Política de privacidad
Traqio es un Mobile Measurement Partner (MMP) operado por Khufu FZCO. Esta política explica qué datos recogen el SDK y la API de Traqio, con qué finalidad, quién los recibe y cómo ejercer tus derechos. Cubre traqio.app, la consola de Traqio y los SDK de Traqio integrados en las aplicaciones móviles de nuestros clientes.
1. Quiénes somos
Traqio es un producto de Khufu FZCO, IFZA Business Park, A2, Dubai Silicon Oasis, Dubái 341041, Emiratos Árabes Unidos. Para cualquier consulta sobre esta política o para ejercer cualquiera de los derechos descritos más abajo, escribe a hello@traqio.app. Atendemos las solicitudes en esa dirección; no existe un portal aparte.
2. Dos funciones, y cuál te aplica
Traqio trata datos personales en dos calidades distintas, y los derechos de que dispones dependen de cuál sea aplicable.
Si eres usuario final de una aplicación que integra el SDK de Traqio, el editor de esa aplicación es el responsable del tratamiento: él decide medir, obtiene el consentimiento y fija la conservación. Traqio es su encargado del tratamiento y actúa según sus instrucciones documentadas. Dirígete primero a ese editor: trasladamos las solicitudes que recibimos directamente, pero normalmente no podemos identificarte dentro de sus datos sin su colaboración.
Si eres cliente de Traqio —has creado una cuenta, usas la consola— somos responsables del tratamiento de los datos de tu cuenta, tu facturación y tu uso del producto.
3. Qué recoge el SDK
El SDK de Traqio envía un conjunto de campos deliberadamente reducido, que se enumera aquí en su totalidad. La atribución necesita una señal que vincule un clic publicitario con una instalación; no necesita un perfil.
- Google Play Install Referrer (Android): la cadena que Google Play adjunta a una instalación, que contiene los identificadores de campaña del clic que la precedió.
- Postbacks de SKAdNetwork (iOS): datos de conversión agregados y diferidos enviados por Apple. Apple decide su contenido; no incluyen ningún identificador de dispositivo.
- Identificador publicitario (GAID en Android, IDFA en iOS), solo cuando el sistema operativo y la elección del usuario lo hacen disponible. En iOS requiere la autorización de App Tracking Transparency obtenida por el editor; sin ella no se recoge IDFA y la medición en iOS recae en SKAdNetwork.
- Un identificador de instalación generado por Traqio, limitado a una sola aplicación. No se comparte entre aplicaciones ni forma un grafo de identidad entre aplicaciones.
- Dispositivo y contexto: sistema operativo y versión, modelo, idioma, país, identificador de paquete y versión de la aplicación.
- Dirección IP, usada para deducir un país aproximado y combatir el fraude. No se conserva en el registro de atribución más allá de la ventana de correspondencia.
- Los eventos posteriores a la instalación que el editor decide medir (un registro, una compra, un nivel superado) con los parámetros que les asocia.
- Los ingresos por suscripción y compra dentro de la aplicación, cuando el editor conecta RevenueCat, vinculados a la instalación mediante un identificador que él ya controla.
4. Lo que no hacemos
Algunas técnicas habituales en este sector no están implementadas en Traqio; esta sección es un compromiso, no la descripción de una configuración por defecto.
- Sin huella digital del dispositivo (fingerprinting) ni correspondencia probabilística. La atribución en Android es determinista mediante el Install Referrer; iOS usa SKAdNetwork.
- Sin lectura del portapapeles.
- Sin grafo de identidad entre aplicaciones: un identificador de instalación emitido para una aplicación nunca se vincula con el de otra.
- No vendemos datos personales ni los compartimos con fines de publicidad conductual entre contextos en el sentido de la CCPA/CPRA.
- No creamos ni vendemos segmentos de audiencia, y no enriquecemos tus datos con intermediarios de datos.
5. Quién recibe los datos
La atribución solo funciona si los eventos medidos llegan a las redes publicitarias que optimizan con ellos. Esas transferencias se producen porque el editor las ha configurado y se limitan a los destinatarios siguientes.
- Meta (Conversions API) y TikTok (Events API): eventos de conversión enviados desde servidor, con los parámetros de correspondencia que active el editor, para optimizar campañas y deduplicar frente a los SDK propios de las redes.
