Privacidad
Traducción de referencia. Si esta versión y la versión en inglés no coinciden, rige la versión en inglés: read the English version.
Última actualización 2026-10-08 · una sola política para este sitio web, el portal de la cuenta y Nexus Studio
Este sitio no instala cookies ni guarda nada en tu navegador. Sin almacenamiento local, sin analítica de terceros, sin píxeles de rastreo, sin video incrustado, sin fuentes cargadas desde el servidor de otra persona. Lo que mide es un conteo de visitas, enviado a nuestros propios servidores como máximo una vez por carga de página, y que lleva solo dos cosas: la ruta de la página, sin su query string ni #fragmento, y el sitio que te trajo aquí, recortado a su origen (https://example.org, nunca una página dentro de él), o nada si llegaste directo. Se guarda como una fila de web_events en la tabla de abajo, sin dirección IP, cookie ni identificador. Si un script de la página falla, también envía la ruta de esa página y el mensaje de error, recortado a 200 caracteres; nuestro servidor elimina direcciones de correo e identificadores largos del mensaje y lo escribe en el registro de solicitudes de nuestro proveedor de hosting, que lo elimina después de 7 días como máximo, no en esa tabla. Si tu navegador tiene activado Global Privacy Control o Do Not Track, no se envía nada en absoluto. Lo que envía la página lo verifica una prueba en el repositorio que corre su script, en lugar de solo afirmarlo aquí. Para ofrecer la edición en español, la primera página que abres lee la lista de idiomas de tu navegador y de dónde vienes; usa ambos en tu dispositivo y no conserva ninguno. El conteo es el tipo de medición anónima de audiencia que no necesita consentimiento; en el Reino Unido nos amparamos en la excepción para fines estadísticos de la regulación 6 de las Privacy and Electronic Communications Regulations. Puedes objetar en cualquier momento, sin avisarnos, activando Global Privacy Control o Do Not Track: entonces no se envía nada.
Esta política cubre tres lugares: este sitio web, el portal de la cuenta donde inicias sesión, empiezas una prueba y pagas, y Nexus Studio una vez instalado. El responsable del tratamiento de los datos personales descritos aquí es Verdict System LLC, una sociedad de responsabilidad limitada de Wyoming ("nosotros"), a quien puedes contactar en [email protected].
Lo que nos envía el producto
Nexus Studio corre en tus propias máquinas, y nunca recibimos tus pruebas ni tu evidencia a menos que tú mismo nos las envíes. Van a otro lado solo hacia servicios que tú mismo conectas, como se describe abajo. Una conexión, cero datos de prueba: una verificación de licencia que envía un hash de máquina, un nonce y un token; tu clave de licencia solo una vez, al activar. Exactamente esto, y nada más:
- Activación, una vez por máquina: tu clave de licencia, un hash de máquina y un nonce aleatorio. El hash de máquina es un SHA-256 derivado del ID de tu máquina; el ID en sí nunca se envía.
- Renovación, cuando el Studio inicia y cerca de una vez al día después (cada hora, y antes de un comando de línea de comandos, mientras una renovación está vencida): el hash de máquina, un nonce nuevo y el token que devolvió la activación.
- Nunca: nombres de pruebas, resultados, capturas de pantalla, videos, reportes, historial ni las direcciones de las aplicaciones que pruebas.
Nunca recibimos tus datos de pruebas. Conservamos tu correo, el estado de facturación y los registros de licencia.
Jira, Slack, Telegram o un proveedor de IA, si los configuras, hablan con esos servicios directo desde tu máquina, nunca a través de nosotros. Son tus proveedores, no los nuestros.
Lo que guardan el portal y la verificación de licencia
Todo vive en una sola base de datos. Cada fila de abajo es una de sus tablas, con el nombre que tiene en nuestro código, así que esta lista se puede comparar con el esquema. "Purgado" significa que un trabajo programado lo elimina.
