>Política de Privacidad_
Bountyy Oy
ID empresarial: 3504521-7
Dirección: Nuolitie 9, 01740 Vantaa, Finlandia
Vigente: 17 de diciembre de 2025
1. Introducción
Bountyy Oy está comprometida con la protección de tu privacidad y el procesamiento seguro y transparente de tus datos personales. Esta política de privacidad describe cómo recopilamos, usamos y protegemos los datos en relación con el uso del software Lonkero.
Lonkero es un escáner de vulnerabilidades web que opera localmente en el dispositivo del usuario. El software se comunica con el servidor de licencias de Bountyy Oy para validación de licencias, autorización de escaneo y firma de resultados. El servidor es administrado por Cloudflare Workers.
Cumplimos con el Reglamento General de Protección de Datos de la UE (GDPR) y la legislación aplicable en Finlandia.
2. Responsable del Tratamiento de Datos
El responsable del tratamiento de tus datos personales es:
Bountyy Oy
ID empresarial: 3504521-7
Dirección: Nuolitie 9, 01740 Vantaa, Finlandia
Correo electrónico: info@bountyy.fi
3. Datos que Recopilamos y Fuentes
3.1 Datos Recopilados Durante la Validación de Licencia
Cuando Lonkero se inicia, envía los siguientes datos al servidor de licencias:
Datos proporcionados por el usuario:
- Clave de licencia (si usa una licencia de pago)
- Versión del escáner
Datos recopilados automáticamente:
- Identificador del dispositivo (hardware_id) - Hash SHA-256 de identificadores únicos del dispositivo
- Dirección IP (a través de Cloudflare)
- Código de país (encabezado CF-IPCountry de Cloudflare)
- Número ASN (identificador del operador de red)
3.2 Datos Recopilados Durante la Autorización de Escaneo
Antes de escanear, el software solicita autorización al servidor:
- Identificador del dispositivo (hardware_id)
- Número de objetivos a escanear
- Identificadores de módulos de escaneo a usar
- Clave de licencia (si aplica)
- Versión del escáner
3.3 Datos Recopilados Durante la Firma de Resultados
Después de escanear, el software solicita la firma de resultados:
- Hash BLAKE3 de resultados (cadena hexadecimal de 64 caracteres)
- Token de autorización (recibido previamente)
- Identificador del dispositivo
- Marca de tiempo
- Valor aleatorio (nonce)
- Identificadores de módulos utilizados
- Duración del escaneo en milisegundos
- Número de objetivos escaneados
3.4 Datos Recopilados Durante la Compra de Licencia
Las compras de licencias se realizan a través de Stripe. Durante la transacción de pago, Stripe recopila:
- Nombre
- Dirección de correo electrónico
- Dirección de facturación
- Detalles de pago (datos de tarjeta o conexión bancaria)
- ID empresarial (clientes comerciales)
Bountyy Oy no almacena ni procesa datos de pago. Stripe actúa como un responsable del tratamiento de datos independiente para datos de pago. Política de privacidad de Stripe: Política de Privacidad de Stripe
3.5 Analítica del Sitio Web
Este sitio web recopila estadísticas mínimas de uso con tu consentimiento a través de Cloudflare Workers. Cuando visitas el sitio, recopilamos:
- Ruta de la página (por ejemplo, /es, /es/pricing)
- Marca de tiempo de la visita
- Dirección IP (recopilada automáticamente por Cloudflare Workers para el procesamiento de solicitudes)
- ASN (Número de Sistema Autónomo) - identificador de red
Cómo manejamos estos datos:
- Las direcciones IP se usan para geolocalización (solo a nivel de país) y luego se descartan
- El ASN se usa para identificar proveedores de alojamiento y redes
- No se almacenan identificadores personales ni se vinculan a individuos
- No utiliza cookies para rastreo
- No rastrea usuarios entre sitios web
- Los datos se agregan solo para análisis estadístico
- Cumple con GDPR - los datos se minimizan y anonimizan
Puedes retirar tu consentimiento en cualquier momento rechazando las cookies en el banner o borrando el almacenamiento local de tu navegador.
3.6 Datos NO Recopilados
Lonkero no envía al servidor:
- Resultados reales del escaneo o vulnerabilidades descubiertas
- URLs escaneadas o nombres de dominio
- Información técnica sobre sistemas objetivo
- Archivos del usuario o historial de navegación
- Contraseñas o credenciales
Solo el hash de los resultados del escaneo se envía al servidor, del cual es imposible derivar el contenido original.
4. Propósitos y Bases Legales para el Procesamiento de Datos
4.1 Gestión de Licencias
- Propósito: Asegurar que el usuario tenga una licencia válida
- Datos: Clave de licencia, identificador del dispositivo
- Base legal: Relación contractual (GDPR Art. 6(1)(b))
4.2 Autorización de Módulos
- Propósito: Asegurar que el usuario solo use funciones incluidas en la licencia
- Datos: Identificadores de módulos, identificador del dispositivo
- Base legal: Relación contractual (GDPR Art. 6(1)(b))
4.3 Firma de Resultados
- Propósito: Probar que los resultados del escaneo fueron producidos por Lonkero auténtico
- Datos: Hash de resultados, marca de tiempo, información de módulos
- Base legal: Relación contractual (GDPR Art. 6(1)(b))
4.4 Prevención de Abuso
- Propósito: Prevenir abuso del servicio y evasión de términos de licencia
- Datos: Dirección IP, número ASN, identificador del dispositivo
- Base legal: Interés legítimo (GDPR Art. 6(1)(f))
4.5 Desarrollo del Servicio
- Propósito: Analizar uso y mejorar el software
- Datos: Estadísticas agregadas y anonimizadas
- Base legal: Interés legítimo (GDPR Art. 6(1)(f))
5. Estadísticas Agregadas
Recopilamos estadísticas de uso anónimas para el desarrollo del servicio:
Estadísticas diarias (período de retención 90 días):
- Número total de solicitudes
- Número de usuarios únicos (contador, sin identificadores)
- Distribución de tipos de licencia (Gratis, Profesional, Equipo, Empresa)
- Distribución de versiones del escáner
- Distribución geográfica (países)
- Distribución de operadores de red (números ASN)
Estadísticas globales (período de retención 1 año):
- Número total de escaneos
- Número de firmas exitosas
- Duración promedio de escaneo
- Número total de objetivos escaneados
- Estadísticas de uso de módulos
6. Proceso de Autorización y Firma
6.1 Validación de Licencia
Cuando el escáner se inicia, se verifica la validez de la licencia. El servidor devuelve información sobre el tipo de licencia, funciones disponibles y número máximo de objetivos permitidos.
