Saltar al contenido
Todo nominal
// Legal

Política de privacidad

Qué datos personales recoge RagnarOps Security Labs a través de este sitio web, para qué, a dónde van, cuánto tiempo se conservan y cómo ejercer tus derechos sobre ellos.

Última actualización

Esta es una traducción de cortesía. En caso de discrepancia, prevalece la versión en inglés.

Quiénes somos

RagnarOps Security Labs es un nombre comercial de Pablo Ruiz Encinas, que es el responsable del tratamiento de los datos personales descritos en esta política. No hay una sociedad aparte: la práctica no está constituida como empresa, así que el responsable del tratamiento es una persona física.

  • Con base en: Ámsterdam, Países Bajos
  • Contacto: contact@ragnaropsec.com

Tenemos una única dirección de contacto. Toda pregunta, solicitud o reclamación bajo esta política va a contact@ragnaropsec.com. No hay un buzón separado de privacidad ni legal.

Qué cubre esta política

Esta política cubre dos cosas que operamos. La primera es este sitio web, un sitio de marketing estático cuyo formulario de contacto es el único lugar donde recoge datos personales. La segunda es el portal de clientes en portal.ragnaropsec.com, una aplicación privada y solo por invitación donde los clientes consultan el trabajo que hemos hecho para ellos. No hay registro: cada cuenta del portal la creamos nosotros, y al portal no se llega sin una. Las notas de campo llevan además contadores de visitas y de likes; no contienen datos personales, y se describen más abajo para que nada de lo que hace el sitio quede sin explicar. Esta política no cubre los datos que podamos tratar dentro del entorno de un cliente durante una operación contratada; consulta «Cuándo actuamos como encargados del tratamiento» más abajo.

Qué recogemos

Cuando envías el formulario de contacto, recogemos:

  • Tu nombre
  • Tu dirección de email de trabajo
  • Tu empresa
  • Una nota opcional de texto libre describiendo el alcance de lo que quieres tratar
  • Las etiquetas de servicios que marcas como de interés
  • El idioma en el que estaba el sitio cuando enviaste el formulario
  • El sitio web desde el que llegaste, como nombre de host a secas, por ejemplo www.linkedin.com, y nada más de él
  • Cualquier etiqueta de campaña presente en el enlace que seguiste (utm_source, utm_medium, utm_campaign), que son etiquetas que escribimos nosotros en nuestros propios enlaces publicados

Esa es la lista completa del formulario de contacto.

El portal de clientes

Si te hemos dado una cuenta del portal, guardamos:

  • Tu dirección de correo, y tu nombre si nos lo diste
  • El rol que tiene tu cuenta, y a qué organización cliente pertenece
  • Si has configurado el doble factor, y la clave secreta que lo hace funcionar
  • Un registro de cada acceso, acceso fallido, invitación y cambio de rol de tu cuenta, con la fecha y la hora
  • La dirección IP y el user agent del navegador asociados a esos registros de acceso
  • Si accedes con Google, el identificador de cuenta que Google nos devuelve

Guardamos los registros de acceso porque un portal que contiene hallazgos de seguridad sin resolver de nuestros clientes tiene que poder responder quién lo abrió y cuándo. Es el mismo estándar que esperaríamos de un cliente.

El portal también guarda archivos de evidencia, es decir las capturas e imágenes que prueban un hallazgo. Los subimos nosotros, no tú, y muestran sistemas más que personas; aun así pueden captar un nombre, una dirección o una sesión de alguien. Se almacenan en Fráncfort con todo lo demás y nunca pasan por nuestro proveedor en Estados Unidos: tu navegador las descarga de Fráncfort directamente. Cada imagen que subimos se descodifica y se vuelve a escribir antes de que nadie pueda abrirla, lo que elimina los metadatos que una cámara o una captura de pantalla adjuntan, entre ellos la ubicación, el dispositivo y los nombres de cuenta, de modo que nada de eso llega al informe. Cuando un informe te enseña una imagen, lo hace con un enlace que funciona durante catorce días sin iniciar sesión; te lo decimos antes de abrir el informe y dejamos constancia de que te lo dijimos. Si retiramos una imagen, todos sus enlaces dejan de funcionar de inmediato.