| Datos | Por qué | Base legal | Conservación |
|---|---|---|---|
Cuenta accountsDirección de correo y si está verificada; tu ID de cuenta de Google o GitHub si inicias sesión con una de ellas; tu ID de cliente de Stripe una vez que pagas; qué versión de los Términos aceptaste y cuándo; el checkout que tengas abierto, si hay alguno; una marca de administrador; cuándo se creó y se eliminó. |
Iniciar tu sesión, operar tu cuenta, vincularla con tu licencia y tu facturación, y demostrar qué Términos aceptaste. | Contrato | Mientras la cuenta exista. Después de que la eliminas, el correo se reemplaza y el nombre y los ID de Google y GitHub se borran; los registros de los Términos y las condiciones de renovación que aceptaste se conservan hasta 3 años después de que los aceptaste o 1 año después de que terminó tu suscripción, lo que ocurra más tarde, porque la ley de suscripciones lo exige; el resto se purga 24 meses después. |
Sesiones sessionsUn hash SHA-256 de tu token de sesión (el token en sí vive solo en tu cookie), su cuenta, y cuándo empezó, termina o se cerró. |
Mantenerte con sesión iniciada en el portal. | Contrato | Una sesión dura 30 días; su registro se purga 30 días después de que termina. Se borra cuando eliminas la cuenta. |
Enlaces de inicio de sesión magic_linksLa dirección de correo a la que se envió un enlace, un hash SHA-256 de su token, cuándo vence y cuándo se usó. |
Iniciar tu sesión por correo y limitar cuántos enlaces vigentes puede tener una dirección. | Contrato | Un enlace funciona una sola vez, durante 15 minutos; su registro se purga 1 día después de que vence. |
Licencia licensesPlan, intervalo de facturación, el nombre de la organización, si das uno, máquinas permitidas, estado (activo, atrasado, cancelado, revocado o vencido) y por qué se revocó (reembolso, disputa o un administrador); ID de suscripción de Stripe; la fecha hasta la que está pagado, la fecha límite de gracia de pago, un fin programado; la primera activación; el momento del último evento de pago aplicado; cuándo enviamos los recordatorios de prueba y de renovación. |
Saber si tu licencia es válida, hasta cuándo, y qué pagas. | Contrato; obligación legal para los registros de facturación | Mientras la cuenta exista. Después de que la eliminas, se conserva sin nada que te nombre y luego se purga 24 meses después. |
Máquinas activationsPor cada máquina activada: su hash de máquina, un hash SHA-256 de su token de activación, y cuándo se activó, se renovó por última vez y se desactivó. |
Hacer cumplir el límite de máquinas, renovar la licencia de cada máquina y listar tus máquinas para que puedas desactivar una. | Contrato | Mientras la cuenta exista. Se borra cuando la eliminas. |
Clave de licencia api_keysEl prefijo público de la clave y un hash SHA-256 de la clave, nunca la clave en sí; cuándo se creó y se reemplazó. |
Comprobar la clave que pegas en el Studio. | Contrato | Mientras la cuenta exista. Una clave reemplazada deja de funcionar de inmediato. Se borra cuando eliminas la cuenta. |
Máquinas de prueba trial_machinesEl hash de máquina de cada máquina que inició una prueba, qué prueba, y cuándo. |
Permitir una prueba gratuita por máquina. | Intereses legítimos: evitar pruebas repetidas | Mientras la cuenta exista y luego se purga 24 meses después de que la eliminas. |
Eventos de pago stripe_eventsEl ID y el tipo de cada notificación que nos envía Stripe, y cuándo llegó y se aplicó. |
Aplicar cada evento de pago una sola vez, en orden. | Contrato | No contiene datos personales; se conserva para que un evento nunca se aplique dos veces. |
Cola de correos email_outboxQué correo salió (un enlace de inicio de sesión, un recordatorio de prueba o de renovación, un recibo de un cambio en tu plan o licencia, un aviso de seguridad), si se envió y cuándo, los intentos, y las fechas o el plan que menciona el mensaje. Una fila de inicio de sesión guarda un hash SHA-256 de la dirección; una fila en cola guarda en su lugar el ID de tu cuenta. Nunca la dirección en sí. |
Enviar los correos que el servicio necesita, una vez cada uno, y diagnosticar la entrega. | Contrato; intereses legítimos | Mientras la cuenta exista. Se borra cuando la eliminas, excepto el aviso de la eliminación, que se purga 24 meses después. |
Registro de auditoría audit_logEventos de la cuenta, solo de adición: los Términos que aceptaste, una clave regenerada, un pago que no se pudo aplicar o se reembolsó automáticamente, una licencia revocada o restaurada y por qué, la cuenta eliminada. |
