Sentinela. monitoreo visto desde fuera
Uptime Security Audit Performance Agencias Precios Blog
PT EN ES
Entrar Crear cuenta gratis
Uptime Security Audit Performance Agencias Precios Blog
PT EN ES
Entrar Crear cuenta gratis

En este documento

1. Controlador 2. Encargado (DPO) 3. Datos que recolectamos 4. Finalidades del tratamiento 5. Bases legales (art. 7º LGPD) 6. Compartición 7. Cookies y tracking 8. Retención 9. Derechos del titular (art. 18 LGPD) 10. Seguridad 11. Transferencia internacional 12. Cambios en esta política 13. ANPD

Versión

Versión 1.1

Legal · LGPD

Política de Privacidad

Última actualización: 5 de agosto de 2026 · Versión 1.1

Esta es una traducción de conveniencia. El documento jurídicamente vinculante es la versión en portugués (PT-br), regida por la ley brasileña (LGPD). En caso de divergencia, prevalece el texto en portugués.
Lectura corta: recolectamos solo lo necesario para correr el servicio (email, hash de contraseña, preferencias, datos de tus monitores). No vendemos a nadie. Alojamos en Brasil. Usamos analytics y marketing solo tras tu aceptación en el banner de cookies — rechazar es un clic. Puedes pedir acceso, corrección o eliminación en cualquier momento.

1. Controlador

El controlador de tus datos personales es M2HP TECNOLOGIA LTDA, inscrita en el CNPJ 48.498.639/0001-75, con sede en Av. Osvaldo Reis, nº 3385, Sala 2004, Ed. Riviera Concept, Praia Brava, Itajaí/SC, Brasil.

2. Encargado (DPO)

Encargado de Protección de Datos (DPO) — art. 41 de la LGPD:

  • Nombre: Carolline Mamede
  • Contacto: dpo@m2hp.com.br

3. Datos que recolectamos

Registro:

  • Nombre y email
  • Contraseña (almacenada solo como hash bcrypt — no tenemos acceso al texto)
  • Idioma preferido y zona horaria
  • Configuración de 2FA cuando se activa (secreto TOTP cifrado)

Uso del servicio:

  • Datos de los monitores que registras (URLs, intervalos, configuraciones)
  • Resultados de las comprobaciones (estado, tiempo de respuesta, certificados observados)
  • Hallazgos de las auditorías de seguridad y sus objetivos
  • Canales de notificación configurados (webhooks, tokens Telegram, etc.)

Operacional:

  • Logs de autenticación (fecha, IP, user-agent) — para auditoría de seguridad
  • Pista de auditoría interna de acciones relevantes (crear/editar/eliminar recursos)

Lo que NO recolectamos: datos de quién accede a tus monitores.

En tus páginas de estado públicas corren las mismas herramientas de medición descritas en la sección 7. Solo recolectan datos de navegación del visitante después de que él acepta en el banner de consentimiento — sin aceptación, ningún script de terceros se ejecuta.

Datos de tarjeta: cuando cambias el método de pago a tarjeta, el número, titular, vencimiento y CVV pasan por nuestro servidor solo para ser reenviados, en la misma petición, al gateway de pago. No se graban en base de datos, no llegan a ningún log y no sobreviven a la petición. Ese flujo opera bajo alcance PCI-DSS SAQ-D.

4. Finalidades del tratamiento

  • Proveer el servicio contratado (ejecutar monitores, generar alertas, correr auditorías)
  • Comunicación operacional (notificaciones de incidente, informes solicitados)
  • Soporte técnico
  • Cumplimiento de obligaciones legales y fiscales
  • Detección de fraude y abuso (rate limits, patrones anómalos de uso)

5. Bases legales (art. 7º LGPD)

  • Ejecución de contrato (art. 7º, V): datos necesarios para proveer el Servicio contratado
  • Cumplimiento de obligación legal (art. 7º, II): datos fiscales y contables
  • Interés legítimo (art. 7º, IX): logs de seguridad y detección de fraude
  • Consentimiento (art. 7º, I): comunicaciones de marketing (siempre opcionales; opt-out claro)

6. Compartición

No vendemos datos. Compartimos solo con:

