Política de privacidad
Actualizado: 6 de septiembre de 2026
1. Responsable del tratamiento
Trabos Digital Matrix
Titular: Astrid Trabos
Hänkelbodenstrasse 1, 8173 Neerach, Suiza
Correo electrónico: [email protected]
2. Datos recogidos y finalidades
2.1 Cuenta de usuario
Al registrarse recogemos la dirección de correo electrónico y la contraseña con hash (bcrypt). Estos datos se almacenan en nuestro servidor de base de datos: en Contabo GmbH (Lauterbourg, Francia/UE) para los datos de clientes de la UE y en Infomaniak Network SA (Ginebra, Suiza) para los datos de clientas y clientes suizos. Finalidad: autenticación, prestación del servicio, facturación.
2.2 Comprobaciones de marca (consultas de búsqueda)
Con sesión iniciada: cada comprobación de marca que realice con la sesión iniciada se guarda vinculada a su cuenta: nombre comprobado, mercados de destino elegidos, sector, clases de Niza, así como la puntuación y el semáforo de riesgo del resultado. La finalidad es la prestación del servicio: su historial de comprobaciones forma parte de lo prometido en el producto (página «Historial de búsqueda» con repetición, exportación CSV y evolución de la puntuación). Base jurídica: art. 6.1.b) RGPD (ejecución de un contrato). Conservación: 12 meses desde su creación, después supresión automática (sección 4). Puede borrar usted misma o usted mismo entradas concretas o todo el historial en cualquier momento (página «Historial de búsqueda») y descargar íntegramente sus comprobaciones mediante el derecho de acceso (sección 5).
Sin iniciar sesión: no guardamos nada. Las comprobaciones de visitantes que no han iniciado sesión permanecen únicamente en la memoria de la sesión en curso. Sin cuenta no habría nadie a quien atribuir el nombre comprobado, y por tanto ni finalidad para conservarlo ni vía para el acceso y la supresión.
Sus comprobaciones no se analizan con fines de entrenamiento ni de análisis. El consentimiento anterior para un corpus de datos de ese tipo («consent gate») se desactivó el 6 de septiembre de 2026; no se recoge ni se analiza nada.
2.3 Datos de pago
El procesamiento de pagos se realiza exclusivamente a través de Stripe, Inc. No almacenamos datos de tarjeta. Stripe cuenta con certificación PCI-DSS. La transferencia de datos a EE. UU. se basa en las cláusulas contractuales tipo de la UE (CCT).
2.3a Registro de dominio (opcional)
Si registra un dominio a través de LegalBrandCheck, facilita datos de registrante (nombre, correo electrónico, número de teléfono, dirección postal), obligatorios por ley para el registro ante la entidad de asignación competente (datos WHOIS obligatorios). Trabajamos con dos socios registradores, Cloudflare, Inc. y Dynadot Inc.; cuál de ellos registra realmente su dominio depende automáticamente de la extensión elegida (por ejemplo, «.ch» se tramita exclusivamente a través de Dynadot). El pago se efectúa mediante Stripe, como en el punto 2.3. Finalidad: ejecución de un contrato (art. 6.1.b) RGPD). Conservación: durante la vigencia del registro del dominio más los plazos legales de conservación.
2.4 Registros del servidor
La dirección IP (anonimizada tras 24 horas), el agente de usuario, la marca de tiempo y la URL solicitada se tratan para el funcionamiento y la seguridad del servicio.
2.5 Cookies
Técnicamente necesaria y sin consentimiento: una cookie httpOnly/Secure que protege el inicio de sesión a través de un proveedor externo frente a peticiones falsificadas (<code>lbc_oauth_state</code>, SameSite=Lax, duración 10 minutos). El inicio de sesión en sí no depende de ninguna cookie: el token de sesión (<code>legalname_token</code>), el ID de sesión de nuestra propia estadística (<code>lbc_session_id</code>, véase 2.6.1), su elección de idioma y su decisión sobre cookies (<code>lbc_ga4_consent</code>) se guardan como elementos localStorage propios en su navegador y no se transmiten a terceros. Solo si consiente expresamente en el banner de cookies, Google Analytics instala además sus propias cookies de analítica (<code>_ga</code> y otras, véase 2.7); sin consentimiento no se instala ninguna. Sin cookies publicitarias, sin retargeting.
