Lonkero

>Política de Privacidad_

Bountyy Oy

ID empresarial: 3504521-7

Dirección: Nuolitie 9, 01740 Vantaa, Finlandia

Vigente: 17 de diciembre de 2025

1. Introducción

Bountyy Oy está comprometida con la protección de tu privacidad y el procesamiento seguro y transparente de tus datos personales. Esta política de privacidad describe cómo recopilamos, usamos y protegemos los datos en relación con el uso del software Lonkero.

Lonkero es un escáner de vulnerabilidades web que opera localmente en el dispositivo del usuario. El software se comunica con el servidor de licencias de Bountyy Oy para validación de licencias, autorización de escaneo y firma de resultados. El servidor es administrado por Cloudflare Workers.

Cumplimos con el Reglamento General de Protección de Datos de la UE (GDPR) y la legislación aplicable en Finlandia.

2. Responsable del Tratamiento de Datos

El responsable del tratamiento de tus datos personales es:

Bountyy Oy

ID empresarial: 3504521-7

Dirección: Nuolitie 9, 01740 Vantaa, Finlandia

Correo electrónico: info@bountyy.fi

3. Datos que Recopilamos y Fuentes

3.1 Datos Recopilados Durante la Validación de Licencia

Cuando Lonkero se inicia, envía los siguientes datos al servidor de licencias:

Datos proporcionados por el usuario:

  • Clave de licencia (si usa una licencia de pago)
  • Versión del escáner

Datos recopilados automáticamente:

  • Identificador del dispositivo (hardware_id) - Hash SHA-256 de identificadores únicos del dispositivo
  • Dirección IP (a través de Cloudflare)
  • Código de país (encabezado CF-IPCountry de Cloudflare)
  • Número ASN (identificador del operador de red)

3.2 Datos Recopilados Durante la Autorización de Escaneo

Antes de escanear, el software solicita autorización al servidor:

  • Identificador del dispositivo (hardware_id)
  • Número de objetivos a escanear
  • Identificadores de módulos de escaneo a usar
  • Clave de licencia (si aplica)
  • Versión del escáner

3.3 Datos Recopilados Durante la Firma de Resultados

Después de escanear, el software solicita la firma de resultados:

  • Hash BLAKE3 de resultados (cadena hexadecimal de 64 caracteres)
  • Token de autorización (recibido previamente)
  • Identificador del dispositivo
  • Marca de tiempo
  • Valor aleatorio (nonce)
  • Identificadores de módulos utilizados
  • Duración del escaneo en milisegundos
  • Número de objetivos escaneados

3.4 Datos Recopilados Durante la Compra de Licencia

Las compras de licencias se realizan a través de Stripe. Durante la transacción de pago, Stripe recopila:

  • Nombre
  • Dirección de correo electrónico
  • Dirección de facturación
  • Detalles de pago (datos de tarjeta o conexión bancaria)
  • ID empresarial (clientes comerciales)

Bountyy Oy no almacena ni procesa datos de pago. Stripe actúa como un responsable del tratamiento de datos independiente para datos de pago. Política de privacidad de Stripe: Política de Privacidad de Stripe

3.5 Analítica del Sitio Web

Este sitio web recopila estadísticas mínimas de uso con tu consentimiento a través de Cloudflare Workers. Cuando visitas el sitio, recopilamos:

  • Ruta de la página (por ejemplo, /es, /es/pricing)
  • Marca de tiempo de la visita
  • Dirección IP (recopilada automáticamente por Cloudflare Workers para el procesamiento de solicitudes)
  • ASN (Número de Sistema Autónomo) - identificador de red

Cómo manejamos estos datos:

  • Las direcciones IP se usan para geolocalización (solo a nivel de país) y luego se descartan
  • El ASN se usa para identificar proveedores de alojamiento y redes
  • No se almacenan identificadores personales ni se vinculan a individuos
  • No utiliza cookies para rastreo
  • No rastrea usuarios entre sitios web
  • Los datos se agregan solo para análisis estadístico
  • Cumple con GDPR - los datos se minimizan y anonimizan

Puedes retirar tu consentimiento en cualquier momento rechazando las cookies en el banner o borrando el almacenamiento local de tu navegador.