Los dos últimos son la forma que tenemos de entender cuáles de nuestros propios canales llegan a la gente, y son deliberadamente estrechos. Guardamos el host del sitio de origen, nunca la dirección completa: una dirección en el sitio de otra persona puede llevar sus cadenas de consulta, y esas pueden contener datos sobre ti o sobre terceros. Tu navegador descarta todo salvo el host antes de enviar el formulario, y nuestro servidor rechaza cualquier cosa que no tenga aspecto de nombre de host a secas en lugar de intentar recortarla. Si llegaste directamente, tecleaste la dirección o usaste un marcador, no hay nada que registrar y no registramos nada.

No hacemos esto vigilándote por el sitio. No hay ningún script midiendo por dónde te mueves; estos dos valores se leen una sola vez, de la página en la que aterrizaste, y solo se envían si eliges enviar el formulario.

Contadores de las notas de campo

Cada nota de campo lleva un contador de visitas y un contador de likes. Lo que guardamos para esto son dos números enteros por artículo y nada más. No hay identificador de visitante, ni dirección IP, ni registro por lectura, ni marca de tiempo más allá de cuándo cambió por última vez un total. Por tanto no podemos saber quién leyó un artículo, si dos visitas fueron de la misma persona, ni qué artículos ha leído nadie en concreto. Estos totales no son datos personales y no están vinculados a nada que lo sea.

Abrir una nota hace que tu navegador llame al endpoint del contador, que corre sobre la misma infraestructura de Fráncfort que el formulario de contacto. Como en cualquier petición por internet, ese endpoint recibe tu dirección IP para poder enviar una respuesta. No se escribe en los contadores y no la almacenamos.

Si este navegador ya ha sido contado para una nota, y qué notas te han gustado, se guarda en el almacenamiento local de tu propio navegador. Nunca se nos transmite. Borrar los datos del sitio lo reinicia; la única consecuencia es que una visita posterior podría contarse de nuevo.

Qué no recogemos

  • En este sitio de marketing, no registramos ni almacenamos tu dirección IP, tu user agent ni ninguna huella de dispositivo. Los controles automáticos contra el abuso corren dentro de la función de servidor que procesa los envíos y no se persisten en ninguna parte. El portal de clientes es distinto y sí registra ambos junto a los eventos de acceso; consulta «Qué recogemos» más arriba.
  • No usamos analítica. No hay seguimiento de páginas vistas, ni grabación de sesiones, ni servicio de analítica de terceros, ni red publicitaria o de seguimiento. Nada en este sitio mide tu visita. Los contadores de las notas de campo descritos arriba son totales agregados sin identificador asociado, y no pueden informar de quién leyó qué. Lo único que registramos sobre la procedencia de los visitantes es el host de origen en una consulta enviada, descrito en «Qué recogemos»: eso va asociado a una consulta que elegiste mandarnos, no a una visita.
  • En este sitio de marketing, no usamos cookies. El portal de clientes usa dos, y solo dos: una que guarda tu sesión y otra que guarda las marcas de tiempo que la cierran a los 30 minutos sin actividad o a las 12 horas en total. Las dos son estrictamente necesarias para mantenerte dentro, ninguna sirve para medirte ni para seguirte, y las dos son httpOnly: tu navegador no las entrega a ningún script, incluidos los nuestros.
  • No usamos redes de seguimiento ni de publicidad de terceros.
  • No tenemos un sistema de cuentas público ni aceptamos registros. El portal de clientes sí tiene cuentas, y las creamos todas nosotros; no hay forma de darse de alta.
  • No elaboramos perfiles sobre ti, en ninguno de los dos sitios, y nada de lo que guardamos sirve para decidir qué se te muestra.
  • No usamos tus datos para decisiones automatizadas ni para elaboración de perfiles que produzcan efectos jurídicos o significativamente similares sobre ti (artículo 22 del RGPD).

Por qué lo tratamos, y sobre qué base

Tratamos los datos del formulario de contacto para responder a tu consulta y, cuando corresponda, para preparar un alcance y un presupuesto de una operación.

