Política de privacidad

Última actualización: 25 de septiembre de 2026

Esta política cubre el servicio de seguimiento de QR Code Alligator: el panel en track.qrcode-alligator.com y los enlaces cortos en qrgo.page. El generador de códigos QR de qrcode-alligator.com tiene su propia política de privacidad. El servicio lo opera QR Code Alligator, responsable del tratamiento de todos los datos descritos aquí. Preguntas y solicitudes: [email protected].

Cuando alguien escanea un código con seguimiento

Cada escaneo de un enlace de qrgo.page registra el código corto, la hora, el país, la región y la ciudad (que Cloudflare deduce de la dirección de red), el tipo de dispositivo, el sistema operativo y el navegador (según el user agent del navegador) y el dominio de la página de origen, si el navegador lo envía.

La dirección IP nunca se guarda. Para contar visitantes únicos sin cookies, la dirección IP y el user agent se convierten en un hash irreversible con una clave que cambia cada día (UTC). Cuando termina el día, nadie —ni siquiera nosotros— puede saber qué dirección generó un hash.

qrgo.page no usa cookies ni carga scripts o recursos de terceros. Un escaneo recibe una redirección, o una página de advertencia si el enlace ha sido marcado.

La base legal es el interés legítimo: el nuestro y el del propietario del enlace en saber cómo se usa un código impreso. La ciudad es la ubicación más precisa que registramos.

Cuando usas el panel

Para iniciar sesión solo hace falta una dirección de correo. Enviamos un enlace de acceso de un solo uso a través de Resend, nuestro proveedor de correo, y guardamos tu dirección y cuándo se confirmó. También puedes continuar con Google: Google nos comunica la dirección de correo de tu cuenta y un identificador fijo de la cuenta, que guardamos para reconocerte la próxima vez. No recibimos nada más de tu cuenta de Google: ni nombre, ni foto, ni contactos.

Tras iniciar sesión usamos una cookie, qrt_session, que mantiene la sesión hasta 30 días. Es estrictamente necesaria y no se usa para nada más. Continuar con Google también usa __Host-qrt_oauth durante 10 minutos; protege el viaje a Google y de vuelta, y se borra al regresar.

El panel también usa Google Analytics para ver qué partes se utilizan. Instala sus propias cookies en qrcode-alligator.com, compartidas con el generador de QR que está allí, de modo que una visita que empieza en el generador y continúa aquí se entienda como una sola. En la UE, el EEE y el Reino Unido se muestra un aviso al respecto. Los escaneos de enlaces de qrgo.page nunca se incluyen: se cuentan sin cookies, como se describe más arriba.

Guardamos los enlaces que creas con su historial de destinos, tus claves de API (solo como hash: la clave se muestra una vez) y los totales diarios de escaneos de tus enlaces.

Crear un enlace sin cuenta está protegido por Cloudflare Turnstile, que comprueba que la solicitud procede de una persona.

Prevención de abusos

Cada dirección de destino se comprueba con Google Safe Browsing al crear o cambiar un enlace, y periódicamente después. Esto envía la dirección de destino a Google.

Para aplicar los límites de uso e investigar abusos, guardamos el mismo hash de IP que cambia a diario junto a los contadores de límites, a cada enlace creado y a cada cambio en un enlace: un nuevo destino, o pausarlo y reanudarlo. Si el cambio se hace con una clave de API, registramos de qué clave se trata.

Si denuncias un enlace, guardamos la denuncia, y tu correo solo si decides darlo.

Cuánto tiempo guardamos los datos

Registros individuales de escaneo: hasta 3 meses. Totales diarios por enlace: mientras exista el enlace.

Contadores de límites: 2 días. Enlaces de acceso no usados: 1 día. El borrado lo hace una tarea diaria, así que un registro puede durar hasta un día más.

Un enlace creado sin cuenta caduca a los 7 días si no se reclama; 30 días después se eliminan su destino, sus hashes de IP y sus estadísticas.

Cuando eliminas un enlace, su destino, sus estadísticas y sus hashes de IP se eliminan de inmediato. El registro de los destinos a los que apuntó el código se conserva sin ninguna relación contigo, para que el código nunca se reutilice y los abusos puedan seguir investigándose. Los escaneos ya registrados caducan con el plazo de 3 meses; contienen el código corto, no tu identidad. Una excepción: un enlace que hemos bloqueado por abuso conserva su hash de IP y el registro de qué cuenta lo creó, como prueba, incluso después de eliminarse o caducar, y su dirección sigue indicando que fue bloqueado.

Tus derechos

Puedes ver, cambiar y eliminar tus enlaces en el panel en cualquier momento.

Puedes eliminar tu cuenta tú mismo: en el panel, elige «Eliminar cuenta» junto a tu correo en la página Mis enlaces y confirma con esa dirección. Todos tus enlaces dejan de funcionar y se eliminan como se describe arriba, tus claves de API se eliminan y se cierra tu sesión en todas partes. Tu correo se borra; solo se conserva el historial de destinos, sin ninguna relación contigo. No se puede deshacer.

Para ejercer cualquier otro derecho del RGPD o leyes similares (acceso, rectificación, oposición), escribe a [email protected]. Respondemos en un plazo de 30 días.

Proveedores de servicios

Cloudflare (alojamiento, almacenamiento, analítica de escaneos, Turnstile), Resend (correos de acceso) y Google (comprobación de destinos con Safe Browsing, Google Analytics en el panel e inicio de sesión con Google si lo eliges) tratan datos en nuestro nombre. No vendemos datos ni los usamos para publicidad.

Cambios

Cuando esta política cambie, también cambiará la fecha de arriba.