3.6 Datos NO Recopilados

Lonkero no envía al servidor:

  • Resultados reales del escaneo o vulnerabilidades descubiertas
  • URLs escaneadas o nombres de dominio
  • Información técnica sobre sistemas objetivo
  • Archivos del usuario o historial de navegación
  • Contraseñas o credenciales

Solo el hash de los resultados del escaneo se envía al servidor, del cual es imposible derivar el contenido original.

4. Propósitos y Bases Legales para el Procesamiento de Datos

4.1 Gestión de Licencias

  • Propósito: Asegurar que el usuario tenga una licencia válida
  • Datos: Clave de licencia, identificador del dispositivo
  • Base legal: Relación contractual (GDPR Art. 6(1)(b))

4.2 Autorización de Módulos

  • Propósito: Asegurar que el usuario solo use funciones incluidas en la licencia
  • Datos: Identificadores de módulos, identificador del dispositivo
  • Base legal: Relación contractual (GDPR Art. 6(1)(b))

4.3 Firma de Resultados

  • Propósito: Probar que los resultados del escaneo fueron producidos por Lonkero auténtico
  • Datos: Hash de resultados, marca de tiempo, información de módulos
  • Base legal: Relación contractual (GDPR Art. 6(1)(b))

4.4 Prevención de Abuso

  • Propósito: Prevenir abuso del servicio y evasión de términos de licencia
  • Datos: Dirección IP, número ASN, identificador del dispositivo
  • Base legal: Interés legítimo (GDPR Art. 6(1)(f))

4.5 Desarrollo del Servicio

  • Propósito: Analizar uso y mejorar el software
  • Datos: Estadísticas agregadas y anonimizadas
  • Base legal: Interés legítimo (GDPR Art. 6(1)(f))

5. Estadísticas Agregadas

Recopilamos estadísticas de uso anónimas para el desarrollo del servicio:

Estadísticas diarias (período de retención 90 días):

  • Número total de solicitudes
  • Número de usuarios únicos (contador, sin identificadores)
  • Distribución de tipos de licencia (Gratis, Profesional, Equipo, Empresa)
  • Distribución de versiones del escáner
  • Distribución geográfica (países)
  • Distribución de operadores de red (números ASN)

Estadísticas globales (período de retención 1 año):

  • Número total de escaneos
  • Número de firmas exitosas
  • Duración promedio de escaneo
  • Número total de objetivos escaneados
  • Estadísticas de uso de módulos

6. Proceso de Autorización y Firma

6.1 Validación de Licencia

Cuando el escáner se inicia, se verifica la validez de la licencia. El servidor devuelve información sobre el tipo de licencia, funciones disponibles y número máximo de objetivos permitidos.

6.2 Autorización de Escaneo

Antes de escanear, el software solicita autorización al servidor. El servidor verifica:

  • Si el usuario está bloqueado (IP, ASN o identificador del dispositivo)
  • Si el número de objetivos solicitado está dentro de los límites de la licencia
  • Si los módulos solicitados están permitidos para el tipo de licencia del usuario

Para solicitudes aprobadas, se devuelve un token de autorización firmado, válido por 6 horas.

6.3 Validación de Módulos

El servidor valida cada módulo solicitado por separado:

  • Licencia gratuita: 8 módulos básicos
  • Licencia personal: 20 módulos (+ CMS)
  • Licencia profesional: 81 módulos
  • Licencia de equipo: 94 módulos
  • Licencia empresarial: 121 módulos

6.4 Firma de Resultados

Después de escanear, el software solicita la firma de resultados. El servidor verifica:

  • Validez e integridad del token de autorización
  • Que los módulos utilizados estén incluidos en los módulos autorizados
  • Marca de tiempo y valor aleatorio para prevenir ataques de repetición

Para solicitudes aprobadas, se devuelve una firma HMAC-SHA512, que prueba la autenticidad de los resultados.

