Política de privacidad

Última actualización: 2026-09-21 · Vigencia: 2026-09-10

1. Introducción

Esta Política de privacidad explica cómo RealExploit, operado por KeyStone Labs, recopila, usa y protege datos personales. La Operadora es responsable de los datos de cuentas de RealExploit. Contacta a privacy@realexploit.io para solicitudes de privacidad.

Al usar el Servicio, consientes las prácticas de tratamiento de datos descritas en esta Política. Si no estás de acuerdo, no uses el Servicio.

2. Datos que recopilamos

Datos de la cuenta.

Datos de uso del servicio.

Datos de análisis masivo.

Datos de seguimiento de parcheos (Pro, Team y Enterprise).

Cuando utilizas el seguimiento de parcheos, almacenamos los identificadores de equipos, nombres de host, sedes, etiquetas de propietario o responsable, criticidad, indicadores de exposición, asociaciones CVE y fechas que envías, además de estados de parcheo, notas de evidencia, filtros de dashboards guardados e identificadores de los usuarios autenticados. Estos datos permiten priorizar y conservar el historial del espacio de trabajo. Los informes ejecutivos guardados conservan una copia fija de los datos seleccionados y los comentarios del autor. Son privados para su autor dentro del espacio vigente y se eliminan cuando el autor elimina su cuenta o la organización propietaria se disuelve por eliminación de cuenta. Los nombres de host y las notas de evidencia no se envían a proveedores de inteligencia de amenazas. Utiliza etiquetas de equipos de trabajo y referencias de tickets cuando sea posible; no cargues credenciales ni datos sensibles ajenos a esta función.

Los inventarios de parcheo y su historial de auditoría permanecen en la base de datos principal mientras exista su espacio de trabajo. Eliminar el espacio de trabajo elimina su inventario, dashboards, metadatos de importación e historial. Si se elimina la cuenta de un autor y el espacio permanece, se retira la referencia al autor y se conserva el historial del espacio. Las filas temporales de análisis y los datos normalizados de la importación se eliminan al completar o fallar una importación. Estas reglas son independientes de la conservación de exportaciones CSV de análisis masivo; la conservación de copias de seguridad sigue la política existente.

Datos históricos de activación mediante Telegram.

Datos de webhooks de clientes.

Datos de facturación. Creem (Armitage Labs OÜ) recopila los datos de pago como comerciante registrado. Almacenamos identificadores del proveedor, plan, estado de suscripción y periodo de acceso pagado. Las notificaciones de pago pueden incluir información de contacto y fiscal del pagador; nuestra auditoría conserva un resumen criptográfico y el resultado del procesamiento, no la notificación completa. No recopilamos ni almacenamos números completos de tarjetas, CVV ni credenciales bancarias.

Datos opcionales. Comentarios, correspondencia de soporte o contenido que nos envíes voluntariamente por correo o mediante el formulario de soporte.

3. Finalidad del tratamiento

Tratamos las categorías anteriores para los siguientes fines:

4. Cookies y seguimiento

El sitio de marketing en realexploit.io no establece cookies. Las solicitudes de autenticación se envían a api.realexploit.io, que establece una cookie de sesión propia restringida al host (un JWT). La cookie es HttpOnly, Secure, y SameSite=Lax. La SPA envía solicitudes a la API incluyendo credenciales; su JavaScript no puede leer la cookie y esta no se envía a app.realexploit.io ni al host de marketing.

Cuando eliges Mantener sesión, una sesión activa puede renovarse hasta 30 días desde ese inicio de sesión. Cerrar sesión, cambiar la contraseña o iniciar sesión en otro lugar la revoca. El acceso social usa una cookie de transacción adicional restringida al host y HttpOnly que caduca a los diez minutos, con un registro de un solo uso en el servidor que se elimina al completar el flujo. El almacenamiento del navegador conserva únicamente la preferencia de sesión y el plan seleccionado, sin credenciales.

Nosotros no usamos píxeles de analítica de terceros, rastreadores publicitarios, scripts de reproducción de sesiones ni cookies de perfiles de comportamiento. Nosotros no participamos en redes publicitarias entre sitios. Como no establecemos cookies publicitarias ni analíticas, no se requiere un aviso de consentimiento de cookies para cumplir las normas de privacidad electrónica de la UE y el Reino Unido.

Los enlaces a Telegram llevan fuera de nuestros sitios. Telegram procesa tu visita e interacción con el bot conforme a su propia política; RealExploit no incorpora rastreadores ni widgets de Telegram en el sitio de marketing ni en la aplicación.

