Política de privacidad
En vigor desde el 1 de octubre de 2026. Así tratamos los datos personales, para visitantes y clientes de la UE/EEE, el Reino Unido, Estados Unidos y otros lugares.
Esta traducción se ofrece por comodidad. La versión en inglés es el texto jurídico que prevalece; en caso de discrepancia, rige la versión en inglés.
1. Quién es el responsable
[COMPANY LEGAL NAME], [REGISTERED POSTAL ADDRESS] («Blamewell», «nosotros») es el responsable del tratamiento de los datos personales descritos aquí, salvo cuando un cliente sube datos de otras personas para analizarlos (véase la sección 12, donde actuamos como encargado del tratamiento).
Contacto de privacidad: [PRIVACY EMAIL].
2. Qué recogemos, para qué y con qué base jurídica
Cuando se aplica el RGPD / UK GDPR, cada uso necesita una base jurídica. Esta tabla es nuestro registro.
| Datos | Para qué (finalidad) | Base jurídica (RGPD art. 6) |
|---|---|---|
| Cuenta: nombre, correo, contraseña (solo como hash irreversible), fecha y versión de los documentos aceptados y confirmación de su edad | Crear y gestionar su cuenta; acreditar el consentimiento | Contrato (6(1)(b)); obligación legal / defensa de reclamaciones para el registro del consentimiento |
| Seguridad: hora de inicio de sesión, dirección IP, navegador/dispositivo, sesiones activas, secreto de doble factor (cifrado) y hashes de códigos de recuperación | Mantener las cuentas seguras, detectar abuso y fraude | Intereses legítimos (6(1)(f)) — proteger nuestro servicio y a usted |
| Pagos y monedero: qué compró, importes, referencias del proveedor de pago, recargas, gastos y reembolsos. Nunca vemos ni guardamos números de tarjeta. | Cobrar, gestionar su monedero y plan, emitir recibos, prevenir el fraude | Contrato (6(1)(b)); obligación legal contable y fiscal (6(1)(c)) |
| Registro de su acuerdo con la ejecución inmediata al comprar un informe, análisis o plan: hora, versión de los Términos, dirección IP y navegador | Acreditar que aceptó expresamente la ejecución inmediata (derecho de consumo) | Obligación legal y defensa de reclamaciones (6(1)(c), 6(1)(f)) |
| Informes y análisis que encarga: repositorio / usuario de GitHub / organización analizados, informe generado, opciones elegidas | Prestar el servicio solicitado | Contrato (6(1)(b)) |
| Datos públicos de GitHub sobre desarrolladores (commits, contribuciones, perfil público) leídos mediante la API pública de GitHub para elaborar análisis | Prestar el servicio de análisis | Intereses legítimos (6(1)(f)) — véase «personas que analizamos» en la sección 12 |
| Archivos y textos que sube (por ejemplo currículums para el análisis masivo) | Procesarlos por usted | Contrato (6(1)(b)); actuamos como su encargado — sección 12 |
| Su conexión con GitHub (si decide conectarla): un token de acceso cifrado | Límites más altos y el acceso que solicitó | Consentimiento (6(1)(a)) — desconéctela cuando quiera en Ajustes → Integraciones |
| Mensajes de soporte y reembolso, adjuntos | Responderle y resolver problemas | Contrato (6(1)(b)); intereses legítimos |
| Preferencias de notificación y correo; correos de servicio (códigos de verificación, recibos, avisos de seguridad, alertas activadas) | Prestar lo que pidió y mantenerle informado sobre su cuenta | Contrato; intereses legítimos. No enviamos marketing de terceros. |
| Elecciones sobre cookies | Recordar su registro de consentimiento | Obligación legal (ePrivacy) — el propio registro es una cookie estrictamente necesaria |
| Solicitudes de privacidad que realiza y cómo las respondimos | Acreditar que cumplimos nuestras obligaciones legales | Obligación legal (6(1)(c)) |
| Datos de errores y diagnóstico (si la monitorización está activada) | Corregir fallos | Intereses legítimos (6(1)(f)) |
No recogemos a sabiendas datos de «categorías especiales» (salud, creencias, biometría…) y le pedimos que no los suba. No usamos sus datos para entrenar modelos de IA ni los vendemos.
3. Con quién compartimos datos
Solo con proveedores de servicios («encargados» / «service providers») que nos ayudan a operar Blamewell, mediante contratos que los limitan a nuestras instrucciones — véase la lista de subencargados — y cuando la ley lo exija (por ejemplo, un requerimiento legal de las autoridades). No vendemos datos personales ni los compartimos para publicidad conductual entre contextos.
4. Transferencias internacionales
Nuestros proveedores pueden tratar datos en Estados Unidos, la Unión Europea, la India y otros países (nuestro alojamiento: [HOSTING PROVIDER AND REGION]). Cuando datos personales del EEE, el Reino Unido o Suiza se transfieren a un país sin decisión de adecuación, nos basamos en las cláusulas contractuales tipo (y el anexo del Reino Unido), el Marco de Privacidad de Datos UE–EE. UU. cuando el destinatario está certificado y medidas complementarias como el cifrado en tránsito y en reposo. Puede pedirnos una copia de las garantías en la dirección de privacidad indicada.
