Política de privacidad
Última actualización: 2026-09-21 · Vigencia: 2026-09-10
1. Introducción
Esta Política de privacidad explica cómo RealExploit, operado por KeyStone Labs, recopila, usa y protege datos personales. La Operadora es responsable de los datos de cuentas de RealExploit. Contacta a privacy@realexploit.io para solicitudes de privacidad.
Al usar el Servicio, consientes las prácticas de tratamiento de datos descritas en esta Política. Si no estás de acuerdo, no uses el Servicio.
2. Datos que recopilamos
Datos de la cuenta.
- Dirección de correo electrónico (obligatoria; se usa como identificador de cuenta y para notificaciones del servicio).
- Contraseña, si eliges acceder con correo y contraseña: almacenada únicamente como un hash bcrypt. Nunca almacenamos ni registramos tu contraseña en texto plano.
- Si eliges acceder con Google, GitHub o X, almacenamos el nombre del proveedor y el identificador estable de la cuenta vinculada a RealExploit. Usamos un correo verificado por el proveedor para el registro cuando está disponible. No almacenamos tokens de acceso del proveedor ni leemos tus repositorios, publicaciones o mensajes. X exige permiso de lectura de publicaciones para su endpoint de identidad; no lo usamos para consultar publicaciones.
- Campos opcionales del perfil: nombre de la organización y nombre visible.
Datos de uso del servicio.
- Registros de solicitudes a la API: marca de tiempo, endpoint, estado de respuesta, identificador CVE solicitado y latencia de respuesta.
- Dirección IP en el registro y en cada inicio de sesión (para prevenir abusos y para análisis forense de seguridad).
- Cadena de agente de usuario del navegador y metadatos aproximados de la sesión.
- Métricas agregadas de uso (llamadas al mes y consumo de cuota) para facturación y planificación de capacidad.
Datos de análisis masivo.
- Los identificadores CVE, nombre opcional del trabajo, estado, vista previa de resultados y marcas de tiempo asociados con un lote CSV o JSON.
- En los trabajos asíncronos, los identificadores CVE normalizados se conservan como filas de trabajo solo mientras el trabajo está activo. Al alcanzar un estado terminal, esas filas se eliminan y quedan como máximo diez filas de resultados como vista previa. Se conserva un objeto privado de resultados al completarse una exportación. Los bytes originales de la carga y las columnas de cliente no admitidas no se conservan en el almacenamiento de objetos.
- Notificaciones de finalización o fallo asociadas a la cuenta que envió el trabajo.
Datos de seguimiento de parcheos (Pro, Team y Enterprise).
Cuando utilizas el seguimiento de parcheos, almacenamos los identificadores de equipos, nombres de host, sedes, etiquetas de propietario o responsable, criticidad, indicadores de exposición, asociaciones CVE y fechas que envías, además de estados de parcheo, notas de evidencia, filtros de dashboards guardados e identificadores de los usuarios autenticados. Estos datos permiten priorizar y conservar el historial del espacio de trabajo. Los informes ejecutivos guardados conservan una copia fija de los datos seleccionados y los comentarios del autor. Son privados para su autor dentro del espacio vigente y se eliminan cuando el autor elimina su cuenta o la organización propietaria se disuelve por eliminación de cuenta. Los nombres de host y las notas de evidencia no se envían a proveedores de inteligencia de amenazas. Utiliza etiquetas de equipos de trabajo y referencias de tickets cuando sea posible; no cargues credenciales ni datos sensibles ajenos a esta función.
Los inventarios de parcheo y su historial de auditoría permanecen en la base de datos principal mientras exista su espacio de trabajo. Eliminar el espacio de trabajo elimina su inventario, dashboards, metadatos de importación e historial. Si se elimina la cuenta de un autor y el espacio permanece, se retira la referencia al autor y se conserva el historial del espacio. Las filas temporales de análisis y los datos normalizados de la importación se eliminan al completar o fallar una importación. Estas reglas son independientes de la conservación de exportaciones CSV de análisis masivo; la conservación de copias de seguridad sigue la política existente.
Datos históricos de activación mediante Telegram.
- En el flujo de activación del plan Free ya retirado, nuestro bot recibía el código de un solo uso que enviabas, tu identificador numérico de usuario de Telegram y el resultado de una comprobación en vivo de pertenencia al canal.
