Política de privacidad
Aquí se describe qué recopila Infinity Curve LLC cuando usted usa Vitrina Engine, por qué lo conservamos y qué puede pedirnos que hagamos con ello. Somos el responsable del tratamiento de esos datos.
La versión corta: recopilamos lo necesario para hacer el monitoreo y para facturarle, no vendemos nada de ello, no hay publicidad en ninguna parte ni analítica dentro del producto, y nunca vemos los datos de su tarjeta. Hay analítica opcional en el sitio público, que está desactivada hasta que usted la active.
Qué recopilamos
Datos de la cuenta
Su nombre, dirección de correo y el hash de su contraseña; el nombre de su organización; los roles y las asignaciones de espacios de trabajo de las personas que invite. Las contraseñas se almacenan como hash, nunca en forma legible, y no se pueden recuperar — solo restablecer.
Lo que usted configura
Los nombres de host, URL, direcciones IP y demás destinos que nos pida verificar, más cualquier credencial que adjunte a una verificación para que pueda autenticarse. Las credenciales y los secretos de firma de webhooks se cifran con una clave que se guarda fuera de la base de datos, así que un respaldo de la base de datos por sí solo no los contiene.
Lo que produce el monitoreo
Tiempos de respuesta, códigos de estado, detalles de certificados TLS, respuestas DNS, texto de errores, y los incidentes y notificaciones derivados de ellos. Si un endpoint monitoreado devuelve datos personales en un mensaje de error, ese texto se guardará en el resultado de la verificación y se mostrará en la alerta — así que evite apuntar verificaciones a endpoints que hagan eso.
Suscriptores de páginas de estado
Cuando alguien se suscribe a una de sus páginas de estado, guardamos su dirección de correo y el estado de su suscripción. La confirmación es siempre de doble aceptación: a una dirección sin confirmar no se le envía nada salvo su propia confirmación. Respecto de esas direcciones, usted es el responsable del tratamiento y nosotros tratamos por cuenta suya.
Datos técnicos
Registros del servidor con la dirección IP, el agente de usuario y la ruta de la solicitud, conservados 30 días por seguridad y depuración. Cookies de sesión, que son estrictamente necesarias. No usamos cookies publicitarias en ninguna parte, nunca.
La política de cookies lista cada una por nombre, para qué sirve y cuánto dura. La versión corta: las páginas públicas no guardan absolutamente nada a menos que usted permita la analítica.
Analítica del sitio web
En el sitio público — las páginas que está leyendo ahora, antes de iniciar sesión — usamos Google Analytics, a través de Firebase, para ver qué páginas le resultan útiles a la gente y desde dónde llegan. Usa cookies, así que no se ejecuta en absoluto a menos que usted lo permita: no se carga, no se descarga, no se guarda nada. Rechazarla no es una opción que nos oculte los datos después; el código nunca se ejecuta. Puede cambiar de opinión cuando quiera desde «Configuración de analítica» en el pie de cualquier página pública, y rechazarla no cambia nada del funcionamiento del sitio.
Se ejecuta únicamente en el sitio público. No está en el panel, y no está en las páginas de estado — incluidas las suyas. Una página de estado que usted publique no lleva ninguna etiqueta nuestra, así que nosotros no medimos a sus visitantes y nada sobre ellos nos llega.
Datos de pago
Ninguno que identifique una tarjeta. Paddle.com Market Ltd es el comerciante registrado: el checkout es suyo, los datos de la tarjeta se ingresan en sus sistemas, y nosotros recibimos solo una referencia de cliente, el plan, el importe, la moneda y el estado de la suscripción. No hay ningún formulario en este producto que acepte un número de tarjeta.
Por qué lo conservamos, y con qué base
- Para prestar el servicio — ejecución de nuestro contrato con usted. Esto cubre su cuenta, su configuración y su historial de monitoreo.
- Para facturarle — ejecución del contrato y nuestra obligación legal de conservar registros de transacciones.
- Para mantener el servicio seguro — nuestro interés legítimo en prevenir abusos. Esto cubre los registros y la limitación de peticiones.
- Para enviar correo de servicio — ejecución del contrato. Las alertas, las invitaciones y los avisos de facturación no son marketing y no se pueden desactivar mientras la cuenta esté abierta.
Cuánto tiempo lo conservamos
- Resultados individuales de verificaciones: durante el período de retención en bruto de su plan, y luego se descartan.
- Historial de disponibilidad agregado: durante el período de retención de historial de su plan.
- Datos de cuenta y configuración: hasta que elimine la organización, y luego 30 días.
- Registros del servidor: 30 días.
- Registros de transacciones: siete años, como exige la normativa fiscal.
Con quién lo compartimos
Usamos un número reducido de encargados, y ningún otro:
- Paddle.com Market Ltd — pagos, facturación e impuestos.
- Scaleway — envío de correo transaccional y de alertas, en Francia.
- Lettermint — envío de correo de marketing, en la Unión Europea, y solo a quienes lo pidieron. Nunca ve nada más.
- Cloudflare — DNS, terminación TLS, protección frente a ataques y el recuento de páginas vistas sin cookies descrito arriba.
- Google — analítica, y solo para visitantes del sitio público que la hayan permitido. Nunca para el panel, y nunca para una página de estado.