5. Cuánto tiempo conservamos los datos
Son los plazos que nuestro sistema aplica automáticamente (una tarea diaria elimina lo que ha superado su plazo). Cuando un plazo es un valor por defecto, solo puede cambiarse dentro de los límites legales.
| Datos | Se conservan durante |
|---|---|
| Cuenta y ajustes | Mientras su cuenta esté activa. Cuando la elimina: véase la sección 6. |
| Códigos de verificación / de un solo uso | Se eliminan en las 24 horas siguientes a su uso o caducidad |
| Sesiones de inicio de sesión | Hasta que caducan o usted cierra sesión; se eliminan 30 días después de caducar o revocarse |
| Notificaciones en la aplicación | 1 año |
| Informes de pago, pagos y movimientos del monedero | Lo que exija la ley fiscal y contable (generalmente hasta 10 años), retirando su identidad cuando borra su cuenta |
| Informes que encargó | Mientras exista su cuenta. Tras el borrado, el registro del informe se conserva solo como registro financiero, sin su identidad |
| Currículums subidos que nunca se pagaron; recargas iniciadas pero nunca completadas | Se eliminan automáticamente tras 7 días (currículums) / 30 días (recargas) |
| Registro de su acuerdo con la ejecución inmediata | 6 años (periodo en que aún puede plantearse una reclamación de consumo) |
| Solicitudes de privacidad y nuestras respuestas | 3 años tras cerrarse la solicitud (las abiertas nunca se eliminan) |
| Registros de seguridad y de auditoría de administradores | 3 años |
6. Eliminar su cuenta: recuperable y luego definitivo
Al eliminar su cuenta, no se borra de inmediato. Se desactiva: se cierra su sesión en todas partes, los planes de pago se detienen y dejamos de usar su cuenta (sin alertas, resúmenes, correos ni análisis programados). Durante al menos 60 días (nunca menos de 60) sigue siendo totalmente recuperable: vuelva a iniciar sesión y pulse «Restaurar mi cuenta» y todo vuelve. También puede pedir a soporte que la restaure.
Cuando termina ese periodo, su cuenta y sus datos personales se borran de forma permanente e irrecuperable: perfil, sesiones, notificaciones, ajustes, vigilancias, monedero (cualquier saldo se pierde), archivos subidos y adjuntos de chat. Los registros que la ley nos obliga a conservar (pagos, facturas) se conservan sin su identidad. Le indicamos la fecha exacta al eliminar, en el correo de confirmación y en un aviso cada vez que inicia sesión durante el periodo.
Por qué esperamos: para poder deshacer una eliminación accidental, coaccionada o realizada por alguien que haya tomado su cuenta. Durante el periodo los datos solo se almacenan, no se usan. Si desea un borrado más rápido, díganoslo en la dirección de privacidad y evaluaremos su solicitud conforme al art. 17 del RGPD.
7. Sus derechos si está en el EEE, el Reino Unido o Suiza
- Acceso y copia — Ajustes → Privacidad → Descargar mis datos.
- Rectificación — edite su perfil en Ajustes o envíe una solicitud.
- Supresión — Ajustes → Privacidad → Eliminar cuenta (sección 6).
- Limitación y oposición (incluida al tratamiento basado en intereses legítimos) — envíe una solicitud.
- Portabilidad — la descarga es JSON legible por máquina.
- Retirar el consentimiento en cualquier momento (preferencias de cookies; desconectar GitHub) sin afectar al tratamiento lícito anterior.
- No ser objeto de una decisión basada únicamente en tratamiento automatizado con efectos jurídicos o similares — no tomamos ninguna (sección 11).
- Reclamar ante su autoridad de protección de datos (por ejemplo la AEPD en España, o su autoridad nacional en la UE — lista — o la ICO en el Reino Unido). Agradeceríamos poder ayudarle antes.
Use Ajustes → Privacidad → Solicitudes de privacidad, o escriba a [PRIVACY EMAIL]. Respondemos en un mes (ampliable dos meses en casos complejos, y le explicaremos por qué). Podemos necesitar verificar su identidad. Las solicitudes son gratuitas salvo que sean manifiestamente infundadas o excesivas.
8. Aviso para residentes de California (CCPA / CPRA) y otros estados de EE. UU.
No vendemos su información personal ni la «compartimos» para publicidad conductual entre contextos (según esos términos en la ley de California), y no tenemos conocimiento efectivo de que vendamos o compartamos información de menores de 16 años. No usamos ni divulgamos información personal sensible salvo para prestar el servicio que solicitó (sus credenciales de acceso son «sensibles» según la ley de California; solo se usan para iniciar su sesión). Véase Sus opciones de privacidad.