También es técnicamente necesario y se establece sin consentimiento: su elección de visualización (clara, oscura o del sistema) en la cookie trabos_theme (duración de un año, SameSite=Lax, sin seguimiento) y en el almacenamiento local de su navegador (trabos-theme). También se almacenan solo en su dispositivo: el tipo de cliente seleccionado (lbc-customer-type), el estado del diálogo de introducción (lbc-onboarding) y, cuando ha iniciado sesión, el token de sesión (legalname_token). Estas entradas solo se nos transmiten cuando usted ha iniciado sesión y guardan su configuración en su cuenta; puede eliminarlas en cualquier momento en la configuración de su navegador.
2.6 Estadística de uso propia (propia, sin cookies)
Para analizar el volumen de búsquedas, las fuentes de tráfico y la conversión (comprobaciones gratuitas frente a suscripción) recogemos eventos de uso mediante componentes propios que operamos nosotros mismos. No se instalan cookies ni se transmiten datos a terceros. Existen dos recogidas separadas con técnicas distintas: las describimos por separado porque su valoración desde el punto de vista de la protección de datos es diferente.
2.6.1 Eventos del navegador (ID de sesión en localStorage)
Se registran: un ID de sesión aleatorio no atribuible a la persona (localStorage), datos de procedencia aproximados (país, mediante resolución IP-país del lado del servidor; la dirección IP en sí no se almacena), así como el dominio referente y los parámetros UTM en la primera visita a una página. Base jurídica: interés legítimo en la mejora del servicio (art. 6.1.f) RGPD).
2.6.2 Medición de embudo del lado del servidor (clave de sesión derivada)
Además, el propio servidor cuenta en qué punto del recorrido (página de inicio → comprobación → resultado → página de precios → pago → cobro) abandonan las visitantes. Esta medición funciona sin JavaScript; se activa mediante las llamadas a nuestra propia interfaz y mediante una imagen de 1×1 píxel de nuestro propio servidor (/api/funnel/px.gif). De cada evento guardamos:
- el paso y la marca de tiempo,
- el identificador de idioma derivado de
Accept-Language(p. ej. «de-ch»), - el país obtenido de la resolución IP-país (la dirección IP en sí no se almacena),
- una clase de dispositivo aproximada obtenida del agente de usuario (rastreador / móvil / tableta / ordenador); el agente de usuario en sí no se almacena,
- una clave de sesión: un valor hash no reversible (HMAC-SHA256) calculado a partir de la dirección IP y el agente de usuario con una clave aleatoria generada de nuevo cada día.
No se almacenan: dirección IP, agente de usuario en texto claro, dirección de correo electrónico, identificador de cliente, término de búsqueda, parámetros de URL ni referente.
Una valoración honesta: mientras exista la clave aleatoria de un día, una clave de sesión podría recalcularse si se conocen la dirección IP y el navegador. Por eso tratamos las filas del día en curso como datos personales (seudónimos) y no como datos anónimos. Al cambiar el día (00:00 UTC) se borra la clave aleatoria del día anterior; a partir de ese momento ninguna fila puede atribuirse ya a una persona, tampoco por nosotros. Las filas más antiguas son, por tanto, anónimas.
Sus derechos al respecto: para el día en curso puede consultar sus propias filas sin iniciar sesión (GET /api/funnel/me) y borrarlas (DELETE /api/funnel/me). La consulta solo le atribuye filas que pertenecen a su propia dirección IP y a su propio navegador; las filas ajenas no son accesibles por esa vía. Para las filas de días anteriores ya no queda nada que atribuir, por lo que allí el acceso y la supresión carecen de objeto (art. 11 RGPD). Conservación: 400 días (véase la sección 4). Lugar de almacenamiento: nuestra base de datos pública en Contabo (Lauterbourg, Francia / UE); no contiene datos de clientes. Base jurídica: interés legítimo en una medición sólida del alcance y del abandono de la propia oferta (art. 6.1.f) RGPD). Dado que no se instalan cookies ni se lee información de su dispositivo, no se requiere consentimiento conforme al art. 5.3 de la Directiva ePrivacy / § 25 TDDDG.
