Legal
Política de privacidad
Qué guardamos de ti, por qué, a quién se lo damos y cuánto dura. Escrita mirando nuestra propia base de datos tabla por tabla, no copiando una plantilla.
Última actualización: 21 de agosto de 2026. · Ver los tres documentos
1. La versión corta
- No hay analítica, ni rastreadores, ni píxeles. Ni Google Analytics, ni Meta, ni nada parecido. No sabemos por dónde navegas dentro del sitio.
- Las únicas cookies son las de tu sesión. Por eso no verás un cartel de cookies: no tenemos ninguna que necesite tu permiso.
- No guardamos tu código. Los detalles, en Tratamiento de tu código.
- No vendemos tus datos a nadie. Ni los cedemos con fines publicitarios. Nuestro negocio son las suscripciones.
- Puedes cerrar tu cuenta y borrar tus datos tú mismo, desde el panel, sin pedirnos permiso.
2. Quién responde de tus datos
El responsable del tratamiento es Ketrion, hoy un nombre comercial tras el que está la persona física titular del proyecto. Para cualquier asunto de privacidad —incluidas las peticiones de acceso o borrado— escribe a hola@ketrion.com.
Si necesitas la identidad completa del responsable para ejercer un derecho o presentar una reclamación, pídela a esa dirección y te la damos. En cuanto la sociedad esté constituida, aparecerá aquí con su nombre y su número de registro.
3. Qué datos guardamos
Tu cuenta. Tu correo, tu nombre y tu foto de perfil si vienen del proveedor con el que entras. Si te registras con contraseña, guardamos un hash de la contraseña, nunca la contraseña. También tu plan, tu saldo de créditos y la fecha de alta.
Tu conexión con el proveedor de acceso. Si entras con GitHub, Google, Microsoft o GitLab, guardamos tu identificador en ese servicio y los tokens que nos devuelve al iniciar sesión.
Sobre esos tokens, con franqueza
Los guarda la librería de autenticación estándar que usamos, y se almacenan sin cifrar en la base de datos. Ketrion no los usa para nada: el acceso a tus repositorios funciona con llaves temporales de la app de GitHub, por otro camino.
Guardar algo que no se usa es una superficie de riesgo sin contrapartida, y estamos trabajando en dejar de hacerlo. Mientras tanto está aquí escrito. Puedes revocar esa conexión cuando quieras desde los ajustes de tu proveedor, y se borra entera al cerrar tu cuenta.
Tus análisis e informes. Métricas del proyecto —líneas, archivos, lenguajes—, el nombre que le pusiste y la lista de hallazgos: título, gravedad, categoría, ruta del archivo, línea, explicación y sugerencia. Nunca el código.
Tus repositorios, si conectas GitHub. El login de la cuenta u organización donde instalaste la app, y de cada revisión el propietario, el repositorio, el número y el título del pull request. En la búsqueda de secretos en el historial guardamos también el identificador del commit y el autor que lo subió, nunca el valor de la credencial.
Tus dominios vigilados. El dominio, el testigo de verificación, cuándo se verificó y el resultado de cada revisión semanal.
Tu facturación. Tus identificadores de cliente y de suscripción en Stripe, el plan, el estado y las fechas del periodo. Ningún dato de tu tarjeta: no llega a pasar por nuestros servidores.
Lo que nos escribes. Si abres un ticket de soporte, guardamos tu correo, el tema, el mensaje y un contexto técnico —tu plan y la página desde la que escribiste— para poder ayudarte sin tener que preguntártelo.
Lo que configuras. Tus claves de API, de las que solo guardamos un hash y los primeros caracteres para que puedas reconocerlas; la URL del webhook de Discord o Slack si lo activas; y el nombre y el logotipo de tu empresa si personalizas los informes.
Tu dirección IP, brevemente. Se guarda solo para limitar los intentos de registro, de acceso y de envío de tickets —evitar abusos y ataques de fuerza bruta— y se borra automáticamente al poco de expirar el límite. No la usamos para nada más y no está asociada a tu navegación.