6.2 Autorización de Escaneo
Antes de escanear, el software solicita autorización al servidor. El servidor verifica:
- Si el usuario está bloqueado (IP, ASN o identificador del dispositivo)
- Si el número de objetivos solicitado está dentro de los límites de la licencia
- Si los módulos solicitados están permitidos para el tipo de licencia del usuario
Para solicitudes aprobadas, se devuelve un token de autorización firmado, válido por 6 horas.
6.3 Validación de Módulos
El servidor valida cada módulo solicitado por separado:
- Licencia gratuita: 8 módulos básicos
- Licencia personal: 20 módulos (+ CMS)
- Licencia profesional: 81 módulos
- Licencia de equipo: 94 módulos
- Licencia empresarial: 121 módulos
6.4 Firma de Resultados
Después de escanear, el software solicita la firma de resultados. El servidor verifica:
- Validez e integridad del token de autorización
- Que los módulos utilizados estén incluidos en los módulos autorizados
- Marca de tiempo y valor aleatorio para prevenir ataques de repetición
Para solicitudes aprobadas, se devuelve una firma HMAC-SHA512, que prueba la autenticidad de los resultados.
7. Identificador del Dispositivo (Hardware ID)
El identificador del dispositivo se crea calculando un hash SHA-256 de los siguientes datos:
- Dirección MAC de la tarjeta de red
- Identificador del procesador
- Identificador del disco duro
Debido a la naturaleza unidireccional de las funciones hash, los datos originales no pueden derivarse del identificador. El identificador permanece igual en el mismo dispositivo y cambia cuando cambia el hardware.
8. Períodos de Retención de Datos
| Tipo de Datos | Período de Retención |
|---|---|
| Datos de licencia | Período de validez de la licencia + 1 año |
| Estadísticas diarias | 90 días |
| Estadísticas globales | 1 año |
| Datos de bloqueo (ban) | Hasta eliminación manual |
| Seguimiento del identificador del dispositivo | 2 días |
9. Ubicación de Datos y Transferencias
Los datos se procesan en las siguientes ubicaciones:
- Servidor: Cloudflare Workers (red edge global, UE-primaria)
- Almacenamiento de datos: Cloudflare KV (base de datos clave-valor distribuida)
- Procesamiento de pagos: Stripe, Inc. (Finlandia)
Cloudflare cumple con los requisitos del GDPR y ofrece cláusulas contractuales estándar que cumplen con los requisitos de protección de datos de la UE.
Stripe es un servicio de pago internacional que procesa pagos de forma segura.
10. Seguridad de Datos
Utilizamos las siguientes medidas de seguridad técnicas y organizativas:
- Cifrado HTTPS/TLS para todo el tráfico de datos
- Algoritmo de firma HMAC-SHA512 (resistente a computación cuántica)
- Limitación de velocidad para prevenir abuso
- Tokens de autorización firmados (validez de 6 horas)
- Sistema de bloqueo basado en IP y ASN
- Principio de falla cerrada: el acceso se deniega en situaciones de error
11. Derechos del Titular de los Datos
Bajo el GDPR, tienes los siguientes derechos:
- Derecho de acceso: Derecho a saber si tus datos personales están siendo procesados y qué datos se almacenan sobre ti
- Derecho de rectificación: Derecho a solicitar la corrección de datos inexactos
- Derecho de supresión: Derecho a solicitar la eliminación de tus datos
- Derecho de restricción: Derecho a restringir el procesamiento de tus datos en ciertas situaciones
- Derecho a la portabilidad de datos: Derecho a recibir tus datos en formato legible por máquina
- Derecho de oposición: Derecho a oponerse al procesamiento basado en interés legítimo
Puedes ejercer tus derechos contactándonos por correo electrónico: info@bountyy.fi
12. Cambios a la Política de Privacidad
Nos reservamos el derecho de actualizar esta política de privacidad. Los cambios significativos se comunicarán:
- Por correo electrónico a los titulares de licencias registrados
- En notificaciones de actualización de software
- En nuestro sitio web
13. Autoridad de Supervisión
Si crees que tus datos personales han sido procesados en violación de la legislación de protección de datos, puedes presentar una queja ante la autoridad de supervisión:
Oficina del Ombudsman de Protección de Datos
Dirección de visita: Lintulahdenkuja 4, 00530 Helsinki
Dirección postal: P.O. Box 800, 00531 Helsinki
Teléfono: +358 29 566 6700
Correo electrónico: tietosuoja@om.fi
Sitio web: https://tietosuoja.fi
14. Información de Contacto
Para preguntas sobre protección de datos, puedes contactar:
Bountyy Oy
ID empresarial: 3504521-7
Dirección: Nuolitie 9, 01740 Vantaa, Finlandia
Correo electrónico: info@bountyy.fi
Esta política de privacidad fue actualizada el 17 de diciembre de 2025