ConservaciónMientras exista el enlace denunciado y, por tanto, como máximo hasta la eliminación definitiva de la cuenta que lo creó.

Solicitudes de asistencia: los tickets abiertos desde la sección Soporte del área de usuario (asunto, mensajes, imágenes adjuntas, estado, respuestas del personal de InCloud) y los mensajes enviados por correo electrónico. Las imágenes adjuntas se recodifican y se guardan sin los metadatos del archivo original, como la ubicación GPS, el modelo del dispositivo o la fecha de captura.

FinalidadRespuesta a las solicitudes, resolución de los problemas comunicados y seguimiento de las solicitudes.

Base jurídicaEjecución del contrato, si la solicitud se refiere a la cuenta o a una compra (letra b); en los demás casos, interés legítimo en dar respuesta (letra f).

Conservación24 meses desde el cierre del ticket o desde el último mensaje, transcurridos los cuales se eliminan; en todo caso, se eliminan con la eliminación definitiva de la cuenta, salvo que sean necesarios para una reclamación en curso.

Notificaciones: los avisos que se muestran al Cliente en el menú con forma de campana y los destinados al personal de InCloud (por ejemplo, nuevos registros, accesos, cambios de contraseña, pedidos, enlaces creados o desactivados, umbrales de clics alcanzados), que contienen la dirección de correo electrónico o el nombre de la cuenta y, en el caso de los accesos, el navegador y la dirección IP. Algunos avisos destinados al personal se envían también por WhatsApp al teléfono del administrador.

FinalidadInformar al Cliente de lo que sucede en su cuenta; permitir al personal de InCloud detectar a tiempo abusos, accesos sospechosos y pedidos.

Base jurídicaEjecución del contrato (letra b) e interés legítimo en la seguridad y la gestión del Servicio (letra f).

ConservaciónEn la campana: 60 días para las notificaciones leídas y 240 días para las no leídas. Los mensajes de WhatsApp permanecen en el teléfono del administrador hasta que se borran.

Claves API y webhooks: nombre y prefijo de la clave, hash y copia cifrada de la clave, fecha del último uso, número de solicitudes; direcciones de los webhooks, secretos y registros de entrega.

FinalidadAutenticación de las llamadas a las API y envío de eventos a los sistemas del Cliente.

Base jurídicaEjecución del contrato (letra b).

ConservaciónHasta la revocación de la clave o la eliminación del webhook y, como máximo, hasta la eliminación definitiva de la cuenta; los registros de entrega siguen la suerte del webhook.

Solicitudes de las autoridades: solicitud u orden recibida, datos de la autoridad y de los funcionarios actuantes, comprobaciones efectuadas, datos comunicados y fechas correspondientes.

FinalidadRespuesta a las autoridades, acreditación de la conformidad de la propia actuación con la ley, llevanza del registro de órdenes.

Base jurídicaCumplimiento de obligaciones legales (letra c); interés legítimo en documentar la propia actuación (letra f).

Conservación5 años desde el cierre de la solicitud, sin perjuicio de los plazos distintos que indique la autoridad o que sean necesarios para la defensa en juicio.

InCloud no envía boletines ni comunicaciones comerciales. Los correos electrónicos que envía son exclusivamente mensajes de servicio: confirmación de la dirección, restablecimiento de la contraseña, documentos fiscales y avisos relativos a la cuenta o a los enlaces.

InCloud no vende los datos personales ni los utiliza para entrenar modelos de inteligencia artificial.

4.Origen de los datos

  • Del propio Interesado: la información introducida en los formularios, los enlaces creados, los mensajes y los archivos adjuntos enviados.
  • Del dispositivo del Interesado: con cada solicitud, el navegador transmite datos técnicos (dirección IP, user-agent, idioma, página de procedencia).
  • De Cloudflare y de una base de datos geográfica instalada en los servidores de InCloud: país, región, ciudad y red estimados a partir de la dirección IP. La consulta de la base de datos se realiza en los servidores de InCloud y la dirección no se transmite a terceros.
  • De los proveedores de pago: el resultado del pago y su referencia, nunca los datos del instrumento de pago.
  • Del sistema VIES de la Comisión Europea: el resultado de la comprobación del NIF-IVA de las empresas.
  • De las listas de amenazas y del sistema de inteligencia artificial de InCloud: evaluaciones sobre los destinos, que se refieren a las páginas enlazadas y no a las personas que crean o abren los enlaces.
  • De las autoridades: las solicitudes y las órdenes que estas transmiten.