7. Identificador del Dispositivo (Hardware ID)

El identificador del dispositivo se crea calculando un hash SHA-256 de los siguientes datos:

  • Dirección MAC de la tarjeta de red
  • Identificador del procesador
  • Identificador del disco duro

Debido a la naturaleza unidireccional de las funciones hash, los datos originales no pueden derivarse del identificador. El identificador permanece igual en el mismo dispositivo y cambia cuando cambia el hardware.

8. Períodos de Retención de Datos

Tipo de DatosPeríodo de Retención
Datos de licenciaPeríodo de validez de la licencia + 1 año
Estadísticas diarias90 días
Estadísticas globales1 año
Datos de bloqueo (ban)Hasta eliminación manual
Seguimiento del identificador del dispositivo2 días

9. Ubicación de Datos y Transferencias

Los datos se procesan en las siguientes ubicaciones:

  • Servidor: Cloudflare Workers (red edge global, UE-primaria)
  • Almacenamiento de datos: Cloudflare KV (base de datos clave-valor distribuida)
  • Procesamiento de pagos: Stripe, Inc. (Finlandia)

Cloudflare cumple con los requisitos del GDPR y ofrece cláusulas contractuales estándar que cumplen con los requisitos de protección de datos de la UE.

Stripe es un servicio de pago internacional que procesa pagos de forma segura.

10. Seguridad de Datos

Utilizamos las siguientes medidas de seguridad técnicas y organizativas:

  • Cifrado HTTPS/TLS para todo el tráfico de datos
  • Algoritmo de firma HMAC-SHA512 (resistente a computación cuántica)
  • Limitación de velocidad para prevenir abuso
  • Tokens de autorización firmados (validez de 6 horas)
  • Sistema de bloqueo basado en IP y ASN
  • Principio de falla cerrada: el acceso se deniega en situaciones de error

11. Derechos del Titular de los Datos

Bajo el GDPR, tienes los siguientes derechos:

  • Derecho de acceso: Derecho a saber si tus datos personales están siendo procesados y qué datos se almacenan sobre ti
  • Derecho de rectificación: Derecho a solicitar la corrección de datos inexactos
  • Derecho de supresión: Derecho a solicitar la eliminación de tus datos
  • Derecho de restricción: Derecho a restringir el procesamiento de tus datos en ciertas situaciones
  • Derecho a la portabilidad de datos: Derecho a recibir tus datos en formato legible por máquina
  • Derecho de oposición: Derecho a oponerse al procesamiento basado en interés legítimo

Puedes ejercer tus derechos contactándonos por correo electrónico: info@bountyy.fi

12. Cambios a la Política de Privacidad

Nos reservamos el derecho de actualizar esta política de privacidad. Los cambios significativos se comunicarán:

  • Por correo electrónico a los titulares de licencias registrados
  • En notificaciones de actualización de software
  • En nuestro sitio web

13. Autoridad de Supervisión

Si crees que tus datos personales han sido procesados en violación de la legislación de protección de datos, puedes presentar una queja ante la autoridad de supervisión:

Oficina del Ombudsman de Protección de Datos

Dirección de visita: Lintulahdenkuja 4, 00530 Helsinki

Dirección postal: P.O. Box 800, 00531 Helsinki

Teléfono: +358 29 566 6700

Correo electrónico: tietosuoja@om.fi

Sitio web: https://tietosuoja.fi

14. Información de Contacto

Para preguntas sobre protección de datos, puedes contactar:

Bountyy Oy

ID empresarial: 3504521-7

Dirección: Nuolitie 9, 01740 Vantaa, Finlandia

Correo electrónico: info@bountyy.fi

Esta política de privacidad fue actualizada el 17 de diciembre de 2025

Lonkero

Envuelve tu superficie de ataque

Hecho en Finlandia

Enlaces

GitHubDocumentaciónPrecios

Contacto

info@bountyy.fibountyy.fi
Bountyy© 2026 Bountyy Oy. Todos los derechos reservados.
Política de PrivacidadTérminos de Servicio