5. Proveedores de servicios externos

Utilizamos las siguientes categorías de proveedores para operar RealExploit. El acceso se limita a los datos necesarios para su función. Los servicios que eliges directamente se identifican a continuación:

Destinatarios de webhooks elegidos por el cliente son destinos seleccionados y controlados por el cliente, no subencargados de RealExploit. Cuando un cliente habilita un endpoint, RealExploit envía el evento público de CVE configurado y las cabeceras de entrega a ese destinatario. El cliente es responsable del destinatario, controles de acceso, conservación posterior y avisos de privacidad aplicables.

No vendemos, alquilamos ni intercambiamos datos personales con terceros. Podemos divulgar datos cuando la ley lo exija (citaciones, órdenes judiciales o solicitudes regulatorias) e impugnaremos solicitudes excesivamente amplias cuando corresponda.

6. Ubicación del alojamiento de datos

Los metadatos de cuentas, referencias de facturación, autenticación y trabajos se procesan y almacenan en nuestra infraestructura principal en Fráncfort, Alemania (Unión Europea). Los recursos del sitio y las exportaciones privadas de análisis se procesan mediante servicios de red y almacenamiento. Estos proveedores pueden tratar datos internacionalmente bajo sus acuerdos de tratamiento y las garantías de transferencia aplicables, incluidas las cláusulas contractuales tipo cuando correspondan. Contacta a privacy@realexploit.io para obtener información sobre los encargados y las transferencias internacionales correspondientes a tu cuenta.

Las interacciones con Telegram se procesan por separado en su infraestructura conforme a sus prácticas de ubicación y transferencia. La huella y el registro de activación de RealExploit permanecen en nuestra base de datos principal de Fráncfort.

Los webhooks de salida de clientes transmiten necesariamente un evento firmado al destino elegido por el cliente. Su ubicación de alojamiento y tratamiento posterior los determinan el cliente y el proveedor del destino.

7. Conservación de datos

8. Tus derechos

Según tu jurisdicción de residencia, tienes derechos sobre tus datos personales. Cumplimos los siguientes marcos para los residentes de las regiones correspondientes.

Unión Europea y Reino Unido (RGPD / UK DPA)

Si resides en el Espacio Económico Europeo o el Reino Unido, tienes los siguientes derechos conforme al Reglamento General de Protección de Datos y la legislación equivalente del Reino Unido:

Para ejercer estos derechos, contacta a privacy@realexploit.io. Respondemos en un plazo de 30 días; las solicitudes complejas pueden requerir hasta dos meses adicionales, con aviso.

California, Estados Unidos (CCPA / CPRA)

Si resides en California, tienes los siguientes derechos conforme a la Ley de Privacidad del Consumidor de California y la Ley de Derechos de Privacidad de California:

Para ejercer estos derechos, contacta a privacy@realexploit.io. Los agentes autorizados pueden presentar solicitudes en tu nombre con una autorización escrita verificable.

Otras jurisdicciones

Los residentes de otras regiones pueden tener derechos adicionales conforme a sus leyes locales de protección de datos, entre ellas la Lei Geral de Proteção de Dados (LGPD) de Brasil, la Personal Information Protection and Electronic Documents Act (PIPEDA) de Canadá y la Privacy Act 1988 de Australia. Contacta a privacy@realexploit.io para ejercer esos derechos; atendemos solicitudes razonables conforme a la legislación local aplicable.

9. Verificación del titular de los datos

Para proteger tu privacidad y evitar solicitudes fraudulentas, podemos pedir que verifiques tu identidad antes de atender solicitudes de derechos, normalmente confirmando el control del correo registrado. Para solicitudes de alto riesgo podemos pedir una verificación razonable adicional.

10. Privacidad de menores

El Servicio no está dirigido a menores de 18 años. No recopilamos deliberadamente datos personales de menores. Si crees que un menor nos ha proporcionado datos personales, contacta a privacy@realexploit.io y los eliminaremos de inmediato.

11. Medidas de seguridad

12. Notificación de brechas de datos

En caso de una brecha de datos personales que afecte a tus datos, notificaremos a los usuarios afectados sin demora injustificada mediante el correo de su cuenta y, cuando corresponda, en un plazo de 72 horas desde que tengamos conocimiento, según el artículo 33 del RGPD. Las notificaciones incluirán la naturaleza de la brecha, las categorías de datos afectadas, las consecuencias probables y las medidas correctivas adoptadas o recomendadas.

13. Cambios en esta Política de privacidad

Podemos actualizar esta Política de privacidad ocasionalmente. Para cambios sustanciales, avisaremos con al menos 30 días de antelación por correo y publicando la versión actualizada en esta página con una nueva fecha de «Última actualización». El uso continuado del Servicio después de su entrada en vigor constituye la aceptación.

14. Contacto

RealExploit se ofrece bajo la marca KeyStone Labs. Usa los contactos siguientes para consultas de privacidad, soporte y seguridad.