Legal

Acuerdo de Procesamiento de Datos

Última actualización: 16 de julio de 2026

Este Acuerdo de Procesamiento de Datos ("DPA") describe cómo Astrina.io procesa datos personales en nombre de un cliente que utiliza nuestros servicios de análisis, grabación de sesiones, monitoreo de SEO y revisión. Está escrito para describir lo que nuestro servicio realmente hace hoy, no lo que podríamos hacer más tarde.

Debe leerse junto con nuestra Política de Privacidad, Términos de Servicio, Página de seguridad, Lista de subprocesadores y Página de retención de datos.

1. Roles de las partes

Para los datos personales recopilados de los visitantes de los sitios web que rastreas con Astrina.io, tú eres el controlador de datos y Astrina.io es el procesador de datos. Tú decides qué sitios se rastrean, si se instala el grabador de sesiones y para qué se utilizan los datos. Procesamos esos datos para proporcionarte el servicio.

Para tu propia cuenta con nosotros — tu dirección de correo electrónico, hash de contraseña, rol, plan, saldo y tickets de soporte — Astrina.io actúa como el controlador. Ese procesamiento se describe en nuestra Política de Privacidad, no en este DPA.

Eres responsable de tener una base legal para el seguimiento que habilitas y de informar a tus propios visitantes al respecto. No podemos hacer eso por ti, porque no controlamos tu sitio web.

2. Objeto y duración

El objeto del procesamiento es la operación del servicio de Astrina.io para ti. Este DPA se aplica mientras tengas una cuenta de Astrina.io y nosotros tengamos datos personales procesados en tu nombre.

Las categorías individuales de datos se mantienen por los períodos establecidos en la sección 8 a continuación. Cuando eliminas un sitio rastreado de tu panel, los datos de ese sitio se eliminan. Cuando tu cuenta se elimina a solicitud, dejamos de procesar en tu nombre.

3. Naturaleza y propósito del procesamiento

  • Análisis de sitios web — contar y describir las visitas a los sitios que rastreas, y producir informes y estadísticas agregadas para ti.
  • Grabación de sesiones — opcional. Si instalas el script de grabación, captura la interacción de la página para que puedas reproducir sesiones en tu propio sitio.
  • SEO y monitoreo de páginas — rastrear páginas que nos pides que monitoreemos y mantener un historial de los resultados.
  • Reseñas — aceptar, moderar y publicar reseñas, incluidos los controles de abuso necesarios para mantenerlas utilizables.

No vendemos datos personales y no los compartimos con anunciantes. El análisis utiliza solo un id de visitante de primera parte. No establecemos cookies de terceros, ni cookies de seguimiento entre sitios, ni píxeles publicitarios.

4. Tipos de datos personales

Análisis (una fila por visita)

  • Marca de tiempo.
  • Id de visitante — el id de primera parte "_astr" almacenado en tu propio dominio (localStorage con un respaldo de cookie), o, donde eso no esté disponible, un id de respaldo derivado como md5(ip + user-agent + date).
  • La dirección IP del visitante. Vea la nota a continuación — esto es importante.
  • URL, título de la página, referente y host del referente.
  • Navegador, sistema operativo, dispositivo, tamaño de pantalla.
  • País, tomado del encabezado de solicitud CF-IPCountry de Cloudflare.
  • Idioma.
  • Parámetros de campaña: utm_source, utm_medium, utm_campaign.

Acerca de la dirección IP — declarado claramente

La dirección IP se almacena en forma bruta. No está anonimizada y no está truncada. Se utiliza para dos cosas: (a) derivar el id de visitante de respaldo, y (b) detectar bots probables, clasificando las direcciones IP de centros de datos y de hosting a través de DNS inverso. Un trabajo se ejecuta cada cinco minutos sobre las direcciones IP vistas en los últimos cuatro días, y los resultados de la clasificación se mantienen en una tabla llamada "ip_intel". La dirección IP se retiene mientras exista la fila de hit bruta — vea la sección 8.

