Política de privacidad
Última actualización: 17 de septiembre de 2026
En corto: no guardamos tu código. Se leen dos cosas: el código que ya está en tus repositorios, una vez, al instalar; y las líneas añadidas de cada pull request a partir de entonces. Las dos se analizan en memoria y se descartan en cuanto termina la auditoría. Solo conservamos los metadatos necesarios para prestar el servicio y facturarlo.
1. Quiénes somos
MagSolutionsAI («nosotros») presta una GitHub App que audita tus repositorios en busca de problemas de seguridad: una vez al instalarla y después en cada pull request.
Contacto: contact@magsolutionsai.com
2. Qué tratamos
2.1 Se trata en memoria y no se almacena
| Dato | Finalidad | Conservación |
|---|---|---|
Escaneo al instalar. Al conectar tu instalación leemos ficheros de hasta 5 repositorios, 40 ficheros como máximo en cada uno y ninguno mayor de 120 KB. Solo rutas donde puede estar el fallo que buscamos: ficheros .env, configuración de next/nuxt/vite/astro y ficheros .ts .tsx .js .jsx .mjs .py bajo src app lib pages components server api. La documentación, las imágenes, los binarios y todo lo demás no se piden nunca | Avisar de credenciales ya subidas, y de claves de servidor expuestas al navegador, antes de que abras tu primer pull request | El contenido de los ficheros se descarta según avanza el escaneo. El resumen queda solo en memoria y se pierde al reiniciar el servicio; contiene recuentos, rutas y números de línea — nunca el contenido |
Tu .magaudit.yml, si el repositorio lo tiene (rutas a excluir, reglas a desactivar, una severidad mínima) | Aplicar la configuración que eligió tu equipo, para informar solo de lo que pediste | Se lee de tu repositorio en cada auditoría y se guarda en memoria hasta 5 minutos. Nunca se escribe en disco |
| Diff del pull request (líneas añadidas) | Detectar credenciales, vulnerabilidades y problemas de dependencias | Se descarta al terminar la auditoría |
| Nombres y versiones fijadas de las dependencias de los ficheros que toca el pull request | Preguntar a la base de avisos de GitHub si esa versión tiene una vulnerabilidad publicada | Se envía solo a api.github.com. La respuesta se cachea una hora; la consulta no se almacena. De nuestro servidor solo salen el nombre y la versión del paquete — nunca una línea de tu código |
| Informe de auditoría (hallazgos con fichero, línea y el fragmento de código afectado; las credenciales detectadas van censuradas) | Servir el informe enlazado desde el comentario del PR | Efímero: se guarda en memoria hasta 7 días y se pierde al reiniciar el servicio. No es un archivo histórico: guarda una copia si la necesitas |
2.2 Se almacena
| Dato | Finalidad | Conservación |
|---|---|---|
| ID de instalación de GitHub | Identificar tu instalación | Hasta que desinstales |
| Nombre de la organización | Identificar la cuenta | Hasta que desinstales |
| Nombre del repositorio y número del pull request | Registro de uso y soporte | Hasta que desinstales |
| Nivel de riesgo y número de hallazgos | Medición de uso y facturación | Hasta que desinstales |
| Plan, contadores de uso y fechas | Facturación | Hasta que desinstales |
| Los hallazgos que has silenciado y, cuando el silenciado vino de un comentario en un pull request, el nombre de usuario de GitHub de quien lo escribió — además del repositorio, el identificador de la regla o un hash de 8 caracteres del hallazgo, y la fecha | Respetar tu decisión en la siguiente auditoría y dejar a tu equipo un registro auditable de quién silenció qué. El hash se deriva de la regla, la ruta del fichero y la línea marcada; no se puede revertir para obtener tu código, y no guardamos ni la ruta ni el código | Hasta que borres el silenciado (@magaudit restaurar <id>) o desinstales |
Nunca escribimos en disco el diff, tu código ni el valor de ninguna credencial detectada. Cuando detectamos una credencial informamos de dónde está — no conservamos la credencial. El único sitio donde un fragmento de código sobrevive a la auditoría es el informe efímero de arriba, en memoria, para que quien lee el comentario del PR pueda ver la línea.
2.3 Recuentos de uso de la web
Nuestra web envía unos pocos recuentos a nuestro propio servidor: se vio una página, se pulsó el botón de instalar, se inició un pago. Cada uno es un nombre de evento y una marca de tiempo: sin cookies, sin dirección IP, sin user agent y sin identificador de ningún tipo, y no va nada a terceros. No hay forma de distinguir a dos visitantes, ni forma de oponerse porque no hay nada personal a lo que oponerse.
3. Terceros
| Destinatario | Qué enviamos | Para qué |
|---|---|---|
| PyPI (pypi.org) | Solo nombres de paquete | Comprobar que una dependencia existe y cuándo se publicó por primera vez |
| npm (registry.npmjs.org) | Solo nombres de paquete | Lo mismo |
| GitHub | El comentario de auditoría que publicamos en tu pull request | Entregar el resultado |
Nunca se envía código a ningún tercero. No descargamos, ejecutamos ni metemos en un sandbox los paquetes que comprobamos: solo preguntamos al registro si un nombre existe.
No usamos tus datos para entrenar modelos. No vendemos ni compartimos tus datos con anunciantes ni con intermediarios de datos.
4. Dónde se tratan los datos
El servicio corre en un servidor dedicado alojado por Hetzner Online GmbH en Finlandia (Unión Europea). No se transfieren datos fuera de la UE salvo las consultas a los registros y las llamadas a la API de GitHub descritas en el apartado 3.
5. Seguridad
- Cada evento de webhook se verifica con HMAC-SHA256 antes de procesarlo; las peticiones sin firma o manipuladas se rechazan.
- Las credenciales viven en variables de entorno y en ficheros fuera del control de versiones.
- El acceso al servidor está restringido a SSH con clave.
6. Brechas de seguridad
Si se produce una violación de seguridad de datos personales, lo notificaremos a la autoridad de control competente en un plazo de 72 horas desde que tengamos constancia, conforme al artículo 33 del RGPD. Cuando sea probable que entrañe un alto riesgo para tus derechos y libertades, lo notificaremos a las organizaciones afectadas sin dilación indebida.
7. Tus derechos
Si estás en la UE/EEE o en el Reino Unido, tienes derecho a acceder, rectificar, suprimir, limitar y portar tus datos personales, y a oponerte a su tratamiento. Para ejercer cualquiera de ellos, escribe a contact@magsolutionsai.com.
Borrar tus datos: desinstalar la GitHub App nos quita el acceso a tus repositorios. Para pedir que borremos los metadatos almacenados, escríbenos y los borraremos en un plazo de 30 días.
También tienes derecho a presentar una reclamación ante tu autoridad de control. En España es la Agencia Española de Protección de Datos (AEPD).
8. Cambios
Actualizaremos la fecha de la cabecera cuando esta política cambie. Los cambios sustanciales se anunciarán y, cuando proceda, se notificarán a las organizaciones que tengan la App instalada.
9. Versión de referencia
Esta es una traducción de cortesía de la versión en inglés, que es la que prevalece en caso de discrepancia entre ambas. Si detectas una diferencia entre las dos, dínoslo y la corregimos.