01.Responsable del tratamiento
El responsable del tratamiento de los datos personales recolectados a través de AuditX es Alejandro Pérez Dávila, en su calidad de autor y operador del producto durante su fase académica (UPB Técnica / Instituto San Carlos La Salle de Medellín). Para cualquier consulta relacionada con esta política puedes escribir al correo de contacto al pie del documento.
02.Datos que recolectamos
AuditX recolecta y procesa exclusivamente los datos necesarios para operar el servicio. Se distinguen cuatro categorías:
- Datos de cuenta: nombre, correo electrónico, contraseña (hash gestionado por Firebase Authentication), fecha de creación y último inicio de sesión.
- Datos de servidores: alias, host o IP, puerto SSH, usuario remoto, etiquetas y, si el usuario los provee, credenciales SSH (contraseña o clave privada y passphrase).
- Métricas y diagnósticos: lecturas periódicas de CPU, RAM, disco, uptime, salida de comandos personalizados y notificaciones derivadas. Estas lecturas se almacenan asociadas al servidor y al usuario propietario.
- Datos técnicos: dirección IP de origen, tipo de navegador, identificadores anónimos de dispositivo y registros de actividad asociados a sesiones (apertura de terminal SSH, ejecución de macros).
03.Finalidades del tratamiento
Los datos descritos se utilizan exclusivamente para:
- Autenticar al usuario y proteger su sesión.
- Establecer conexiones SSH contra los servidores que el propio usuario registra, ejecutar las lecturas de métricas y los comandos definidos en sus macros o reglas.
- Generar notificaciones (internas y, si está habilitado, en el sistema operativo del usuario o vía FCM) cuando se cumplen las condiciones configuradas.
- Soportar la operación interna del producto: depuración de errores, estadísticas agregadas anónimas, cumplimiento de obligaciones legales.
AuditX no realiza perfilamiento publicitario, ni vende datos a terceros, ni los utiliza para entrenar modelos de aprendizaje automático.
04.Tratamiento especial de credenciales SSH
Las credenciales SSH constituyen información altamente sensible y reciben un tratamiento diferenciado:
- En la aplicación Android, las contraseñas, claves privadas y passphrases se cifran con AES-256-GCM utilizando claves derivadas del Android KeyStore antes de ser transmitidas o almacenadas.
- En el backend, las credenciales necesarias para los ciclos automáticos de monitoreo se conservan en archivos locales del servidor intermediario con permisos restrictivos y nunca se exponen por API pública.
- El dashboard web no muestra ni permite copiar credenciales una vez guardadas; la edición de credenciales requiere reingresarlas completamente.
- En ningún caso una credencial se envía al usuario por correo electrónico, por notificación ni por mensajería instantánea.
05.Proveedores y subprocesadores
AuditX se apoya en servicios de terceros que actúan como encargados del tratamiento. Cada uno ha sido seleccionado por sus garantías técnicas y contractuales:
- Google Firebase (Authentication, Firestore, Cloud Messaging): autenticación, base de datos compartida con la app móvil y notificaciones push. Sujeto a las cláusulas contractuales tipo de la Unión Europea y a las políticas de Google Cloud.
- Proveedor de alojamiento del backend: ejecuta el servidor Node.js intermediario. Los datos en tránsito viajan por TLS 1.3.
- Servidores propios del usuario: AuditX se conecta a ellos vía SSH y lee información del sistema operativo. El usuario es responsable del cumplimiento de las políticas de privacidad aplicables a esos sistemas.
06.Tiempo de conservación
- Datos de cuenta: mientras la cuenta exista. Tras una solicitud de eliminación, se conservan hasta treinta (30) días para permitir reactivaciones accidentales y luego se borran.
- Métricas históricas: por defecto, treinta (30) días. Pueden conservarse por más tiempo si el plan del usuario lo contempla.
- Notificaciones: indefinidamente hasta que el usuario las elimine manualmente.
- Logs operativos: máximo noventa (90) días, después de los cuales se eliminan automáticamente.
07.Derechos del titular
Conforme a la Ley 1581 de 2012 (Régimen General de Protección de Datos Personales en Colombia) y al Reglamento General de Protección de Datos (UE) 2016/679 para los usuarios de la Unión Europea, el titular puede ejercer los siguientes derechos en cualquier momento:
- Acceder a sus datos personales y solicitar copia.
- Solicitar la rectificación de datos inexactos.
- Solicitar la supresión (derecho al olvido) cuando los datos ya no sean necesarios para la finalidad para la que fueron recolectados.
- Oponerse a determinados tratamientos.
- Solicitar la portabilidad de sus datos en formato JSON estándar.
- Revocar el consentimiento otorgado en cualquier momento.
La solicitud puede hacerse al correo de contacto del autor; se responderá en un plazo máximo de quince (15) días hábiles.
09.Medidas de seguridad
El servicio aplica medidas técnicas y organizativas razonables: TLS 1.3 en todas las conexiones, verificación criptográfica RSA de los tokens Firebase, cifrado simétrico AES-256-GCM para credenciales sensibles, cabeceras HTTP de seguridad gestionadas por Helmet, timeout de inactividad de treinta minutos en sesiones SSH abiertas, y reglas de seguridad Firestore con validación de propiedad en cada operación de lectura y escritura.
10.Uso por menores de edad
AuditX no está dirigido a menores de catorce (14) años. Si se detecta el registro de una cuenta de un menor sin el consentimiento verificable del representante legal, la cuenta se eliminará y sus datos se purgarán.
11.Transferencias internacionales
Algunos subprocesadores (Firebase) almacenan datos en servidores localizados fuera de Colombia, principalmente en Estados Unidos y la Unión Europea. Estas transferencias se realizan con base en las cláusulas contractuales tipo aprobadas por la Comisión Europea o en mecanismos equivalentes autorizados por la Superintendencia de Industria y Comercio (SIC).
12.Cambios a esta política
Esta política puede actualizarse para reflejar cambios regulatorios o evoluciones del producto. Las nuevas versiones se publicarán en esta ruta (/privacy) con la fecha de vigencia actualizada al inicio del documento. Los cambios sustanciales se notificarán por correo electrónico a los usuarios activos con al menos quince (15) días de anticipación a su entrada en vigor.
13.Relación con los Términos de Servicio
Esta política es parte integrante de los Términos de Servicio de AuditX. En caso de contradicción entre ambos documentos, prevalecerá lo dispuesto en esta política exclusivamente en lo relativo al tratamiento de datos personales.
Para consultas relacionadas con este documento, escribe a perezdavilaalejandro2@gmail.com. Conservamos un registro fechado de cada revisión; las versiones anteriores están disponibles a solicitud.