Política de Privacidad
Fecha de entrada en vigor: 28 de julio de 2026
Esta Política de Privacidad explica qué datos personales recopila Quik.mn, por qué los recopilamos, cuánto tiempo los conservamos, con quién los compartimos y qué derechos tiene usted. En resumen: operamos una plataforma de gestión de enlaces; registramos los datos de cuenta que usted nos proporciona y registros técnicos de eventos (clics, escaneos, visualizaciones de página, aperturas de correo) en los que su dirección IP se sustituye por un hash con clave; utilizamos un conjunto de datos de geolocalización sin conexión, por lo que su dirección IP nunca se envía a un tercero para consultar la ubicación; no colocamos cookies publicitarias, no utilizamos SDK de analítica ni de publicidad, y no vendemos datos personales. Cuando nuestros clientes recopilan datos a través de los formularios y páginas que construyen en Quik, el cliente es responsable de esos datos y nosotros los tratamos en su nombre. Lea la política completa — especialmente la Sección 4 (qué recopilamos), la Sección 11 (cuánto tiempo lo conservamos) y la Sección 12 (sus derechos).
1. Quiénes somos
El servicio Quik (el "Servicio") es operado por dos sociedades vinculadas. Con qué sociedad contrata usted — y qué sociedad es el responsable del tratamiento de sus datos personales — depende de la región comercial registrada en su cuenta:
- Región Mongolia: Заалт ЭйАй ХХК (Zaalt AI LLC), una sociedad constituida en Mongolia, es el responsable del tratamiento para las cuentas de la región mn.
- Región Global: QuikMN LLC es el responsable del tratamiento para las cuentas de la región global.
Su región se determina una sola vez, al registrarse, a partir del país aproximado asociado a su dirección IP, y a continuación se anota en su cuenta. No cambia automáticamente después; solo nuestros administradores pueden cambiarla, previa solicitud. Su región determina su entidad contratante y su moneda de facturación. No determina el idioma de la interfaz de usuario, que usted puede elegir libremente en cualquier momento.
En esta política, "Quik", "nosotros", "nos" y "nuestro" designan a la entidad que es el responsable del tratamiento para su cuenta (o, para los visitantes sin cuenta, a la entidad que opera la página que usted visitó). Puede contactarnos — incluso para solicitar el domicilio social de la entidad correspondiente — a través de nuestra página de contacto en /contact. Consultas de facturación: billing@quik.mn.
El Servicio se presta en quik.mn (sitio público, redirecciones de enlaces cortos y la API), app.quik.mn (aplicación de clientes) y admin.quik.mn (panel de administración).
2. Alcance de esta política
Esta política cubre los datos personales tratados a través del Servicio: nuestros sitios web, la aplicación de clientes, la API REST, las redirecciones de enlaces cortos, y las páginas públicas que nuestros clientes publican a través del Servicio (páginas Quik Bio, páginas Menu QR, páginas Countdown, Quik Forms, y las páginas intersticiales, de contraseña y de expiración de los enlaces).
Esta política no cubre:
- Los sitios web de destino. Un enlace corto le reenvía a un destino elegido por la persona que creó el enlace. Una vez que usted abandona nuestra redirección, se aplican las propias prácticas de privacidad del sitio de destino. No las controlamos.
- Las propias prácticas de datos de nuestros clientes. Cuando un cliente recopila datos personales a través de un Quik Form u otra página que publica en el Servicio, el cliente decide qué recopilar y por qué. Nosotros actuamos únicamente como su encargado del tratamiento (véanse las Secciones 3, 17 y 18). El propio aviso de privacidad del cliente rige esa recopilación.
- Otros servicios de terceros a los que usted acceda a través del Servicio.
3. Las funciones que desempeñamos
Tratamos datos personales en tres funciones distintas. Esta asignación importa, porque determina quién es legalmente responsable de qué:
- Quik como responsable del tratamiento. Somos el responsable del tratamiento de los datos personales que recopilamos para nuestros propios fines: sus datos de cuenta y de perfil, los datos de autenticación, nuestros registros de seguridad y prevención de abusos, los eventos de analítica seudonimizados que generamos (clics, escaneos, visualizaciones, aperturas), los registros de facturación y los mensajes que usted nos envía. Las Secciones 4 a 16 de esta política describen este tratamiento.
- Quik como encargado del tratamiento. Cuando un cliente utiliza el Servicio para recopilar datos de otras personas — sobre todo mediante los envíos de Quik Forms, y más en general mediante las páginas que el cliente publica y la analítica generada sobre la audiencia del cliente —, el cliente es el responsable del tratamiento de esos datos y nosotros los tratamos únicamente en nombre del cliente y siguiendo sus instrucciones. El cliente es responsable de disponer de una base jurídica, de proporcionar un aviso de privacidad a su audiencia y de responder a las solicitudes de los interesados sobre esos datos. La Sección 18 contiene nuestros términos de encargado del tratamiento.
- Ninguna de las dos. Respecto de los sitios web de destino alcanzados a través de un enlace corto, y del contenido de sitios de terceros, no somos ni responsable ni encargado del tratamiento.
4. Datos personales que recopilamos
A continuación enumeramos todas las categorías, organizadas por origen. No recopilamos categorías más allá de estas.
