Política de privacidad
Actualizado: 2026-09-23
Quién es el responsable
Sergio Belmonte Morales, con NIF 53911974C y domicilio en Calle Sevilla, 9, 14640, Villa del Río, Córdoba. Para cualquier cosa relacionada con tus datos personales, escribe a info@secureaikit.com.
Qué guardamos, y solo si nos lo pides
Si te apuntas a la lista de espera guardamos:
- Tu dirección de correo, recortada y en minúsculas.
- El idioma en el que estabas leyendo, para que el correo de confirmación salga en ese idioma.
- Una etiqueta de campaña, si llegaste por un enlace que la llevaba (por ejemplo ?from=hn). Dice qué canal te trajo, nunca quién eres.
- La fecha en la que te apuntaste y la fecha en la que confirmaste.
- El texto exacto del consentimiento que se te enseñó y su número de versión.
- Un hash con clave de tu red acortada (/24 en IPv4, /48 en IPv6). No tu dirección IP: la dirección se recorta primero y se hashea después con un secreto que no está en la base de datos, así que esa fila no puede volver a convertirse en una persona. Si ese secreto no está configurado, no se guarda nada de tu red.
Para qué, y con qué base jurídica
Para avisarte cuando se publique un ataque nuevo o una versión nueva del kit. Esa es toda la finalidad: ni boletín, ni secuencia de correos, ni publicidad de terceros. La base jurídica es tu consentimiento, artículo 6.1.a del RGPD, que das al marcar la casilla y confirmas al pulsar el enlace del correo de confirmación. **Hasta el 8 de septiembre de 2026 esta lista tenía otra finalidad** —avisar de la salida del kit— y se cambió el día que el kit salió; nadie que se apuntara antes de esa fecha recibe correos bajo la nueva finalidad sin volver a consentirla.
Hasta que pulsas ese enlace no cuenta como alta, y el registro se borra solo.
Cuánto tiempo
Hasta que te des de baja. Un alta que nunca se confirma se borra a los 30 días con una tarea programada, y también cada vez que alguien más se apunta, así que se va aunque el sitio esté tranquilo.
Mientras estás en la lista guardamos además, por cada aviso de versión que te mandamos, una nota de que te salió —para que relanzar un envío no te escriba dos veces— y el enlace de baja que iba con él, para que siga funcionando meses después. Las dos llevan tu dirección, y las dos se borran en cuanto te das de baja. Si te das de baja guardamos exactamente una cosa: tu dirección en una lista de no contactar, para que un aviso de versión posterior no te vuelva a escribir. Se guarda por esa razón y ninguna otra, nunca se usa para mandarte nada, y es lo que hace que una baja se sostenga aunque la dirección de quien compra viva además en el registro de la compra, que estamos obligados a conservar. Si nos pides que la quitemos, la quitamos.
Los contadores que limitan el ritmo del formulario guardan dos hashes con clave: uno de tu dirección IP, durante una hora como mucho, y otro de la dirección de correo que enviaste, durante un día como mucho. Los dos se hacen con un secreto que no está en la base de datos y ninguno se puede deshacer. Los borra una tarea programada, y también cada vez que alguien se apunta. Si ese secreto no está configurado los contadores siguen funcionando —son una defensa que no puede quedarse apagada porque falte una variable— pero entonces el hash se calcula sin él.
Cuánta gente entra
Contamos cuántas páginas servimos cada día y cuántas personas distintas las piden. Lo que se guarda es un número por día y por página: ni tu dirección IP, ni tu navegador, ni las páginas que tú concretamente has visto. No hay ninguna empresa de analítica de por medio y no se escribe nada en tu navegador, así que tampoco hay nada que borrar en él.
Para no contarte cuatro veces cuando abres cuatro páginas hace falta reconocer que eres la misma persona, y para eso se calcula una **huella**: un hash con clave de tu dirección y tu navegador (sin los números de versión), junto con la fecha. Lleva la fecha dentro a propósito, así que mañana esa huella es otra distinta y no se te puede seguir de un día al siguiente. Vive **48 horas** y la borra una tarea programada. Si ese secreto no está configurado no se calcula ninguna huella: se cuentan las páginas servidas y no las personas. Lo que queda después es el número, que no es dato de nadie.
La base jurídica es el interés legítimo, artículo 6.1.f del RGPD: saber si alguien entra en el sitio es necesario para sostenerlo, y se ha elegido a propósito la forma que menos te expone de las que sirven para eso. Si prefieres que ni siquiera eso, escríbenos.