5.Controles automáticos de los enlaces e inteligencia artificial

Todos los destinos se someten a controles automáticos: reglas rápidas en el momento de la creación y, en un plazo aproximado de diez minutos, la comparación con las listas de amenazas Google Safe Browsing y URLhaus, de abuse.ch, y la evaluación de un sistema de inteligencia artificial que InCloud gestiona en sus propios servidores en Italia; ningún proveedor externo de inteligencia artificial recibe los enlaces ni los datos. El sistema recibe la dirección de destino, el título del enlace y algunas señales técnicas y devuelve una puntuación de riesgo, una categoría y una breve motivación. No recibe el nombre, la dirección de correo electrónico ni otros datos de la cuenta del Cliente, y no se entrena con sus datos.

La puntuación se refiere a la página de destino, no a la persona: InCloud no elabora perfiles de los Interesados. No obstante, un enlace puede desactivarse automáticamente, sin intervención humana, cuando figura en una lista de amenazas o cuando la puntuación supera, con un alto grado de fiabilidad, el umbral fijado por InCloud. Se trata de una decisión basada únicamente en el tratamiento automatizado, que afecta al uso del Servicio por parte del Cliente y es necesaria para la ejecución del contrato y para la protección de los Visitantes (art. 22, apartado 2, letra a, del RGPD).

Garantías para el Cliente: el motivo de la decisión es siempre visible en el área de usuario; el Cliente puede interponer un recurso desde la página del enlace y obtener la revisión por parte de una persona en un plazo de dos días hábiles; puede expresar su punto de vista e impugnar la decisión escribiendo a InCloud; el personal de InCloud puede anular en cualquier momento los bloqueos automáticos. Las medidas que afectan a las cuentas, como bloqueos y cierres, las adopta siempre una persona.

6.Destinatarios de los datos

Los datos se comunican exclusivamente a quienes colaboran en el funcionamiento del Servicio en calidad de Encargados del tratamiento, vinculados por un contrato conforme al art. 28 del RGPD; a los proveedores que tratan los datos en calidad de responsables independientes cuando el Interesado utiliza sus servicios (por ejemplo, los proveedores de pago); y a las autoridades, cuando la ley lo impone o lo permite.

InCloud S.r.l.

Actividad y datos recibidosPersonal autorizado de InCloud, sujeto a un deber de confidencialidad. El acceso se limita a lo necesario para cada función; las operaciones relevantes, incluida la visualización de una cuenta tal como la ve el Cliente, quedan registradas. Solo el personal autorizado puede ver completa la dirección IP de los Visitantes.

Lugar del tratamiento y garantíasItalia (UE).

Hetzner Online GmbH · The Constant Company, LLC (Vultr) · DigitalOcean, LLC · Contabo GmbH · Microsoft Ireland Operations Ltd (Azure) · Amazon Web Services EMEA SARL (AWS) · InCloud S.r.l. (Vignola)

Actividad y datos recibidosProveedores de infraestructura: los servidores en los que funcionan pik.li, sus bases de datos y sus servicios, incluido el servidor de correo, se encuentran en las instalaciones de estos proveedores y en la sede de InCloud S.r.l. en Vignola (MO). Los proveedores tratan los datos exclusivamente por cuenta de InCloud, en calidad de Encargados del tratamiento.

Lugar del tratamiento y garantíasEl lugar depende del centro de datos de cada proveedor; la sede de InCloud se encuentra en Italia. En el caso de los proveedores cuya sociedad matriz está en Estados Unidos (Vultr, DigitalOcean, Microsoft y Amazon), se remite a la sección sobre transferencias.