  • Cuando respondemos a una consulta general, nuestra base jurídica es el interés legítimo en operar este negocio y en contestar mensajes dirigidos a nosotros (artículo 6.1.f del RGPD).
  • El host de origen y las etiquetas de campaña se tratan sobre esa misma base de interés legítimo (artículo 6.1.f): una práctica de este tamaño tiene que saber cuáles de sus propios canales llegan de verdad a la gente. Lo hemos ponderado frente a tus intereses y hemos reducido el tratamiento al mínimo que responde a esa pregunta: sin identificador, sin historial de navegación, sin perfil, sin nada que cambie cómo te tratamos ni qué se te muestra. Puedes oponerte conforme al artículo 21; consulta «Tus derechos» más abajo.
  • Cuando tu consulta es el primer paso hacia un contrato, por ejemplo definir el alcance de una operación concreta, nuestra base jurídica son las actuaciones necesarias para celebrar ese contrato y su posterior ejecución (artículo 6.1.b del RGPD).

Para el portal de clientes:

  • Mantener tu cuenta y mostrarte el trabajo de tu organización es necesario para ejecutar el contrato de la operación que tenemos con esa organización (artículo 6.1.b del RGPD).
  • Los registros de acceso, incluidas la dirección IP y el user agent, se tratan sobre nuestro interés legítimo en mantener el portal seguro y en poder rendir cuentas de quién accedió a los hallazgos de un cliente (artículo 6.1.f del RGPD). Lo hemos ponderado frente a tus intereses y lo hemos limitado: la parte identificativa de cada registro se borra a los 90 días, y solo queda que una cuenta accedió en una fecha.

No usamos los datos para ningún otro fin, y no te enviamos comunicaciones comerciales que no hayas pedido.

A dónde van

Usamos cuatro subencargados. Esta es la lista completa.

  • Supabase: recibe el envío de tu formulario de contacto y lo almacena, y guarda los contadores de las notas de campo. Las funciones que gestionan ambas cosas, y la base de datos en la que escriben, corren en la región eu-central-1 (Fráncfort, Alemania). La base de datos deniega todo acceso directo desde tu navegador; solo esas funciones de servidor pueden escribir en ella.
  • Scaleway: un proveedor europeo de correo transaccional. Enviar el formulario dispara un email de aviso hacia nosotros, enviado desde la región fr-par (París, Francia) de Scaleway.
  • Netlify: sirve las páginas de este sitio web y hace funcionar el portal de clientes. El envío de tu formulario de contacto no pasa por Netlify: el formulario se manda directamente al endpoint de Fráncfort mencionado arriba. Como proveedor de alojamiento, Netlify trata los datos técnicos de la petición necesarios para entregarte una página, incluida tu dirección IP. En el portal, Netlify ejecuta además el código de servidor que construye cada página y lee tu sesión; consulta «Dónde se tratan tus datos» más abajo.
  • Google: solo si eliges «Continuar con Google» en el portal. Google nos indica el identificador de cuenta y la dirección de correo con la que has accedido; nosotros no le enviamos nada sobre ti más allá de que se ha pedido un acceso. Si eliges la opción de correo y contraseña, Google no interviene en absoluto.

Dónde se tratan tus datos

El formulario de contacto. Envía directamente a infraestructura en Fráncfort, y los datos se quedan ahí. Lo que mandas a través del formulario no se transfiere fuera del Espacio Económico Europeo, así que no interviene ninguna decisión de adecuación ni cláusulas contractuales tipo. Los contadores de las notas de campo corren sobre esa misma infraestructura de Fráncfort y no contienen datos personales que transferir.

El portal de clientes. Su base de datos está en Fráncfort, con todo lo demás. El código de servidor que construye sus páginas se ejecuta ahora mismo en Estados Unidos, en la región por defecto de Netlify, lo que significa que los datos técnicos necesarios para servirte una página, incluidas tu dirección IP y tu cookie de sesión, se tratan allí en tránsito. Eso es una transferencia a un tercer país según el capítulo V del RGPD, cubierta por las cláusulas contractuales tipo de Netlify.

Preferiríamos que se ejecutase en Fráncfort, y está a un solo ajuste de configuración. Ese ajuste solo está disponible en el plan de pago de nuestro proveedor de alojamiento, y hemos decidido no asumir ese coste hasta que el portal dé servicio a clientes de pago. Así que es una decisión actual y deliberada, no un descuido, y te decimos cuál de las dos cosas es. Lo moveremos cuando el portal esté en uso real, y este párrafo se sustituirá entonces.

