Saltar al contenido
vetkit

Legal

Política de privacidad

Esta política explica cómo vetkit (“vetkit”, “nosotros”) trata los datos personales cuando usas vetkit.dev, la aplicación de vetkit, la API, el servidor MCP y la GitHub App de vetkit.

Última actualización:
Esta traducción se ofrece para tu comodidad. Si difiere de la versión en inglés, prevalece la versión en inglés.
vetkit está en una beta solo por invitación. Hemos redactado este texto en un lenguaje sencillo y lo actualizaremos a medida que el producto madure; los cambios importantes se anunciarán en esta página y, cuando corresponda, por correo electrónico.

Resumen

  • Leemos tu código solo para auditarlo, nunca lo ejecutamos y eliminamos cada checkout cuando termina la auditoría.
  • Almacenamos hallazgos, no repositorios. Los valores de los secretos nunca se almacenan.
  • No vendemos datos personales, no mostramos anuncios y no usamos tu código para entrenar modelos de IA.
  • Este sitio web no establece cookies ni carga herramientas de analítica o rastreadores de terceros.

Qué recopilamos

Datos de la cuenta procedentes de GitHub

Cuando inicias sesión con GitHub, recibimos tu id de usuario de GitHub, tu nombre de usuario, tu nombre visible, la URL de tu avatar y tu dirección de correo electrónico, además de la lista de instalaciones de la GitHub App de vetkit a las que tienes acceso. Usamos tu autorización de GitHub solo durante el inicio de sesión; no almacenamos tu token de acceso de usuario de GitHub.

Datos de repositorios e instalaciones

De los repositorios que conectas: id de la instalación, id del repositorio, propietario y nombre, visibilidad y rama predeterminada, así como los eventos de GitHub sobre cambios en la instalación y pushes.

Datos de auditoría

De cada auditoría: la ref y el SHA del commit, los tiempos y el estado de cada analizador, las versiones de las herramientas, las puntuaciones y calificaciones, y los hallazgos. Un hallazgo contiene la regla, la categoría, la severidad, la ruta del archivo, los números de línea, un fragmento de código breve (hasta 1 KB) e indicaciones de corrección. Los fragmentos de los hallazgos de secretos se enmascaran; para reconocer el mismo secreto en distintas auditorías almacenamos un hash criptográfico unidireccional del secreto, no su valor. Los registros de los analizadores se truncan y se conservan junto con la auditoría para ayudarte a depurar fallos.

Claves de API y sesiones

De las claves de API: nombre, prefijo, ámbitos, límite de solicitudes, expiración y hora del último uso. Los secretos de las claves y los tokens de sesión solo se almacenan como hashes.

Registros de seguridad y de uso

Nuestros servidores registran metadatos de las solicitudes —dirección IP, agente de usuario, marcas de tiempo, id de solicitud y estado de la respuesta— para operar el servicio y prevenir abusos. Las acciones relevantes para la seguridad dentro de una organización (por ejemplo, crear o revocar una clave de API) se anotan en un registro de auditoría visible para los administradores de la organización.

Comunicaciones

Si nos escribes por correo electrónico (por ejemplo, para solicitar acceso anticipado), conservamos la correspondencia para responderte y hacer el seguimiento.

Qué no recopilamos

  • El contenido de tus repositorios. El código se descarga en un directorio temporal mientras dura la auditoría y se elimina después, tanto si la auditoría tiene éxito como si falla. Solo se conservan los hallazgos, tal como se describe más arriba.
  • Valores de secretos. Las credenciales detectadas se enmascaran antes de almacenarse.
  • Tokens de GitHub de larga duración. Los tokens de acceso a repositorios se solicitan para cada auditoría, se limitan a un repositorio, expiran en menos de una hora y nunca se persisten.
  • Datos de pago. vetkit es gratuito durante la beta y no procesa pagos.

Cómo usamos los datos

  • Para prestar el servicio: autenticarte, ejecutar las auditorías que solicitas y mostrar y exportar informes.
  • Para mantenerlo seguro: detectar abusos, aplicar los límites de solicitudes e investigar incidentes.
  • Para ofrecerte soporte y enviarte mensajes esenciales del servicio, como avisos de seguridad o sobre nuestras políticas.
  • Para mejorar vetkit mediante métricas agregadas y desidentificadas, como la duración de las auditorías o la frecuencia con la que se activan las reglas.