Prompter (InCloud AI service)

Actividad y datos recibidosSistema de inteligencia artificial que evalúa los destinos. Funciona en servidores de InCloud en Italia y forma parte de la infraestructura de InCloud, no de la de un tercero: ningún proveedor externo de inteligencia artificial recibe los enlaces ni los datos.

Lugar del tratamiento y garantíasItalia (UE).

Cloudflare, Inc.

Actividad y datos recibidosRed, DNS y seguridad para proteger pik.li, los dominios de los enlaces y los dominios de los Clientes: trata el tráfico, incluidas las direcciones IP, y determina la ubicación aproximada de los Visitantes.

Lugar del tratamiento y garantíasEstados Unidos, con una red global que incluye centros de datos en la Unión Europea. Adhesión al EU-US Data Privacy Framework y cláusulas contractuales tipo incluidas en el acuerdo de tratamiento de datos.

Google LLC — Safe Browsing

Actividad y datos recibidosSafe Browsing: recibe las direcciones de destino de los enlaces para compararlas con sus listas de amenazas. No recibe datos relativos a los Clientes ni a los Visitantes.

Lugar del tratamiento y garantíasEstados Unidos. Adhesión al EU-US Data Privacy Framework.

Google LLC — reCAPTCHA

Actividad y datos recibidosreCAPTCHA en los formularios de inicio de sesión, registro, recuperación de la contraseña, denuncia y creación de un enlace: recibe la dirección IP, datos técnicos del navegador e información sobre la interacción con la página, con el fin de distinguir a las personas de los programas automáticos.

Lugar del tratamiento y garantíasEstados Unidos. Adhesión al EU-US Data Privacy Framework.

abuse.ch — URLhaus

Actividad y datos recibidosURLhaus: recibe los nombres de host de los destinos para compararlos con su lista de sitios que distribuyen malware.

Lugar del tratamiento y garantíasSuiza (decisión de adecuación de la Comisión Europea).

InCloud mail server (mail.abcomputer.eu · Vultr)

Actividad y datos recibidosServidor de correo saliente de InCloud, alojado en Vultr: trata la dirección de correo electrónico del destinatario y el contenido de los correos de servicio, de los documentos fiscales y de los avisos.

Lugar del tratamiento y garantíasServidor de InCloud en Vultr; en cuanto a la transferencia, se remite a la sección sobre transferencias.

WhatsApp Ireland Ltd. (Meta)

Actividad y datos recibidosHace llegar al teléfono del administrador, a través del sistema de envío interno de InCloud, algunos avisos para el personal descritos en la fila «Notificaciones», que pueden contener la dirección de correo electrónico o el nombre de una cuenta, el destino de un enlace y el navegador utilizado en un acceso. InCloud no envía mensajes de WhatsApp a los Clientes.

Lugar del tratamiento y garantíasIrlanda (UE), con posibles transferencias a Estados Unidos amparadas por el EU-US Data Privacy Framework.

PayPal (Europe) S.à r.l. et Cie, S.C.A.

Actividad y datos recibidosPagos: el pago se realiza en el sitio de PayPal, que recibe la referencia del pedido, el importe y una descripción y gestiona los reembolsos. En lo que respecta al pago, PayPal actúa en calidad de responsable independiente del tratamiento.

Lugar del tratamiento y garantíasLuxemburgo (UE).

NOWPayments

Actividad y datos recibidosPagos en criptomonedas, cuando están activos: recibe la referencia del pedido, el importe y una descripción. En lo que respecta al pago, actúa en calidad de responsable independiente del tratamiento.

Lugar del tratamiento y garantíasFuera de la Unión Europea: la transferencia es necesaria para ejecutar el pago elegido por el Cliente (art. 49, apartado 1, letra b, del RGPD).

Internet.bs Corp.