  • Operadores estrictamente necesarios: proveedor de hosting, gateway de email transaccional y gateway de pago. Cada uno bajo contrato con cláusulas LGPD
  • Operadores de medición — solo con tu consentimiento (ver sección 7): Google (Tag Manager, Analytics 4, Ads), Microsoft (Clarity) y Cokei (gestión y registro del consentimiento, alojada en Brasil). Sin aceptación en el banner, nada se les envía. Cokei, a su vez, se apoya en un proveedor de VPS (alojamiento), RnoPay (cobro de sus propias suscripciones, sin dato de visitante) y MaxMind GeoLite2 (base local de geolocalización, sin llamada externa en tiempo de ejecución)
  • Autoridades públicas: solo mediante orden judicial o requisición legal válida

Cuando usas integraciones que involucran terceros (Telegram, Slack, PagerDuty, webhooks), los datos que les enviamos quedan también sujetos a la política de privacidad de cada uno.

7. Cookies y tracking

Sentinela usa cookies necesarias, siempre activas, y — solo con tu consentimiento — cookies de analytics y de marketing. El consentimiento lo gestiona la plataforma Cokei, y tu elección queda guardada en una cookie de origen, en nuestro propio dominio.

Antes de que aceptes, ningún script de terceros se ejecuta: las tags salen de nuestro servidor inertes (type="text/plain") y solo empiezan a correr después de que aceptas la categoría correspondiente. Rechazar cuesta un clic, igual que aceptar, y puedes cambiar de idea cuando quieras en Preferencias de cookies, en el pie de página.

Necesarias — siempre activas, no dependen de consentimiento:

  • sentinela_session · Identifica tu sesión autenticada. Sin ella, no puedes seguir conectado. Duración: 2 horas. Base legal: ejecución de contrato (art. 7º, V de la LGPD).
  • XSRF-TOKEN · Token CSRF que protege contra ataques cross-site. Sin él, los formularios quedan vulnerables. Duración: 2 horas. Base legal: interés legítimo de seguridad (art. 7º, IX).
  • cokei_consent · Guarda tu elección de categorías, para no preguntar de nuevo en cada página y para poder acreditar el consentimiento. Contiene un identificador del consentimiento, la versión del banner, la fecha y la decisión por categoría. Queda en tu navegador; no se envía a nuestro servidor. Duración: 365 días. Base legal: cumplimiento de obligación legal (art. 7º, II), junto con el deber de acreditar el consentimiento (art. 8º, §2º).
  • cokei_sid · Escrito por la plataforma de consentimiento apenas carga la página, antes de cualquier elección tuya. Vale literalmente 1, sin identificador, y existe para que la plataforma no cuente al mismo visitante dos veces en su propia medición de uso — no es necesario para que el sitio funcione. Duración: 30 minutos, renovada en cada visita. Base legal: interés legítimo (art. 7º, IX).
  • Preferencia de idioma (vía query string + sesión) · Recuerda si elegiste PT-br, EN o ES.

Registro de tu consentimiento. Cuando eliges en el banner, la plataforma Cokei graba, en sus propios servidores: un identificador del consentimiento, un identificador seudonimizado derivado de tu IP, el país, la decisión por categoría, la acción, la versión del banner, el idioma y la fecha. La IP en texto claro y el user-agent no se almacenan. Retención: 3 años. Lo llamamos seudonimizado y no anónimo porque el identificador se deriva de la IP por una función conocida — quien tenga la clave puede, en teoría, revertirlo.

Analytics — solo después de tu aceptación. Base legal: consentimiento (art. 7º, I):

  • Microsoft Clarity · Mapa de calor y grabación de sesión: registra clics, desplazamiento y recorrido de navegación, para mostrarnos dónde se traba la interfaz. Operador: Microsoft.
  • Google Tag Manager · Contenedor que carga Google Analytics 4 (medición de audiencia). Operador: Google.

Marketing — solo después de tu aceptación. Base legal: consentimiento (art. 7º, I):

  • Google Ads · Píxeles de medición de conversión de campaña, cargados por Tag Manager. Se liberan solo si aceptas marketing — aceptar analytics no los libera. Operador: Google.

