política de privacidad
Última actualización: 17 de agosto de 2026
La versión en inglés de este documento es el texto legal autoritativo. Las traducciones se ofrecen solo por comodidad.
Esta página se ofrece por transparencia. Los resultados de escaneo y las plantillas generadas son informativos y no constituyen asesoramiento legal.
En esta página
- 01Introducción y responsable del tratamiento
- 02Nuestros roles (responsable y encargado)
- 03Información que recopilamos
- 04Base jurídica del tratamiento
- 05Cómo usamos tu información
- 06Cookies y tecnologías similares
- 07IA / resúmenes automatizados de informes
- 08Escaneos, insignias, plugins y APIs
- 09Cómo compartimos la información
- 10Encargados y destinatarios terceros
- 11Transferencias internacionales de datos
- 12Conservación de datos
- 13Seguridad
- 14Tus derechos de privacidad
- 15No discriminación
- 16Menores
- 17Cambios en esta política
- 18Contacto
1Introducción y responsable del tratamiento
PrivBeacon («nosotros», «nos», «nuestro») es el nombre del producto de la plataforma de cumplimiento de privacidad en https://www.privbeacon.com. El servicio es propiedad de y está operado por Vassbrekke AS, una empresa registrada en Norway. Esta Política de privacidad describe cómo recopilamos, usamos, almacenamos, compartimos y protegemos la información personal cuando utilizas nuestro sitio web, APIs, plugins, agente local y servicios relacionados (los «Servicios»).
Responsable del tratamiento: Vassbrekke AS Dirección: Stolevegen, 5514 Haugesund, Norway País: Norway
Contacto de privacidad y protección de datos: privacy@privbeacon.com (No hemos nombrado un DPD formal aparte; las solicitudes de privacidad van al mismo contacto.) Soporte: support@privbeacon.com
2Nuestros roles (responsable y encargado)
Actuamos en roles distintos según los datos:
Responsable del tratamiento — para el registro de cuentas, autenticación, facturación, uso del producto, escaneos públicos gratuitos que realizas en nuestro sitio, etiquetas de conversión de marketing (con consentimiento), registros de seguridad y la operación de nuestro propio sitio.
Encargado del tratamiento — cuando usas funciones de PrivBeacon que almacenan datos personales de tus usuarios finales u otros terceros siguiendo tus instrucciones, en particular el seguimiento de solicitudes DSAR en el producto (correos y notas de solicitantes), configuraciones de monitorización de sitios (correos de alerta) y espacios de trabajo de escaneo vinculados a tu organización. En esos casos tú eres el responsable de esos datos de terceros y debes contar con una base jurídica para recogerlos y tratarlos; nosotros los tratamos solo para prestar los Servicios.
Operador independiente en sitios escaneados — cuando nuestro escáner recupera una URL pública (o una URL que autorizas), tratamos el contenido técnico de ese sitio para elaborar un informe de cumplimiento. Solo debes escanear sitios de tu propiedad o para los que tengas autorización de prueba.
3Información que recopilamos
Podemos recopilar las siguientes categorías de información personal:
- Identificadores: nombre, dirección de correo electrónico, hash de contraseña (si te registras con correo/contraseña), identificadores de sujeto OAuth, nombre/imagen de perfil de Google o GitHub si eliges esos métodos de acceso, prefijos/hashes de claves API, tokens de sesión.
- Información comercial: nivel de plan, identificadores de cliente/suscripción de Stripe, estado de la suscripción, metadatos de prueba y periodo de facturación (los números de tarjeta los gestiona Stripe; no almacenamos datos completos de tarjetas de pago).
- Actividad de internet / técnica: páginas y funciones usadas en PrivBeacon, solicitudes de escaneo (incluidos escaneos públicos gratuitos), tipo de dispositivo/navegador, ubicación aproximada derivada de la IP cuando esté disponible, dirección IP y claves de limitación de tasa (seguridad y prevención de abusos), indicadores de preferencias de consentimiento.
