Protección de datos
Última actualización: 16 de marzo de 2026
1. Descripción general de protección de datos
sh0 se compromete a proteger tus datos personales. Implementamos medidas técnicas, organizativas y legales para garantizar que tus datos estén seguros, sean confidenciales y solo se utilicen para los fines que autorices.
2. Principios de protección de datos
- Legalidad: El procesamiento de datos se basa en fundamentos legales (consentimiento, contrato, obligación legal)
- Equidad: Somos transparentes sobre la recopilación y uso de datos
- Transparencia: Sabes exactamente qué recopilamos y por qué
- Limitación de propósito: Los datos se usan solo para los fines declarados
- Minimización de datos: Solo recopilamos lo necesario
- Exactitud: Mantenemos tus datos precisos y actualizados
- Limitación de almacenamiento: Los datos se almacenan solo el tiempo necesario
- Integridad y confidencialidad: Procesamiento y almacenamiento seguros
3. Categorías de datos personales
3.1 Datos esenciales (requeridos)
- Dirección de correo electrónico
- Contraseña (hasheada con Argon2)
- Nombre de cuenta u organización
- Dirección de facturación (si eres usuario de pago)
3.2 Datos operativos (recopilados automáticamente)
- Dirección IP e información del dispositivo
- Fechas y horarios de inicio de sesión
- Funciones usadas y patrones de interacción
- Métricas de contenedores y datos de uso
- Registros de errores e información de depuración
3.3 Datos generados por el usuario
- Configuraciones de despliegue y variables de entorno
- Referencias de repositorios Git
- Código fuente de la aplicación (durante el proceso de compilación)
- Datos de respaldo e instantáneas
- Preferencias y configuración del dashboard
3.4 Datos sensibles (cuidado especial)
- Secretos: Claves API, credenciales de base de datos (cifradas con AES-256-GCM)
- Variables de entorno: Cifradas en reposo y en tránsito
- Claves SSH: Nunca almacenadas en texto plano
4. Minimización de datos
Solo recopilamos y almacenamos los datos mínimos necesarios para:
- Proporcionar el servicio de despliegue de sh0
- Garantizar la seguridad y prevenir el fraude
- Cumplir con los requisitos legales
- Brindarte soporte al cliente
- Mejorar la plataforma (con tu consentimiento)
5. Almacenamiento de datos e infraestructura
- Ubicaciones de sh0 Cloud: UE (Hetzner) y EE. UU. (Contabo)
- Base de datos interna: SQLite con cifrado completo de disco
- Respaldo: Respaldos cifrados con retención configurable (local, S3, R2)
- Redundancia: Datos replicados según tu política de respaldo
6. Controles de acceso a datos
Solo el personal autorizado puede acceder a tus datos:
- Acceso de administrador: Limitado al personal esencial (depuración, soporte)
- Registro: Todo acceso a datos se registra y monitorea
- Propósito: Acceso solo para fines empresariales legítimos
- Capacitación: Personal capacitado en protección de datos
- NDA: Todo el personal firma acuerdos de confidencialidad
7. Cifrado de datos
- En tránsito: Cifrado TLS 1.3 para todas las comunicaciones
- En reposo: Cifrado AES-256-GCM para secretos y datos sensibles
- Contraseñas: Hashing con Argon2
- Claves API: Cifradas y rotables
- Respaldos: Cifrados con claves configurables por el usuario
8. Procesadores de datos de terceros
| Servicio | Tipo de datos | Propósito | Cumplimiento |
|---|---|---|---|
| OpenRouter | Fragmentos de código | Análisis de IA | Sin retención de datos |
| Stripe | Información de pago | Facturación | PCI DSS, SOC 2 |
| Hetzner | Datos de la plataforma | Infraestructura (UE) | GDPR, ISO 27001 |
| Contabo | Datos de la plataforma | Infraestructura (EE. UU.) | Cumple con GDPR |
9. Política de retención de datos
- Cuentas activas: Datos retenidos durante la vida de la cuenta + 30 días después de la eliminación
- Registros de despliegue: Retenidos por 30 días por defecto (configurable)
- Artefactos de compilación: Retenidos mientras el despliegue esté activo
- Datos de respaldo: Retenidos según la configuración de tu política de respaldo
- Registros de pago: Retenidos 7 años (requisito fiscal/legal)
- Tickets de soporte: Retenidos 2 años
- Datos de analítica: Anonimizados y agregados (no se necesita eliminación)
10. Derechos del titular de datos
Tienes los siguientes derechos respecto a tus datos:
- Derecho de acceso: Obtén una copia de tus datos en cualquier momento
- Derecho de rectificación: Corrige datos inexactos
- Derecho de supresión: Elimina tus datos ("derecho al olvido")
- Derecho a restringir el procesamiento: Detener el procesamiento sin eliminación
- Derecho a la portabilidad de datos: Descarga datos en formato legible por máquina
- Derecho de oposición: Excluirse del procesamiento (dentro de las limitaciones)
- Derecho de apelación: Impugnar decisiones tomadas por medios automatizados
11. Incidentes de seguridad de datos
En caso de una violación de datos:
- Evaluación: Evaluamos inmediatamente el alcance (dentro de 24 horas)
- Notificación: Usuarios afectados notificados dentro de 72 horas (requisito GDPR)
- Autoridades: Reportado a las autoridades pertinentes si es necesario
- Mitigación: Pasos inmediatos para prevenir daños adicionales
- Transparencia: Divulgación completa de lo ocurrido y su impacto
12. Protección de datos por diseño
sh0 implementa la protección de datos durante todo el desarrollo:
- La privacidad se revisa en todas las nuevas funciones
- Configuración predeterminada con la mayor protección de privacidad
- Evaluaciones de impacto de privacidad (DPIA) para procesamiento de alto riesgo
- Auditorías y evaluaciones de privacidad regulares
- Sin unwrap() en código de producción -- todos los caminos de error se manejan de forma segura
13. Protección de datos autoalojada
Para instalaciones autoalojadas de sh0:
- Todos los datos permanecen en tus servidores bajo tu control
- Sin telemetría enviada a sh0 sin consentimiento explícito
- Tú administras tus propias políticas de respaldo y cifrado
- Secretos cifrados con AES-256-GCM usando la biblioteca criptográfica ring
14. Estándares de cumplimiento
- GDPR (UE): Cumplimiento total para usuarios de la UE
- CCPA (California): Cumplimiento total para usuarios de California
- SOC 2: Auditoría Tipo II (planificada)
- ISO 27001: Certificación de seguridad de la información (planificada)
15. Cómo ejercer tus derechos
Para ejercer cualquiera de los derechos anteriores:
- Email [email protected]
- Incluir: tu nombre, correo electrónico, ID de cuenta y solicitud específica
- Proporcionar identificación válida para verificación
- Respondemos dentro de 30 días (estándar GDPR)
- Extensiones disponibles si la solicitud es compleja (máximo 90 días)
16. Contacto del delegado de protección de datos
Para consultas sobre protección de datos:
- Email: [email protected]
- General: [email protected]