4.1 Datos que usted nos proporciona al crear y utilizar una cuenta
- Datos de cuenta: nombre, dirección de correo electrónico, idioma de interfaz elegido (configuración regional), rol y estado de la cuenta, si su correo electrónico está verificado, su región comercial y un registro de quién la estableció y cuándo, su plan y la expiración del plan para cada producto, y la hora de su último inicio de sesión.
- Preferencias de perfil: los ajustes que usted guarda, almacenados como un registro de preferencias — esto puede incluir un número de teléfono si usted decide introducirlo, su tema, idioma, estilo de numerales, interruptores de notificaciones y tipo de redirección predeterminado. El número de teléfono es opcional y lo proporciona usted.
- Datos de autenticación: un hash bcrypt de su contraseña (nunca almacenamos la contraseña en sí); si activa la autenticación de dos factores, el secreto compartido de su aplicación de autenticación; claves de sesión con hash, tokens de "recordarme" con hash y claves de API con hash (de las claves de API conservamos únicamente un hash SHA-256 y un prefijo de 12 caracteres); y tokens de un solo uso para la verificación de correo electrónico y el restablecimiento de contraseña.
- Atribución de registro (capturada una sola vez, en el momento del registro): el país y la ciudad aproximados derivados de su dirección IP en el registro (con las coordenadas del centroide de la ciudad del conjunto de datos — véase la Sección 6), el URL externo que le remitió a nosotros, la primera página en la que aterrizó incluida su cadena de consulta, cualesquiera parámetros UTM (source, medium, campaign) de ese URL y, cuando llegó a través de un enlace de Quik, el identificador de ese enlace. Utilizamos esto para entender cómo nos encuentra la gente. Se captura únicamente en ese momento.
4.2 Datos generados al utilizarse el Servicio
- Analítica de clics: un registro por cada clic en un enlace corto, que contiene un hash con clave de la dirección IP del visitante (véase la Sección 4.4), el tipo de dispositivo, el sistema operativo, la familia de navegador, el URL de referencia (truncado a 255 caracteres) y su categoría de origen, el código de país, el nombre de la ciudad, las coordenadas del centroide de la ciudad de nuestro conjunto de datos de geolocalización, un indicador de bot, un indicador de visitante único y la marca de tiempo. También conservamos contadores agregados diarios por enlace.
- Registros de visualizaciones de página y escaneos: visualizaciones de páginas Bio, escaneos de Menu QR (incluido el número de mesa codificado en el QR, cuando se utiliza) y visualizaciones de formularios, cada uno con un hash de IP y el tipo de dispositivo.
- Eventos de apertura de correo (Email Counter): cuando se abre un correo electrónico que contiene una imagen de Quik Email Counter, la carga de la imagen registra un hash de IP y la familia del cliente de correo derivada del User-Agent. Esto es seguimiento de aperturas: un cliente que incrusta un Email Counter en un correo electrónico está con ello rastreando las aperturas de sus destinatarios (véase la Sección 17). El endpoint de la imagen no coloca ninguna cookie.
- Registros de solicitudes de la API: ID de usuario, ID de clave de API, método HTTP, endpoint, estado de la respuesta y hash de IP por cada solicitud a la API.
- Registros de sesión: por cada sesión de inicio de sesión, una clave de sesión con hash, un hash de IP, la cadena User-Agent en bruto de su navegador y la hora de última actividad.
- Datos de webhooks: el URL del endpoint que usted configura, el secreto de firma utilizado para autenticar nuestras solicitudes a su endpoint, y los registros de entrega que contienen las cargas JSON que enviamos (metadatos de enlaces o temporizadores, incluidos los URL de destino).
- Imágenes cargadas: avatares de Bio, fondos de Countdown, logotipos de firmas e imágenes de expiración de Email Counter. Las cargas se recodifican en el servidor y se almacenan fuera de la raíz web.
- Notificaciones generadas para usted dentro de la aplicación.
4.3 Datos procedentes de interacciones específicas
- Mensajes de contacto: el nombre, la dirección de correo electrónico y el mensaje que usted envía en /contact, más un hash de IP.
- Denuncias de abuso: el motivo, cualquier detalle de texto libre y un hash de IP del denunciante.
- Libro de pagos: para los planes de pago (registrados actualmente de forma manual por un administrador tras un pago fuera de línea), conservamos el usuario, la región, la sociedad contratante, el producto, el plan, el importe, la moneda, el método de pago (transferencia bancaria, QPay, efectivo u otro), el proveedor y la referencia de transacción del proveedor, el estado, el número de factura, el período y la fecha de pago. No almacenamos ningún número de tarjeta ni número de cuenta bancaria.
- Registros de auditoría administrativa: cuando nuestros administradores actúan sobre una cuenta, registramos el administrador, la acción, el objetivo y metadatos contextuales (que pueden incluir la dirección de correo electrónico de un cliente), más un hash de IP.
- Registros de limitación de velocidad: véase la Sección 4.4 — este es el único lugar donde se conserva brevemente una dirección IP en bruto.