Si almacenar direcciones IP de visitantes en bruto no es aceptable para su uso del servicio, debe tenerlo en cuenta antes de implementar el script de seguimiento.

Grabaciones de sesiones

El enmascaramiento está activado por defecto y se aplica en el navegador, antes de que los datos se envíen a nosotros:

  • Los campos de entrada de contraseña, correo electrónico y teléfono nunca transmiten un valor — ni siquiera su longitud.
  • Los campos de tarjetas de pago se tratan de la misma manera.
  • Todo el texto de entrada restante se enmascara con puntos.
  • Cualquier subárbol que marques con [data-astr-mask] es redactado antes de salir del navegador.

Reseñas

  • Autor (un miembro registrado o un invitado), calificación, texto de la reseña y estado de moderación.
  • La dirección IP del remitente, utilizada solo para limitar la tasa de abuso.
  • Las reseñas de invitados se publican después de la moderación; las reseñas de miembros registrados se publican inmediatamente.
  • Las imágenes y videos de evidencia para algunos tipos de reseñas se almacenan fuera de la raíz web y se sirven solo a través de un punto final restringido, que devuelve 403 a menos que la reseña sea aprobada, o usted sea su autor o un administrador.

Otros datos procesados para usted

  • Informes de SEO e historial de monitoreo por página.
  • API: una clave por miembro (prefijo ak_) y un contador de llamadas por día que contiene el id del miembro, la fecha y el número de llamadas.
  • Mesas de soporte: tickets y mensajes.
  • "Iniciar sesión con Astrina": para cada identidad vinculada almacenamos el proveedor, el id de usuario del proveedor y lo que el proveedor nos devuelve — típicamente dirección de correo electrónico, nombre de usuario y avatar.

5. Categorías de sujetos de datos

  • Visitantes de los sitios web que rastrea con Astrina.io, incluyendo a cualquier persona cuya sesión sea capturada por el grabador opcional.
  • Sus propios usuarios — las personas que tienen cuentas con usted o inician sesión en su sitio y son vistas por el script de seguimiento.
  • Personas que envían reseñas y personas que contactan su mesa de soporte.

6. Nuestras obligaciones como procesador

  • Instrucciones documentadas. Procesamos datos personales en su nombre solo para proporcionar el servicio, y solo según sus instrucciones documentadas. Sus instrucciones son este DPA, nuestros Términos de Servicio y las elecciones que haga en su panel — qué sitios rastrea, si instala el grabador y qué partes de sus páginas enmascara.
  • Confidencialidad. Mantenemos los datos procesados en su nombre confidenciales. El acceso se limita a lo que es necesario para operar el servicio. No los vendemos ni los compartimos con anunciantes.
  • Seguridad. Aplicamos las medidas técnicas descritas en la sección 7 y en nuestro Página de seguridad.
  • Subprocesadores. Utilizamos solo los subprocesadores enumerados en la sección 9 y en nuestro Página de subprocesadores.
  • Asistencia con solicitudes de sujetos de datos. Si uno de sus sujetos de datos se pone en contacto con usted y necesita nuestra ayuda para responder, localizar o eliminar sus datos, escriba a support@astrina.io y le asistiremos.
  • Eliminación. Eliminamos los datos procesados en su nombre a solicitud — consulte la sección 10.
  • Haciendo la información disponible. Respondemos preguntas razonables sobre cómo procesamos sus datos. Consulte la sección 11 para lo que podemos y no podemos proporcionar.