- Seudonimizamos inmediatamente el identificador numérico con una huella HMAC con clave. Solo conservamos esa huella, los HMAC de los códigos, el estado de activación y las marcas de tiempo de seguridad; el identificador original no se almacena.
- No conservamos tu identificador original de Telegram, nombre de usuario, nombre visible, número de teléfono, foto de perfil, cuerpo de mensajes ni la respuesta de pertenencia al canal. Nunca pedimos tu contraseña ni tu número de teléfono de Telegram.
- Telegram puede facilitar datos públicos de la cuenta y mensajes a un bot cuando interactúas con él, como explica en su Política de privacidad. Nuestro bot ignora deliberadamente los campos que no necesita.
Datos de webhooks de clientes.
- Si tu plan de pago incluye webhooks de salida, procesamos el nombre y la URL de destino del endpoint que configures. La URL de destino y el secreto de firma de cada endpoint se guardan juntos en un contenedor cifrado y versionado; las vistas de lista, historial y administración solo muestran una indicación acotada de la URL.
- Almacenamos el estado de entrega, identificadores estables de evento y entrega, cantidad y tiempos de intentos, estado HTTP y categorías acotadas de error, junto con la transición pública de veredicto del CVE necesaria para identificar el evento.
- No conservamos cuerpos de solicitudes de salida, cuerpos ni cabeceras de respuestas, direcciones IP resueltas, secretos de firma fuera del contenedor cifrado ni textos arbitrarios de errores remotos. Un secreto de firma recién creado o rotado se devuelve una sola vez y no se puede recuperar después.
Datos de facturación. Creem (Armitage Labs OÜ) recopila los datos de pago como comerciante registrado. Almacenamos identificadores del proveedor, plan, estado de suscripción y periodo de acceso pagado. Las notificaciones de pago pueden incluir información de contacto y fiscal del pagador; nuestra auditoría conserva un resumen criptográfico y el resultado del procesamiento, no la notificación completa. No recopilamos ni almacenamos números completos de tarjetas, CVV ni credenciales bancarias.
Datos opcionales. Comentarios, correspondencia de soporte o contenido que nos envíes voluntariamente por correo o mediante el formulario de soporte.
3. Finalidad del tratamiento
Tratamos las categorías anteriores para los siguientes fines:
- Prestación del servicio : autenticación, gestión de sesiones, límites de frecuencia, aplicación de cuotas y prevención de abusos.
- Facturación y administración de cuentas : facturación, reclamaciones de pago y ciclo de vida de las suscripciones.
- Atención al cliente : responder consultas, diagnosticar problemas y resolver las incidencias que comuniques.
- Seguridad : detectar y prevenir fraudes, ataques con credenciales robadas, tomas de cuentas y abusos.
- Registros históricos de activación de Telegram : registros de seguridad conservados del flujo de activación comunitaria retirado. Ningún plan actual requiere pertenecer a Telegram y los códigos de acceso pendientes se invalidan durante la transición.
- Integraciones de clientes : firmar, entregar, reintentar, proteger y diagnosticar notificaciones de cambios de veredicto hacia destinos HTTPS configurados expresamente por un cliente con derecho a esa función.
- Análisis masivo : validar cargas CSV que solo contienen CVE, procesar trabajos síncronos o asíncronos, generar exportaciones de resultados, aplicar cuotas y notificar al usuario que envió un trabajo asíncrono cuando este se complete o falle.
- Mejora del producto : análisis agregados y desidentificados de patrones de uso. Los registros individuales no se usan para análisis.
- Cumplimiento legal : responder a solicitudes legales, hacer cumplir nuestras Condiciones del servicio y satisfacer obligaciones regulatorias.
4. Cookies y seguimiento
El sitio de marketing en realexploit.io no establece cookies. Las solicitudes de autenticación se envían a api.realexploit.io, que establece una cookie de sesión propia restringida al host (un JWT). La cookie es HttpOnly, Secure, y
SameSite=Lax. La SPA envía solicitudes a la API incluyendo credenciales; su JavaScript no puede leer la cookie y esta no se envía a app.realexploit.io ni al host de marketing.
Cuando eliges Mantener sesión, una sesión activa puede renovarse hasta 30 días desde ese inicio de sesión. Cerrar sesión, cambiar la contraseña o iniciar sesión en otro lugar la revoca. El acceso social usa una cookie de transacción adicional restringida al host y HttpOnly que caduca a los diez minutos, con un registro de un solo uso en el servidor que se elimina al completar el flujo. El almacenamiento del navegador conserva únicamente la preferencia de sesión y el plan seleccionado, sin credenciales.
