Cómo tratamos los datos de tus escaneos
Los escaneos y puntuaciones automatizados son informativos. No son asesoramiento jurídico y Certified Private no es una certificación de un regulador.
En esta página
- 01Lo que no afirmamos
- 02¿Qué datos retiene PrivBeacon de los escaneos?
- 03¿Almacena PrivBeacon el HTML/JavaScript que escanea?
- 04¿Cuánto tiempo se conservan los resultados de escaneo?
- 05¿Quién puede acceder a los resultados de escaneo?
- 06¿Qué proveedores cloud o encargados intervienen?
- 07¿Dónde se almacenan los datos de los clientes?
- 08¿Se usan datos de clientes para entrenar modelos de IA?
- 09¿Puede un cliente Enterprise optar por no usar el tratamiento de IA?
- 10¿Están cifrados en reposo los resultados de escaneo?
- 11¿Hay una evaluación de seguridad independiente?
- 12¿Se puede auditar de forma independiente el agente Raspberry Pi / local?
- 13¿Está validado de forma independiente el umbral 75+ de Certified Private?
- 14Where do scans run, and how is the browser controlled?
- 15How reliable is monitoring, and how do I read scan status?
- 16Does PrivBeacon store screenshots, cookies, or form data from scans?
- 17What happens to reports and historical scans?
- 18How do I delete scan data or my account?
- 19Who are the subprocessors, and how is data encrypted and accessed?
PrivBeacon lo opera Vassbrekke AS. Sitio de la empresa: vassbrekke.no. Alojamiento principal: Hosted infrastructure operated by Vassbrekke AS (Norway / EU).
1Lo que no afirmamos
- Esto no es asesoramiento jurídico.
- Certified Private no es un sello gubernamental, ISO ni de un regulador de GDPR.
- No publicamos un informe SOC 2.
- No publicamos una certificación ISO 27001.
- No publicamos una carta de pentest independiente.
2¿Qué datos retiene PrivBeacon de los escaneos?
Los escaneos autenticados almacenan puntuaciones, inventarios de rastreadores, hallazgos de consentimiento, etiquetas de lagunas, plantillas generadas, resúmenes de informes y fragmentos limitados de HTML o texto necesarios para producir resultados. Los escaneos públicos gratuitos devuelven hallazgos y conservan un informe compartible con token durante 14 días, y luego lo eliminan. Los registros de seguridad (por ejemplo límites de tasa por IP) pueden persistir 30–90 días.
3¿Almacena PrivBeacon el HTML/JavaScript que escanea?
Solo fragmentos limitados de HTML o texto necesarios para elaborar el informe. No guardamos un archivo completo del sitio ni una copia de todos los paquetes JavaScript del destino.
4¿Cuánto tiempo se conservan los resultados de escaneo?
Los resultados de escaneo y los artefactos generados permanecen mientras estén vinculados a una cuenta activa; puedes eliminar escaneos individuales en el producto. Las cuentas cerradas siguen la ventana de la cuenta (hasta 24 meses, o antes si hay una solicitud válida de supresión). Los informes de escaneo público gratuito caducan a los 14 días.
5¿Quién puede acceder a los resultados de escaneo?
Tú puedes acceder a los escaneos en tu cuenta. Los sistemas de producción tienen control de acceso y se limitan a operadores de Vassbrekke AS con mínimo privilegio. Otros clientes no pueden ver tu panel. Las contraseñas y claves API se almacenan con hash.
6¿Qué proveedores cloud o encargados intervienen?
El alojamiento de la aplicación y la base de datos los opera Vassbrekke AS en Noruega / la UE. Los destinatarios incluyen Stripe (pagos), OAuth opcional de Google y GitHub, conversión opcional de Google Ads tras consentimiento de marketing, xAI para resúmenes de IA en escaneos autenticados, Proton Mail para correo transaccional y Resend opcional. También puedes enviar alertas a endpoints que configures.
7¿Dónde se almacenan los datos de los clientes?
El alojamiento principal de la aplicación lo opera Vassbrekke AS en Noruega / la UE. Algunos encargados tratan datos en Estados Unidos (Stripe, Google, GitHub, xAI y Resend opcional).
8¿Se usan datos de clientes para entrenar modelos de IA?
