10110010011101001011001101101110101018200.devFrom Enterprise.Systems
Todos los documentos legales

Política de Privacidad

Fecha de entrada en vigor: 2026-06-12

Esta es una traducción de cortesía. La versión en inglés de este documento es el texto autoritativo y jurídicamente vinculante; en caso de cualquier discrepancia, prevalecerá la versión en inglés.

En lenguaje sencillo

  • Procesamos metadatos y permisos de las fuentes que su organización conecta —de solo lectura, limitados a lo que usted aprobó—. No vendemos datos ni entrenamos modelos de IA con ellos.
  • Los datos de la cuenta se conservan hasta que usted elimine su cuenta; los hallazgos y las instantáneas de permisos se conservan 24 meses de forma predeterminada (su organización puede configurarlo); los registros operativos se conservan 90 días.
  • Usted puede exportar o eliminar sus datos por sí mismo desde Configuración —sin necesidad de un ticket de soporte—.
  • Cinco subencargados del tratamiento: Anthropic (análisis de IA), Cloudflare (CDN), RunPod (alojamiento), Resend (correo electrónico, una vez activo), PayPal (facturación).
  • Se aplican los derechos del GDPR y de la CCPA; contacte con [email protected].

1. Quiénes somos y qué cubre esto

Esta política explica cómo Enterprise.Systems («nosotros») procesa datos personales en 8200.dev. Respecto de los datos de la cuenta y del sitio web, somos el responsable del tratamiento. Respecto de los datos dentro de las fuentes que su organización conecta («Datos de Fuente del Cliente»), su organización es el responsable del tratamiento y nosotros somos su encargado del tratamiento en virtud del Acuerdo de Tratamiento de Datos —los propios avisos de privacidad de su organización rigen dichos datos—.

2. Datos que procesamos

Procesamos las siguientes categorías:

  • Datos de la cuenta — dirección de correo electrónico, nombre, hash de contraseña, nombre de la organización, función y configuración regional.
  • Datos de Fuente del Cliente — metadatos e información de permisos de las fuentes conectadas, obtenidos de solo lectura a través de los ámbitos de OAuth que usted aprueba: nombres e identificadores de recursos, configuraciones de uso compartido, concesiones de permisos y las identidades de los principales que tienen acceso (personas, cuentas de servicio y agentes de IA). No leemos ni almacenamos el contenido de sus archivos.
  • Hallazgos — los hallazgos de seguridad, explicaciones y evidencias que la plataforma genera para su organización.
  • Datos de uso y de registro — dirección IP, agente de usuario, marcas de tiempo y un registro de auditoría de solo adición de las acciones realizadas en la plataforma.
  • Cookies — cookies de sesión necesarias para el inicio de sesión. No utilizamos cookies de publicidad ni de seguimiento entre sitios.

3. Cómo utilizamos los datos

Utilizamos los datos para prestar y proteger el servicio: enumerar permisos, generar hallazgos y explicaciones en lenguaje claro, autenticarle, enviar correo electrónico transaccional (cuando la entrega de correo electrónico esté activa), proporcionar soporte y cumplir las obligaciones legales. No vendemos datos personales, no mostramos anuncios y no utilizamos los Datos de Origen del Cliente para entrenar modelos de IA.

4. Bases jurídicas (GDPR)

Cuando sea de aplicación el GDPR, nos basamos en:

  • Ejecución de un contrato (Art. 6(1)(b)) — operar su cuenta y producir hallazgos.
  • Intereses legítimos (Art. 6(1)(f)) — proteger la plataforma, prevenir el abuso y mejorar la calidad de detección.
  • Consentimiento (Art. 6(1)(a)) — comunicaciones opcionales; revocable en cualquier momento.
  • Obligación legal (Art. 6(1)(c)) — contabilidad, fiscalidad y solicitudes legítimas.

5. Procesamiento de IA

Parte del análisis se realiza con modelos de lenguaje de gran tamaño a través de la API de Anthropic. Enviamos únicamente los metadatos necesarios para el análisis específico. Conforme a las condiciones comerciales de Anthropic, los datos enviados a través de la API no se utilizan para entrenar los modelos de Anthropic.