- Backblaze — almacenamiento de respaldos externos, en la UE. Lo que guardan está cifrado antes de salir de nuestros servidores, con una clave que ellos no tienen.
- Nuestros proveedores de alojamiento — los servidores donde esto se ejecuta, en la Unión Europea, y los equipos que corren las verificaciones. La lista de subencargados los nombra e indica cuáles están fuera del EEE; a esos nunca se les envían datos personales.
La lista de subencargados nombra a cada uno, qué datos les llegan, dónde los tratan y con qué base.
No vendemos datos personales, no los compartimos con fines publicitarios, y solo los revelamos a terceros cuando la ley lo exige.
Dónde se tratan
Los datos de su cuenta — organizaciones, usuarios, monitores, incidentes y su historial — se almacenan y tratan en la Unión Europea, en servidores operados por Contabo GmbH. Su correo también se envía desde dentro de la UE.
Como eso está dentro del Espacio Económico Europeo, el alojamiento en sí no implica ninguna transferencia fuera de él. Lo que rige nuestra relación con el proveedor de alojamiento es un acuerdo de tratamiento conforme al artículo 28, no cláusulas contractuales tipo.
Estamos establecidos en Georgia y operamos el servicio desde allí. Así que, aunque sus datos se almacenen en la UE, las personas que los operan acceden a ellos desde fuera del EEE — lo que constituye una transferencia internacional, y preferimos decirlo antes que dejar que «servidores en la UE» dé a entender algo que no es. Para clientes en el EEE y el Reino Unido, esa transferencia está cubierta por las cláusulas contractuales tipo de la Comisión Europea, establecidas en nuestro acuerdo de tratamiento de datos.
Las verificaciones se ejecutan desde varios países. Sus datos personales no.
Monitorear significa hacer solicitudes a sus sistemas desde más de un lugar, para que una caída se confirme desde un punto distinto de donde estemos nosotros. Algunos de esos puntos de observación están fuera del EEE, y el conjunto cambia a medida que agregamos y retiramos capacidad.
Nunca se les envían datos personales. Cuando la configuración de una verificación pudiera contener datos personales — una cabecera o un cuerpo de solicitud — esa verificación se ejecuta únicamente desde dentro del EEE. No es una política que pidamos que alguien cumpla: nuestro planificador no colocará una verificación así en ningún otro sitio, y la restricción se prueba contra una base de datos real en cada compilación.
Lo que recibe un punto de observación fuera del EEE es la dirección que se está verificando y si respondió. Nunca se le entrega una credencial de base de datos, así que no hay nada que perder en uno de ellos más allá de las verificaciones que está ejecutando, y ninguna de ellas guarda nada.
Deliberadamente no listamos los países aquí. Cambian, y una lista exacta hoy dejaría de serlo en silencio — lo que es peor que no publicar ninguna. Si necesita saber exactamente desde dónde se ejecutan las verificaciones contra sus sistemas, incluso para su propio cumplimiento, pídanoslo a privacy@vitrinaengine.com y se lo diremos, y le avisaremos si cambia.
Cómo se protegen
En tránsito todo va cifrado, incluido el tramo entre nuestros propios servidores. Las credenciales que usted guarde con nosotros — un secreto de firma de webhook, una contraseña SMTP — se sellan con AES-256-GCM bajo una clave que se mantiene aparte. Los respaldos se cifran con una clave que no está en ninguno de los servidores, así que una copia de una máquina no es una copia de sus datos.
Nuestras transferencias a Paddle.com Market Ltd y Cloudflare están cubiertas por las cláusulas contractuales tipo de la Comisión Europea, y le enviaremos una copia si la pide. También lo está nuestro propio acceso desde Georgia, bajo el acuerdo de tratamiento de datos. Los servidores que alojan los datos de su cuenta están en el EEE y no necesitan ninguna para el almacenamiento en sí.
Sus derechos
Puede pedirnos una copia de sus datos, que se corrijan o que se eliminen. Puede oponerse al tratamiento basado en el interés legítimo, y puede pedir sus datos en un formato portable. La mayor parte también puede exportarla o eliminarla usted mismo desde el panel.
Escriba a privacy@vitrinaengine.com y responderemos dentro de 30 días. Si está en el EEE o el Reino Unido y no queda conforme con nuestra respuesta, puede reclamar ante su autoridad de control local.
Seguridad
El tráfico va cifrado en tránsito. Las credenciales guardadas y los secretos de canales se cifran con una clave que se mantiene fuera de la base de datos. La separación entre clientes se aplica en la capa de consultas y no por convención, y cada clave de API está ligada a la membresía que la creó, así que quitarle el acceso a alguien se lleva sus claves con él.
Si cree haber encontrado una vulnerabilidad, escriba a hello@vitrinaengine.com. No tomaremos medidas contra quien reporte una de buena fe.
Cambios y contacto
Avisaremos por correo a las personas dueñas de la cuenta antes de que un cambio sustancial surta efecto. Para cualquier cosa de aquí, contacte a:
Infinity Curve LLC
privacy@vitrinaengine.com
Esta traducción se ofrece por conveniencia. En caso de discrepancia, la versión en inglés es la que rige.
Last updated 31 August 2026.