No usamos datos de escaneo de clientes para entrenar modelos fundacionales. Los escaneos autenticados pueden enviar metadatos del escaneo (URL, puntuación, nombres de rastreadores, etiquetas de lagunas) a xAI (Grok) en Estados Unidos para redactar un resumen o un texto de política. Pedimos a xAI que no almacene el prompt ni la respuesta. No usamos OpenAI ni una instancia Ollama autoalojada para las funciones de IA de producción de PrivBeacon.
9¿Puede un cliente Enterprise optar por no usar el tratamiento de IA?
Hoy no hay una exclusión de IA por cliente. Los escaneos autenticados pueden usar xAI para redactar resúmenes; si esa petición falla, recurrimos a plantillas.
10¿Están cifrados en reposo los resultados de escaneo?
TLS en tránsito. El host Proxmox que almacena los volúmenes de la aplicación usa LUKS. La VM de la aplicación no está cifrada por separado. No afirmamos cifrado a nivel de campo de los fragmentos de escaneo en la aplicación.
11¿Hay una evaluación de seguridad independiente?
Aún no publicamos pentest independiente, SOC 2 ni certificación ISO 27001. Esa ausencia es honesta, no una afirmación de que esas revisiones existan en privado.
12¿Se puede auditar de forma independiente el agente Raspberry Pi / local?
El código del agente local está publicado en https://github.com/Vassbrekke/PrivBeacon-On-Prem. Es offline-first: los informes permanecen en disco salvo que actives la sincronización opcional con la nube. No hemos publicado una auditoría de terceros del agente.
13¿Está validado de forma independiente el umbral 75+ de Certified Private?
No. 75 es la puntuación de cualificación propia de PrivBeacon tras un escaneo real. Certified Private es nuestra insignia de producto con una página pública de verificación. No es una certificación de un regulador ni asesoramiento jurídico.
14Where do scans run, and how is the browser controlled?
Cloud scans run on the PrivBeacon application host in Norway/EU. Headless Chromium fetches the public URL, executes JavaScript, waits for hydration, and scrolls for lazy content. It does not click consent, fill forms, or log in. Outbound requests block private and metadata IPs. Scans use the host’s provider IP, not a rotating proxy pool.
15How reliable is monitoring, and how do I read scan status?
Paid sites get a monthly baseline scan; Pro/Enterprise can enable daily or weekly. Scheduled failures retry once. Pending scans are recovered after restart; scans stuck running over 20 minutes are marked failed. Email/webhook alerts are best-effort with no delivery SLA. Statuses: not scanned, queued/scanning, scan failed, no issue found, or issues found. “No issue found” is not a legal all-clear.
16Does PrivBeacon store screenshots, cookies, or form data from scans?
No screenshots are taken. Cookie values are not stored; cookie names may be read in memory to detect a CMS and are not saved on the scan record. The scanner does not fill or submit forms. Stored snippets strip input/textarea/select contents and redact email-like strings and long digit sequences. Full HTML and JavaScript bundles are not archived.
17What happens to reports and historical scans?
Authenticated scans keep results JSON, generated policy/banner/DSAR drafts, and the AI or template summary while the scan exists on your account. You can delete individual scans in the dashboard. Free public reports expire after 14 days. Closed accounts follow the account retention window (up to 24 months, or sooner on a valid deletion request).
18How do I delete scan data or my account?
Delete scans from Dashboard → Scans. Remove a site to delete that site and its scans. For account deletion, use the DSAR form or email privacy@privbeacon.com. We delete or anonymize personal data we control, subject to legal retention (for example billing records).
19Who are the subprocessors, and how is data encrypted and accessed?
Hosting and PostgreSQL are operated by Vassbrekke AS in Norway / EU. Recipients: Stripe, Google (OAuth), GitHub (OAuth), Google Ads, xAI, Proton Mail (SMTP), Resend, Hosted infrastructure operated by Vassbrekke AS, Customer-configured endpoints. TLS in transit. The Proxmox host uses LUKS; the application VM is not separately encrypted; we do not claim field-level encryption of snippets. Access is limited to Vassbrekke AS operators on a least-privilege basis. Other customers cannot see your dashboard. Passwords and API keys are stored hashed. Revoked API keys cannot authenticate.
El texto legal completo está en nuestra política de privacidad. Contacto de privacidad: privacy@privbeacon.com.
PrivBeacon proporciona escaneos de privacidad automatizados y plantillas de documentos solo con fines informativos. Este no es un consejo legal. Consulte a un asesor legal calificado antes de confiar en políticas generadas o puntajes de cumplimiento para tomar decisiones regulatorias.