10110010011101001011001101101110101018200.devFrom Enterprise.Systems
Todos los documentos legales

Política de Privacidad

Fecha de entrada en vigor: 2026-09-13

Esta es una traducción de cortesía. La versión en inglés de este documento es el texto autoritativo y jurídicamente vinculante; en caso de cualquier discrepancia, prevalecerá la versión en inglés.

En lenguaje sencillo

  • Procesamos metadatos y permisos de las fuentes que su organización conecta, a través de los ámbitos de solo lectura que usted aprobó —nunca el contenido de sus archivos—. No modificamos nada en dichas fuentes salvo que usted active la corrección automática (Auto-remediate). No vendemos datos ni entrenamos modelos de IA con ellos.
  • Los datos de la cuenta se conservan hasta que usted elimine su cuenta; los hallazgos y las instantáneas de permisos se conservan durante 24 meses de forma predeterminada (su organización puede configurarlo); los registros operativos se conservan durante 90 días.
  • Puede exportar o eliminar sus datos usted mismo desde Configuración —sin necesidad de un ticket de soporte—.
  • Cinco subencargados: Anthropic (asistente de IA y resúmenes), Resend (correo electrónico), PayPal (facturación), RunPod (alojamiento), Cloudflare (borde de red).
  • Se aplican los derechos del GDPR y de la CCPA; contacte con [email protected].

1. Quiénes somos y qué abarca esto

Esta política explica cómo Enterprise.Systems («nosotros») procesa los datos personales en 8200.dev. Respecto a los datos de la cuenta y del sitio web, somos el responsable del tratamiento. Respecto a los datos contenidos en las fuentes que su organización conecta («Datos de Fuentes del Cliente»), su organización es el responsable del tratamiento y nosotros somos su encargado del tratamiento en virtud del Acuerdo de Tratamiento de Datos —los propios avisos de privacidad de su organización rigen dichos datos—.

2. Datos que procesamos

Procesamos las siguientes categorías:

  • Datos de la cuenta — dirección de correo electrónico, nombre, hash de la contraseña (scrypt; nunca almacenamos la contraseña en sí), nombre de la organización, rol e idioma local; si los utiliza, el secreto de su segundo factor (TOTP), almacenado cifrado, y un registro de sus sesiones de inicio de sesión (hora, dirección IP y navegador).
  • Datos de Origen del Cliente: metadatos e información de permisos de las fuentes conectadas, obtenidos en modo de solo lectura mediante los ámbitos de OAuth que usted aprueba: nombres e identificadores de recursos, configuraciones de uso compartido, concesiones de permisos y las identidades de los principales que tienen acceso (personas, cuentas de servicio y agentes de IA). No leemos ni almacenamos el contenido de sus archivos.
  • Hallazgos: los hallazgos de seguridad, las explicaciones y las evidencias que la plataforma genera para su organización.
  • Datos de uso y registro: dirección IP, agente de usuario, marcas de tiempo y un registro de auditoría de solo adición de las acciones realizadas en la plataforma.
  • Cookies: un pequeño conjunto de cookies propias para el inicio de sesión, la seguridad y sus preferencias, además de —solo si usted lo acepta— una cookie de referencia de socios; la lista completa figura en la sección 15. No utilizamos cookies de publicidad, analítica ni de rastreo entre sitios.

3. Cómo utilizamos los datos

Utilizamos los datos para prestar y proteger el servicio: enumerar permisos, generar hallazgos y explicaciones en lenguaje sencillo, ejecutar las acciones de remediación que usted haya activado si habilitó la Auto-remediación, autenticarle, enviar correos electrónicos transaccionales, prestar soporte y cumplir obligaciones legales. No vendemos datos personales, no mostramos anuncios y no utilizamos los Datos de Origen del Cliente para entrenar modelos de IA.

4. Bases jurídicas (GDPR)

Cuando resulta aplicable el GDPR, nos basamos en:

  • Ejecución de un contrato (art. 6(1)(b)): operar su cuenta y producir hallazgos.
  • Intereses legítimos (art. 6(1)(f)): proteger la plataforma, prevenir el abuso y mejorar la calidad de la detección.
  • Consentimiento (art. 6(1)(a)): comunicaciones opcionales; revocable en cualquier momento.
  • Obligación legal (art. 6(1)(c)): contabilidad, fiscalidad y solicitudes legítimas.