2.7 Google Analytics 4 (solo con su consentimiento)
Además de nuestra propia estadística (2.6) ofrecemos opcionalmente Google Analytics 4 (Google Ireland Limited, Gordon House, Barrow Street, Dublín 4, Irlanda). Este servicio se carga exclusivamente tras un consentimiento expreso prestado en el banner de consentimiento; sin consentimiento no se produce contacto alguno con Google. Si consiente, Google instala cookies de analítica (entre otras _ga, _ga_<Container-ID>) y trata datos de uso seudónimos (ID de cliente, páginas vistas, información del dispositivo y del navegador). La transferencia a Google LLC (EE. UU.) se basa en las cláusulas contractuales tipo de la UE (CCT). Retirada: su decisión no se guarda en una cookie, sino como entrada lbc_ga4_consent en el localStorage de su navegador; borrar las cookies no retira, por tanto, el consentimiento. El banner de consentimiento ya no vuelve a aparecer una vez tomada la decisión. Para retirarlo, use el botón al final de esta sección o borre los datos del sitio (localStorage) en la configuración de su navegador. Si se ha prestado el consentimiento, determinados eventos (p. ej. compras completadas) pueden transmitirse además a Google del lado del servidor a través del Measurement Protocol de Google utilizando el mismo ID de cliente (cookie _ga), para aumentar la fiabilidad de la medición en las navegaciones entre páginas; esto ocurre exclusivamente tras el consentimiento y nunca para quienes lo han rechazado. Base jurídica: consentimiento (art. 6.1.a) RGPD, art. 31.1 nLPD).
Estado actual en este navegador: sin decisión. Sin decisión no se carga nada.
2.8 Traspaso a una representación legal (solicitud / revisión jurídica)
Si a partir de un resultado de comprobación encarga una solicitud de marca o una revisión jurídica, transmitimos sus datos de forma automatizada a una representación legal. LegalBrandCheck no revisa nada por sí mismo ni asume ningún mandato: únicamente transmitimos. Se transmiten: su nombre y su dirección de correo electrónico, el nombre de marca comprobado, las clases de Niza y jurisdicciones solicitadas, su texto libre dirigido a la representación, así como un enlace al informe de comprobación completo y su hash de verificación.
La destinataria es o bien la representación que usted mismo indique o —si no indica ninguna— un despacho asociado registrado por nosotros. En ambos casos el despacho es responsable del tratamiento autónomo en el sentido del RGPD, no nuestro encargado del tratamiento: está sujeto al secreto profesional y decide por sí mismo sobre el tratamiento ulterior. Al tratamiento allí se aplica su propia política de privacidad. Si no puede determinarse ninguna representación, no se produce transferencia alguna y se lo comunicamos expresamente.
Base jurídica: ejecución del encargo iniciado por usted (art. 6.1.b) RGPD). Conservación del proceso de traspaso en nuestro sistema: hasta la supresión de su cuenta o hasta una solicitud de supresión; la supresión de autoservicio de más abajo elimina los procesos de traspaso tanto a través del ID de su cuenta como de su dirección de correo de contacto, es decir, también si realizó el encargo sin cuenta. El correo ya enviado a la representación no podemos recuperarlo; para ello diríjase al despacho.
3. Subencargados y terceros
Los siguientes prestadores de servicios tratan datos personales por cuenta de Trabos Digital Matrix o reciben consultas de búsqueda anonimizadas. Con todos los prestadores fuera de Suiza / del EEE existen cláusulas contractuales tipo de la UE (CCT) como base jurídica de la transferencia de datos.