Quién más lo ve
Para la lista de espera, nadie más allá de lo que se dice abajo. Comprar es distinto, y tiene su propia sección más abajo. No vendemos, alquilamos ni cedemos la lista, y este sitio no lleva analítica, ni píxel publicitario, ni rastreo de ningún tipo. Si un correo para ti no consigue salir, queda una línea en el registro de errores de nuestro propio servidor para poder averiguar por qué. Tu dirección no está en esa línea: solo su primera letra y su dominio, que basta para distinguir un fallo de otro y no basta para escribirte.
El correo sale de nuestro propio servidor. Nuestro proveedor de alojamiento trata los datos por cuenta nuestra como parte de mantener ese servidor.
Si la comprobación anti-robots (Cloudflare Turnstile) está activada, tu navegador contacta con Cloudflare al enviar el formulario, y después nuestro servidor le manda a Cloudflare tu dirección IP para que confirme la respuesta. Cloudflare trata esos datos técnicos para decidir si eres un robot. Eso puede suponer una transferencia fuera del Espacio Económico Europeo, con las garantías propias de Cloudflare. Si está activada o no es un ajuste de este sitio y no algo que se pueda saber leyendo esta página; si el formulario que tienes delante enseña una comprobación de Cloudflare, para ese formulario lo está.
Si compras
Comprar es otra cosa distinta de la lista de espera, y guarda datos distintos. Cuando compras guardamos: tu dirección de correo, el identificador de cliente que nos da Paddle, el usuario de GitHub que escribiste, qué licencia compraste, el importe y la moneda, el identificador de la transacción y el estado de tu acceso. Tu tarjeta no la vemos ni la guardamos: no pasa por este sitio en ningún momento.
La base jurídica es la ejecución del contrato que has celebrado, artículo 6.1.b del RGPD, y no el consentimiento. No se puede entregar una licencia sin saber a quién, ni atender un reembolso sin constancia de la compra.
El registro de la compra se conserva mientras dure la licencia, que es indefinidamente, porque la licencia es perpetua y ese registro es lo que acredita que la tienes. Además, la normativa fiscal y contable fija plazos mínimos de conservación para los registros de transacciones, que se aplican por encima.
Quién más lo ve cuando compras
Dos empresas, y solo esas dos. **Paddle** es el vendedor de registro: cobra, emite la factura y gestiona el impuesto, así que para esa parte es responsable del tratamiento por derecho propio y manda su política de privacidad. **GitHub** recibe el usuario que nos diste, porque la entrega es una invitación a un repositorio privado y no hay forma de invitar a una cuenta sin nombrarla. GitHub es una empresa de Estados Unidos, así que eso supone una transferencia internacional.
Nada más. Sigue sin haber analítica, ni publicidad, ni rastreo de ningún tipo en este sitio, ni antes ni después de comprar.
Tus derechos
Puedes retirar el consentimiento cuando quieras, y cada correo de esa lista lleva un enlace para hacerlo: el enlace abre una página con un solo botón, y al pulsarlo se borra tu dirección y todo lo asociado, en el momento y para siempre — todo menos la única entrada de la lista de no contactar que se describe en la retención, que existe para no volver a escribirte y que se va en cuanto te apuntes y lo confirmes otra vez. Son dos pasos a propósito: un enlace que te diera de baja nada más abrirlo te daría de baja en cuanto lo abriera por ti el escáner de un buzón. Hay otros dos tipos de correo y no son lo mismo. Un aviso de versión —el que sale cuando se publica una versión nueva, tanto a esa lista como a quien compró el kit— lleva siempre enlace de baja, también para quien compró; darte de baja de él corta los avisos y no toca tu acceso al repositorio, que es perpetuo y no tiene nada que renovar. Los correos de una compra en sí no llevan ese enlace: son la entrega de algo que has pagado, y no hay de qué darse de baja.
También tienes los derechos de acceso, rectificación, supresión, limitación, oposición y portabilidad. Escribe a info@secureaikit.com y te contestamos.
Si crees que hemos tratado mal tus datos, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
Cómo está protegido
Los enlaces de nuestros correos llevan testigos de un solo uso que se guardan hasheados, nunca en claro. El enlace de confirmación caduca a las 72 horas. Tu red no se guarda nunca de una forma que se pueda deshacer.