5. Procesamiento con IA

Utilizamos grandes modelos de lenguaje a través de la API de Anthropic para tres finalidades: (a) el asistente de soporte integrado en el producto, que recibe los mensajes que usted escribe, exactamente como los escribe, y, cuando ha iniciado sesión, un breve resumen de la cuenta compuesto únicamente por datos agregados (su plan, cuántas fuentes están conectadas y si están en buen estado, su puntuación y calificación de postura, cuántos hallazgos están abiertos y cuántos son críticos, y el tamaño de su equipo); (b) los resúmenes ejecutivos que usted solicite, que reciben únicamente cifras agregadas: su puntuación y calificación de postura, su tendencia durante el período, los recuentos de hallazgos por gravedad, su percentil comparativo, los nombres de los planes y sus categorías de riesgo más comunes como etiquetas de categoría genéricas con un recuento (por ejemplo, «Recurso compartido mediante enlace público (solo enlace): 3»); y (c) la traducción de la interfaz a idiomas adicionales, que envía únicamente el texto de la interfaz. Ninguna de estas solicitudes contiene un identificador de sus fuentes conectadas: ningún nombre de archivo, carpeta o unidad, ningún nombre de usuario o de cuenta, ninguna dirección de correo electrónico, ninguna ruta, ningún ID de cuenta, ni el nombre de su organización. Nunca enviamos el contenido de archivos ni credenciales. Conforme a los términos comerciales de Anthropic, los datos enviados a través de la API no se utilizan para entrenar los modelos de Anthropic.

6. Subencargados del tratamiento y divulgación

Compartimos datos personales únicamente con los subencargados indicados a continuación, con asesores profesionales sujetos a confidencialidad, o cuando la ley lo exija:

  • Anthropic (EE. UU.): el asistente de soporte con IA, los resúmenes ejecutivos y la traducción de la interfaz.
  • Cloudflare (global): CDN, terminación TLS y protección contra DDoS.
  • RunPod (EE. UU./UE): infraestructura en la nube que aloja la plataforma.
  • Resend (EE. UU.): envío de correos electrónicos transaccionales.
  • PayPal (EE. UU.): facturación de suscripciones y procesamiento de pagos.

Actualizamos esta lista aquí; las organizaciones con un DPA reciben notificación anticipada de las incorporaciones conforme al DPA.

7. Conservación

Conservamos los datos únicamente durante el tiempo necesario:

  • Datos de la cuenta — durante la vigencia de su cuenta. La eliminación de la cuenta tiene un período de gracia de 7 días, tras el cual los datos se purgan de forma permanente.
  • Hallazgos e instantáneas de permisos — 24 meses por defecto, o el período que configure su organización.
  • Registros operativos y de auditoría — 90 días.
  • La eliminación de su cuenta también elimina las organizaciones de las que usted sea el único titular, incluidos sus conectores (las credenciales almacenadas se destruyen de inmediato), instantáneas y hallazgos.

8. Sus derechos

En virtud del GDPR y de leyes similares, usted tiene el derecho de acceso, rectificación, supresión, portabilidad, limitación del tratamiento y oposición, así como el derecho a no ser objeto de decisiones basadas únicamente en tratamientos automatizados con efectos jurídicos (la plataforma no toma ninguna respecto a usted). La exportación y la supresión son de autoservicio: Configuración → Exportar mis datos / Eliminar mi cuenta. Para cualquier otra cuestión, escriba a [email protected] — respondemos en un plazo de 30 días. También puede presentar una reclamación ante su autoridad de control.

9. Transferencias internacionales

Estamos radicados en Israel, que cuenta con una decisión de adecuación de la UE; la infraestructura opera en las regiones enumeradas en Subencargados. Cuando los datos personales se transfieren desde el EEE/Reino Unido a países sin adecuación, nos basamos en las Cláusulas Contractuales Tipo (SCC) de la Comisión Europea y en salvaguardas equivalentes del Reino Unido, además de medidas técnicas complementarias (cifrado en tránsito y en reposo).