Mostrar qué le pasó a una cuenta y a su facturación si alguna vez se disputa. | Intereses legítimos | Mientras la cuenta exista. Después de que la eliminas, los registros de los Términos y las condiciones de renovación que aceptaste se conservan hasta 3 años después de que los aceptaste o 1 año después de que terminó tu suscripción, lo que ocurra más tarde, para probar ese consentimiento; todo lo demás se purga 24 meses después de la eliminación. La base de datos se niega a editarlo. |
Postulaciones Founding founding_applicationsLo que envías con el formulario de Clientes Fundadores: tu nombre, correo de trabajo, empresa, rol, tamaño del equipo, sitio web de la empresa y qué probarías; si se aprobó o se rechazó y cuándo; el código Founding que emitimos y la cuenta que lo usó. |
Revisar tu postulación, verificar en registros públicos, como el servicio VIES de la UE, que la empresa y su ID fiscal existen, emitir y honrar el descuento Founding, y enviar las rondas de retroalimentación del programa. | Pasos que pediste antes de un contrato, luego contrato | Una postulación pendiente, rechazada, o aprobada pero nunca usada, se elimina 6 meses después de la postulación o de la decisión, de nuestra base de datos y de nuestro buzón. Una aprobada y usada se conserva mientras exista su cuenta. Cuando eliminas tu cuenta, tu nombre, correo, empresa, rol, tamaño del equipo, sitio web y caso de uso se borran de inmediato; el registro de lo que aceptaste se conserva mientras lo exija la ley de suscripciones, y nada más. |
Retroalimentación feedbackEl mensaje y la calificación opcional de 1 a 5 que envías desde el portal, tu ID de cuenta y el momento. |
Leer tu retroalimentación y mejorar el producto. | Intereses legítimos | Mientras la cuenta exista. Se borra cuando la eliminas. |
Visitas al sitio web web_eventsUna vista de página o una descarga en este sitio web: la ruta de la página, el nombre de host del sitio que la enlazó, la hora. Sin dirección IP, cookie ni identificador. |
Contar visitas y descargas. | Intereses legítimos; no identifica a nadie | Se purga a los 13 meses. |
Contrato significa que lo necesitamos para darte aquello a lo que te inscribiste (artículo 6(1)(b) del GDPR); intereses legítimos, que lo necesitamos para operar el servicio de forma justa y no se impone a tus derechos (artículo 6(1)(f)); obligación legal, que lo exige la ley tributaria o contable (artículo 6(1)(c)).
Las facturas, los recibos, tu tarjeta y tu dirección de facturación los tiene Stripe, no nosotros, y Stripe conserva las facturas y los pagos durante el tiempo que exija la ley contable, también después de que elimines tu cuenta.
Cookies, y por qué no hay banner de cookies
Este sitio web no instala ninguna. El portal de la cuenta instala solo lo que necesita el inicio de sesión, y nada para analítica o publicidad:
__Host-sessionte mantiene con la sesión iniciada en el portal durante 30 días, o hasta que cierres sesión. Guarda un token aleatorio, es HttpOnly (los scripts de la página no pueden leerla), Secure (se envía solo por HTTPS) y SameSite=Lax, y solo nuestro propio dominio la recibe. Guardamos solo un hash SHA-256 del token.__Host-g_oidcexiste solo mientras inicias sesión con Google. Guarda los valores de un solo uso que protegen ese inicio de sesión, y se elimina cuando el inicio de sesión se completa, o en todo caso después de 5 minutos.__Host-gh_oauthexiste solo mientras inicias sesión con GitHub. Guarda el valor de un solo uso que protege ese inicio de sesión, y se elimina cuando el inicio de sesión se completa, o después de 5 minutos en cualquier caso.
Las tres son estrictamente necesarias para un servicio que pediste, así que no hay nada que aceptar o rechazar. El portal no usa almacenamiento local.
Quién lo procesa con nosotros
Cinco proveedores reciben estos datos. Cloudflare y Resend los procesan solo por nuestras instrucciones. Stripe los procesa para nosotros y también, como responsable por derecho propio, para prevenir fraude y cumplir sus obligaciones legales. Google y GitHub no son nuestros encargados: si inicias sesión con ellos, manejan tu cuenta con ellos bajo sus propios términos y nos envían solo lo que se lista aquí. La página de Subencargados dice qué recibe cada uno.
- Cloudflare aloja el portal de la cuenta y los servidores de licencias, y guarda la base de datos de arriba; las páginas de este sitio web se sirven desde un servidor que operamos, entregado a través de la red de Cloudflare. Ve la dirección IP de cada solicitud que les llega y mantiene sus propios registros de solicitudes. Nuestro código usa la dirección IP, el inicio de una clave de licencia y un hash SHA-256 de una dirección de correo que pide un enlace de inicio de sesión solo para contar solicitudes por minuto contra abuso, y nunca las escribe en la base de datos.
