Confianza y seguridad
Última revisión: 28 de septiembre de 2026. Escrito para quien hace la revisión de proveedores. Los textos que obligan son la política de privacidad y los términos; si esta página y ellos no coinciden, mandan ellos.
1. Dónde va tu código
| Pregunta | Respuesta |
|---|---|
| ¿Dónde se lee mi código? | En un único servidor dedicado de Hetzner Online GmbH en Finlandia (Unión Europea). En ningún otro sitio. |
| ¿Lo ve algún modelo de IA? | No. Las comprobaciones son deterministas. Tu código nunca se envía a un modelo de IA, y una prueba automática bloquea nuestro despliegue si alguna parte del servicio se conecta a uno. |
| ¿Qué sale del servidor? | Nombres de paquete —y, para el aviso de
vulnerabilidades, la versión fijada— hacia pypi.org y
registry.npmjs.org; hacia sus contadores de descargas,
api.npmjs.org y, solo para paquetes de Python de menos de 90 días,
pypistats.org; y hacia api.github.com. Esa es la lista
completa. |
| ¿Qué escribís en disco? | ID de instalación, organización, nombre del repositorio, número de pull request, nivel de riesgo, recuentos y datos de facturación. Nunca tu código fuente ni el valor de un secreto que detectemos. |
| ¿Y el informe enlazado desde el pull request? | Solo en memoria, hasta siete días, y se pierde si el servicio se reinicia. Incluye las líneas marcadas para que quien lo lea pueda verlas. |
| ¿Qué pasa si desinstalo? | El acceso termina en el acto y los datos guardados sobre tu organización se borran automáticamente. Si tenías un plan de pago conservamos solo el vínculo con tu cliente de Stripe, anonimizado, para poder cancelar o devolver una suscripción sin problemas. |
La lista completa de organizaciones que tratan datos por cuenta nuestra —alojamiento, pagos, correo, esta web— y qué recibe exactamente cada una está en el apartado 3 de la política de privacidad.
2. Lo que no tenemos
- Ni SOC 2 ni ISO 27001. No nos han auditado contra ninguna de las dos.
- Ningún compromiso de disponibilidad. Un servidor, una persona. Si el servicio está caído, el check no se ejecuta. Si lo marcaste como obligatorio, GitHub lo espera; los administradores del repositorio pueden fusionar igualmente o quitar el requisito.
- Ninguna revisión de lógica. Buscamos patrones. Un revisor que entienda tu código encontrará fallos que nosotros no — nuestro propio benchmark enseña uno.
Si tu revisión de proveedores exige alguna de estas cosas, hoy no somos tu proveedor, y preferimos que lo sepas ahora que después de una prueba. Empezaremos una certificación cuando la revisión de un cliente de pago la exija, y lo diremos en esta página cuando ocurra.
3. Cómo se opera el servicio
- Cada webhook de GitHub se verifica con HMAC-SHA256 antes de procesar nada.
- Al servidor solo se entra con clave SSH —la cuenta de administración rechaza contraseñas y todas las demás están bloqueadas—, detrás de un cortafuegos que deniega por defecto el tráfico entrante.
- Las dependencias están fijadas y vigiladas por Dependabot; el 27 de septiembre de 2026 no había ningún aviso abierto.
- Un despliegue se rechaza si no pasan más de 1.200 pruebas automáticas, y si alguna cifra o promesa que publicamos ha dejado de coincidir con lo que hace el código.
- Cuando detectamos una credencial decimos dónde está. Nunca comprobamos si funciona, y nunca guardamos ni mostramos su valor.
4. Cuántas veces nos equivocamos
Cada falso positivo que hemos corregido queda fijado con una prueba de regresión construida con la línea exacta que marcamos mal, en un repositorio público real, con su pull request citado. El registro es público →
5. Si algo sale mal
Si hay una brecha de datos personales, lo notificamos a la autoridad de control en 72 horas, como exige el artículo 33 del RGPD, y a las organizaciones afectadas sin dilación indebida. Si encuentras una vulnerabilidad en nuestro servicio, escribe a contact@magsolutionsai.com con el asunto «Security», y por favor no abras una incidencia pública.
6. Quién hay detrás
MagSolutionsAI lo construye y lo opera una sola persona en España, bajo la ley española. El servicio salió en julio de 2026 y todavía no tiene clientes de pago; no enseñaremos logos ni testimonios hasta que los haya de verdad.