Si publicas la insignia en tu web
La insignia de verificación se carga desde nuestro servidor. Eso significa que recibimos la IP y el navegador de quien visite tu sitio, igual que ocurriría con cualquier imagen alojada fuera.
No usamos esos datos para nada: no los guardamos, no los cruzamos y no ponemos cookies desde ahí. Pero como afecta a tus visitantes y no solo a ti, tienes que saberlo antes de ponerla, y quizá mencionarlo en tu propia política.
4. Para qué los usamos y con qué base legal
| Para qué | Base legal |
|---|---|
| Darte el servicio: tu cuenta, tus análisis, tus informes, tu suscripción | Ejecución del contrato |
| Cobrarte y llevar la contabilidad de esos cobros | Ejecución del contrato y obligación legal |
| Responder a lo que nos escribes por soporte | Ejecución del contrato e interés legítimo en atenderte |
| Limitar abusos, frenar ataques de fuerza bruta y mantener el servicio en pie | Interés legítimo en la seguridad del servicio |
| Mandarte avisos de vigilancia y la auditoría mensual de repositorios | Tu consentimiento, que puedes retirar en cualquier momento desde el panel |
| Publicar tu testimonio en la portada, si nos lo mandas | Tu consentimiento. No se publica ninguno sin que tú lo escribas y lo envíes |
No tomamos decisiones automatizadas con efectos jurídicos sobre ti, ni hacemos perfilado. El puntaje que calcula Ketrion se refiere a tu código, no a ti.
5. Con quién los compartimos
Solo con los proveedores necesarios para que el servicio funcione. Ninguno de ellos puede usar tus datos para fines propios: los tratan por cuenta nuestra y bajo contrato.
| Proveedor | Para qué | Qué recibe |
|---|---|---|
| Anthropic | El análisis y la reparación con IA | El contenido de los archivos que envías a analizar y sus rutas |
| Stripe | Cobrar las suscripciones | Tu nombre, tu correo y un identificador interno nuestro |
| GitHub | El bot de pull requests y la auditoría de repositorios | Peticiones autenticadas a los repos que tú conectaste |
| Google, Microsoft, GitLab | Iniciar sesión, si eliges uno de ellos | Tu correo, tu nombre y tu foto de perfil |
| Resend | Enviar los avisos y las respuestas de soporte | Tu dirección, el asunto y el cuerpo del mensaje |
| Neon | La base de datos | Todo lo descrito en la sección 3 |
| Vercel | Alojar el sitio | Registros técnicos de cada petición: IP, navegador, ruta |
| OSV.dev | Consultar vulnerabilidades conocidas de tus dependencias | Nombres y versiones de paquetes, y tu IP: la consulta la hace tu navegador |
| Discord o Slack | Mandarte avisos a tu canal, solo si tú lo configuras | El título y el cuerpo del aviso de vigilancia |
También podríamos tener que entregar datos si nos lo exige una autoridad competente por una vía legal válida. Si eso pasara y la ley nos dejara avisarte, te avisaríamos.
No vendemos tus datos personales ni los cedemos a cambio de nada, ni para publicidad. En los términos de la legislación de California, no realizamos ninguna «venta» ni «compartición» de datos personales.
7. Cuánto tiempo los guardamos
Sin plazo automático, y conviene que lo sepas
Hoy no borramos nada por antigüedad. Tus análisis, informes, revisiones de pull requests y escaneos de dominio se conservan mientras tu cuenta exista, sin límite de tiempo.
Lo normal en un producto maduro es fijar un plazo —por ejemplo, borrar informes con más de dos años—. Todavía no lo tenemos, y en vez de escribir aquí una política de retención que el código no cumple, decimos lo que hay. Mientras tanto, puedes borrar cualquier análisis desde tu panel cuando quieras.