- Stripe opera el checkout, el portal de facturación y cada pago.
- Resend entrega nuestros correos: recibe tu dirección y el mensaje.
- Google, solo si eliges Sign in with Google: le pedimos tu dirección de correo y el ID de tu cuenta de Google, y nada más.
- GitHub, solo si eliges Sign in with GitHub: le pedimos acceso de lectura a tu perfil y tus direcciones de correo, y conservamos solo tu ID de cuenta de GitHub y tu dirección de correo principal verificada.
- Google (Gmail) guarda nuestros buzones de correo empresariales: Cloudflare Email Routing reenvía allí lo que nos escribes, junto con la copia de cada postulación al Founding Customer Program que nos enviamos por correo.
No vendemos ni compartimos tu información personal, en el sentido que la CCPA da a esas palabras, y no usamos ninguna para publicidad. Somos una empresa de Estados Unidos, y nuestra base de datos la guarda Cloudflare en el este de Norteamérica, en Estados Unidos. Las personas que trabajan para nosotros pueden acceder a ella desde otros países. Nuestros proveedores la procesan en Estados Unidos, y Cloudflare también atiende las solicitudes en el punto de su red más cercano a ti. Donde un proveedor recibe datos personales desde la UE, el EEE o el Reino Unido, nos apoyamos en su certificación bajo el EU-U.S. Data Privacy Framework, la UK Extension y el Swiss-U.S. Data Privacy Framework donde la tenga, y en su defecto en las Cláusulas Contractuales Tipo de la Comisión Europea y el UK International Data Transfer Addendum. Escribe a [email protected] para obtener una copia de la salvaguarda que aplica.
Tus derechos y cómo ejercerlos
Según dónde vivas, puedes pedir acceder a los datos personales que tenemos sobre ti, corregirlos, eliminarlos u obtener una copia, y oponerte a cómo los usamos o restringir ese uso. La mayor parte la puedes hacer tú mismo:
- Una copia: en el portal, abre Privacy y elige Download my data. Recibes cada registro de la tabla de arriba que trata sobre ti, como un archivo JSON.
- Eliminación: en el portal, abre Privacy y elige Delete account. Cancela cualquier suscripción, borra tus datos personales de inmediato y conserva solo lo que dice la tabla de arriba, durante el tiempo que dice.
- Cualquier otra cosa, o si ya no puedes iniciar sesión: escribe a [email protected]. Podemos pedirte que confirmes la solicitud desde el correo de la cuenta. Respondemos en 30 días.
Tu derecho a objetar. Donde la tabla de arriba nombra intereses legítimos, puedes objetar en cualquier momento, por motivos relacionados con tu situación, escribiendo a [email protected]. Entonces dejamos de hacerlo, salvo que demostremos motivos legítimos imperiosos que prevalezcan sobre tus intereses, o necesitemos los datos para establecer, ejercer o defender reclamaciones legales.
Debes darnos una dirección de correo para tener una cuenta, y necesitamos los registros que la tabla marca como Contract para prestar el servicio; sin ellos no podemos prestarlo. No tomamos ninguna decisión sobre ti basada solo en procesamiento automatizado que tenga efectos legales o igualmente significativos: una persona decide cada postulación Founding y cada revocación de licencia hecha por un administrador.
Quejas. Puedes presentarnos una queja a [email protected]. Confirmamos la recepción de una queja dentro de 30 días y la respondemos sin demora indebida. En la UE y el EEE también puedes quejarte ante la autoridad de protección de datos donde vives, trabajas o crees que ocurrió el problema, y en el Reino Unido ante la Information Commissioner's Office en ico.org.uk.
California y otros estados de EE. UU.
Varios estados de EE. UU. dan derechos de privacidad a sus residentes. Hoy no alcanzamos los umbrales de tamaño de la California Consumer Privacy Act ni de las otras leyes estatales de privacidad, pero honramos los derechos de abajo para todos, sin importar dónde vivan.