- Contenido profesional / del cliente: nombre de empresa u organización, nombres y URL de sitios, URL de repositorio opcionales, selección de normativas de cumplimiento, programaciones de monitorización, URL de webhooks de alerta y direcciones de correo de alerta que configures.
- Datos derivados del escaneo: puntuaciones, inventarios de rastreadores, hallazgos de consentimiento, etiquetas de lagunas de cumplimiento, plantillas generadas de política/banner/DSAR, resúmenes de informes y fragmentos limitados de HTML o texto necesarios para producir resultados. Los escaneos pueden incluir datos personales que aparezcan en las páginas públicas analizadas.
- Datos de la herramienta DSAR (rol de encargado): correos y notas de personas que presentan solicitudes de acceso/supresión que registras en el producto en nombre de tu negocio.
- Comunicaciones: correos de soporte y privacidad que nos envías.
- Datos de verificación pública: estado de certificación de la insignia y metadatos relacionados mostrados en los endpoints públicos de verificación/insignia de los sitios que elijas certificar.
4Base jurídica del tratamiento
Tratamos datos personales con las siguientes bases jurídicas (GDPR / UK GDPR):
- Consentimiento — cookies no esenciales y tecnologías similares (incluida la medición de conversiones de Google Ads si aceptas las cookies de marketing); comunicaciones de marketing opcionales cuando lo pedimos por separado.
- Contrato — crear y proteger tu cuenta; prestar los escaneos, paneles, informes, insignias, APIs, plugins, facturación y soporte que solicitas.
- Intereses legítimos — proteger los Servicios, limitar tasas y prevenir fraude/abuso, depurar, mejorar la fiabilidad y la calidad del producto, y una autocalificación limitada de nuestro propio sitio, ponderados frente a tus derechos.
- Obligación legal — conservar o comunicar información cuando lo exija la ley, la normativa o un proceso legal válido.
5Cómo usamos tu información
- Prestar escaneos de privacidad (incluidos escaneos públicos gratuitos), paneles, resúmenes de informes con IA o plantillas, políticas/banners/flujos DSAR generados, exportaciones de evidencias e insignias de cumplimiento.
- Autenticar usuarios (correo/contraseña, OAuth de Google/GitHub o SSO empresarial si está configurado) y gestionar sesiones y claves API.
- Procesar suscripciones y pagos a través de Stripe y aplicar los límites del plan.
- Ejecutar la monitorización programada, enviar alertas por correo/webhook que configures y dar soporte a la sincronización de escaneos de CI/CD o del agente local.
- Operar el seguimiento DSAR del cliente como tu encargado cuando registras solicitudes de terceros.
- Responder a solicitudes de soporte y a solicitudes de interesados sobre el propio tratamiento de PrivBeacon.
- Medir conversiones publicitarias con Google Ads solo tras el consentimiento de cookies de marketing.
- Proteger la plataforma (límites de tasa, registros, prevención de fraude) y mejorar el producto.
- Cumplir obligaciones legales y hacer valer nuestros Términos de servicio.
7IA / resúmenes automatizados de informes
Las funciones de IA pueden generar resúmenes de informes de cumplimiento y borradores de política de privacidad a partir de metadatos del escaneo (por ejemplo URL o nombre del sitio, puntuación, nombres de proveedores de rastreadores y etiquetas de lagunas). La detección de incidencias y la puntuación son basadas en reglas y no usan un modelo de lenguaje. Los escaneos públicos gratuitos no llaman a un proveedor de IA.
Producción (privbeacon.com): los escaneos autenticados envían esos metadatos del escaneo a xAI (Grok) en Estados Unidos. Pedimos a xAI que no almacene el prompt ni la respuesta. No usamos OpenAI ni una instancia Ollama autoalojada para las funciones de IA de producción de PrivBeacon.