Actividad y datos recibidosRegistrador de los dominios gestionados por InCloud y de los adquiridos por los Clientes a través de pik.li: recibe el nombre del dominio (que puede contener el nombre de una persona, si el Cliente así lo elige) y los datos de contacto de InCloud, no los del Cliente.

Lugar del tratamiento y garantíasBahamas, país que no cuenta con una decisión de adecuación: la transferencia del nombre de dominio, y solo de este, es necesaria para ejecutar el contrato solicitado por el Cliente (art. 49, apartado 1, letra b, del RGPD).

komoot GmbH — Photon

Actividad y datos recibidosSugerencias de dirección al cumplimentar los datos de facturación: recibe del servidor de InCloud el texto tecleado y el país seleccionado, no la dirección IP del Cliente.

Lugar del tratamiento y garantíasAlemania (UE).

European Commission — VIES

Actividad y datos recibidosComprobación del NIF-IVA de las empresas: recibe el NIF-IVA y el país.

Lugar del tratamiento y garantíasUnión Europea.

Actividad y datos recibidosAutoridad judicial, fuerzas policiales y demás autoridades competentes, cuando la ley lo impone o lo permite, conforme a lo expuesto en la sección «Comunicación de datos a las autoridades».

Lugar del tratamiento y garantíasItalia y Unión Europea; fuera de la Unión, únicamente a través de los cauces de cooperación previstos por la ley.

Actividad y datos recibidosAsesores fiscales, abogados y auditores, para la facturación, los litigios y el cumplimiento de obligaciones legales, sujetos al secreto profesional o a un deber de confidencialidad.

Lugar del tratamiento y garantíasItalia (UE).

7.Transferencias de datos a terceros países

Los servidores que alojan pik.li se encuentran en las instalaciones de los proveedores de infraestructura indicados en la tabla (Hetzner, Vultr, DigitalOcean, Contabo, Microsoft Azure y Amazon Web Services) y en la sede de InCloud en Vignola. En el caso de los proveedores cuya sociedad matriz está en Estados Unidos (Vultr, DigitalOcean, Microsoft y Amazon), la eventual transferencia de datos fuera de la Unión Europea está amparada por el EU-US Data Privacy Framework, respecto de las sociedades adheridas, y en todo caso por las cláusulas contractuales tipo adoptadas por la Comisión Europea. Las demás transferencias fuera de la Unión son las indicadas en la tabla: Cloudflare y Google (Estados Unidos), WhatsApp (posibles transferencias a Estados Unidos), abuse.ch (Suiza), NOWPayments para los pagos en criptomonedas y, únicamente en lo que respecta al nombre de dominio, Internet.bs (Bahamas).

En el caso de Estados Unidos, las transferencias se basan en la decisión de adecuación de la Comisión Europea relativa al EU-US Data Privacy Framework, respecto de los proveedores adheridos, y en las cláusulas contractuales tipo adoptadas por la Comisión (art. 46, apartado 2, letra c, del RGPD) incluidas en los acuerdos con los proveedores. Suiza cuenta con una decisión de adecuación. La transferencia del nombre de dominio a las Bahamas se basa en el art. 49, apartado 1, letra b, del RGPD. El Interesado puede solicitar a InCloud una copia de las garantías adoptadas.

8.Plazos de conservación

El plazo de conservación de cada categoría de datos se indica en la tabla. Se aplican, además, las siguientes reglas generales:

  • Clics en los enlaces, incluidas las direcciones IP de los Visitantes: según el plan del Cliente que ha creado el enlace, con eliminación automática cada noche y, en todo caso, con la eliminación definitiva de la cuenta.
  • Cuenta cerrada: queda «pendiente de eliminación» durante 6 meses, desactivada y con los enlaces desactivados, y después se elimina definitivamente junto con los datos vinculados a ella.
  • Facturas, recibos y datos de pago: 10 años, incluso después de la eliminación de la cuenta.
  • Archivos de exportación de las estadísticas: 7 días.
  • Notificaciones en la campana: 60 días si se han leído y 240 días si no se han leído.
  • Registros técnicos del servidor (logs): 30 días. Copias de seguridad (backups): 30 días, transcurridos los cuales los datos eliminados desaparecen también de las copias de seguridad.

