Política de privacidad

Última actualización: 17 de septiembre de 2026

En corto: no guardamos tu código. Se leen dos cosas: el código que ya está en tus repositorios, una vez, al instalar; y las líneas añadidas de cada pull request a partir de entonces. Las dos se analizan en memoria y se descartan en cuanto termina la auditoría. Solo conservamos los metadatos necesarios para prestar el servicio y facturarlo.

1. Quiénes somos

MagSolutionsAI («nosotros») presta una GitHub App que audita tus repositorios en busca de problemas de seguridad: una vez al instalarla y después en cada pull request.

Contacto: contact@magsolutionsai.com

2. Qué tratamos

2.1 Se trata en memoria y no se almacena

DatoFinalidadConservación
Escaneo al instalar. Al conectar tu instalación leemos ficheros de hasta 5 repositorios, 40 ficheros como máximo en cada uno y ninguno mayor de 120 KB. Solo rutas donde puede estar el fallo que buscamos: ficheros .env, configuración de next/nuxt/vite/astro y ficheros .ts .tsx .js .jsx .mjs .py bajo src app lib pages components server api. La documentación, las imágenes, los binarios y todo lo demás no se piden nuncaAvisar de credenciales ya subidas, y de claves de servidor expuestas al navegador, antes de que abras tu primer pull requestEl contenido de los ficheros se descarta según avanza el escaneo. El resumen queda solo en memoria y se pierde al reiniciar el servicio; contiene recuentos, rutas y números de línea — nunca el contenido
Tu .magaudit.yml, si el repositorio lo tiene (rutas a excluir, reglas a desactivar, una severidad mínima)Aplicar la configuración que eligió tu equipo, para informar solo de lo que pedisteSe lee de tu repositorio en cada auditoría y se guarda en memoria hasta 5 minutos. Nunca se escribe en disco
Diff del pull request (líneas añadidas)Detectar credenciales, vulnerabilidades y problemas de dependenciasSe descarta al terminar la auditoría
Nombres y versiones fijadas de las dependencias de los ficheros que toca el pull requestPreguntar a la base de avisos de GitHub si esa versión tiene una vulnerabilidad publicadaSe envía solo a api.github.com. La respuesta se cachea una hora; la consulta no se almacena. De nuestro servidor solo salen el nombre y la versión del paquete — nunca una línea de tu código
Informe de auditoría (hallazgos con fichero, línea y el fragmento de código afectado; las credenciales detectadas van censuradas)Servir el informe enlazado desde el comentario del PREfímero: se guarda en memoria hasta 7 días y se pierde al reiniciar el servicio. No es un archivo histórico: guarda una copia si la necesitas

2.2 Se almacena

DatoFinalidadConservación
ID de instalación de GitHubIdentificar tu instalaciónHasta que desinstales
Nombre de la organizaciónIdentificar la cuentaHasta que desinstales
Nombre del repositorio y número del pull requestRegistro de uso y soporteHasta que desinstales
Nivel de riesgo y número de hallazgosMedición de uso y facturaciónHasta que desinstales
Plan, contadores de uso y fechasFacturaciónHasta que desinstales
Los hallazgos que has silenciado y, cuando el silenciado vino de un comentario en un pull request, el nombre de usuario de GitHub de quien lo escribió — además del repositorio, el identificador de la regla o un hash de 8 caracteres del hallazgo, y la fechaRespetar tu decisión en la siguiente auditoría y dejar a tu equipo un registro auditable de quién silenció qué. El hash se deriva de la regla, la ruta del fichero y la línea marcada; no se puede revertir para obtener tu código, y no guardamos ni la ruta ni el códigoHasta que borres el silenciado (@magaudit restaurar <id>) o desinstales

Nunca escribimos en disco el diff, tu código ni el valor de ninguna credencial detectada. Cuando detectamos una credencial informamos de dónde está — no conservamos la credencial. El único sitio donde un fragmento de código sobrevive a la auditoría es el informe efímero de arriba, en memoria, para que quien lee el comentario del PR pueda ver la línea.

2.3 Recuentos de uso de la web

Nuestra web envía unos pocos recuentos a nuestro propio servidor: se vio una página, se pulsó el botón de instalar, se inició un pago. Cada uno es un nombre de evento y una marca de tiempo: sin cookies, sin dirección IP, sin user agent y sin identificador de ningún tipo, y no va nada a terceros. No hay forma de distinguir a dos visitantes, ni forma de oponerse porque no hay nada personal a lo que oponerse.

3. Terceros

DestinatarioQué enviamosPara qué
PyPI (pypi.org)Solo nombres de paqueteComprobar que una dependencia existe y cuándo se publicó por primera vez
npm (registry.npmjs.org)Solo nombres de paqueteLo mismo
GitHubEl comentario de auditoría que publicamos en tu pull requestEntregar el resultado

Nunca se envía código a ningún tercero. No descargamos, ejecutamos ni metemos en un sandbox los paquetes que comprobamos: solo preguntamos al registro si un nombre existe.

No usamos tus datos para entrenar modelos. No vendemos ni compartimos tus datos con anunciantes ni con intermediarios de datos.

4. Dónde se tratan los datos

El servicio corre en un servidor dedicado alojado por Hetzner Online GmbH en Finlandia (Unión Europea). No se transfieren datos fuera de la UE salvo las consultas a los registros y las llamadas a la API de GitHub descritas en el apartado 3.

5. Seguridad

6. Brechas de seguridad

Si se produce una violación de seguridad de datos personales, lo notificaremos a la autoridad de control competente en un plazo de 72 horas desde que tengamos constancia, conforme al artículo 33 del RGPD. Cuando sea probable que entrañe un alto riesgo para tus derechos y libertades, lo notificaremos a las organizaciones afectadas sin dilación indebida.

7. Tus derechos

Si estás en la UE/EEE o en el Reino Unido, tienes derecho a acceder, rectificar, suprimir, limitar y portar tus datos personales, y a oponerte a su tratamiento. Para ejercer cualquiera de ellos, escribe a contact@magsolutionsai.com.

Borrar tus datos: desinstalar la GitHub App nos quita el acceso a tus repositorios. Para pedir que borremos los metadatos almacenados, escríbenos y los borraremos en un plazo de 30 días.

También tienes derecho a presentar una reclamación ante tu autoridad de control. En España es la Agencia Española de Protección de Datos (AEPD).

8. Cambios

Actualizaremos la fecha de la cabecera cuando esta política cambie. Los cambios sustanciales se anunciarán y, cuando proceda, se notificarán a las organizaciones que tengan la App instalada.

9. Versión de referencia

Esta es una traducción de cortesía de la versión en inglés, que es la que prevalece en caso de discrepancia entre ambas. Si detectas una diferencia entre las dos, dínoslo y la corregimos.

10. Contacto

contact@magsolutionsai.com