Política de privacidad
Última actualización: septiembre de 2026
CyberSec Pro («nosotros», «nuestro») se compromete a proteger tu privacidad. Esta política explica cómo recopilamos, usamos y protegemos tus datos personales conforme al RGPD, la ley canadiense PIPEDA, la CCPA/CPRA y demás normativa de protección de datos aplicable.
Información que recopilamos
Información de la cuenta
Nombre completo, dirección de correo electrónico, nombre de la empresa, cargo y dirección de facturación, facilitados durante el registro.
Datos de uso
- Configuraciones de análisis y dominios objetivo
- Herramientas seleccionadas y parámetros
- Historial de generación de informes
- Marcas de tiempo de inicio de sesión y duración de la sesión
- Analítica de uso de funcionalidades
Datos de pago
El procesamiento de pagos lo realiza íntegramente Stripe. Nunca almacenamos números de tarjeta en nuestros servidores. Solo conservamos el identificador de la transacción y el estado de tu suscripción.
Credenciales que introduces para un análisis
Algunas herramientas necesitan una contraseña, un token o una clave de API del sistema que estás probando. Esos valores permanecen en memoria mientras dura el trabajo, se entregan al agente que lo ejecuta y se descartan al terminar. Nunca se escriben en nuestra base de datos, nuestros registros, nuestras copias de seguridad ni nuestra analítica, y aparecen enmascarados al escribirlos en la interfaz.
Cómo usamos tu información
- • Prestar, mantener y mejorar la plataforma CyberSec Pro
- • Procesar los pagos de suscripción y gestionar la facturación
- • Enviar alertas de seguridad críticas y avisos de análisis finalizado
- • Elaborar estadísticas de uso agregadas y anonimizadas
- • Mantener la plataforma segura e impedir accesos no autorizados
- • Cumplir obligaciones legales
Nunca vendemos, alquilamos ni compartimos tus datos personales con terceros con fines de marketing.
Seguridad de los datos
Cifrados en tránsito y en reposo
TLS 1.3 con confidencialidad directa perfecta en tránsito. AES-256-GCM para los secretos en reposo, bajo una clave separada de la que firma los tokens.
Controles alineados con SOC 2
Diseñados a partir de los Trust Services Criteria de SOC 2. No estamos certificados en SOC 2 ni afirmamos estarlo.
Control de acceso basado en roles
Los roles se aplican en el servidor en cada petición, con mínimo privilegio por defecto.
Autenticación multifactor
MFA basada en TOTP, con códigos de respaldo de un solo uso.
Conservación de datos
Resultados de análisis: Se eliminan automáticamente 90 días después de la fecha del análisis.
Datos de la cuenta: Se borran en cuanto confirmas la eliminación de la cuenta: sin periodo de gracia y sin copia de borrado lógico. Tu registro de usuario, tu rastro de auditoría, tu historial de inicios de sesión, tus informes, análisis programados, claves de API, notificaciones y lista de IP permitidas se eliminan en la misma petición, y una organización de la que fueras el único miembro se elimina con ella.
Registros de auditoría y acceso: Se conservan 12 meses y después se purgan automáticamente.
Justificantes de pago: Los conserva Stripe durante el tiempo que exige la normativa fiscal y financiera, normalmente siete años. Por nuestra parte solo guardamos el identificador de la transacción y el estado de la suscripción.
Tus derechos
Conforme al RGPD, y de forma equivalente conforme a PIPEDA y la CCPA/CPRA, tienes los siguientes derechos:
Derecho de acceso
Solicitar una copia de todos los datos personales que tenemos sobre ti
Derecho de rectificación
Corregir datos personales inexactos o incompletos
Derecho de supresión
Solicitar la eliminación de tus datos personales («derecho al olvido»)
Derecho a la portabilidad
Exportar tus datos en un formato legible por máquina (JSON)
Derecho a la limitación del tratamiento
Limitar el uso de tus datos mientras se resuelve una reclamación
Derecho de oposición
Oponerte al tratamiento basado en el interés legítimo
Respondemos a las solicitudes del RGPD en un plazo de 30 días. El acceso, la portabilidad y la supresión puedes ejercerlos tú mismo desde el panel, o por escrito a la dirección indicada abajo.
Subencargados del tratamiento
Estos son todos los terceros que tratan datos personales por cuenta nuestra. No utilizamos ningún otro servicio de analítica, publicidad, seguimiento de errores o mensajería con clientes.
Stripe: Procesamiento de pagos. Certificado PCI DSS nivel 1. Nunca vemos ni almacenamos tu número de tarjeta completo.
Cloudflare: CDN y terminación TLS. Todo el tráfico de este sitio pasa por Cloudflare, por lo que procesa metadatos de las solicitudes, incluida su dirección IP. Cloudflare también almacena nuestras copias de seguridad nocturnas de la base de datos, cifradas antes de salir de nuestro servidor: guarda el texto cifrado, nunca la clave.
Mailjet: Correo transaccional: cuenta, facturación y avisos de análisis. Gmail SMTP está configurado como alternativa si Mailjet no está disponible.
Google Analytics: Uso agregado del sitio. Se carga con Google Consent Mode en «denegado», por lo que en este sitio no guarda nada en tu dispositivo ni puede reconocerte entre visitas.
Inicio de sesión con Google, GitHub y LinkedIn: Opcional. Si lo usas, recibimos tu dirección de correo, tu nombre y un enlace a tu foto de perfil, y nada más. La foto se carga desde el proveedor cada vez que se muestra tu panel, por lo que ese proveedor puede ver cuándo lo utilizas.
PostgreSQL y Redis (autoalojados): Base de datos principal y caché de sesión, en nuestra propia infraestructura en Toronto, Canadá. Ningún tercero puede leerlas. Se replican copias cifradas de la base de datos fuera del sitio en Cloudflare R2, cuya ubicación geográfica es automática: las copias de seguridad son la única parte del sistema sin garantía de ubicación.
Cookies y analítica
Este sitio público solo instala cookies estrictamente necesarias, para la gestión de la sesión. Google Analytics se carga con Google Consent Mode v2, que deniega por defecto todas las categorías de almacenamiento: aquí no escribe nada en tu dispositivo y solo envía mediciones sin cookies. No usamos cookies publicitarias ni vendemos datos a anunciantes.
El panel, una vez iniciada la sesión, es distinto: muestra un banner de consentimiento donde puedes aceptar las cookies de analítica y marketing, y hasta entonces no se instala nada más allá de lo estrictamente necesario.
Contacto y delegado de protección de datos
Para consultas de privacidad, solicitudes de acceso a datos o para ejercer cualquiera de los derechos anteriores:
support@cyber-sec-pro.com
Acusamos recibo de las solicitudes de privacidad en 72 horas. Las solicitudes formales del RGPD se completan en 30 días, como exige la ley.
Esta política se publica en varios idiomas por comodidad. Si las versiones difieren, prevalece el texto en inglés.