7. Medidas de seguridad

Estas son las medidas que están realmente en vigor hoy:

  • TLS para todo el tráfico: Cloudflare en modo Completo (estricto), con un certificado Let's Encrypt en el servidor de origen.
  • Las contraseñas se almacenan solo como un hash, utilizando PHP password_hash() con bcrypt (PASSWORD_DEFAULT), y se verifican con password_verify(). Las contraseñas en texto plano nunca se almacenan ni se registran.
  • Los tokens de verificación de correo electrónico y restablecimiento de contraseña se almacenan como un hash SHA-256, son de un solo uso y caducan.
  • La cookie de sesión "astrsess" es HttpOnly, segura a través de HTTPS y SameSite=Lax.
  • Tokens CSRF en envíos de formularios que cambian el estado.
  • Las claves API se aceptan solo en un encabezado de solicitud (X-Api-Key o Authorization: Bearer). No se aceptan deliberadamente en la cadena de consulta de la URL, por lo que no pueden filtrarse en los registros del servidor, registros de proxy, historial del navegador o encabezados Referer. Las claves se pueden regenerar en cualquier momento desde /my/api.php, lo que revoca la clave antigua al instante. Una cuota diaria por plan devuelve HTTP 429 cuando se excede.
  • CORS: los métodos de API públicos están abiertos (Access-Control-Allow-Origin: *). El método de análisis privado /api/v1/stats no envía encabezado Allow-Origin, por lo que un navegador no puede leerlo entre orígenes.
  • El rastreador SEO está endurecido contra SSRF: solo se permiten http y https, se rechazan los rangos privados, de bucle invertido y locales, la IP resuelta está fijada, cada salto de redirección se vuelve a validar y el cuerpo de la respuesta está limitado.
  • Revisar controles de abuso: límites de envío por IP más moderación.
  • Filtrado de bots: reglas de agente de usuario más clasificación de IP de centro de datos a través de DNS inverso.
  • El área de administración está restringida por una verificación de rol.

Lo que no tenemos. Preferimos decir esto que dejar que asuma lo contrario: no hay autenticación de dos factores ni SSO para el panel de Astrina, no hay prueba de penetración publicada, no hay ISO, SOC 2 ni ninguna otra certificación, y no hay programa de recompensas por errores.

Copias de seguridad y restauración

El panel de control Hestia realiza una copia de seguridad diaria de archivos y base de datos aproximadamente a las 05:12 UTC, almacenada en /backup en el mismo servidor. No hay replicación fuera del sitio o geo-redundante: la copia de seguridad vive en la misma máquina que los datos que protege. Se mantiene aproximadamente una copia diaria. Si el servicio tiene que ser restaurado, se restaura desde la última copia de seguridad diaria. No se garantiza RTO ni RPO.

Niveles de servicio

No se ofrece públicamente ningún acuerdo de nivel de servicio. No prometemos cifras de tiempo de actividad ni tiempos de respuesta aquí. Un SLA existe solo donde se ha concluido un contrato individual separado: escriba a support@astrina.io si necesita uno.

8. Retención

Los períodos de retención son configurados por nosotros, el operador, en la configuración del administrador. No son configurables por el cliente. Valores actuales:

DatosRetención
Impactos brutos, incluyendo la dirección IP almacenada — Plan gratuito33 días
Impactos brutos, incluyendo la dirección IP almacenada — Pro180 días
Impactos brutos, incluyendo la dirección IP almacenada — Negocios365 días
Impactos brutos, incluyendo la dirección IP almacenada — Business Plus730 días
Grabaciones de sesiones30 días por defecto
Historial de monitoreo de páginas SEO180 días por defecto
Estadísticas agregadas (tablas diarias y de dimensiones)Conservado indefinidamente

Los impactos brutos son eliminados por un trabajo diario. Nota la consecuencia honesta de la última fila: las tablas diarias y de dimensiones agregadas se derivan de los impactos y se conservan indefinidamente, por lo que sobreviven a la eliminación de las filas brutas de las que provienen. No contienen la dirección IP.

9. Subprocesadores

Esta es la lista completa de subprocesadores:

  • OVH — infraestructura de alojamiento en la UE. Procesa todo lo almacenado en el servidor.
  • Cloudflare — DNS, CDN, terminación TLS y WAF. Procesa los metadatos de las solicitudes, incluidas las direcciones IP.
  • Payora — procesamiento de pagos (tarjetas y criptomonedas) para recargas de saldo.
  • Have I Been Pwned (Pwned Passwords) — verificación de filtraciones de contraseñas. Solo se envían los primeros cinco caracteres de un hash SHA-1 (k-anonimato). La contraseña en sí nunca sale del navegador o de nuestro servidor, y no se envía ningún dato personal.