4.4 Direcciones IP — seudonimización, expresada con precisión
Diseñamos el Servicio de modo que la dirección IP en bruto de un visitante nunca se escriba en ninguna tabla de analítica o de registro. En su lugar, almacenamos un hash de IP: un HMAC-SHA256 de la dirección IP calculado con una clave secreta guardada en nuestro servidor. Esto es seudonimización, no anonimización. Dado que la clave es un único secreto para todo el servidor, sin sal por registro y sin rotación, la misma dirección IP produce siempre el mismo hash. Esa estabilidad es deliberada: es lo que nos permite contar visitantes únicos y detectar abusos reiterados sin conservar la propia dirección. También significa que el hash sigue siendo un dato personal conforme al RGPD y a leyes similares — con acceso a la clave del servidor, la correspondencia podría en principio reproducirse —, y lo tratamos como dato personal en consecuencia. No afirmamos que sea anónimo.
Una excepción: nuestro sistema de limitación de velocidad almacena la dirección IP en bruto, en texto claro, como parte de la clave del contenedor de limitación de velocidad para acciones sensibles (inicio de sesión, registro, contacto, denuncias de abuso, creación anónima de enlaces e intentos de contraseña de enlaces). Estos registros se eliminan al cabo de un día.
Por lo demás, la dirección IP en bruto se utiliza solo de forma transitoria en la memoria del servidor — para calcular el hash y para consultar la ubicación aproximada en nuestro conjunto de datos sin conexión — y a continuación se descarta. Leemos la IP únicamente de la conexión directa; no confiamos en las cabeceras forwarded-for.
4.5 Datos que nuestros clientes recopilan a través del Servicio (bajo control del cliente)
Envíos de formularios: cuando alguien envía un Quik Form, las respuestas enviadas se almacenan para el cliente propietario del formulario. El cliente decide qué pregunta el formulario; los envíos contienen habitualmente nombres, direcciones de correo electrónico y números de teléfono de terceros (tipos de campo: texto corto, texto largo, correo electrónico, teléfono, selección, casilla de verificación; no existe campo de carga de archivos). Respecto de estos datos, el cliente es el responsable del tratamiento y Quik es el encargado del tratamiento. Más en general, el contenido que un cliente publica en sus páginas Bio, Menu, Countdown y Form es contenido del cliente.
5. Lo que deliberadamente no recopilamos
Lo siguiente es una descripción fáctica del Servicio tal como está construido, y parte de su diseño:
- Ninguna dirección IP en bruto en la analítica. Ninguna tabla de analítica o de registro contiene una dirección IP en texto claro (única excepción: los registros de limitación de velocidad de un día descritos más arriba).
- Ninguna ubicación precisa ni del dispositivo. Nunca recopilamos GPS ni la ubicación del dispositivo. La geolocalización del navegador está desactivada afirmativamente en nuestras páginas mediante una cabecera Permissions-Policy: geolocation=(). La ubicación en nuestra analítica es únicamente país y ciudad, tomada de un conjunto de datos sin conexión (Sección 6).
- Ninguna consulta GeoIP a terceros. Su dirección IP nunca se envía a ningún servicio externo para determinar la ubicación.
- Ningún número de tarjeta de pago ni de cuenta bancaria. No almacenamos números de tarjeta, ni PAN, ni IBAN, ni dirección de facturación.
- Ninguna cookie publicitaria ni de seguimiento entre sitios. Todas nuestras cookies son estrictamente necesarias o cookies de preferencias (Sección 8). No colocamos cookies de terceros.
- Ningún SDK de analítica, publicidad o seguimiento de errores. Ningún Google Analytics, ningún píxel de Meta, ningún rastreador de terceros comparable se ejecuta en nuestras páginas.
- Ninguna venta de datos personales. No vendemos ni alquilamos datos personales, y no los compartimos para publicidad comportamental en contextos cruzados.
6. La geolocalización, explicada con precisión
Toda la geolocalización del Servicio se realiza sin conexión, en nuestro propio servidor, utilizando copias almacenadas localmente de los conjuntos de datos DB-IP Country Lite y DB-IP City Lite, actualizados mensualmente. Ninguna dirección IP de visitante sale jamás de nuestro servidor para geolocalización. El resultado es un código de país, un nombre de ciudad y coordenadas — y las coordenadas son el centroide de esa ciudad en el conjunto de datos, no la posición real del visitante. Las direcciones IP privadas y reservadas no producen ubicación alguna. También utilizamos el registro de delegaciones de APNIC, descargado a nuestro servidor, únicamente para sugerir un idioma de interfaz predeterminado a los visitantes primerizos; no se envía nada a APNIC.
Atribución exigida por la licencia del conjunto de datos (CC BY 4.0): IP Geolocation by DB-IP (db-ip.com).
7. Finalidades y bases jurídicas
Cuando se aplica el RGPD, el UK GDPR o una ley similar, nos basamos en las siguientes bases jurídicas. Cuando se aplica otra ley, tratamos los datos para las mismas finalidades conforme a la base equivalente más próxima que dicha ley contemple.
