Política de privacidad

Última actualización: septiembre de 2026

CyberSec Pro («nosotros», «nuestro») se compromete a proteger tu privacidad. Esta política explica cómo recopilamos, usamos y protegemos tus datos personales conforme al RGPD, la ley canadiense PIPEDA, la CCPA/CPRA y demás normativa de protección de datos aplicable.

Información que recopilamos

Información de la cuenta

Nombre completo, dirección de correo electrónico, nombre de la empresa, cargo y dirección de facturación, facilitados durante el registro.

Datos de uso

  • Configuraciones de análisis y dominios objetivo
  • Herramientas seleccionadas y parámetros
  • Historial de generación de informes
  • Marcas de tiempo de inicio de sesión y duración de la sesión
  • Analítica de uso de funcionalidades

Datos de pago

El procesamiento de pagos lo realiza íntegramente Stripe. Nunca almacenamos números de tarjeta en nuestros servidores. Solo conservamos el identificador de la transacción y el estado de tu suscripción.

Credenciales que introduces para un análisis

Algunas herramientas necesitan una contraseña, un token o una clave de API del sistema que estás probando. Esos valores permanecen en memoria mientras dura el trabajo, se entregan al agente que lo ejecuta y se descartan al terminar. Nunca se escriben en nuestra base de datos, nuestros registros, nuestras copias de seguridad ni nuestra analítica, y aparecen enmascarados al escribirlos en la interfaz.

Cómo usamos tu información

  • • Prestar, mantener y mejorar la plataforma CyberSec Pro
  • • Procesar los pagos de suscripción y gestionar la facturación
  • • Enviar alertas de seguridad críticas y avisos de análisis finalizado
  • • Elaborar estadísticas de uso agregadas y anonimizadas
  • • Mantener la plataforma segura e impedir accesos no autorizados
  • • Cumplir obligaciones legales

Nunca vendemos, alquilamos ni compartimos tus datos personales con terceros con fines de marketing.

Seguridad de los datos

Cifrados en tránsito y en reposo

TLS 1.3 con confidencialidad directa perfecta en tránsito. AES-256-GCM para los secretos en reposo, bajo una clave separada de la que firma los tokens.

Controles alineados con SOC 2

Diseñados a partir de los Trust Services Criteria de SOC 2. No estamos certificados en SOC 2 ni afirmamos estarlo.

Control de acceso basado en roles

Los roles se aplican en el servidor en cada petición, con mínimo privilegio por defecto.

Autenticación multifactor

MFA basada en TOTP, con códigos de respaldo de un solo uso.

Conservación de datos

Resultados de análisis: Se eliminan automáticamente 90 días después de la fecha del análisis.

Datos de la cuenta: Se borran en cuanto confirmas la eliminación de la cuenta: sin periodo de gracia y sin copia de borrado lógico. Tu registro de usuario, tu rastro de auditoría, tu historial de inicios de sesión, tus informes, análisis programados, claves de API, notificaciones y lista de IP permitidas se eliminan en la misma petición, y una organización de la que fueras el único miembro se elimina con ella.

Registros de auditoría y acceso: Se conservan 12 meses y después se purgan automáticamente.

Justificantes de pago: Los conserva Stripe durante el tiempo que exige la normativa fiscal y financiera, normalmente siete años. Por nuestra parte solo guardamos el identificador de la transacción y el estado de la suscripción.

Tus derechos

Conforme al RGPD, y de forma equivalente conforme a PIPEDA y la CCPA/CPRA, tienes los siguientes derechos:

Derecho de acceso

Solicitar una copia de todos los datos personales que tenemos sobre ti

Derecho de rectificación

Corregir datos personales inexactos o incompletos

Derecho de supresión

Solicitar la eliminación de tus datos personales («derecho al olvido»)

Derecho a la portabilidad

Exportar tus datos en un formato legible por máquina (JSON)

Derecho a la limitación del tratamiento

Limitar el uso de tus datos mientras se resuelve una reclamación

Derecho de oposición

Oponerte al tratamiento basado en el interés legítimo

Respondemos a las solicitudes del RGPD en un plazo de 30 días. El acceso, la portabilidad y la supresión puedes ejercerlos tú mismo desde el panel, o por escrito a la dirección indicada abajo.

Subencargados del tratamiento

Estos son todos los terceros que tratan datos personales por cuenta nuestra. No utilizamos ningún otro servicio de analítica, publicidad, seguimiento de errores o mensajería con clientes.

Stripe: Procesamiento de pagos. Certificado PCI DSS nivel 1. Nunca vemos ni almacenamos tu número de tarjeta completo.

Cloudflare: CDN y terminación TLS. Todo el tráfico de este sitio pasa por Cloudflare, por lo que procesa metadatos de las solicitudes, incluida su dirección IP. Cloudflare también almacena nuestras copias de seguridad nocturnas de la base de datos, cifradas antes de salir de nuestro servidor: guarda el texto cifrado, nunca la clave.

Mailjet: Correo transaccional: cuenta, facturación y avisos de análisis. Gmail SMTP está configurado como alternativa si Mailjet no está disponible.

Google Analytics: Uso agregado del sitio. Se carga con Google Consent Mode en «denegado», por lo que en este sitio no guarda nada en tu dispositivo ni puede reconocerte entre visitas.

Inicio de sesión con Google, GitHub y LinkedIn: Opcional. Si lo usas, recibimos tu dirección de correo, tu nombre y un enlace a tu foto de perfil, y nada más. La foto se carga desde el proveedor cada vez que se muestra tu panel, por lo que ese proveedor puede ver cuándo lo utilizas.

PostgreSQL y Redis (autoalojados): Base de datos principal y caché de sesión, en nuestra propia infraestructura en Toronto, Canadá. Ningún tercero puede leerlas. Se replican copias cifradas de la base de datos fuera del sitio en Cloudflare R2, cuya ubicación geográfica es automática: las copias de seguridad son la única parte del sistema sin garantía de ubicación.

Cookies y analítica

Este sitio público solo instala cookies estrictamente necesarias, para la gestión de la sesión. Google Analytics se carga con Google Consent Mode v2, que deniega por defecto todas las categorías de almacenamiento: aquí no escribe nada en tu dispositivo y solo envía mediciones sin cookies. No usamos cookies publicitarias ni vendemos datos a anunciantes.

El panel, una vez iniciada la sesión, es distinto: muestra un banner de consentimiento donde puedes aceptar las cookies de analítica y marketing, y hasta entonces no se instala nada más allá de lo estrictamente necesario.

Contacto y delegado de protección de datos

Para consultas de privacidad, solicitudes de acceso a datos o para ejercer cualquiera de los derechos anteriores:

support@cyber-sec-pro.com

Acusamos recibo de las solicitudes de privacidad en 72 horas. Las solicitudes formales del RGPD se completan en 30 días, como exige la ley.

Esta política se publica en varios idiomas por comodidad. Si las versiones difieren, prevalece el texto en inglés.