| Proveedor | Finalidad | Jurisdicción | Datos transferidos | Base jurídica |
|---|---|---|---|---|
| Contabo GmbH | Servidor de la aplicación (tratamiento de todas las cuentas, también las suizas) y alojamiento de la base de datos de las cuentas de la UE | Lauterbourg, Francia (UE) | Contenido de la base de datos: datos de clientes de la región UE (datos personales, consultas de búsqueda). Además, todas las solicitudes y los análisis de administración pasan por este servidor; en ese proceso también se tratan temporalmente en memoria datos de cuentas suizas, sin quedar almacenados allí. Asimismo: la base de datos pública con la medición de embudo (sección 2.6.2) | Contrato de encargo del tratamiento (art. 28 RGPD) |
| Infomaniak Network SA | Alojamiento de la base de datos de los datos de clientes suizos | Ginebra, Suiza | Datos de clientes de la región CH (datos personales, consultas de búsqueda) | Contrato de encargo del tratamiento (art. 9 LPD suiza) |
| Stripe, Inc. | Procesamiento de pagos | EE. UU. (establecimiento en la UE, Dublín, IE) | Correo electrónico, estado de la suscripción; ningún dato de tarjeta en nuestro poder (los datos de tarjeta los trata exclusivamente Stripe) | CCT (cláusulas contractuales tipo de la UE) |
| Resend, Inc. | Correos transaccionales (registro, notificaciones) | EE. UU. | Dirección de correo electrónico, contenido del mensaje | CCT |
| TrabosLex (Trabos Digital Matrix) | Motor de derecho de marcas (API interna) | Contabo (FR/UE) o Infomaniak (CH) | Término de búsqueda (sin datos personales) | Encargo intragrupo (mismo responsable del tratamiento) |
| Representación legal / despacho asociado (solo en caso de encargo, véase 2.8) | Solicitud de marca o revisión jurídica: la representación que usted indique o un despacho asociado registrado | Diversa (mundial, según el despacho encargado) | Nombre, correo electrónico, nombre de marca, clases de Niza, jurisdicciones, texto libre, enlace al informe de comprobación | Ejecución de un contrato (art. 6.1.b) RGPD) — no es encargo del tratamiento: el despacho es responsable autónomo |
| Cloudflare, Inc. | DNS / CDN | EE. UU. (PoP en la UE) | Dirección IP (tránsito, registro no activado) | Interés legítimo (art. 6.1.f) / CCT |
| Registradores RDAP (varios) | Consultas de disponibilidad de dominios | Diversa (global) | Término de búsqueda (sin datos personales) | Anónimo: no se transfieren datos personales |
| TMview / WIPO / EUIPO / USPTO | Consultas en registros de marcas | UE / CH / EE. UU. | Término de búsqueda (sin datos personales) | Anónimo: no se transfieren datos personales |
| OpenCorporates Ltd. | Consultas en registros mercantiles (búsqueda global) | Reino Unido | Término de búsqueda (sin datos personales) | Anónimo: no se transfieren datos personales |
| Apify Technologies s.r.o. | Alternativa para registros mercantiles cuando OpenCorporates no está disponible (utiliza internamente UK Companies House, INSEE SIRENE de Francia y datos LEI globales de GLEIF) | UE/Chequia | Término de búsqueda (sin datos personales) | Anónimo: no se transfieren datos personales |
| Registros mercantiles oficiales (Noruega Brønnøysund, Finlandia PRH/YTJ, Irlanda CRO) | Consultas directas en los registros mercantiles de estos países | Noruega / Finlandia / Irlanda / EEE | Término de búsqueda (sin datos personales) | Anónimo, datos públicos abiertos: no se transfieren datos personales |
| Google Ireland Limited (Google Analytics 4) | Estadística de uso opcional: solo tras el consentimiento | Irlanda (transferencia a Google LLC, EE. UU.) | ID de cliente, datos de uso seudónimos | Consentimiento (art. 6.1.a) RGPD) + CCT |
| Cloudflare, Inc. (para el registro de dominio) | Registro de dominio como socio registrador (nivel 1, según la extensión) | EE. UU. | Nombre, correo electrónico, teléfono, dirección postal (datos WHOIS obligatorios) | Ejecución de un contrato (art. 6.1.b) RGPD) + CCT |
| Dynadot Inc. (para el registro de dominio) | Registro de dominio como socio registrador (alternativa, p. ej. .ch) | EE. UU. | Nombre, correo electrónico, teléfono, dirección postal (datos WHOIS obligatorios) | Ejecución de un contrato (art. 6.1.b) RGPD) + CCT |