El plazo de 6 meses posterior a la solicitud de eliminación concilia el derecho de supresión con dos necesidades: la formulación, el ejercicio o la defensa de reclamaciones, por ejemplo cuando un abuso cometido a través de los enlaces del Cliente sale a la luz después del cierre de la cuenta, y el cumplimiento de obligaciones legales, incluidas las solicitudes de las autoridades (art. 17, apartado 3, letras b y e, del RGPD). Durante ese período los datos únicamente se conservan y protegen, y no se utilizan para otras finalidades.

Si una autoridad solicita conservar determinados datos, InCloud los conserva durante el tiempo solicitado, incluso más allá de los plazos indicados. A su vencimiento, los datos se eliminan o se anonimizan.

9.Comunicación de datos a las autoridades

InCloud comunica datos personales a la autoridad judicial, a las fuerzas policiales y a las demás autoridades competentes cuando la ley lo impone o lo permite: para dar cumplimiento a una orden o a una solicitud vinculante (art. 6, apartado 1, letra c, del RGPD); para proteger la vida o la integridad física de una persona en una situación de emergencia (letra d); dentro de los límites legales, por el interés legítimo de InCloud y de la colectividad en la prevención y la persecución de abusos y delitos cometidos a través del Servicio (letra f).

Pueden comunicarse los datos disponibles en el momento de la solicitud relativos a cuentas, accesos (incluidas las direcciones IP de las sesiones), enlaces, campañas, clics (incluidas las direcciones IP completas de los Visitantes), pagos, denuncias y abusos, limitados a lo que sea objeto de la solicitud. No pueden comunicarse los datos que InCloud no conserva o que ya se han eliminado al vencer los plazos de conservación.

A las autoridades de terceros países los datos se comunican exclusivamente a través de los cauces de cooperación judicial previstos en los acuerdos internacionales o por conducto de las autoridades italianas (art. 48 del RGPD), salvo en las situaciones de emergencia en que la ley lo permita.

InCloud informa al Interesado de la comunicación, salvo que ello esté prohibido por la ley o por la autoridad, o pueda perjudicar una investigación o poner en peligro la integridad física de alguien. Durante ese mismo período, los derechos de acceso y de información del Interesado pueden verse limitados, en los casos previstos en el art. 23 del RGPD y en las normas nacionales de desarrollo.

Los procedimientos se describen en la página Cooperación con las autoridades.

10.Derechos del Interesado

Conforme al RGPD, el Interesado dispone de los derechos que se enumeran a continuación. Su ejercicio es gratuito e InCloud responde en el plazo de un mes; en caso de solicitudes complejas, el plazo puede prorrogarse otros dos meses, con indicación de los motivos.

  • Acceso: obtener confirmación de si se están tratando o no datos que le conciernen y recibir una copia de ellos.
  • Rectificación: obtener que se corrijan los datos inexactos o que se completen los incompletos. Los datos del perfil pueden modificarse directamente desde Ajustes.
  • Supresión: obtener la supresión de los datos cuando ya no sean necesarios, cuando se retire el consentimiento o cuando el Interesado se oponga al tratamiento. El Cliente puede cerrar por sí mismo su cuenta desde Ajustes → Privacidad y cuenta; la eliminación definitiva se produce transcurridos 6 meses, como se explica en la sección «Plazos de conservación».
  • Limitación: obtener la limitación del tratamiento, por ejemplo durante el tiempo necesario para verificar la exactitud de los datos impugnados.
  • Portabilidad: recibir en un formato estructurado, de uso común y de lectura mecánica los datos facilitados a InCloud. Desde Ajustes → Privacidad y cuenta, el Cliente puede descargar en cualquier momento sus datos en formato JSON y sus enlaces en formato CSV.
  • Oposición: oponerse, por motivos relacionados con su situación particular, a los tratamientos basados en el interés legítimo. InCloud dejará de tratar los datos, salvo que acredite motivos legítimos imperiosos o que los datos sean necesarios para la formulación, el ejercicio o la defensa de reclamaciones.
  • Decisiones automatizadas: obtener intervención humana, expresar su punto de vista e impugnar una decisión adoptada de forma automatizada, conforme a lo descrito en la sección sobre los controles automáticos.
  • Retirada del consentimiento: para las cookies opcionales, mediante el botón con forma de escudo situado en la esquina inferior de cada página, sin que ello afecte a la licitud del tratamiento efectuado antes de la retirada.