En los últimos 12 meses recolectamos estas categorías de información personal: identificadores (tu nombre, dirección de correo, ID de cuenta, y tu ID de cuenta de Google o GitHub si inicias sesión con una de ellas); información comercial (tu plan, estado de facturación y registros de licencia); información profesional que nos das en una postulación de Cliente Fundador (tu empresa, rol, tamaño del equipo, sitio web de la empresa y caso de uso); y, por un tiempo breve mientras se atiende una solicitud, tu dirección IP, que Cloudflare procesa para proteger el servicio y que puede aparecer en los registros de solicitudes de nuestros proveedores de hosting, conservados por 7 días como máximo. La recolectamos de ti, de Stripe, y de Google o GitHub cuando inicias sesión con ellos, para los fines y periodos de la tabla de arriba. No vendemos ni compartimos información personal, como la CCPA define esas palabras, y no usamos ninguna para publicidad. La única información personal sensible que tenemos es la que te permite iniciar sesión (hashes de tu token de sesión y de tu clave de licencia), y la usamos solo para iniciar tu sesión y proteger tu cuenta.
Puedes pedir conocer, acceder, corregir, eliminar o llevarte una copia de tu información personal, tú mismo o por medio de un agente autorizado, y no te trataremos de forma distinta por pedirlo. Respondemos dentro de un mes, el mismo plazo que la sección de arriba. Si rechazamos una solicitud, puedes apelar respondiendo a nuestra respuesta, y respondemos la apelación dentro de 45 días. Dondequiera que vivas, también puedes quejarte ante tu autoridad de protección de datos.
Colombia (Ley 1581 de 2012)
Si estás en Colombia, esta sección es nuestra política de tratamiento bajo la Ley 1581 de 2012 y el Decreto 1377 de 2013 (compilado en el Decreto 1074 de 2015).
- Responsable del tratamiento: Verdict System LLC, 30 N Gould St, Ste N, Sheridan, WY 82801, United States, [email protected].
- Finalidades: crear y operar tu cuenta, tu licencia y tu facturación; enviar los correos que el servicio necesita; prevenir abusos; y cumplir obligaciones legales. Nada para publicidad.
- Autorización: la das al crear tu cuenta en el portal, que enlaza esta política. Puedes revocarla y pedirnos que eliminemos tus datos, salvo que un deber legal o contractual nos obligue a conservarlos.
- Derechos: conocer, actualizar y rectificar tus datos; pedir prueba de tu autorización; que se te informe cómo se usan tus datos; revocar la autorización o pedir su eliminación; acceder a tus datos de forma gratuita; y presentar una queja ante la Superintendencia de Industria y Comercio una vez que nos lo hayas pedido primero a nosotros.
- Consultas se responden en 10 días hábiles, ampliables por 5 más; reclamos en 15 días hábiles, ampliables por 8 más. Envíalos a [email protected].
- Transferencia internacional: los datos los almacenan los proveedores indicados arriba, en Estados Unidos y en otros países.
- Seguridad: protegemos los datos con las medidas de nuestra página de Seguridad, y reportamos a la Superintendencia de Industria y Comercio los incidentes de seguridad que los pongan en riesgo, como lo exige el artículo 17(n) de la Ley 1581.
Menores
Nexus Studio es una herramienta para empresas y profesionales. No está dirigida a menores, y no recopilamos a sabiendas datos personales de nadie menor de 16 años. Si crees que un menor nos ha dado datos personales, escríbenos y los eliminaremos.
Si hay un incidente de seguridad
Si nos enteramos de que se accedió, divulgó, modificó o perdió sin autorización algún dato personal que tenemos, primero lo contenemos, y luego evaluamos el riesgo para las personas afectadas. Donde la ley lo exija, notificamos a las autoridades de protección de datos competentes, dentro de 72 horas de darnos cuenta donde aplique el GDPR o el UK GDPR, y dentro de 15 días hábiles a la Superintendencia de Industria y Comercio en Colombia. Avisamos por correo a los titulares de cuenta afectados sin demora indebida: qué pasó, qué datos estuvieron involucrados, qué hemos hecho y qué puedes hacer tú. Tus pruebas y tu evidencia se quedan en tus máquinas, así que un incidente de nuestro lado solo puede exponer lo que nos hayas enviado por correo.
Si nos escribes por correo
Recibimos lo que escribiste y tu dirección, y los usamos para responderte; se conservan en nuestro buzón, guardado en Gmail, hasta 24 meses después de que termina la conversación, y luego se eliminan. No te agregamos a una lista de correo ni los pasamos a nadie salvo a ese proveedor de buzón; pídenos eliminar el hilo y lo eliminamos.
Cambios
Cuando esta política cambia, la fecha de arriba cambia con ella. Si un cambio afecta a los titulares de cuentas, les escribimos antes de que se aplique.