| Anthropic PBC (Claude API) | Generación de nombres con IA, comprobación multilingüe del significado de las propuestas y evaluación de su encaje de marca; además, vía alternativa para la transliteración de términos de búsqueda en otros idiomas cuando el motor de traducción europeo no está disponible | EE. UU. | Su descripción de producto/negocio literalmente (texto libre, hasta 500 caracteres) y el sector indicado; las propuestas de nombres generadas a partir de ella; en el caso alternativo, el nombre de marca introducido. Ningún dato de cuenta, de contacto o de pago, ninguna dirección IP. El texto libre no se filtra — no escriba en él datos personales. | Interés legítimo (art. 6.1.f) RGPD) + CCT |
| Microsoft Ireland Operations Ltd. (Azure Cognitive Services) | Traducción automática: enunciados jurídicos en tiempo de ejecución y términos de búsqueda en otros idiomas; primer motor — se consulta en primer lugar, DeepL solo como reserva | Suiza o UE/EEE, según la región de Azure configurada | Término de búsqueda (sin datos personales) | Interés legítimo (art. 6.1.f) RGPD) |
| DeepL SE | Traducción automática de términos de búsqueda en otros idiomas y de enunciados de contenido jurídico en tiempo de ejecución; segundo motor — solo se consulta si Azure no está configurado o falla | Alemania (UE) | Término de búsqueda (sin datos personales) | Interés legítimo (art. 6.1.f) RGPD) |
4. Plazos de conservación
- Datos de la cuenta: hasta la eliminación de la cuenta. La eliminación mediante el autoservicio de abajo es un borrado definitivo inmediato: no hay periodo de gracia ni restauración.
- Datos de pago: los datos de la tarjeta se guardan exclusivamente en Stripe (véase 2.3). Al eliminar la cuenta borramos sus registros de suscripción; los justificantes sujetos a la obligación contable suiza (compras de dominios pagadas, clics de afiliación con comisión) se conservan 10 años, eliminando la referencia a su cuenta.
- Comprobaciones de marca (consultas de búsqueda) de clientas y clientes con sesión iniciada: 12 meses desde la fecha de creación, después se suprimen automáticamente (base jurídica: ejecución de un contrato, art. 6.1.b) RGPD). Las comprobaciones sin sesión iniciada ni siquiera se almacenan (véase 2.2)
- Informes de comprobación almacenados, certificados de primer uso y enlaces de informe compartidos: hasta la eliminación de la cuenta. Un enlace compartido caduca además 7 días después de su creación y deja de servirse; el registro almacenado permanece hasta la eliminación de la cuenta. Para estos datos no existe una eliminación programada — se dice aquí de forma expresa, porque un plazo prometido que nada ejecuta sería peor que ningún plazo. Un enlace compartido puede revocarse en cualquier momento.
- Procesos de traspaso a una representación legal (véase 2.8): hasta la supresión de la cuenta o hasta una solicitud de supresión
- Medición de embudo (véase 2.6.2): 400 días desde la recogida. La clave aleatoria diaria, la única con la que una fila podría atribuirse a una persona, se borra ya al cambiar el día (00:00 UTC)
- Registros del servidor (IP): anonimización tras 24 horas
5. Sus derechos (LPD suiza y arts. 15 a 22 RGPD)
- Acceso a los datos almacenados
- Rectificación de datos inexactos
- Supresión («derecho al olvido»)
- Limitación del tratamiento
- Portabilidad de los datos (formato legible por máquina)
- Retirada de un consentimiento prestado (Google Analytics, véase 2.7) en cualquier momento y sin necesidad de motivo — mediante el botón de la sección 2.7
- Reclamación ante el Comisionado Federal de Protección de Datos y Transparencia de Suiza (EDÖB) o ante la autoridad de protección de datos competente de la UE
Dirija sus solicitudes a: [email protected]
6. Bases jurídicas
El tratamiento de datos personales se realiza sobre la base de la Ley suiza de Protección de Datos (LPD) y, en la medida en que resulte aplicable, del Reglamento General de Protección de Datos de la UE (art. 6.1 a), b), c), f) RGPD).
Ejercer sus derechos
Puede exportar sus datos o eliminar su cuenta directamente aquí, sin necesidad de enviar ningún correo.