10. California (CCPA/CPRA)

No vendemos ni compartimos información personal según la definición del CCPA/CPRA, y no lo hemos hecho en los 12 meses anteriores. Los residentes de California tienen los derechos de conocer, corregir, eliminar y no ser objeto de discriminación por ejercerlos — utilice las herramientas de autoservicio en Configuración o [email protected].

11. Seguridad

Los datos se cifran en tránsito (TLS) y las credenciales almacenadas se cifran en reposo (AES-256-GCM). El acceso de monitorización a sus fuentes es de solo lectura y de mínimo privilegio; el acceso de escritura solo existe si activa la Autocorrección y lo concede por separado, y puede revocarlo en cualquier momento. Las contraseñas se almacenan únicamente como hashes scrypt con sal. Toda acción en la plataforma se registra en un registro de auditoría de solo adición. Notificamos a las organizaciones afectadas las violaciones de datos personales sin dilación indebida, de conformidad con los Artículos 33–34 del GDPR.

12. Menores

La plataforma es un servicio B2B y no está dirigida a menores. No tratamos conscientemente datos de ninguna persona menor de 16 años como titular de una cuenta.

13. Cambios en esta política

Publicamos los cambios aquí y actualizamos la fecha de entrada en vigor en la parte superior de esta página; un cambio surte efecto en esa fecha.

14. Servicios de API de Google

El uso y la transferencia por parte de 8200.dev de la información recibida de las API de Google a cualquier otra aplicación se ajusta a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado.

El uso de datos de usuario, sin procesar o derivados, recibidos de las API de Workspace se ajustará a la Política de Datos de Usuario de Google, incluidos los requisitos de Uso Limitado.

No utilizamos ningún dato de usuario de Google Workspace, sin procesar o derivado, para desarrollar, mejorar o entrenar modelos generalizados de inteligencia artificial o de aprendizaje automático, y no transferimos dichos datos a herramientas o servicios de IA o de ML de terceros con fines de entrenamiento. El análisis mediante modelos de lenguaje de gran tamaño en la plataforma (a través de la API de Anthropic) es únicamente de inferencia y, conforme a los términos comerciales de Anthropic, los datos enviados a través de la API nunca se utilizan para entrenar los modelos de Anthropic.

15. Cookies

Únicamente establecemos las cookies propias que se indican a continuación. Ninguna se utiliza para publicidad, análisis ni para rastrearle a través de otros sitios. Todas ellas son estrictamente necesarias o recuerdan una elección que usted realizó, excepto es8200_ref, que se establece solo con su consentimiento.

  • authjs.session-token — le mantiene con la sesión iniciada; finaliza cuando cierra la sesión o tras 30 días sin uso.
  • authjs.csrf-token y authjs.callback-url — protegen el formulario de inicio de sesión y le devuelven a la página de la que provenía; duran lo que la sesión del navegador.
  • authjs.pkce.code_verifier, authjs.state y authjs.nonce — protegen un inicio de sesión de Google hasta que se completa; 15 minutos.
  • mfa_trust — recuerda un dispositivo que usted eligió considerar de confianza tras una verificación de segundo factor; 30 días; se establece solo si usted lo elige.
  • active_org — recuerda cuál de sus organizaciones está visualizando; 1 año.
  • NEXT_LOCALE — recuerda su idioma; 1 año.
  • es8200_plan — recuerda el plan que eligió en la página de precios para que el registro pueda llevarle al pago; 24 horas.
  • es8200_ref — categoría «Recomendación de socio», opcional: se establece solo si usted la acepta en el banner mostrado cuando llega a través del enlace de un socio. Registra el código de recomendación para que el socio reciba su comisión si usted se suscribe; 90 días.

En producción, las cookies de inicio de sesión llevan el prefijo __Secure- y son HttpOnly y Secure. Su elección de tema claro u oscuro se conserva en el almacenamiento local de su navegador, no en una cookie, y nunca se nos envía. Puede eliminar las cookies en su navegador en cualquier momento; sin las cookies de inicio de sesión no podrá mantener la sesión iniciada.

16. Contacto y delegado de protección de datos

Para soporte del producto y consultas generales, contacte con [email protected]. Contacto de privacidad y protección de datos (incluida la función de DPO): [email protected].