Si la petición a xAI falla, recurrimos a texto basado en plantillas sin llamar a otro proveedor de modelos. No envíes secretos ni datos personales innecesarios en campos de texto libre al usar funciones asistidas por IA.
8Escaneos, insignias, plugins y APIs
Escaneos públicos gratuitos (sin cuenta): tratamos la URL que envías y tu dirección IP (limitación de tasa / prevención de abusos), recuperamos el sitio de destino y devolvemos los hallazgos. Un informe compartible se almacena con un token aleatorio durante 14 días y luego se elimina. Los tokens no son adivinables y no se indexan. Los resultados no se vinculan a una cuenta salvo que más tarde te registres y vuelvas a escanear.
Escaneos autenticados: almacenamos resultados de escaneo y artefactos generados en tu cuenta durante los plazos de conservación indicados más abajo. Puedes eliminar escaneos desde el panel (según las funciones del producto).
Autorización: solo debes escanear sitios web de tu propiedad o para los que tengas permiso de prueba. El escaneo puede contactar dominios de terceros referenciados por el sitio de destino como parte de la detección.
Plugins y agente: los embeds de WordPress/Shopify y el agente local se comunican con nuestras APIs usando las credenciales que configures; tratan identificadores del sitio y datos relacionados con el escaneo necesarios para mostrar insignias o sincronizar resultados.
Páginas públicas de insignia / verificación: si activas la certificación, el estado de la insignia y metadatos limitados de cumplimiento del sitio pueden ser de acceso público a través de las URL de insignia y verificación.
10Encargados y destinatarios terceros
Usamos los siguientes proveedores (encargados / destinatarios) para PrivBeacon en privbeacon.com:
| Proveedor | Finalidad | Región |
|---|---|---|
Stripe Pago | Procesamiento de pagos, suscripciones y portal de facturación del cliente | US / EU (Stripe) |
Google (OAuth) Autenticación | Inicio de sesión opcional con Google en la página de acceso | US / global |
GitHub (OAuth) Autenticación | Inicio de sesión opcional con GitHub en la página de acceso | US / global |
Google Ads Publicidad / conversión | Medición opcional de conversiones mediante gtag.js — se carga solo tras el consentimiento de cookies de marketing | US / global |
xAI IA / LLM | Resúmenes de informes de cumplimiento con IA y borradores de política de privacidad (Grok). Metadatos del escaneo como URL, puntuación, nombres de rastreadores y etiquetas de lagunas pueden enviarse a xAI en EE. UU. Pedimos a xAI que no almacene el prompt ni la respuesta | US |
Proton Mail (SMTP) Correo | Correo transaccional principal: verificación, alertas de monitorización y avisos del servicio | EU / Switzerland (Proton) |
Resend Correo (opcional) | Proveedor opcional alternativo de correo transaccional | US |
Hosted infrastructure operated by Vassbrekke AS Infraestructura | Alojamiento de la aplicación, base de datos PostgreSQL, Redis (limitación de tasa / soporte de sesiones) | Norway / EU |
Customer-configured endpoints Integraciones del cliente | Webhooks de monitorización opcionales y correos de alerta que configuras en un sitio: enviamos cargas de escaneo/alerta a direcciones o URL que controlas | Customer-selected |
Stripe
PagoProcesamiento de pagos, suscripciones y portal de facturación del cliente
US / EU (Stripe)
Google (OAuth)
AutenticaciónInicio de sesión opcional con Google en la página de acceso
US / global
GitHub (OAuth)
AutenticaciónInicio de sesión opcional con GitHub en la página de acceso
US / global
Google Ads
Publicidad / conversiónMedición opcional de conversiones mediante gtag.js — se carga solo tras el consentimiento de cookies de marketing
US / global
xAI
IA / LLMResúmenes de informes de cumplimiento con IA y borradores de política de privacidad (Grok). Metadatos del escaneo como URL, puntuación, nombres de rastreadores y etiquetas de lagunas pueden enviarse a xAI en EE. UU. Pedimos a xAI que no almacene el prompt ni la respuesta
US
Proton Mail (SMTP)