Nosotros no usamos píxeles de analítica de terceros, rastreadores publicitarios, scripts de reproducción de sesiones ni cookies de perfiles de comportamiento. Nosotros no participamos en redes publicitarias entre sitios. Como no establecemos cookies publicitarias ni analíticas, no se requiere un aviso de consentimiento de cookies para cumplir las normas de privacidad electrónica de la UE y el Reino Unido.
Los enlaces a Telegram llevan fuera de nuestros sitios. Telegram procesa tu visita e interacción con el bot conforme a su propia política; RealExploit no incorpora rastreadores ni widgets de Telegram en el sitio de marketing ni en la aplicación.
5. Proveedores de servicios externos
Utilizamos las siguientes categorías de proveedores para operar RealExploit. El acceso se limita a los datos necesarios para su función. Los servicios que eliges directamente se identifican a continuación:
- Google, GitHub y X — proveedores de identidad opcionales, usados solo cuando eliges su acceso o vinculas tu cuenta. Cada proveedor gestiona tu autenticación según su propia política de privacidad: Google, GitHub, X.
- Creem (Armitage Labs OÜ) : procesamiento de pagos, remisión de impuestos y detección de fraude (comerciante registrado). Política de privacidad.
- Entrega de correo transaccional : entrega mensajes de verificación de cuenta, recuperación de contraseña, facturación y avisos del servicio; trata las direcciones de los destinatarios y el contenido de los mensajes.
- Protección de red y almacenamiento privado : protege el tráfico web, mitiga el abuso y almacena exportaciones temporales de análisis con acceso restringido.
- Monitoreo operativo : trata información técnica de errores para diagnosticar fallos, con los datos personales ocultos en los registros de la aplicación.
- Alojamiento y tratamiento de datos : aloja el servicio y los datos de cuentas y trabajos en las regiones descritas a continuación.
- Telegram Messenger Inc. : plataforma independiente de mensajería usada cuando un usuario se une voluntariamente a la comunidad o interactúa con nuestro bot. Telegram recibe el mensaje al bot y los datos relacionados de la cuenta conforme a sus propias Política de privacidad y Condiciones; Telegram no se usa para analítica ni publicidad en nuestros sitios.
Destinatarios de webhooks elegidos por el cliente son destinos seleccionados y controlados por el cliente, no subencargados de RealExploit. Cuando un cliente habilita un endpoint, RealExploit envía el evento público de CVE configurado y las cabeceras de entrega a ese destinatario. El cliente es responsable del destinatario, controles de acceso, conservación posterior y avisos de privacidad aplicables.
No vendemos, alquilamos ni intercambiamos datos personales con terceros. Podemos divulgar datos cuando la ley lo exija (citaciones, órdenes judiciales o solicitudes regulatorias) e impugnaremos solicitudes excesivamente amplias cuando corresponda.
6. Ubicación del alojamiento de datos
Los metadatos de cuentas, referencias de facturación, autenticación y trabajos se procesan y almacenan en nuestra infraestructura principal en Fráncfort, Alemania (Unión Europea). Los recursos del sitio y las exportaciones privadas de análisis se procesan mediante servicios de red y almacenamiento. Estos proveedores pueden tratar datos internacionalmente bajo sus acuerdos de tratamiento y las garantías de transferencia aplicables, incluidas las cláusulas contractuales tipo cuando correspondan. Contacta a privacy@realexploit.io para obtener información sobre los encargados y las transferencias internacionales correspondientes a tu cuenta.
Las interacciones con Telegram se procesan por separado en su infraestructura conforme a sus prácticas de ubicación y transferencia. La huella y el registro de activación de RealExploit permanecen en nuestra base de datos principal de Fráncfort.
Los webhooks de salida de clientes transmiten necesariamente un evento firmado al destino elegido por el cliente. Su ubicación de alojamiento y tratamiento posterior los determinan el cliente y el proveedor del destino.
7. Conservación de datos
- Registro de cuenta activa : se conserva durante la vida de la cuenta. Puedes eliminar tu cuenta en cualquier momento desde el panel o escribiendo a privacy@realexploit.io. Tras la eliminación, el registro del usuario se anonimiza en un plazo de 30 días.
- Registros de solicitudes a la API : 90 días; después se agregan y anonimizan.
- Registros de acceso al servidor : 30 días.