Dónde corren estas herramientas: Google Tag Manager corre en todo el sitio — institucional, landing pages, pantallas de inicio de sesión y registro, panel autenticado y páginas de estado públicas. Microsoft Clarity corre en las mismas superficies EXCEPTO en las páginas institucionales (home, páginas de producto, sobre, contacto, blog y legales). En todas ellas el banner aparece antes de cualquier recolección.

Lo que no usamos:

  • Meta Pixel, Facebook Conversions API
  • Fingerprinting de dispositivo
  • Venta, alquiler o intercambio de datos con corredores

Para fuentes web usamos fonts.bunny.net, alternativa privacy-friendly a Google Fonts que no usa cookies ni registra IP más allá de lo necesario para entregar el archivo. Como es indispensable para renderizar la página, no pasa por el banner.

8. Retención

  • Datos de la cuenta: mantenidos mientras la cuenta esté activa
  • Tras cancelación: 30 días de retención en modo read-only para exportación, luego eliminación
  • Logs de auditoría interna: retenidos hasta 12 meses con fines de seguridad
  • Datos fiscales (notas, facturas): retenidos por el plazo legal (5 años)

9. Derechos del titular (art. 18 LGPD)

Puedes, en cualquier momento, solicitar:

  • Confirmación del tratamiento de tus datos
  • Acceso a los datos que tenemos sobre ti
  • Corrección de datos incompletos, inexactos o desactualizados
  • Anonimización, bloqueo o eliminación de datos innecesarios o excesivos
  • Portabilidad de los datos a otro proveedor
  • Eliminación de los datos tratados con base en tu consentimiento
  • Información sobre con quién compartimos tus datos
  • Revocación del consentimiento

Para ejercer cualquier derecho, escribe a dpo@m2hp.com.br. Responderemos en hasta 15 días.

10. Seguridad

Adoptamos medidas técnicas y organizativas razonables:

  • Contraseñas almacenadas con bcrypt
  • Secreto de 2FA y tokens de recovery cifrados en reposo
  • Comunicación cliente-servidor siempre vía HTTPS (TLS 1.2+)
  • Headers de seguridad (HSTS, CSP, X-Frame-Options, etc.)
  • 2FA TOTP opcional disponible en todos los planes
  • Pista de auditoría interna de acciones relevantes
  • Aislamiento multi-tenant a nivel de query (cada usuario solo ve sus propios datos)

En caso de un incidente de seguridad que pueda causar riesgo relevante a los titulares, comunicaremos a la ANPD y a los titulares afectados conforme al art. 48 de la LGPD.

11. Transferencia internacional

Nuestro servicio está alojado en Brasil, y los datos de tu cuenta y de tus monitores quedan aquí.

Hay transferencia internacional en dos casos: el proveedor de email transaccional, y — solo si aceptas en el banner de cookies — los operadores de medición de la sección 7, Google y Microsoft, que reciben datos de navegación en infraestructura en Estados Unidos. Si rechazas, nada se les transfiere.

La plataforma de consentimiento (Cokei) no es transferencia internacional: está alojada en Brasil, y el registro de tu elección queda aquí.

Todas ocurren mediante cláusulas contractuales específicas o hacia países con grado adecuado de protección, conforme al art. 33 de la LGPD.

12. Cambios en esta política

Podemos actualizar esta política. Los cambios relevantes se comunicarán por email con 30 días de antelación. La versión actual siempre está disponible en /legal/privacidade con fecha y número de versión.

13. ANPD

Si entiendes que tus derechos fueron violados, también puedes contactar a la Autoridad Nacional de Protección de Datos — ANPD (gov.br/anpd).

Aviso: recomendamos validación periódica de las bases legales y operadores listados con un abogado especializado en LGPD, especialmente cuando la relación con nuevos proveedores (gateway de pago, hosting, email transaccional) cambie.
Sentinela. monitoreo visto desde fuera

Uptime, seguridad y rendimiento en el mismo panel. Alojado en Brasil, en portugués, con factura nacional.

Productos
  • Uptime
  • Security Audit
  • Performance
  • Precios
Recursos
  • Blog
Empresa
  • Acerca de
  • Contacto
  • Términos de uso
  • Privacidad · LGPD
Acceso
  • Entrar
  • Crear cuenta gratis

© 2026 Sentinela · Observación externa de sitios

Habla con nosotros

Respondemos al correo que indiques.

Al enviar, aceptas el tratamiento de estos datos para responderte.