| Finalidad | Datos utilizados | Base jurídica (art. 6 del RGPD) |
|---|---|---|
| Prestación del Servicio: cuentas, enlaces, códigos QR, páginas alojadas, redirecciones, API, notificaciones | Datos de cuenta, perfil, autenticación, contenido y configuración | Ejecución de un contrato (art. 6(1)(b)) |
| Analítica para los propietarios de enlaces: estadísticas de clics, escaneos, visualizaciones y aperturas mostradas al cliente propietario del enlace o de la página | Registros de eventos seudonimizados (Sección 4.2) | Ejecución de un contrato con el cliente; intereses legítimos (art. 6(1)(f)) — proporcionar los informes que el Servicio existe para proporcionar — respecto de los eventos de visitantes sin cuenta |
| Seguridad y prevención de abusos: detección de bots, limitación de velocidad, bloqueo de enlaces maliciosos, protección contra SSRF, seguridad de sesiones, investigación de denuncias de abuso | Hashes de IP, registros de limitación de velocidad con IP en bruto de un día, registros de sesión, registros de API, registros de auditoría, denuncias | Intereses legítimos (art. 6(1)(f)) — proteger el Servicio, a nuestros clientes y al público frente al fraude, el abuso y los ataques |
| Recuento de visitantes únicos y deduplicación | Hash de IP estable | Intereses legítimos (art. 6(1)(f)) — medición exacta y con reducción del impacto en la privacidad, sin almacenar direcciones IP |
| Mejora del producto y comprensión de la captación | Atribución de registro (Sección 4.1), contadores de uso agregados | Intereses legítimos (art. 6(1)(f)) — comprender y mejorar el Servicio |
| Correo electrónico transaccional: verificación, restablecimiento de contraseña, códigos de un solo uso, avisos de expiración de enlaces, avisos de envío de formularios | Dirección de correo electrónico, datos del evento correspondiente | Ejecución de un contrato (art. 6(1)(b)) |
| Correo electrónico de resumen semanal | Dirección de correo electrónico, su resumen de analítica | Consentimiento (art. 6(1)(a)) — de suscripción voluntaria, desactivado por defecto, revocable en cualquier momento |
| Correo electrónico de marketing (anuncios ocasionales) | Dirección de correo electrónico | Consentimiento / sus preferencias de correo electrónico (art. 6(1)(a)); enviado únicamente a usuarios activos y verificados con el interruptor de correo activado, siempre con baja en un clic |
| Facturación y registros de pagos recibidos | Libro de pagos | Ejecución de un contrato; obligación legal (art. 6(1)(c)) — llevanza de registros contables y fiscales |
| Respuesta a sus mensajes y a solicitudes legales | Mensajes de contacto, datos de cuenta | Intereses legítimos (art. 6(1)(f)); obligación legal (art. 6(1)(c)) cuando una ley nos obligue |
| Formulación, ejercicio o defensa de reclamaciones legales | Registros pertinentes, incluidos los registros que sobreviven a la eliminación de la cuenta (Sección 13) | Intereses legítimos (art. 6(1)(f)); obligación legal (art. 6(1)(c)) |
8. Cookies y almacenamiento local
Colocamos las siguientes cookies. Todas son propias (first-party). Cada una es o bien estrictamente necesaria para el Servicio, o bien almacena una preferencia que usted eligió. No colocamos ninguna cookie de terceros, ninguna cookie publicitaria ni ninguna cookie de seguimiento entre sitios. Dado que las cookies estrictamente necesarias están exentas de los requisitos de consentimiento conforme a las normas de ePrivacy de la UE, y que las cookies de preferencias se colocan únicamente como resultado directo de su propia acción (elegir un idioma o un tema, o descartar una sugerencia), no mostramos un banner de consentimiento de cookies.
| Cookie | Finalidad | Duración | Atributos |
|---|---|---|---|
| quik_sess | Sesión de inicio de sesión | Sesión del navegador; el ID de sesión rota cada 30 minutos | httpOnly, SameSite=Lax, Secure |
| quik_remember | Inicio de sesión "Recordarme" | 30 días | httpOnly, SameSite=Lax, Secure |
| quik_lang | El idioma de interfaz que usted eligió | 1 año | SameSite=Lax |
| quik-theme | Elección de tema claro/oscuro | 1 año | SameSite=Lax |
| quik_langhint | Recuerda que usted descartó la sugerencia de "¿cambiar de idioma?" | 1 año | SameSite=Lax |
También utilizamos el localStorage del navegador para dos claves: quik-theme (elección de tema) y quik-app-banner-hide (usted descartó el banner de la aplicación). Estas permanecen en su navegador y no se transmiten como cookies.
Sin cookies en redirecciones ni imágenes de seguimiento: la ruta de redirección de los enlaces cortos y la ruta de la imagen de Email Counter no colocan cookie alguna. Hacer clic en un enlace de Quik o abrir un correo con un Counter de Quik no coloca nada en su navegador.
9. Comunicación y destinatarios
Compartimos datos personales únicamente como sigue. Esta lista es completa.
- Proveedor de alojamiento — Hostinger. El Servicio, incluidas su base de datos y los archivos cargados, se ejecuta en infraestructura proporcionada por Hostinger. Como nuestro proveedor de alojamiento, trata todos los datos del Servicio en nuestro nombre.
- Entrega de correo electrónico — nuestro servidor de correo SMTP (SMTP de Hostinger). Cuando le enviamos un correo electrónico, la dirección del destinatario y el contenido del mensaje pasan por nuestro servidor de correo a través de una conexión con TLS verificado.
- cdnjs (Cloudflare). Nuestras páginas cargan la hoja de estilos de iconos Font Awesome desde cdnjs.cloudflare.com en cada página. Como con cualquier recurso que su navegador descarga, la CDN de Cloudflare recibe su dirección IP y su User-Agent al servir ese archivo. No le enviamos nada más.