Para ejercer sus derechos, el Interesado puede escribir al contacto en materia de protección de datos personales desde la dirección de correo electrónico asociada a su cuenta o indicar otro medio que permita verificar su identidad. Los datos de los Visitantes no incluyen nombres ni datos de contacto: para atribuir un clic al Interesado, InCloud puede necesitar información adicional facilitada por este, como la dirección IP utilizada y el momento del clic; a falta de ella, es posible que InCloud no pueda identificarlo (art. 11 del RGPD), en cuyo caso se lo comunicará.

El Interesado tiene derecho a presentar una reclamación ante una autoridad de control, en particular en el Estado miembro de la Unión Europea en el que tenga su residencia habitual o su lugar de trabajo o en el que se haya producido la supuesta infracción. En Italia, la autoridad de control es el Garante per la protezione dei dati personali, Piazza Venezia 11, 00187 Roma, www.garanteprivacy.it. El Interesado puede también acudir a la autoridad judicial.

11.Medidas de seguridad

  • Todas las conexiones están cifradas (HTTPS con HSTS) y los servidores solo aceptan tráfico procedente de la red de Cloudflare.
  • Las contraseñas de las cuentas y de los enlaces se conservan únicamente en forma de hash; la semilla de la verificación en dos pasos está cifrada.
  • Las direcciones IP completas de los Visitantes solo son accesibles para el personal autorizado de InCloud; en las estadísticas y en las exportaciones, el Cliente las ve de forma parcial.
  • Las claves API, las credenciales de los proveedores y los secretos del Servicio están cifrados en la base de datos; la firma de las cookies impide su manipulación.
  • Los límites de frecuencia y los controles antibots protegen los formularios; los controles automáticos protegen a los Visitantes frente a los destinos dañinos.
  • El acceso del personal de InCloud está limitado en función de su rol y toda operación relevante, incluida la visualización de una cuenta tal como la ve el Cliente, se anota en el registro de actividad junto con su motivo.

En caso de violación de la seguridad de los datos personales que entrañe un riesgo para los derechos y libertades de los Interesados, InCloud la notifica al Garante en un plazo de 72 horas desde que haya tenido constancia de ella y, cuando la ley lo exija, la comunica directamente a los Interesados (arts. 33 y 34 del RGPD).

12.Menores

pik.li no está dirigido a menores de edad y no admite cuentas de personas que no hayan cumplido 18 años (véanse los Términos del servicio). Quien considere que un menor ha facilitado datos a InCloud puede comunicarlo: los datos se eliminarán.

13.Cookies y publicidad

Las cookies y las tecnologías similares que utiliza pik.li, así como la forma de modificar las propias elecciones, se describen en la Política de cookies.

Actualmente pik.li no muestra publicidad ni utiliza cookies publicitarias o de elaboración de perfiles. Los Términos del servicio permiten a InCloud incluir publicidad en el sitio: si lo hiciera mediante herramientas que traten datos personales, InCloud actualizará la presente política y la Política de cookies antes de empezar y recabará el consentimiento cuando sea necesario. En ningún caso se inserta publicidad en los enlaces ni entre el clic y el destino.

14.Modificaciones de la presente política

InCloud actualiza la presente política cuando se producen cambios en el Servicio o en la normativa. La fecha y la versión indicadas en la parte superior identifican el texto vigente. En caso de modificaciones sustanciales, InCloud informa de ellas a los Clientes registrados por correo electrónico o mediante un aviso en el área de usuario antes de su entrada en vigor.