Categorías recogidas en los últimos 12 meses
| Categoría CCPA | Ejemplos de la sección 2 | Comunicadas a (proveedores de servicios) |
|---|---|---|
| Identificadores | Nombre, correo, dirección IP, ID de cuenta | Alojamiento, envío de correo, procesadores de pago |
| Registros de clientes / información comercial | Compras, plan, actividad del monedero | Procesadores de pago |
| Actividad en Internet / red | Registros de acceso y uso, elecciones de cookies | Alojamiento, monitorización de errores |
| Información profesional (solo si la sube) | Contenido de currículums que procesa con nosotros | Proveedor de almacenamiento; proveedor de IA si activa los análisis con IA |
| Información personal sensible | Credenciales de acceso (con hash), secreto del autenticador (cifrado) | Ninguno |
| Inferencias | Puntuaciones y resúmenes en informes sobre repositorios / desarrolladores que pide analizar | Proveedor de IA si está activado |
Fuentes: usted; su dispositivo; datos públicos de GitHub; nuestros procesadores de pago. Finalidades: sección 2. Conservamos cada categoría solo el tiempo que indica la sección 5.
Sus derechos en California
Derecho a saber qué recogemos y recibir una copia, a eliminar, a corregir, a rechazar la venta/el uso compartido (no hay nada que rechazar, pero puede pedirnos que lo confirmemos por escrito), a limitar el uso de información sensible (ya la limitamos) y a no sufrir discriminación por ejercer estos derechos. Haga su solicitud en Ajustes → Privacidad, o por correo a [PRIVACY EMAIL]. Verificamos las solicitudes vinculándolas a la cuenta con sesión iniciada o a un correo de confirmación, y respondemos en 45 días (procuramos 30). Un agente autorizado puede actuar por usted con su permiso escrito y prueba de su identidad. Si rechazamos una solicitud, puede apelar respondiendo a nuestra decisión; si sigue sin estar satisfecho, puede contactar con el fiscal general de su estado.
Global Privacy Control. Respetamos la señal GPC del navegador como rechazo de cookies no esenciales. «Shine the Light»: no comunicamos información personal a terceros para su marketing directo.
Otros estados. Los residentes de Virginia, Colorado, Connecticut, Utah, Texas, Oregón, Montana y otros estados con leyes de privacidad tienen derechos similares de acceso, corrección, supresión, portabilidad y de rechazo de la publicidad dirigida, la venta y la elaboración de perfiles; aplicamos los derechos de esta sección a toda persona en Estados Unidos. Para apelar una decisión, responda con «apelación».
9. Cookies
Instalamos sin preguntar las cookies necesarias para mantener su sesión y proteger los formularios. Todo lo demás (funcionales, analíticas, de marketing) está desactivado hasta que lo acepte, y rechazar es tan fácil como aceptar. Véase la Política de cookies; cambie su elección cuando quiera con Preferencias de cookies en el pie de página.
10. Menores
Blamewell es para personas de 16 años o más y no está dirigido a menores; le pedimos que confirme su edad al registrarse. Si sabemos que tenemos datos de alguien menor de 16 años (o de 13 en EE. UU.) sin consentimiento parental válido, los eliminamos. Avísenos en la dirección de privacidad si cree que ha ocurrido.
11. Tratamiento automatizado y elaboración de perfiles
Blamewell calcula puntuaciones y resúmenes (por ejemplo salud del repositorio, bus factor, informes de selección de candidatos). Son análisis para apoyar la decisión de una persona, nunca decisiones por sí mismos. No tomamos ninguna decisión sobre usted con efectos jurídicos o similares por medios exclusivamente automatizados. Algunos resúmenes se redactan con ayuda de un modelo de IA (solo si los análisis con IA están activados en su plan); los datos enviados se limitan a lo que el resumen necesita.
12. Candidatos y otras personas que analizamos
Los clientes pueden analizar perfiles públicos de GitHub o subir currículums. Para ese contenido, el cliente es el responsable y nosotros somos el encargado: lo tratamos solo según sus instrucciones, lo conservamos solo lo necesario para el análisis y eliminamos a los 7 días lo que nunca se pagó. Los clientes deben tener una base jurídica, informar a las personas afectadas (RGPD art. 13/14), no basar una contratación únicamente en un informe y cumplir las leyes sobre decisiones automatizadas en el empleo (por ejemplo las normas del Reglamento de IA de la UE sobre sistemas de reclutamiento, y la Local Law 144 de Nueva York y similares). Si es una persona citada en un análisis y desea ejercer un derecho, escriba a la dirección de privacidad y lo trasladaremos al cliente o actuaremos. Hay un acuerdo de encargo de tratamiento disponible previa solicitud.
13. Seguridad
Véase Seguridad. Si una brecha puede poner en riesgo sus derechos, lo notificamos a la autoridad en 72 horas y se lo comunicamos sin dilación indebida.
14. Cambios
Anunciaremos los cambios importantes en la aplicación o por correo antes de que surtan efecto y actualizaremos la fecha y la versión. Las versiones anteriores están disponibles previa solicitud.
15. Contacto
[COMPANY LEGAL NAME], [REGISTERED POSTAL ADDRESS] · [PRIVACY EMAIL]