Al cerrar tu cuenta se borran, en una sola operación y de forma irreversible: tu usuario, tus análisis e informes, tus dominios y sus escaneos, tus claves de API, la personalización de informes, tu suscripción, tus tickets de soporte, tu testimonio si lo habías enviado, y las revisiones de pull requests, los rastreos de historial y las auditorías mensuales de tus repositorios. Antes de borrar nada cancelamos tu suscripción en Stripe, y si esa cancelación falla el borrado se detiene para no dejarte pagando por una cuenta que ya no existe.
También desinstalamos la app de GitHub
Cerrar tu cuenta aquí retira la app de Ketrion de todas las cuentas y organizaciones de GitHub donde la habías instalado. No tienes que ir a quitarla tú, y a partir de ese momento no nos queda ningún permiso de lectura sobre tu código.
Si por un fallo de la API de GitHub no consiguiéramos retirarla, el borrado de tus datos se hace igual y la app queda inerte: nuestro sistema descarta los eventos de instalaciones que ya no reconoce, así que no revisamos nada ni guardamos nada. Puedes quitarla desde los ajustes de GitHub, o escribirnos a hola@ketrion.com.
Los registros de facturación los conserva Stripe el tiempo que exijan las obligaciones fiscales, con independencia de que cierres tu cuenta con nosotros.
Por razones técnicas, una sesión ya iniciada puede seguir siendo válida unos pocos minutos después del cierre, hasta que el sistema la revalida y la invalida.
8. Tus derechos
Vivas donde vivas, y sin que tengas que justificarlo, puedes pedirnos lo siguiente escribiendo a hola@ketrion.com:
- Saber qué tenemos sobre ti y obtener una copia.
- Corregir lo que esté mal o incompleto.
- Borrar tus datos. Esto puedes hacerlo tú mismo y al momento, cerrando la cuenta desde el panel.
- Llevarte tus datos en un formato legible por una máquina.
- Oponerte a un tratamiento basado en interés legítimo, o pedir que lo limitemos.
- Retirar tu consentimiento cuando quieras —los avisos y la auditoría mensual se desactivan desde el panel— sin que eso afecte a lo hecho antes.
Respondemos en un plazo máximo de 30 días, y normalmente mucho antes. No cobramos por ello ni te trataremos peor por haberlo pedido.
Si estás en la Unión Europea o el Reino Unido, tienes además derecho a presentar una reclamación ante la autoridad de protección de datos de tu país si crees que hemos tratado mal tus datos. Te agradeceríamos que nos lo dijeras antes, para intentar arreglarlo.
9. Dónde están tus datos
Nuestros servidores y los de la mayoría de nuestros proveedores están en Estados Unidos. La base de datos vive en la región de Virginia del Norte.
Si escribes desde la Unión Europea, el Reino Unido u otro lugar con normas de transferencia internacional, tus datos viajan a Estados Unidos. Esas transferencias se amparan en los mecanismos que ofrecen nuestros proveedores —cláusulas contractuales tipo y, cuando corresponde, el marco de privacidad de datos entre la UE y EE. UU.—. Puedes pedirnos detalles de cualquiera de ellos.
10. Seguridad
Somos una empresa de seguridad, así que lo mínimo es aplicarnos el cuento: todo el tráfico va cifrado, las contraseñas se guardan con hash y sal, las claves de API solo existen como hash, del historial de secretos no conservamos las credenciales encontradas, y el navegador trabaja bajo una política de contenido estricta que impide que se ejecute código de terceros.
Ningún sistema es invulnerable. Si ocurriera una brecha que afecte a tus datos personales y suponga un riesgo para ti, te lo comunicaremos sin demora indebida y notificaremos a las autoridades cuando la ley lo exija.
11. Menores
Ketrion no está dirigido a menores de edad y no recogemos datos de menores a sabiendas. Si crees que un menor nos ha dado sus datos, escríbenos y los borramos.
12. Cambios en esta política
Si cambiamos algo relevante —un proveedor nuevo que reciba tus datos, una finalidad distinta— te lo avisamos por correo antes de que entre en vigor. Los cambios menores se publican aquí con su fecha, arriba del todo.
La versión en español es la vinculante; cualquier traducción es una cortesía para facilitar la lectura.