- jsDelivr. Las páginas que muestran gráficos o generan códigos QR cargan las bibliotecas Chart.js y qrcode.js desde cdn.jsdelivr.net; la CDN recibe igualmente su dirección IP y su User-Agent para esas solicitudes, únicamente en esas páginas. Nuestras fuentes están autoalojadas y no se descargan de ningún tercero.
- DB-IP y APNIC. Solo descarga: nuestro servidor obtiene sus conjuntos de datos. Nunca se les envía ningún dato de visitantes o usuarios.
- Endpoints de webhook configurados por los clientes. Si un cliente configura un webhook, enviamos JSON firmado con HMAC que contiene los propios datos de ese cliente (eventos de enlaces y temporizadores) al URL que el cliente eligió. El cliente es responsable del endpoint que configura.
- Objetivos del verificador de enlaces. Si usted pega un URL en nuestro verificador de enlaces gratuito, nuestro servidor envía una única solicitud HEAD protegida a ese URL para probarlo. El sitio objetivo ve una solicitud procedente de nuestro servidor, no de usted.
- IndexNow. Notificamos a los motores de búsqueda nuestras propias páginas públicas de marketing. No se incluye ningún dato de usuario.
- Divulgación legal y regulatoria. Podemos divulgar datos personales cuando creamos de buena fe que una ley, un reglamento, una orden judicial o una solicitud gubernamental ejecutable lo exige, o cuando la divulgación sea necesaria para proteger los derechos, la seguridad o la propiedad de Quik, de nuestros usuarios o del público.
- Transmisiones de empresa. Si nos vemos involucrados en una fusión, adquisición, reorganización o venta de activos, los datos personales pueden transferirse como parte de esa transacción. Esta política seguirá aplicándose a ellos, y le notificaremos cualquier cambio de responsable del tratamiento.
No vendemos ni alquilamos datos personales, y no compartimos datos personales para publicidad comportamental en contextos cruzados. Actualmente ningún procesador de pagos recibe dato alguno del Servicio; los planes de pago se registran manualmente tras un pago fuera de línea.
10. Transferencias internacionales
El Servicio es prestado por dos entidades — Заалт ЭйАй ХХК (Zaalt AI LLC) en Mongolia y QuikMN LLC — y está alojado en infraestructura proporcionada por nuestro proveedor de alojamiento, que puede estar situado fuera de su país. Esto significa que sus datos personales pueden almacenarse o tratarse en un país distinto del suyo, cuyas leyes de protección de datos pueden diferir de las de su país. Cuando una ley como el RGPD exige garantías para tales transferencias, nos basamos en las garantías adecuadas reconocidas por esa ley — incluidas, cuando sea necesario, cláusulas contractuales tipo con nuestros proveedores de servicios — y en las medidas de seguridad descritas en la Sección 16. Puede contactarnos en /contact para obtener más información sobre las garantías aplicables a sus datos.
11. Conservación
Nuestra regla general: no conservamos los datos personales más tiempo del necesario para la finalidad para la que se recopilaron, y solo los conservamos más tiempo cuando lo exige una obligación legal, una controversia no resuelta, o una investigación de abuso o de seguridad. Los períodos concretos implementados en el Servicio son:
| Datos | Conservación |
|---|---|
| Tokens de verificación de correo electrónico / restablecimiento de contraseña | Eliminados al expirar, o 7 días después de su uso |
| Registros de limitación de velocidad (el único lugar donde se conserva una IP en bruto) | 1 día |
| Sesiones de inicio de sesión | 30 días después de la última actividad |
| Enlaces cortos anónimos (creados sin cuenta) | Activos durante 7 días, después un período de gracia antes de la purga de hasta otros 7 días, y después eliminados permanentemente junto con sus registros de clics — salvo que se reclamen para una cuenta (Sección 13) |
| Enlaces cortos registrados | Según el plan: hasta 30 días en el plan Free, hasta 365 días en los planes de pago (por enlace, renovable) |
| Registros de clics en bruto | Conservados indefinidamente por defecto; la ventana de conservación es configurable por nuestros administradores y puede acortarse |
| Eventos de apertura de correo (Email Counter) | 90 días |
| Archivos de caché de imágenes de Email Counter | 2 horas |
| Temporizadores de Email Counter | Desactivados automáticamente 60 días después de finalizar (el registro se conserva hasta la eliminación de la cuenta) |
| Claves de API | Expiran a los 90 días por defecto; vida útil máxima de 1 año |
Registros sin purga automática. Los siguientes se conservan actualmente hasta que se elimina la cuenta correspondiente, o indefinidamente cuando no están vinculados a una cuenta: mensajes de contacto, registros de solicitudes de la API, registros de auditoría administrativa, denuncias de abuso, envíos de formularios (hasta que el cliente propietario o la cuenta los elimine), registros de visualizaciones de Bio / escaneos de Menu / visualizaciones de Form, contadores agregados diarios de clics, notificaciones dentro de la aplicación, y el libro de pagos. Los conservamos con fines de seguridad, prevención de abusos, llevanza de registros y defensa legal. Revisamos nuestras prácticas de conservación y podemos introducir purgas automáticas más cortas; no ampliaremos los períodos anteriores sin actualizar esta política.