CorreoCorreo transaccional principal: verificación, alertas de monitorización y avisos del servicio
EU / Switzerland (Proton)
Resend
Correo (opcional)Proveedor opcional alternativo de correo transaccional
US
Hosted infrastructure operated by Vassbrekke AS
InfraestructuraAlojamiento de la aplicación, base de datos PostgreSQL, Redis (limitación de tasa / soporte de sesiones)
Norway / EU
Customer-configured endpoints
Integraciones del clienteWebhooks de monitorización opcionales y correos de alerta que configuras en un sitio: enviamos cargas de escaneo/alerta a direcciones o URL que controlas
Customer-selected
11Transferencias internacionales de datos
El alojamiento principal de la aplicación lo opera Vassbrekke AS en Norway / EU. Los datos personales también pueden tratarse en otros países donde operan nuestros encargados, incluidos Estados Unidos para Stripe, Google (OAuth y, con consentimiento, conversión de Ads), OAuth de GitHub, xAI (resúmenes de IA y borradores de política) y cualquier uso opcional de Resend.
Cuando el GDPR/UK GDPR lo exija para transferencias fuera del Reino Unido/EEE/Suiza, nos apoyamos en salvaguardas adecuadas como las Cláusulas Contractuales Tipo de la Comisión Europea (y adendas del Reino Unido cuando proceda), Acuerdos de Encargo de Tratamiento con los proveedores y evaluaciones de impacto de la transferencia según sea necesario. Puedes contactarnos para más información sobre los mecanismos de transferencia.
12Conservación de datos
Conservamos los datos personales solo el tiempo necesario para las finalidades anteriores, salvo que la ley exija un plazo más largo:
- Datos de cuenta — mientras la cuenta esté activa y hasta 24 meses tras el cierre (o antes si solicitas válidamente la supresión y no hay retención legal).
- Resultados de escaneo y artefactos generados — mientras estén asociados a una cuenta activa; puedes eliminar escaneos individuales en el producto. Las cuentas cerradas siguen la ventana de conservación de la cuenta, salvo que pidas una supresión anterior.
- Entradas de escaneo público gratuito — se tratan para producir una respuesta inmediata. Un informe de hallazgos compartible (puntuación, incidencias nombradas, proveedores de rastreadores, host) se almacena bajo un token aleatorio durante 14 días y luego se elimina. Los registros de seguridad (p. ej. límites de tasa por IP) pueden persistir durante ventanas operativas más cortas (normalmente hasta 30–90 días).
- Registros de la herramienta DSAR que creas — hasta que los elimines o se cierre/elimine tu cuenta según el calendario de la cuenta (sigues siendo responsable de ese contenido).
- Registros de facturación — según lo exijan impuestos, contabilidad y resolución de disputas (a menudo más allá del cierre de la cuenta).
- Elección de cookies / consentimiento — hasta 12 meses para la cookie de consentimiento, o hasta que borres los datos del sitio.
- Datos de Google Ads / conversión — sujetos a la conservación de Google; no operamos una base de datos propia de perfiles publicitarios a largo plazo.
- Prompts/respuestas de xAI — pedimos a xAI que no almacene el historial de conversación. Los resúmenes y borradores generados que guardamos se conservan con tus registros de escaneo/cuenta como arriba.
Al terminar la conservación, eliminamos o anonimizamos de forma irreversible los datos cuando es viable.
13Seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo, incluida cifrado TLS en tránsito, LUKS en el host Proxmox que almacena los volúmenes de la aplicación (las VM invitadas no están cifradas por separado), sistemas de producción con control de acceso limitados a operadores de Vassbrekke AS, contraseñas con hash (para cuentas de correo/contraseña), claves API con hash, acceso operativo de mínimo privilegio, aislamiento de inquilinos en el panel del producto, actualizaciones de dependencias e infraestructura, y controles de limitación de tasa / abuso. Ningún método de transmisión o almacenamiento es 100 % seguro; si crees haber encontrado una vulnerabilidad, contacta privacy@privbeacon.com o support@privbeacon.com.
