Seguridad y privacidad
Tus pruebas y tu evidencia se quedan en tus máquinas. Esta página lista lo que sí sale de ellas, lo que conserva tu cuenta y por cuánto tiempo, y cómo obtener una copia. La Política de privacidad es el texto legal; esta página es la versión práctica.
Qué sale de tu máquina
Nexus Studio hace una sola conexión por su cuenta: la verificación de licencia. En la pantalla License del Studio, What leaves this machine muestra exactamente la próxima solicitud, con la clave o el token enmascarados.
- Activación, una vez por máquina: tu clave de licencia, el hash de la máquina y un nonce.
- Renovación, cuando el Studio inicia y una vez al día mientras corre, o cada hora mientras una verificación está vencida: el token de activación, el hash de la máquina y un nonce nuevo. Un servidor que corre el motor sin el Studio renueva antes de un comando, cuando su verificación toca.
- Nunca: nombres de pruebas, código de pruebas, resultados, capturas de pantalla, videos, reportes, historial ni las direcciones de las aplicaciones que pruebas.
Qué es cada parte:
- Hash de la máquina. Un SHA-256 del identificador propio de tu máquina: el MachineGuid en Windows,
/etc/machine-iden Linux. El identificador en sí nunca se envía. Cada usuario de Windows y cada reinstalación del Studio en una máquina dan el mismo hash, por eso comparten un puesto. - Nonce. 32 bytes aleatorios, nuevos en cada solicitud. La respuesta tiene que devolverlo, firmado, para que una respuesta vieja no se pueda repetir.
- Token de activación. Un secreto aleatorio que el servidor de licencias le da a esta máquina al activarse. Representa el puesto de esta máquina, y el servidor guarda solo un hash de él.
La respuesta es una confirmación firmada: tu ID de licencia, el plan, el hash de la máquina y las fechas. El Studio la guarda solo después de comprobar la firma, el nonce y el hash de la máquina, y nunca confía en una por más de 16 días, diga lo que diga. Tu ID de licencia vuelve en esa respuesta; la solicitud no lo lleva.
El servidor de licencias corre en Cloudflare, que ve la dirección IP desde la que llega una verificación. Todo lo demás que conectes, como Jira, Slack, Telegram o un proveedor de IA en la nube, se alcanza directo desde tu máquina, nunca a través de nosotros.
Claves y tokens
- Tu clave de licencia se muestra una sola vez, en tu cuenta. Solo guardamos su prefijo, que distingue unas claves de otras, y un hash SHA-256 de la clave, así que nadie puede leerla de vuelta desde nuestros servidores, tú incluido.
- El Studio envía la clave una sola vez, para activar, y no la guarda. Guarda el token de activación y la última confirmación en
license.json, dentro de la carpeta.sentinel-studiode tu perfil de usuario, sellado con un HMAC atado a esta máquina: un archivo copiado o editado cuenta como inexistente. - Una laptop perdida o robada: en tu cuenta, en License & machines, desactívala. Su token deja de funcionar de inmediato, y pasa a solo lectura cuando se agota su última confirmación, 11 días como máximo. Regenerar la clave hace lo mismo con todas las máquinas.
- Tu cuenta inicia sesión con un enlace que funciona una sola vez, durante 15 minutos, o con Google. Una sesión dura 30 días, y Settings puede cerrar todas las demás sesiones.
Qué conservamos y por cuánto tiempo
El portal de la cuenta y el servidor de licencias guardan sus registros en una sola base de datos. Cada fila de abajo es una de sus tablas, con cuánto tiempo se conserva, incluso después de que elimines tu cuenta. Un job programado hace la purga. La Política de privacidad dice por qué conservamos cada una, y quién la procesa.