12. Sus derechos
Sus derechos dependen de la ley que le sea aplicable. Reconocemos los derechos que siguen a todas las personas en la medida en que la ley pertinente los conceda, y no le discriminamos por ejercerlos.
12.1 UE / EEE y Reino Unido (RGPD y UK GDPR)
- Acceso a sus datos personales y una copia de ellos;
- Rectificación de los datos inexactos;
- Supresión ("derecho al olvido"), con sujeción a los registros conservados descritos en la Sección 13;
- Limitación del tratamiento;
- Portabilidad de los datos que usted proporcionó, en un formato legible por máquina;
- Oposición al tratamiento basado en intereses legítimos, incluido el tratamiento descrito en la Sección 7 — cesaremos salvo que tengamos motivos legítimos imperiosos; la oposición al marketing directo es absoluta;
- Retirada del consentimiento en cualquier momento, sin afectar al tratamiento anterior;
- Reclamación ante su autoridad de control (véase la Sección 20).
12.2 Mongolia
Conforme a la Ley de Protección de Datos Personales de Mongolia, usted tiene derecho a ser informado sobre el tratamiento de sus datos personales, a acceder a ellos, a exigir la corrección o la supresión de los datos tratados de forma ilícita o inexacta, a retirar el consentimiento y a reclamar ante la autoridad mongola competente. Las solicitudes se tramitan a través de /contact.
12.3 India (Digital Personal Data Protection Act)
Usted tiene derecho a acceder a un resumen de sus datos personales y de su tratamiento, a la corrección y la supresión, a la reparación de agravios (utilice /contact; responderemos dentro del plazo indicado más abajo), y a designar a otra persona para que ejerza sus derechos en caso de fallecimiento o incapacidad.
12.4 Brasil (LGPD)
Usted tiene derecho a la confirmación de que tratamos sus datos, al acceso, a la corrección, a la anonimización o eliminación de los datos innecesarios o no conformes, a la portabilidad, a la información sobre la comunicación de datos, a la información sobre las consecuencias de negar el consentimiento, a la revocación del consentimiento y a la petición ante la ANPD.
12.5 Indonesia (Ley PDP)
Usted tiene derecho a la información sobre el tratamiento, al acceso y a una copia, a la corrección, a la eliminación o destrucción, a la retirada del consentimiento, a la oposición a las decisiones exclusivamente automatizadas, a la limitación y a una indemnización por las infracciones, según lo dispuesto en la Ley n.º 27 de 2022.
12.6 California (CCPA/CPRA)
- Derecho a saber qué información personal recopilamos, utilizamos y divulgamos — esta política es esa divulgación, y usted puede solicitar los elementos concretos que conservamos sobre usted;
- Derecho a la supresión, con sujeción a las excepciones legales (seguridad, cumplimiento legal — véase la Sección 13);
- Derecho a corregir la información personal inexacta;
- Derecho a excluirse de la venta o el intercambio — no vendemos información personal y no la compartimos para publicidad comportamental en contextos cruzados, por lo que no hay nada de lo que excluirse;
- Derecho a limitar el uso de la información personal sensible — no utilizamos información personal sensible para fines que exijan un derecho de limitación;
- Derecho a la no discriminación por ejercer cualquiera de estos derechos.
12.7 Cómo ejercer estos derechos, y cuándo respondemos
Utilice las herramientas de autoservicio de su página de Configuración para la mayoría de las solicitudes (Sección 13), y /contact para todo lo demás. Podemos pedirle que verifique su identidad — normalmente contactándonos desde el correo electrónico de su cuenta o confirmando el control de la cuenta. Respondemos en un plazo de 30 días, prorrogable cuando la ley aplicable lo permita (por ejemplo, en dos meses adicionales conforme al RGPD para solicitudes complejas, con aviso). Cuando una solicitud se refiera a datos controlados por nuestro cliente (Sección 17), le remitiremos al cliente y le asistiremos como su encargado del tratamiento.
13. Autoservicio, y qué elimina y qué no elimina la eliminación de la cuenta
Desde su página de Configuración puede, en cualquier momento: editar su perfil y sus preferencias (incluido eliminar un número de teléfono introducido), descargar su analítica en CSV, revocar sesiones individuales o cerrar sesión en todos los demás dispositivos, revocar claves de API, y eliminar su cuenta (se exige reintroducir la contraseña).
Enlaces anónimos: un enlace creado sin cuenta vive 7 días y después se purga. Si usted se registra o inicia sesión desde la misma sesión de navegador, puede reclamar el enlace para su cuenta, con lo que pasa a ser de su propiedad y de larga duración.
La eliminación de la cuenta elimina de forma permanente: sus tokens, sesiones, claves de API y etiquetas; sus enlaces junto con sus registros de clics, contadores diarios, objetivos, códigos QR e informes relacionados; sus notificaciones; sus temporizadores y sus eventos de apertura; sus páginas Bio con sus enlaces y registros de visualizaciones; sus menús con sus elementos y registros de escaneos; sus formularios con sus envíos y registros de visualizaciones; sus firmas; sus webhooks y registros de entrega; y sus filas del libro de pagos.
