Cómo funciona Atriqo
Esta página explica las decisiones técnicas en las que se basa Atriqo: dónde se alojan los datos, cómo se identifica a los visitantes sin cookies ni huellas digitales y qué evita deliberadamente el tracker.
Alojamiento
Alojado en la UE. La infraestructura de analítica de Atriqo funciona en Hetzner Cloud, en Falkenstein (Alemania). Los datos de analítica permanecen en la UE desde su recogida hasta su almacenamiento.
Al elegir infraestructura alojada en la UE, la cuestión de las transferencias de datos entre la UE y Estados Unidos que ha sido objeto de varias decisiones de autoridades de protección de datos no se plantea para la propia capa de analítica. Alemania y Hetzner respaldan la afirmación «alojado en la UE»; no son el mensaje principal.
Cómo se identifica a los visitantes
Atriqo identifica a cada visitante mediante un hash HMAC calculado en el servidor: sin cookies ni huella digital del dispositivo. Cuando el tracker envía una solicitud, el servidor calcula un visitor_hash diario. Las sesiones utilizan una derivación independiente, de menor duración, que se explica más abajo:
visitor_hash = HMAC(VISITOR_HASH_SECRET, IP + UA + daily_salt)
La dirección IP se usa de forma transitoria como entrada de ese cálculo y se descarta inmediatamente después. Nunca se escribe en disco ni se almacena en ninguna base de datos. daily_salt cambia cada día, por lo que el mismo visitante genera un hash distinto al día siguiente: los valores almacenados no permiten vincular a ese visitante de un día a otro.
La analítica de cada sitio está aislada mediante site_id. Cada evento lleva el site_id del sitio desde el que se envió, validado frente al sitio registrado y el encabezado Origin de la solicitud. Cada consulta de analítica se limita a un solo sitio. Atriqo no consulta conjuntamente los visitantes de distintos sitios ni crea perfiles entre sitios. El propio hash de visitante no incluye el sitio: el aislamiento se aplica en el almacenamiento y las consultas mediante site_id, no en los datos de entrada del hash.
El tracker no instala cookies de analítica en el navegador del visitante. La identificación se realiza por completo en el servidor y es temporal dentro de cada intervalo diario.
Las sesiones se agrupan mediante otro identificador, session_hash, derivado de visitor_hash y de un intervalo fijo de 30 minutos alineado con el reloj UTC (10:00–10:30, 10:30–11:00, etc.). Los eventos de un mismo visitante diario que caen en el mismo intervalo comparten sesión. El hash diario no es el identificador de sesión. Este intervalo es fijo; no es un tiempo de espera de 30 minutos por inactividad. Por ello, una visita que cruza el límite de un intervalo —por ejemplo, de 10:25 a 10:35— cuenta como dos sesiones. Ninguna sesión atraviesa la medianoche UTC, cuando cambia el hash de visitante.
visitor_hash diario es un seudónimo, no un identificador anónimo: identifica a un visitante durante un día natural (UTC). Lo mismo ocurre con el session_hash derivado de él. Los valores almacenados no permiten vincular al mismo visitante entre días. Lo que se elimina es la IP original y cualquier identificador persistente entre días o entre sitios.Qué evita el tracker
El tracker de Atriqo no utiliza:
- Cookies de seguimiento: no instala cookies para identificar visitantes.
- Huellas digitales del navegador: no enumera canvas, WebGL, audio, fuentes ni la API de batería.
- Seguimiento entre sitios: cada sitio mantiene sus datos aislados.
- Almacenamiento de IP en bruto: la IP se descarta tras calcular el hash de privacidad.
Para ver la lista completa de los datos que recoge el tracker y de lo que evita, consulta la página del tracker.
Límites que conviene conocer
Atriqo controla lo que hace su propio tracker, pero no lo que envía tu sitio. En la URL de una página vista, sustituye los correos electrónicos que detecta en los parámetros de consulta y en los valores UTM. No elimina los correos del tramo de ruta de esa página: una URL como /users/alice@example.com puede conservarlos.
Las propiedades de eventos personalizados tienen una depuración adicional basada en patrones. Atriqo sustituye por [REDACTED] los fragmentos que reconoce como correos electrónicos, números de teléfono o de tarjeta, IBAN y secuencias largas de dígitos en los valores; también busca correos electrónicos en las claves. Es una protección parcial: puede no detectar nombres, identificadores de cuenta, tokens u otros datos personales. Los datos que no detecte pueden almacenarse si tu sitio los envía en URLs, parámetros de consulta o propiedades. Evita incluir datos personales en lo que envía tu sitio.
Esto también significa que Atriqo no hace que tu sitio cumpla el RGPD. La herramienta reduce la fricción propia de la analítica: no genera una necesidad de consentimiento por cookies de analítica ni plantea una transferencia UE-EE. UU. para la capa de analítica. El cumplimiento global de tu sitio depende de todos tus proveedores, las operaciones de tratamiento, la base jurídica y los criterios de tu autoridad de protección de datos.
Siguiente paso
La página del tracker detalla los datos que recoge y lo que evita. Para un resumen breve sobre privacidad, matices del banner de cookies y aislamiento entre sitios, consulta Privacidad de un vistazo.