Nuestras bases jurídicas, cuando se aplica el RGPD o el RGPD del Reino Unido, son la ejecución de nuestro contrato contigo, el interés legítimo en proteger y mejorar el servicio, y el cumplimiento de obligaciones legales.

Proveedores de servicios

Recurrimos a un número reducido de proveedores que tratan datos en nuestro nombre, en virtud de un contrato:

  • GitHub — inicio de sesión, instalaciones de la GitHub App y acceso a repositorios.
  • Supabase — base de datos PostgreSQL gestionada que almacena los datos de cuentas y auditorías.
  • Railway — alojamiento de la API de vetkit y de los workers de auditoría que procesan los checkouts.
  • Vercel — alojamiento de la aplicación web de vetkit.
  • Cloudflare — DNS, alojamiento y entrega de contenido de vetkit.dev, y reenvío del correo electrónico enviado a direcciones de vetkit.dev.
  • OSV.dev (gestionado por Google) — el análisis de dependencias envía los nombres y las versiones de los paquetes de tus lockfiles, no tu código fuente.
  • Anthropic — solo cuando se ejecuta la señal de autoría por IA (beta): se envían a la API de Anthropic, para su análisis, una muestra pequeña y determinista de archivos (como máximo 16 archivos, cada uno truncado a 8000 caracteres) y metadatos de los commits. Según los términos comerciales de Anthropic, los datos de entrada de la API no se usan para entrenar modelos.

Conservación

  • Checkouts de repositorios: se eliminan cuando termina cada auditoría.
  • Auditorías, hallazgos e informes: se conservan hasta que los eliminas. Puedes eliminar auditorías individuales en la aplicación; al desconectar un repositorio, se conserva su historial de auditorías. Cuando nos pides que eliminemos tu cuenta o una organización, eliminamos los datos asociados en un plazo de 30 días.
  • Payloads de los webhooks de GitHub: se depuran al cabo de 30 días.
  • Sesiones: expiran tras 30 días de inactividad o cuando cierras sesión.
  • Registros del servidor: se conservan durante un periodo limitado, normalmente no superior a 30 días.
  • Copias de seguridad: los datos eliminados pueden permanecer en copias de seguridad cifradas hasta que estas se renueven.

Cookies y almacenamiento local

vetkit.dev no establece cookies. Tus preferencias de modo claro u oscuro y de idioma se guardan en el almacenamiento local de tu navegador y nunca se nos envían. La aplicación de vetkit solo usa cookies estrictamente necesarias: una cookie de sesión que mantiene tu sesión iniciada y cookies de preferencias que recuerdan tu organización activa, tu idioma y tu zona horaria.

Tus derechos

Según dónde residas, es posible que tengas derecho a acceder a tus datos personales, rectificarlos, exportarlos o suprimirlos, y a oponerte a determinados tratamientos o a solicitar su limitación. Puedes eliminar auditorías y desconectar repositorios en la aplicación, y desinstalar la GitHub App desde la configuración de GitHub en cualquier momento. Para eliminar tu cuenta o una organización, o para cualquier otra cuestión, escribe a privacy@vetkit.dev; respondemos en un plazo de 30 días. También tienes derecho a presentar una reclamación ante tu autoridad local de protección de datos.

Transferencias internacionales

Nuestros proveedores pueden tratar datos en la Unión Europea y en Estados Unidos. Cuando los datos salen del EEE o del Reino Unido, nos basamos en garantías adecuadas, como las cláusulas contractuales tipo de la Comisión Europea.

Menores

vetkit es una herramienta para desarrolladores y no está dirigida a menores de 16 años.

Cambios y contacto

Publicaremos los cambios en esta página y actualizaremos la fecha que figura arriba; los cambios importantes también se anunciarán en la aplicación o por correo electrónico. Preguntas sobre privacidad: privacy@vetkit.dev. Problemas de seguridad: consulta nuestra página de seguridad.