Legal · LGPD
Política de Privacidad
Última actualización: · Versión 1.1
1. Controlador
El controlador de tus datos personales es M2HP TECNOLOGIA LTDA, inscrita en el CNPJ 48.498.639/0001-75, con sede en Av. Osvaldo Reis, nº 3385, Sala 2004, Ed. Riviera Concept, Praia Brava, Itajaí/SC, Brasil.
2. Encargado (DPO)
Encargado de Protección de Datos (DPO) — art. 41 de la LGPD:
- Nombre: Carolline Mamede
- Contacto: dpo@m2hp.com.br
3. Datos que recolectamos
Registro:
- Nombre y email
- Contraseña (almacenada solo como hash bcrypt — no tenemos acceso al texto)
- Idioma preferido y zona horaria
- Configuración de 2FA cuando se activa (secreto TOTP cifrado)
Uso del servicio:
- Datos de los monitores que registras (URLs, intervalos, configuraciones)
- Resultados de las comprobaciones (estado, tiempo de respuesta, certificados observados)
- Hallazgos de las auditorías de seguridad y sus objetivos
- Canales de notificación configurados (webhooks, tokens Telegram, etc.)
Operacional:
- Logs de autenticación (fecha, IP, user-agent) — para auditoría de seguridad
- Pista de auditoría interna de acciones relevantes (crear/editar/eliminar recursos)
Lo que NO recolectamos: datos de quién accede a tus monitores.
En tus páginas de estado públicas corren las mismas herramientas de medición descritas en la sección 7. Solo recolectan datos de navegación del visitante después de que él acepta en el banner de consentimiento — sin aceptación, ningún script de terceros se ejecuta.
Datos de tarjeta: cuando cambias el método de pago a tarjeta, el número, titular, vencimiento y CVV pasan por nuestro servidor solo para ser reenviados, en la misma petición, al gateway de pago. No se graban en base de datos, no llegan a ningún log y no sobreviven a la petición. Ese flujo opera bajo alcance PCI-DSS SAQ-D.
4. Finalidades del tratamiento
- Proveer el servicio contratado (ejecutar monitores, generar alertas, correr auditorías)
- Comunicación operacional (notificaciones de incidente, informes solicitados)
- Soporte técnico
- Cumplimiento de obligaciones legales y fiscales
- Detección de fraude y abuso (rate limits, patrones anómalos de uso)
5. Bases legales (art. 7º LGPD)
- Ejecución de contrato (art. 7º, V): datos necesarios para proveer el Servicio contratado
- Cumplimiento de obligación legal (art. 7º, II): datos fiscales y contables
- Interés legítimo (art. 7º, IX): logs de seguridad y detección de fraude
- Consentimiento (art. 7º, I): comunicaciones de marketing (siempre opcionales; opt-out claro)
6. Compartición
No vendemos datos. Compartimos solo con:
- Operadores estrictamente necesarios: proveedor de hosting, gateway de email transaccional y gateway de pago. Cada uno bajo contrato con cláusulas LGPD
- Operadores de medición — solo con tu consentimiento (ver sección 7): Google (Tag Manager, Analytics 4, Ads), Microsoft (Clarity) y Cokei (gestión y registro del consentimiento, alojada en Brasil). Sin aceptación en el banner, nada se les envía. Cokei, a su vez, se apoya en un proveedor de VPS (alojamiento), RnoPay (cobro de sus propias suscripciones, sin dato de visitante) y MaxMind GeoLite2 (base local de geolocalización, sin llamada externa en tiempo de ejecución)
- Autoridades públicas: solo mediante orden judicial o requisición legal válida
Cuando usas integraciones que involucran terceros (Telegram, Slack, PagerDuty, webhooks), los datos que les enviamos quedan también sujetos a la política de privacidad de cada uno.
7. Cookies y tracking
Sentinela usa cookies necesarias, siempre activas, y — solo con tu consentimiento — cookies de analytics y de marketing. El consentimiento lo gestiona la plataforma Cokei, y tu elección queda guardada en una cookie de origen, en nuestro propio dominio.
Antes de que aceptes, ningún script de terceros se ejecuta: las tags salen de nuestro servidor inertes (type="text/plain") y solo empiezan a correr después de que aceptas la categoría correspondiente. Rechazar cuesta un clic, igual que aceptar, y puedes cambiar de idea cuando quieras en Preferencias de cookies, en el pie de página.
Necesarias — siempre activas, no dependen de consentimiento:
sentinela_session· Identifica tu sesión autenticada. Sin ella, no puedes seguir conectado. Duración: 2 horas. Base legal: ejecución de contrato (art. 7º, V de la LGPD).XSRF-TOKEN· Token CSRF que protege contra ataques cross-site. Sin él, los formularios quedan vulnerables. Duración: 2 horas. Base legal: interés legítimo de seguridad (art. 7º, IX).cokei_consent· Guarda tu elección de categorías, para no preguntar de nuevo en cada página y para poder acreditar el consentimiento. Contiene un identificador del consentimiento, la versión del banner, la fecha y la decisión por categoría. Queda en tu navegador; no se envía a nuestro servidor. Duración: 365 días. Base legal: cumplimiento de obligación legal (art. 7º, II), junto con el deber de acreditar el consentimiento (art. 8º, §2º).cokei_sid· Escrito por la plataforma de consentimiento apenas carga la página, antes de cualquier elección tuya. Vale literalmente1, sin identificador, y existe para que la plataforma no cuente al mismo visitante dos veces en su propia medición de uso — no es necesario para que el sitio funcione. Duración: 30 minutos, renovada en cada visita. Base legal: interés legítimo (art. 7º, IX).- Preferencia de idioma (vía query string + sesión) · Recuerda si elegiste PT-br, EN o ES.