- Google: datos de AdMob y Google Play leídos por cuenta del editor con las credenciales que él conecta.
- RevenueCat: webhooks de suscripción y compra, cuando el editor lo conecta.
- Google Cloud Platform (región us-central1, Estados Unidos): alojamiento, base de datos e infraestructura.
- Vercel: alojamiento de traqio.app y de la consola de Traqio.
- PostHog: analítica de producto en nuestro propio sitio y consola, nunca en las aplicaciones de clientes.
- Stripe: procesamiento de pagos, una vez activada la facturación. Traqio nunca almacena números de tarjeta.
6. Bases jurídicas (RGPD / UK GDPR)
Cuando se aplica el RGPD, corresponde al editor de la aplicación establecer una base jurídica para la medición que nos encarga: en la práctica, el consentimiento recogido mediante su plataforma de gestión del consentimiento y, en iOS, mediante App Tracking Transparency.
Para los datos de los que somos responsables —tu cuenta de Traqio, tu facturación y tu uso de la consola— nos basamos en la ejecución del contrato que nos vincula, en nuestro interés legítimo en asegurar y mejorar el servicio, y en el consentimiento para las cookies analíticas descritas más abajo.
7. Transferencias internacionales
Traqio se opera desde los Emiratos Árabes Unidos y su infraestructura funciona en Estados Unidos (Google Cloud, us-central1). Los datos procedentes del Espacio Económico Europeo o del Reino Unido se transfieren, por tanto, fuera de ellos.
Esas transferencias se amparan en las cláusulas contractuales tipo de la Comisión Europea, incluidas en el acuerdo de encargo de tratamiento que firmamos con los clientes que lo soliciten en hello@traqio.app.
8. Cuánto tiempo los conservamos
Los registros de atribución en bruto, incluido cualquier identificador publicitario, se conservan 90 días —lo suficiente para cubrir la ventana de correspondencia e investigar una discrepancia— y después se eliminan.
Las métricas agregadas que no identifican a nadie (instalaciones, cohortes, ROAS por campaña) se conservan durante la vida de la cuenta, porque eliminarlas borraría el histórico de informes del cliente.
Los datos de cuenta y facturación se conservan mientras exista la cuenta y, después, durante el plazo que exijan las normas contables aplicables.
9. Tus derechos
Con la distinción de funciones descrita más arriba, puedes solicitar el acceso a tus datos personales, su rectificación, su supresión, una copia portable, o la limitación u oposición a su tratamiento. Cuando el tratamiento se base en el consentimiento, puedes retirarlo en cualquier momento, sin efecto sobre el tratamiento ya realizado.
Escribe a hello@traqio.app. Respondemos en un plazo de 30 días. Si eres usuario final de la aplicación de un cliente, indica el nombre de esa aplicación: sin él no podemos localizar los registros, porque no conservamos ningún identificador común a varios editores.
También tienes derecho a presentar una reclamación ante tu autoridad de control local.
10. Residentes de California
Traqio no vende información personal ni la comparte con fines de publicidad conductual entre contextos, por lo que no se requiere ningún mecanismo «Do Not Sell or Share My Personal Information». Los residentes de California pueden igualmente ejercer los derechos de conocer, suprimir y rectificar descritos más arriba, sin que ello conlleve discriminación alguna.
11. Menores
Traqio es una herramienta profesional vendida a editores de aplicaciones y no se dirige a menores. Un editor cuya aplicación se dirija a menores debe configurar su integración en consecuencia y no debe encargarnos la recogida de sus identificadores publicitarios.
13. Seguridad
Los datos se cifran en tránsito (TLS) y en reposo. Las credenciales de terceros que conectan los clientes —tokens de redes publicitarias, claves de API— se cifran en la capa de aplicación con una clave custodiada en un gestor de secretos, separada de la base de datos.
El acceso a los datos de producción se limita a lo que exige operar el servicio.
14. Cambios en esta política
Esta política se versiona por fecha. La versión vigente lleva fecha de 2026-09-13. Cualquier cambio que amplíe sustancialmente qué recogemos o quién lo recibe se comunicará por correo electrónico a los titulares de cuenta antes de su entrada en vigor.