6. Subencargados del tratamiento y divulgación

Compartimos datos personales únicamente con los subencargados del tratamiento indicados a continuación, con asesores profesionales sujetos a confidencialidad o cuando la ley lo exija:

  • Anthropic (EE. UU.) — análisis de metadatos mediante IA.
  • Cloudflare (global) — CDN, terminación TLS y protección contra DDoS.
  • RunPod (EE. UU./UE) — infraestructura en la nube que aloja la plataforma.
  • Resend (EE. UU.) — entrega de correo electrónico transaccional, una vez que las funciones de correo electrónico estén activas.
  • PayPal (EE. UU.) — facturación de suscripciones y procesamiento de pagos.

Actualizamos esta lista aquí; las organizaciones con un DPA reciben notificación previa de las incorporaciones conforme al DPA.

7. Conservación

Conservamos los datos no más tiempo del necesario:

  • Datos de la cuenta — durante toda la vida de su cuenta. La eliminación de la cuenta tiene un período de gracia de 7 días, tras el cual los datos se purgan de forma permanente.
  • Hallazgos e instantáneas de permisos — 24 meses por defecto, o el período que configure su organización.
  • Registros operativos y de auditoría — 90 días.
  • La eliminación de su cuenta también elimina las organizaciones de las que usted sea el único propietario, incluidos sus conectores (las credenciales almacenadas se destruyen de inmediato), instantáneas y hallazgos.

8. Sus derechos

Conforme al GDPR y leyes similares, usted tiene derecho de acceso, rectificación, supresión, portabilidad, limitación del tratamiento y oposición, así como el derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos (la plataforma no adopta ninguna respecto de usted). La exportación y la supresión son de autoservicio: Configuración → Exportar mis datos / Eliminar mi cuenta. Para cualquier otra cuestión, escriba a [email protected] — respondemos en un plazo de 30 días. También puede presentar una reclamación ante su autoridad de control.

9. Transferencias internacionales

Tenemos nuestra sede en Israel, que cuenta con una decisión de adecuación de la UE; la infraestructura opera en las regiones indicadas en el apartado Subencargados del tratamiento. Cuando se transfieren datos personales desde el EEE/Reino Unido a países sin adecuación, nos basamos en las Cláusulas Contractuales Tipo (SCC) de la Comisión Europea y en las garantías equivalentes del Reino Unido, además de medidas técnicas complementarias (cifrado en tránsito y en reposo).

10. California (CCPA/CPRA)

No vendemos ni compartimos información personal según la definición de la CCPA/CPRA, y no lo hemos hecho en los últimos 12 meses. Los residentes de California tienen los derechos de conocer, corregir, eliminar y no ser discriminados por ejercerlos: utilice las herramientas de autoservicio en Configuración o escriba a [email protected].

11. Seguridad

Los datos se cifran en tránsito (TLS) y las credenciales almacenadas se cifran en reposo (AES-256-GCM). El acceso a las fuentes es de solo lectura y de mínimo privilegio. Toda acción en la plataforma se registra en un registro de auditoría de solo anexado (append-only). Notificamos a las organizaciones afectadas de las violaciones de datos personales sin dilación indebida, de conformidad con los Artículos 33–34 del GDPR.

12. Menores

La plataforma es un servicio B2B y no está dirigida a menores. No procesamos a sabiendas datos de ninguna persona menor de 16 años como titular de una cuenta.

13. Cambios en esta política

Publicaremos los cambios aquí y actualizaremos la fecha de entrada en vigor; los cambios sustanciales se notifican con antelación a los titulares de las cuentas.

14. Servicios de API de Google

El uso y la transferencia por parte de 8200.dev de la información recibida de las API de Google a cualquier otra aplicación se ajustan a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado.

15. Contacto y delegado de protección de datos

Contacto de privacidad y protección de datos (incluida la función de DPO): [email protected].