| Registro | Qué contiene | Por cuánto tiempo |
|---|---|---|
| Cuenta | Tu correo y si está verificado, el ID de tu cuenta de Google si usas Google, tu ID de cliente de Stripe una vez que pagas, qué Términos aceptaste y cuándo, un checkout que tengas abierto, cuándo se creó la cuenta. | Mientras la cuenta esté abierta. Al eliminarla, el correo se convierte en un marcador de posición y el ID de Google se borra; el ID de la cuenta, sus fechas, el ID de cliente de Stripe y la aceptación de los Términos se purgan 24 meses después. |
| Sesiones | Un hash SHA-256 de cada token de sesión, y cuándo empezó, termina o se cerró. | Una sesión dura 30 días; su registro se purga 30 días después de que termina. Se borra al eliminar la cuenta. |
| Enlaces de inicio de sesión | La dirección a la que se envió un enlace, un hash del enlace, y cuándo vence o se usó. | Un enlace funciona durante 15 minutos; su registro se purga 1 día después de que vence. Se borra al eliminar la cuenta. |
| Licencia | Plan, intervalo de facturación, máquinas permitidas, estado y por qué se revocó, ID de suscripción de Stripe, las fechas de pagado hasta y de gracia, un fin programado, la primera activación, cuándo enviamos los recordatorios de la prueba y de renovación. | Mientras la cuenta esté abierta. Al eliminarla se marca como cancelada, o se queda revocada, sin nada que te nombre, y se purga 24 meses después. |
| Clave de licencia | El prefijo de la clave y un hash SHA-256 de ella; cuándo se creó y cuándo se reemplazó. | Mientras la cuenta esté abierta. Se borra al eliminarla: la clave deja de funcionar. |
| Máquinas | El hash de cada máquina activada, un hash de su token de activación, y cuándo se activó, hizo su última verificación y se desactivó. | Mientras la cuenta esté abierta. Se borra al eliminarla: cada máquina deja de renovar. |
| Máquinas de prueba | El hash de cada máquina que inició una prueba, y qué prueba. | Mientras la cuenta esté abierta, y luego 24 meses después de eliminarla, para que una máquina siga teniendo una sola prueba. |
| Correos | Qué correo salió y cuándo: enlaces de inicio de sesión, recordatorios de la prueba y de renovación, avisos sobre tu plan, tu licencia y tu cuenta. Nunca tu dirección: una fila de inicio de sesión guarda un hash de ella, y una fila de recordatorio, el ID de tu cuenta. | Mientras la cuenta esté abierta. Se borra al eliminarla, salvo el aviso de que la cuenta fue eliminada, que se purga 24 meses después. |
| Registro de auditoría | Eventos de la cuenta: los Términos aceptados, una clave regenerada, un pago no aplicado o reembolsado automáticamente, una licencia revocada o restaurada y por qué, la eliminación en sí. | Mientras la cuenta esté abierta, y luego 24 meses después de eliminarla. Nadie puede editarlo. |
| Eventos de pago | El ID y el tipo de cada notificación que envía Stripe, y cuándo llegó. | Se conserva: no contiene datos personales. |
| Visitas al sitio web | Una vista de página o una descarga: la ruta de la página, el sitio que enlazó a ella y la hora. Sin dirección IP, cookie ni identificador. | 13 meses. Nunca se vincula a una cuenta. |
Lo que queda después de una eliminación es lo que necesitaría una disputa de facturación o una segunda prueba en la misma máquina, y se purga después de 24 meses. Eliminar la cuenta también elimina tu registro de cliente en Stripe, con sus tarjetas guardadas; las facturas y los pagos se quedan en Stripe, por contabilidad.
Cookies
Este sitio web no instala cookies ni guarda nada en tu navegador. El portal de la cuenta instala dos, ambas necesarias para que inicies sesión, y ninguna para analítica o publicidad, así que no hay un banner de cookies que aceptar.
__Host-sessionmantiene tu sesión iniciada en el portal durante 30 días, o hasta que cierres sesión. Contiene un token aleatorio que los scripts de la página no pueden leer (HttpOnly), que viaja solo por HTTPS (Secure) y solo a nuestro propio dominio, con SameSite=Lax. Solo guardamos un hash del token.__Host-g_oidcexiste solo mientras inicias sesión con Google. Protege ese inicio de sesión, y se borra cuando este termina, o después de 5 minutos.
Descarga tus datos
- En tu cuenta, abre Privacy y elige Download my data.
- Recibes un archivo JSON llamado
nexus-account-y la fecha. Contiene tu cuenta, licencia, claves (solo prefijo y fechas), máquinas y máquinas de prueba, sesiones, enlaces de inicio de sesión, los correos que te enviamos y tu registro de auditoría.
Nunca incluye los hashes guardados de tus claves, tokens o sesiones. Tus facturas, tarjeta y dirección de facturación están en Stripe: abre Plan & billing y luego Manage billing. Para borrar la cuenta, mira Eliminar tu cuenta.