14Tus derechos de privacidad
GDPR / UK GDPR: acceso, rectificación, supresión, limitación, portabilidad, oposición y retirada del consentimiento (cuando el tratamiento se base en el consentimiento). También puedes presentar una reclamación ante tu autoridad de control local (por ejemplo tu autoridad de protección de datos de la UE/EEE o el ICO del Reino Unido).
CCPA / CPRA (California) y leyes estatales similares de EE. UU.: derecho a conocer/acceder, suprimir, corregir y oponerse a la venta/compartición; no discriminación por ejercer derechos. No vendemos información personal. La medición limitada de conversiones con Google tras consentimiento se describe en «Cómo compartimos» más arriba y se puede controlar en las preferencias de cookies.
Otras regiones (incluidos LGPD, PIPEDA, POPIA, APPI, PDPA, PIPA, Privacy Act (Australia), FADP y leyes estatales de EE. UU. como VCDPA, CPA, CTDPA): contáctanos para ejercer los derechos de acceso, corrección, supresión o portabilidad que te correspondan.
Cómo ejercerlos: envía una solicitud a través de nuestro formulario DSAR en https://www.privbeacon.com/legal/dsar, o escribe a privacy@privbeacon.com indicando el tipo de solicitud (acceso, supresión, corrección, oposición, etc.). Verificaremos tu solicitud según exija la ley y responderemos en los plazos aplicables (por ejemplo hasta 45 días en CCPA, con posibles prórrogas legales; sin dilación indebida y en el plazo de un mes en GDPR cuando proceda). Consulta también nuestra página de Opciones de privacidad.
Eliminación de cuenta: envía una solicitud de supresión a través del formulario DSAR o a privacy@privbeacon.com (o con los controles del producto cuando estén disponibles). Eliminaremos o anonimizaremos los datos personales de los que somos responsables, sujeto a necesidades legales de conservación. Los datos que almacenaste como responsable (p. ej. correos de solicitantes DSAR) se eliminan con tu cuenta o antes si borras esos registros.
Para ejercer sus derechos, envíe un correo electrónico a privacy@privbeacon.com o visite Opciones de privacidad. Solicita tus datos (DSAR) · Opciones de privacidad.
15No discriminación
No lo discriminaremos por ejercer sus derechos de privacidad según CCPA, CPRA u otras leyes aplicables.
16Menores
PrivBeacon es un servicio profesional/empresarial y no está dirigido a menores. No recopilamos a sabiendas información personal de menores de 16 años (ni de menores de 13 donde aplique COPPA). Si crees que un menor nos ha facilitado datos personales, contacta privacy@privbeacon.com y tomaremos las medidas oportunas para eliminarlos.
17Cambios en esta política
Podemos actualizar esta Política de privacidad de vez en cuando. La fecha de «Última actualización» al inicio de la política cambiará cuando lo hagamos. Los cambios materiales se destacarán en esta página y, cuando proceda, se notificarán por correo o aviso en el producto. El uso continuado de los Servicios tras la fecha de entrada en vigor implica la aceptación de la política actualizada cuando la ley lo permita.
18Contacto
Responsable del tratamiento: Vassbrekke AS
Dirección: Stolevegen, 5514 Haugesund, Norway
País: Norway
Privacidad y protección de datos: privacy@privbeacon.com
Soporte: support@privbeacon.com
PrivBeacon proporciona escaneos de privacidad automatizados y plantillas de documentos solo con fines informativos. Este no es un consejo legal. Consulte a un asesor legal calificado antes de confiar en políticas generadas o puntajes de cumplimiento para tomar decisiones regulatorias.