No vendemos tus datos, y no los compartimos con nadie fuera de esta lista salvo cuando la ley nos obligue a ello.

Cuánto tiempo los conservamos

Las consultas se borran 24 meses después de su envío. Las conservamos ese tiempo porque los ciclos de compra de seguridad en grandes empresas y en el sector público superan habitualmente el año desde el primer contacto hasta una operación firmada. Un trabajo programado se ejecuta a diario contra la base de datos y borra todo lo que supere esa antigüedad.

El host de origen y las etiquetas de campaña están en el mismo registro que el resto de la consulta, así que se borran con ella y en el mismo plazo. No hay ninguna copia separada en ningún sitio.

Los contadores de las notas de campo no tienen periodo de conservación, porque no hay nada en ellos que conservar sobre ti: son totales acumulados por artículo, sin registro de ninguna lectura individual.

Las cuentas del portal duran lo que dure la relación de tu organización con nosotros; retiramos una cuenta cuando deja de hacer falta, o antes si la organización lo pide. Los registros de acceso se conservan 12 meses, para poder responder quién accedió a los hallazgos de un cliente durante un año completo de contrato. Las partes identificativas de esos registros, es decir la dirección IP, el user agent del navegador y cualquier dirección escrita en un acceso fallido, se borran a los 90 días. A partir de ahí el registro sigue mostrando que una cuenta accedió en una fecha concreta, y ya no muestra desde dónde. Ambos plazos los aplican trabajos programados que se ejecutan a diario contra la base de datos, no alguien que se acuerde.

Los archivos de evidencia se conservan mientras dure el proyecto al que pertenecen y 90 días más una vez cerrado ese proyecto. Después se eliminan. La constancia del archivo, es decir cómo se llamaba, quién lo añadió y cuándo se quitó, se queda con el hallazgo; la imagen no. Lo aplica un trabajo programado que se ejecuta a diario, por el mismo principio que los registros anteriores: un plazo de conservación que nadie ha automatizado es un plazo que nadie está cumpliendo.

Tus derechos

Conforme al RGPD, puedes pedirnos que:

  • Te demos una copia de los datos personales que tenemos sobre ti (artículo 15)
  • Corrijamos datos inexactos (artículo 16)
  • Borremos tus datos (artículo 17)
  • Limitemos el tratamiento mientras se resuelve una disputa (artículo 18)
  • Te entreguemos tus datos en un formato portátil, cuando el tratamiento se base en el consentimiento o en un contrato y se realice por medios automatizados (artículo 20)
  • Dejemos de tratar datos sobre la base de nuestro interés legítimo, salvo que podamos acreditar motivos legítimos imperiosos que prevalezcan sobre tus intereses (artículo 21)

Manda tu solicitud a contact@ragnaropsec.com. Responderemos en el plazo de un mes desde su recepción, como exige el artículo 12.3 del RGPD. Cuando una solicitud sea compleja o hayamos recibido varias, ese plazo puede prorrogarse dos meses más; si es el caso, te lo diremos dentro del primer mes y te explicaremos por qué.

Reclamaciones

Si no estás conforme con cómo hemos gestionado tus datos, escríbenos primero a contact@ragnaropsec.com. También tienes derecho a presentar una reclamación ante la autoridad de control neerlandesa, la Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl), o ante la autoridad de protección de datos del Estado miembro de la UE donde vivas o trabajes.

Cuándo actuamos como encargados del tratamiento

Si tu consulta acaba en una operación firmada, podemos tratar datos personales dentro de tu entorno mientras realizamos ese trabajo, por ejemplo datos con los que nos encontremos al probar un sistema que nos hayas autorizado a evaluar. En ese contexto tú eres el responsable del tratamiento de esos datos y nosotros actuamos como encargados, trabajando bajo tus instrucciones.

Ese tratamiento se rige por las condiciones de tratamiento de datos del contrato de la operación, no por esta política. No describimos aquí esas prácticas porque se recogen, operación por operación, en ese contrato.

Cambios en esta política

Si cambiamos esta política, actualizamos la fecha de la parte superior de esta página.