- Registros de auditoría (acciones administrativas y eventos de seguridad) : 24 meses, para cumplimiento y análisis forense.
- Activación de Telegram : la huella de identidad con clave y la marca de tiempo de activación se conservan durante la vida de la cuenta activa como registros históricos de seguridad. Los metadatos de códigos terminales, invalidados o caducados se eliminan después de 90 días. Eliminar la cuenta elimina inmediatamente los registros de códigos y borra la huella de Telegram como parte de la transacción de eliminación.
- Endpoints de webhooks de clientes : el contenedor cifrado de destino y secreto de firma se conserva mientras el endpoint y su propietario permanezcan activos y con derecho a la función. La rotación, revocación, suspensión, reducción de plan o eliminación del endpoint, la cuenta o la organización retira inmediatamente ese contenedor de la base de datos activa y cancela las entregas ejecutables. La caducidad del plan bloquea de inmediato las entregas nuevas; la siguiente pasada de mantenimiento retira el contenedor inactivo. Es una eliminación lógica, no la destrucción de la clave de cifrado compartida; el almacenamiento histórico de la base de datos o las copias de seguridad pueden conservar una copia cifrada anterior hasta que venza su plazo de conservación. La eliminación también retira el creador y el nombre original del endpoint; los metadatos terminales revocados o eliminados se purgan después de 90 días una vez que ninguna entrega los referencia.
- Entregas de webhooks de clientes : los metadatos de entregas e intentos exitosos o cancelados se eliminan después de 30 días; los de entregas e intentos agotados y los registros de eventos huérfanos se eliminan después de 90 días.
- Análisis masivo : los bytes originales de la carga se descartan después de interpretarlos. Los trabajos síncronos pueden conservar hasta 100 filas normalizadas de resultados junto con su registro. Las filas de trabajo asíncrono se eliminan cuando el trabajo se completa, falla o se cancela; quedan como máximo diez filas de resultados como vista previa. Las solicitudes masivas no crean registros duplicados por CVE en el historial de consultas. El acceso a las descargas caduca 30 días después de completarse. Cada enlace firmado dura como máximo cinco minutos y se limita además a la ventana de disponibilidad restante. Eliminar la cuenta o revocar el acceso bloquea inmediatamente los enlaces nuevos, pero un enlace de portador ya emitido puede seguir funcionando hasta que venza su breve TTL. El mantenimiento de la aplicación y la política de ciclo de vida del proveedor programan después la eliminación de cualquier objeto de resultados restante. La eliminación física puede ocurrir después de que caduque el acceso a la descarga. Los metadatos de trabajos, las vistas previas acotadas o los resultados síncronos y las notificaciones asociadas de consola se eliminan después de 90 días; eliminar la cuenta programa la eliminación de objetos y retira antes los metadatos personales o de organización elegibles. Las cargas deben contener solo la columna CVE admitida; los clientes no deben añadir nombres de activos, hosts o clientes, credenciales ni otros campos personales o confidenciales.
- Registros de facturación y documentos fiscales : al menos 7 años para transacciones comerciales, y más tiempo cuando la ley aplicable lo exija.
- Registro residual anonimizado de la cuenta : se conserva indefinidamente para la integridad referencial de los registros de auditoría (no quedan identificadores personales).
8. Tus derechos
Según tu jurisdicción de residencia, tienes derechos sobre tus datos personales. Cumplimos los siguientes marcos para los residentes de las regiones correspondientes.
Unión Europea y Reino Unido (RGPD / UK DPA)
Si resides en el Espacio Económico Europeo o el Reino Unido, tienes los siguientes derechos conforme al Reglamento General de Protección de Datos y la legislación equivalente del Reino Unido:
- Derecho de acceso (artículo 15): obtener una copia de tus datos personales e información sobre su tratamiento.
- Derecho de rectificación (artículo 16): corregir datos inexactos o incompletos.
- Derecho de supresión o «derecho al olvido» (artículo 17): solicitar la eliminación de tus datos.
- Derecho a la limitación del tratamiento (artículo 18): limitar cómo usamos tus datos.
- Derecho a la portabilidad (artículo 20): recibir tus datos en un formato estructurado y legible por máquina.
- Derecho de oposición (artículo 21): oponerte al tratamiento basado en intereses legítimos.
- Derecho a retirar tu consentimiento en cualquier momento cuando el tratamiento se base en él.
- Derecho a presentar una reclamación ante tu autoridad de control local.