Lo que sobrevive a la eliminación de la cuenta — expresado con honestidad:
- Registros de solicitudes de la API — conservados como registros de seguridad y de investigación de abusos;
- Registros de auditoría administrativa — conservados como registro de integridad de las acciones administrativas; las entradas pueden contener su dirección de correo electrónico;
- Mensajes de contacto que usted nos envió — conservados como registros de correspondencia;
- Archivos de imagen cargados en disco — los registros de la base de datos se eliminan, pero los archivos subyacentes no se barren actualmente del almacenamiento.
Los conservamos sobre las bases jurídicas de los intereses legítimos (seguridad, prevención de abusos, integridad de los registros, defensa frente a reclamaciones legales) y, cuando proceda, de una obligación legal. Puede pedirnos en /contact que revisemos y, cuando ningún interés u obligación de este tipo lo impida, eliminemos registros supervivientes concretos — incluidos los archivos cargados.
14. Menores
El Servicio no está dirigido a menores. Debe tener al menos 16 años de edad para utilizar el Servicio, o la edad inferior a la que la ley local permita el uso con el consentimiento de un padre, madre o tutor, en cuyo caso ese consentimiento es obligatorio. No recopilamos a sabiendas datos personales de menores por debajo de esa edad, y no verificamos la edad por medios técnicos — su edad es una declaración que usted nos hace. Si usted es padre, madre o tutor y cree que un menor nos ha proporcionado datos personales, contáctenos en /contact y eliminaremos la cuenta y los datos asociados.
15. Decisiones automatizadas
No llevamos a cabo decisiones automatizadas que produzcan efectos jurídicos o efectos igualmente significativos sobre usted en el sentido del artículo 22 del RGPD. El Servicio sí ejecuta heurísticas de seguridad automatizadas: detección de bots (honeypot, comprobaciones de tiempos, prueba de JavaScript, comprobaciones de User-Agent), límites de velocidad y comprobaciones de seguridad de los URL de destino. Estas pueden dar lugar a que se rechace una solicitud, se bloquee un enlace o se restrinja una cuenta. Si cree que una medida automatizada le ha afectado indebidamente, contáctenos en /contact y un humano revisará la decisión.
16. Seguridad
Entre las medidas que hemos implementado efectivamente figuran:
- El Servicio se sirve por HTTPS, e imponemos HSTS (max-age de un año, incluidos los subdominios) de modo que los navegadores que regresan se conecten por HTTPS;
- Contraseñas con hash bcrypt (coste 12), con verificación en tiempo constante que también frustra el sondeo de enumeración de cuentas;
- Autenticación de dos factores opcional (TOTP, RFC 6238) con protección contra reutilización;
- Claves de API almacenadas únicamente como hashes SHA-256 con un prefijo corto; tokens de "recordarme" con hash y rotados en cada uso; revocación de sesiones ("cerrar sesión en otros dispositivos"); IDs de sesión rotados cada 30 minutos;
- Cookies de sesión marcadas httpOnly, Secure y SameSite=Lax; tokens CSRF con comparación en tiempo constante en cada solicitud que cambia el estado;
- Seudonimización de IP mediante HMAC con clave en toda la analítica y los registros (Sección 4.4);
- Cabeceras de seguridad: protección contra la detección de tipos de contenido, restricciones de incrustación en marcos, referrer-policy, una Content-Security-Policy que por defecto se limita a nuestro propio origen, y una Permissions-Policy que deniega geolocalización, micrófono y cámara;
- Refuerzo contra SSRF en cada URL de destino (bloqueo de rangos privados, de NAT de operadora y de tunelización; resolución DNS completa con protección contra rebinding);
- Consultas de base de datos parametrizadas en todo el sistema; depuración contra la inyección de cabeceras de correo; correo saliente con TLS verificado;
- Imágenes cargadas recodificadas en el servidor y almacenadas fuera de la raíz web;
- Limitación de velocidad por capas en el inicio de sesión, el registro, el contacto, las denuncias, la creación de enlaces, el envío de formularios y la API.
Ningún método de transmisión o almacenamiento es completamente seguro, y no podemos garantizar una seguridad absoluta. Si se produce una violación de datos personales, la notificaremos a la autoridad de control competente en un plazo de 72 horas cuando la ley aplicable lo exija, e informaremos a los usuarios afectados sin dilación indebida cuando la violación pueda suponer un alto riesgo para ellos.
17. Aviso a los usuarios finales de nuestros clientes
Esta sección se dirige a usted si interactúa con algo creado por un cliente de Quik: hizo clic en su enlace corto, escaneó su Menu QR, visualizó su página Bio o Countdown, envió su formulario, o abrió un correo electrónico que contenía su Email Counter.
- Qué se registra: un evento seudonimizado según lo descrito en la Sección 4.2 — un hash con clave de su dirección IP (nunca la dirección en sí), su familia de dispositivo/navegador, el país y la ciudad aproximados de un conjunto de datos sin conexión, y una marca de tiempo. Para un escaneo de menú, el número de mesa del código QR. Para una visualización de formulario o de Bio, un hash de IP y el tipo de dispositivo. Abrir un correo electrónico que contiene un Email Counter registra un evento de apertura (hash de IP y familia de cliente de correo) que el remitente puede ver de forma agregada; si usted bloquea las imágenes remotas en su cliente de correo, no se registra ninguna apertura.
- Sin cookies: hacer clic en un enlace o abrir una imagen de contador no coloca ninguna cookie en su navegador.