También extraemos datos de catálogo públicos de CoinGecko, SteamSpy, Open Food Facts y conjuntos de datos de IMDb. Estas son fuentes de las que leemos: no reciben datos personales de nosotros.

La lista actual se publica en /subprocessors.

10. Transferencias internacionales

Solo diremos lo que es cierto. Nuestra infraestructura está alojada con OVH en la UE, y el servidor se gestiona con el panel de control Hestia, con una base de datos MariaDB/MySQL en el mismo servidor. Cloudflare se sitúa frente a él como un proxy de DNS, CDN y TLS, y en ese papel procesa los metadatos de las solicitudes, incluidas las direcciones IP. El correo electrónico saliente es enviado por nuestro propio servidor de correo Exim desde noreply@astrina.io, con DKIM configurado; no hay proveedor de correo de terceros.

Más allá de estos hechos, no hacemos más representaciones sobre los mecanismos de transferencia. Si necesita un acuerdo de transferencia específico documentado para su propio trabajo de cumplimiento, comuníquese a support@astrina.io.

11. Auditorías e información

No hay informe de auditoría de terceros, no hay certificación y no hay prueba de penetración publicada que podamos enviarle, porque no existe. No vamos a implicar lo contrario.

Lo que podemos hacer es responder preguntas. Escriba a support@astrina.io y describiremos cómo una parte particular del sistema maneja los datos, con tanto detalle como podamos dar sin debilitar la seguridad del servicio o exponer los datos de otro cliente. La página de Seguridad en /security se mantiene como una descripción precisa de lo que realmente está desplegado.

12. Solicitudes de sujetos de datos, eliminación y sus controles

  • No hay eliminación de cuentas de autoservicio en el panel hoy. La eliminación se realiza a solicitud: envíe un correo a support@astrina.io y eliminaremos la cuenta y los datos que se tienen para ella. Lo estamos diciendo claramente en lugar de señalarle un botón que no existe.
  • Puede eliminar un sitio rastreado individual de su panel usted mismo. Eso elimina sus datos.
  • Puede regenerar o revocar su clave API en cualquier momento desde /my/api.php.
  • Si un sujeto de datos ejerce un derecho contra usted y necesita que actuemos sobre los datos subyacentes, comuníquese a support@astrina.io.

support@astrina.io es nuestra única dirección de contacto. También es donde envía solicitudes de privacidad, solicitudes de eliminación de datos e informes de vulnerabilidades de seguridad.

13. Cookies y almacenamiento

En astrina.io establecemos "astrsess" (la cookie de sesión estrictamente necesaria: HttpOnly, Secure, SameSite=Lax) y "astr_lang" (que recuerda el idioma de interfaz que elegiste). Tu preferencia de tema se almacena en localStorage como "astr-theme", no en una cookie. No establecemos cookies de publicidad o de seguimiento de terceros en astrina.io.

En tu sitio, el script de análisis almacena "_astr", un id de visitante de primera parte, en localStorage con una opción de respaldo en cookie, en tu propio dominio. No es legible entre sitios y no es una cookie de terceros.

Más detalles: Política de cookies.

14. Estado de este documento

Este DPA se ofrece tal cual. Es nuestra descripción de cómo manejamos los datos procesados en tu nombre, y se aplica cuando utilizas el servicio.

Si necesitas un acuerdo de procesamiento de datos firmado, una versión negociada o compromisos contractuales específicos, eso se puede discutir — escribe a support@astrina.io. Nada en esta página sustituye tu propio asesoramiento legal.

Páginas relacionadas: Privacidad · Términos · Seguridad · Subprocesadores · Retención · Uso Aceptable · Cookies · Contacto