Registro de tu consentimiento. Cuando eliges en el banner, la plataforma Cokei graba, en sus propios servidores: un identificador del consentimiento, un identificador seudonimizado derivado de tu IP, el país, la decisión por categoría, la acción, la versión del banner, el idioma y la fecha. La IP en texto claro y el user-agent no se almacenan. Retención: 3 años. Lo llamamos seudonimizado y no anónimo porque el identificador se deriva de la IP por una función conocida — quien tenga la clave puede, en teoría, revertirlo.
Analytics — solo después de tu aceptación. Base legal: consentimiento (art. 7º, I):
- Microsoft Clarity · Mapa de calor y grabación de sesión: registra clics, desplazamiento y recorrido de navegación, para mostrarnos dónde se traba la interfaz. Operador: Microsoft.
- Google Tag Manager · Contenedor que carga Google Analytics 4 (medición de audiencia). Operador: Google.
Marketing — solo después de tu aceptación. Base legal: consentimiento (art. 7º, I):
- Google Ads · Píxeles de medición de conversión de campaña, cargados por Tag Manager. Se liberan solo si aceptas marketing — aceptar analytics no los libera. Operador: Google.
Dónde corren estas herramientas: Google Tag Manager corre en todo el sitio — institucional, landing pages, pantallas de inicio de sesión y registro, panel autenticado y páginas de estado públicas. Microsoft Clarity corre en las mismas superficies EXCEPTO en las páginas institucionales (home, páginas de producto, sobre, contacto, blog y legales). En todas ellas el banner aparece antes de cualquier recolección.
Lo que no usamos:
- Meta Pixel, Facebook Conversions API
- Fingerprinting de dispositivo
- Venta, alquiler o intercambio de datos con corredores
Para fuentes web usamos fonts.bunny.net, alternativa privacy-friendly a Google Fonts que no usa cookies ni registra IP más allá de lo necesario para entregar el archivo. Como es indispensable para renderizar la página, no pasa por el banner.
8. Retención
- Datos de la cuenta: mantenidos mientras la cuenta esté activa
- Tras cancelación: 30 días de retención en modo read-only para exportación, luego eliminación
- Logs de auditoría interna: retenidos hasta 12 meses con fines de seguridad
- Datos fiscales (notas, facturas): retenidos por el plazo legal (5 años)
9. Derechos del titular (art. 18 LGPD)
Puedes, en cualquier momento, solicitar:
- Confirmación del tratamiento de tus datos
- Acceso a los datos que tenemos sobre ti
- Corrección de datos incompletos, inexactos o desactualizados
- Anonimización, bloqueo o eliminación de datos innecesarios o excesivos
- Portabilidad de los datos a otro proveedor
- Eliminación de los datos tratados con base en tu consentimiento
- Información sobre con quién compartimos tus datos
- Revocación del consentimiento
Para ejercer cualquier derecho, escribe a dpo@m2hp.com.br. Responderemos en hasta 15 días.
10. Seguridad
Adoptamos medidas técnicas y organizativas razonables:
- Contraseñas almacenadas con bcrypt
- Secreto de 2FA y tokens de recovery cifrados en reposo
- Comunicación cliente-servidor siempre vía HTTPS (TLS 1.2+)
- Headers de seguridad (HSTS, CSP, X-Frame-Options, etc.)
- 2FA TOTP opcional disponible en todos los planes
- Pista de auditoría interna de acciones relevantes
- Aislamiento multi-tenant a nivel de query (cada usuario solo ve sus propios datos)
En caso de un incidente de seguridad que pueda causar riesgo relevante a los titulares, comunicaremos a la ANPD y a los titulares afectados conforme al art. 48 de la LGPD.
11. Transferencia internacional
Nuestro servicio está alojado en Brasil, y los datos de tu cuenta y de tus monitores quedan aquí.
Hay transferencia internacional en dos casos: el proveedor de email transaccional, y — solo si aceptas en el banner de cookies — los operadores de medición de la sección 7, Google y Microsoft, que reciben datos de navegación en infraestructura en Estados Unidos. Si rechazas, nada se les transfiere.
La plataforma de consentimiento (Cokei) no es transferencia internacional: está alojada en Brasil, y el registro de tu elección queda aquí.
Todas ocurren mediante cláusulas contractuales específicas o hacia países con grado adecuado de protección, conforme al art. 33 de la LGPD.
12. Cambios en esta política
Podemos actualizar esta política. Los cambios relevantes se comunicarán por email con 30 días de antelación. La versión actual siempre está disponible en /legal/privacidade con fecha y número de versión.
13. ANPD
Si entiendes que tus derechos fueron violados, también puedes contactar a la Autoridad Nacional de Protección de Datos — ANPD (gov.br/anpd).