Para ejercer estos derechos, contacta a privacy@realexploit.io. Respondemos en un plazo de 30 días; las solicitudes complejas pueden requerir hasta dos meses adicionales, con aviso.
California, Estados Unidos (CCPA / CPRA)
Si resides en California, tienes los siguientes derechos conforme a la Ley de Privacidad del Consumidor de California y la Ley de Derechos de Privacidad de California:
- Derecho a conocer qué información personal recopilamos, las categorías de fuentes y los fines para los que se usa.
- Derecho a eliminar la información personal que hayamos recopilado.
- Derecho a corregir información personal inexacta.
- Derecho a rechazar la venta o el intercambio de información personal; nosotros no vendemos ni compartimos información personal para publicidad conductual entre contextos, por lo que no es necesario solicitar la exclusión.
- Derecho a limitar el uso y divulgación de información personal sensible.
- Derecho a no sufrir discriminación por ejercer cualquiera de los derechos anteriores.
Para ejercer estos derechos, contacta a privacy@realexploit.io. Los agentes autorizados pueden presentar solicitudes en tu nombre con una autorización escrita verificable.
Otras jurisdicciones
Los residentes de otras regiones pueden tener derechos adicionales conforme a sus leyes locales de protección de datos, entre ellas la Lei Geral de Proteção de Dados (LGPD) de Brasil, la Personal Information Protection and Electronic Documents Act (PIPEDA) de Canadá y la Privacy Act 1988 de Australia. Contacta a privacy@realexploit.io para ejercer esos derechos; atendemos solicitudes razonables conforme a la legislación local aplicable.
9. Verificación del titular de los datos
Para proteger tu privacidad y evitar solicitudes fraudulentas, podemos pedir que verifiques tu identidad antes de atender solicitudes de derechos, normalmente confirmando el control del correo registrado. Para solicitudes de alto riesgo podemos pedir una verificación razonable adicional.
10. Privacidad de menores
El Servicio no está dirigido a menores de 18 años. No recopilamos deliberadamente datos personales de menores. Si crees que un menor nos ha proporcionado datos personales, contacta a privacy@realexploit.io y los eliminaremos de inmediato.
11. Medidas de seguridad
- Conexiones HTTPS con certificados válidos, soporte para TLS 1.3 y seguridad de transporte estricta (HSTS).
- Bcrypt (factor de costo 12) para el hash de contraseñas; nunca se registran contraseñas en texto plano.
- Hashes SHA-256 con comparación en tiempo constante para claves de API, tokens de sesión, tokens de verificación de correo y tokens de restablecimiento de contraseña. Los códigos e identidades de Telegram usan secretos HMAC-SHA-256 con clave separados; los códigos originales y los identificadores numéricos de Telegram nunca se conservan en la base de datos.
- Destinos de webhooks y secretos de firma cifrados, con acceso restringido a exportaciones privadas y respaldos.
- Separación de roles de mínimo privilegio en la base de datos: las migraciones se ejecutan con un rol de superusuario y la aplicación con uno de mínimo privilegio.
- Registro de auditoría de acciones administrativas durante 24 meses.
- Protección DDoS, defensa contra bots y límites de solicitudes en los puntos de autenticación.
- Redacción de datos personales (correos, JWT y claves de API) en los registros de la aplicación antes de su presentación.
12. Notificación de brechas de datos
En caso de una brecha de datos personales que afecte a tus datos, notificaremos a los usuarios afectados sin demora injustificada mediante el correo de su cuenta y, cuando corresponda, en un plazo de 72 horas desde que tengamos conocimiento, según el artículo 33 del RGPD. Las notificaciones incluirán la naturaleza de la brecha, las categorías de datos afectadas, las consecuencias probables y las medidas correctivas adoptadas o recomendadas.
13. Cambios en esta Política de privacidad
Podemos actualizar esta Política de privacidad ocasionalmente. Para cambios sustanciales, avisaremos con al menos 30 días de antelación por correo y publicando la versión actualizada en esta página con una nueva fecha de «Última actualización». El uso continuado del Servicio después de su entrada en vigor constituye la aceptación.
14. Contacto
RealExploit se ofrece bajo la marca KeyStone Labs. Usa los contactos siguientes para consultas de privacidad, soporte y seguridad.
- Consultas de privacidad y solicitudes de derechos: privacy@realexploit.io
- Soporte general: support@realexploit.io
- Divulgaciones de seguridad: security@realexploit.io