Documento legal · sin cuenta
Versión 1.0.0 · vigente desde 1 de septiembre de 2026 · última actualización 14 de agosto de 2026
Índice del documento
Política de privacidad
Esta política describe qué datos recoge securitymbt, con qué base legal, cuánto tiempo se conservan y qué derechos puedes ejercer sobre ellos.
1. Qué recogemos
| Categoría | Ejemplos |
|---|---|
| Datos de cuenta | Nombre, correo electrónico, contraseña (hasheada con argon2id, nunca en claro), secreto MFA (cifrado) |
| Datos de organización | Nombre, datos fiscales de facturación, miembros y roles |
| Datos de activos | Dominios, subdominios, direcciones IP registradas para vigilancia, estado de verificación |
| Resultados de escaneo | Hallazgos, evidencia técnica asociada, puntuaciones, cambios de superficie, instantáneas históricas |
| Telemetría de producto | Eventos de uso agregados para entender qué funciones se usan |
| Registros de acceso | Auditoría de acciones sensibles (quién hizo qué, cuándo, desde qué dirección IP), eventos de seguridad (intentos de acceso indebido) |
No recogemos datos de tarjeta de pago: el procesamiento de cobros lo realiza directamente nuestro proveedor de pagos (ver el documento de subencargados).
2. Base legal de cada tratamiento
| Tratamiento | Base legal |
|---|---|
| Cuenta, autenticación, prestación del Servicio | Ejecución del contrato (términos de servicio) |
| Facturación y datos fiscales | Obligación legal (normativa fiscal) |
| Registros de auditoría y eventos de seguridad | Interés legítimo (seguridad del Servicio y defensa ante reclamaciones) |
| Telemetría de producto agregada | Interés legítimo (mejora del Servicio) |
| Comunicaciones sobre cambios en los términos o incidentes | Ejecución del contrato / obligación legal |
3. Plazos de conservación
Los plazos siguientes son los que aplica de forma automática el proceso de retención de datos, cada día a las 04:00 UTC, por lotes:
| Dato | Plazo |
|---|---|
| Instantáneas de superficie | 90 días (30 días en el plan Free). Siempre se conserva la primera instantánea de cada activo y una por semana del histórico antiguo. |
| Escaneos completados y cambios de superficie | Según el plan: Free 7 días, Starter 90 días, Agency 365 días, Business sin límite. No se borra un escaneo si todavía tiene hallazgos abiertos. |
| Hallazgos resueltos (fijos, aceptados, falsos positivos o caducados) | 365 días tras resolverse |
| Hallazgos abiertos | Sin límite mientras sigan abiertos |
| Incidentes de disponibilidad (uptime) cerrados | 365 días |
| Reportes generados (PDF) | 30 días |
| Escaneos públicos (herramienta gratuita sin cuenta) | 7 días |
| Registro de auditoría | Sin límite. No se borra nunca — es la defensa ante una investigación o reclamación. |
| Eventos de seguridad | Sin límite. No se borra nunca. |
| Facturas | Sin límite. Obligación fiscal. |
El detalle técnico de estos plazos está publicado en docs/data-retention.md.
4. Tus derechos
Puedes ejercer los siguientes derechos sobre tus datos personales:
- Acceso: solicitar una copia de los datos que tenemos sobre ti.
- Rectificación: corregir datos inexactos desde tu perfil o la
configuración de tu organización.
- Supresión: solicitar el borrado de tu organización (derecho al
olvido). La organización queda con 7 días de gracia, cancelables, antes del borrado definitivo. El registro de auditoría y las facturas no se borran; se anonimizan (los identificadores personales se sustituyen por identificadores opacos, conservando la estructura para fines de defensa legal y fiscal).
- Portabilidad: exportar tus datos en formato ZIP (JSON y CSV) desde
Ajustes → Datos, o mediante POST /api/v1/organizations/:orgId/export. El archivo generado está disponible 7 días y solo puede solicitarse una vez cada 24 horas.
- Oposición: oponerte a un tratamiento basado en interés legítimo,
escribiendo a la dirección de contacto de este documento.
Procedimiento para ejercer estos derechos: desde el producto, en Ajustes → Datos (acceso, portabilidad y supresión son autoservicio); para cualquier otro derecho, o si no tienes acceso al producto, escribe a security@securitymbt.com indicando tu organización y el derecho que quieres ejercer. Respondemos en un plazo razonable conforme a la normativa aplicable.
5. Transferencias internacionales y ubicación del servidor
El diseño de producción aloja los datos de negocio (base de datos, colas y servidores de aplicación) en un proveedor de infraestructura ubicado en la Unión Europea. Si en el futuro un subencargado procesa datos fuera de la Unión Europea, se lo indicaremos en el documento de subencargados junto con la garantía de transferencia aplicable (cláusulas contractuales tipo u otro mecanismo válido).
6. Subencargados
Compartimos datos con un número limitado de proveedores que nos prestan servicios de infraestructura, correo, cobro y observabilidad. La lista completa, con la finalidad y los datos tratados por cada uno, está en /legal/subencargados.
7. Notificación de brechas de seguridad
Si se produce un incidente que afecte a tus datos personales, seguimos el procedimiento interno de respuesta a incidentes: contención, evaluación del alcance, preservación de evidencia y notificación. Cuando el incidente lo requiera, notificaremos a los usuarios y organizaciones afectadas y, cuando la normativa aplicable lo exija, a la autoridad de control competente, en un plazo de 72 horas desde que confirmemos que el incidente es explotable en producción.
8. Cambios en esta política
Podemos actualizar esta política. Los cambios sustanciales se notifican con antelación razonable y quedan reflejados en la fecha de "última actualización" de este documento. El historial de versiones aceptadas por cada usuario queda registrado de forma permanente.
Contacto: security@securitymbt.com