- Envíos de formularios: todo lo que usted escribe en el formulario de un cliente va a ese cliente. El cliente es el responsable del tratamiento de su envío; nosotros solo lo almacenamos para él. Se aplica el aviso de privacidad del cliente.
- A quién contactar: para cualquier cosa que haya enviado a un cliente, o sobre la página o los correos de un cliente, contacte primero con ese cliente — él controla los datos y el contenido. Si no puede localizarlo, o su inquietud se refiere a nuestro propio tratamiento, contáctenos en /contact y le ayudaremos, incluso trasladando su solicitud al cliente cuando actuemos como su encargado del tratamiento.
18. Términos de encargado del tratamiento (términos de tratamiento de datos para los datos bajo control del cliente)
Estos términos se aplican entre Quik (como encargado del tratamiento) y cada cliente (como responsable del tratamiento) respecto de los datos personales descritos en la Sección 4.5 — sobre todo los envíos de Quik Forms — y forman parte de nuestro acuerdo con el cliente conforme a los Términos de Servicio.
- Instrucciones. Tratamos los datos bajo control del cliente únicamente para prestar el Servicio tal como el cliente lo ha configurado y conforme a las instrucciones documentadas del cliente impartidas a través del Servicio, y no para nuestros propios fines, salvo cuando una ley exija otra cosa (en cuyo caso informaremos al cliente, salvo que la ley lo prohíba).
- Responsabilidades del cliente. El cliente garantiza que dispone de una base jurídica para los datos que recopila a través del Servicio, que proporciona a su audiencia el aviso de privacidad legalmente exigido, y que sus instrucciones cumplen la ley aplicable. La indemnización del cliente prevista en los Términos de Servicio se aplica a los incumplimientos de estas garantías.
- Confidencialidad. Limitamos el acceso a los datos bajo control del cliente al personal que los necesita para operar el Servicio y que está sujeto a obligaciones de confidencialidad.
- Seguridad. Aplicamos las medidas de la Sección 16 a los datos bajo control del cliente.
- Subencargados. El cliente autoriza a los subencargados enumerados en la Sección 9 (nuestro proveedor de alojamiento y nuestro servidor de correo; las redes de distribución de contenidos sirven únicamente recursos estáticos). Actualizaremos la Sección 9 antes de añadir un subencargado que trate datos bajo control del cliente; si el cliente se opone por motivos razonables de protección de datos y no podemos resolver la objeción, el cliente podrá terminar el servicio afectado.
- Asistencia. Teniendo en cuenta la naturaleza del tratamiento, asistiremos al cliente con las solicitudes de los interesados (incluso mediante las herramientas de exportación y eliminación de la aplicación) y, en la medida en que la información esté a nuestra disposición, con las obligaciones del cliente en materia de seguridad, notificación de violaciones y evaluación de impacto. Notificaremos al cliente sin dilación indebida tras tener conocimiento de una violación de datos personales que afecte a sus datos.
- Eliminación y devolución. El cliente puede exportar los envíos de formularios y eliminar formularios, envíos, páginas y enlaces en cualquier momento a través del Servicio; la eliminación de la cuenta elimina todos los datos bajo control del cliente que conservamos para el cliente (Sección 13). Esto satisface la eliminación/devolución a la terminación, con sujeción a los registros residuales de la Sección 13.
- Auditoría. Ponemos a disposición la información de esta política, y aquella información adicional que razonablemente podamos proporcionar previa solicitud a través de /contact, para demostrar el cumplimiento de estos términos.
19. Cambios en esta política
Podemos actualizar esta política de vez en cuando. Cuando lo hagamos, cambiaremos la fecha de entrada en vigor en la parte superior y publicaremos la nueva versión en esta página. Para los cambios sustanciales — nuevas categorías de datos, nuevas finalidades, nuevos destinatarios o derechos reducidos — daremos a los usuarios registrados un aviso previo por correo electrónico o mediante un aviso dentro de la aplicación antes de que el cambio surta efecto. El uso continuado del Servicio después de la fecha de entrada en vigor de una política revisada significa que se aplica la política revisada. Las traducciones de esta política se ofrecen para su comodidad; si una traducción entra en conflicto con la versión en inglés, prevalece la versión en inglés en la medida en que la ley aplicable lo permita.
20. Contacto y reclamaciones
Para cualquier pregunta, solicitud o reclamación sobre esta política o sus datos personales, contáctenos en /contact. Consultas de facturación: billing@quik.mn. Le indicaremos qué entidad — Заалт ЭйАй ХХК (Zaalt AI LLC) o QuikMN LLC — es el responsable del tratamiento para su cuenta y le proporcionaremos su domicilio social previa solicitud.
Si no queda satisfecho con nuestra respuesta, tiene derecho a presentar una reclamación ante una autoridad de control de protección de datos — en la UE/EEE, la autoridad de su residencia habitual, de su lugar de trabajo o del lugar de la presunta infracción; en el Reino Unido, la Information Commissioner's Office; en Brasil, la ANPD; en la India, la Data Protection Board; en Indonesia, la autoridad PDP competente; en Mongolia, la autoridad competente conforme a la Ley de Protección de Datos Personales; en California, la California Privacy Protection Agency o el Fiscal General. No obstante, agradeceríamos la oportunidad de resolver su inquietud directamente primero.