Política de Privacidad
Última actualización: 16 de julio de 2026
Esta política explica qué recopila Astrina.io, por qué, cuánto tiempo lo mantenemos y qué puedes pedirnos que hagamos al respecto. Hemos intentado escribirlo de manera clara y ser específicos donde la mayoría de las políticas de análisis son vagas — en particular sobre las direcciones IP, que almacenamos en forma cruda. Donde aún no tenemos algo, lo decimos en lugar de implicar lo contrario.
Quiénes somos y cómo contactarnos
Este servicio se opera como “Astrina” en https://astrina.io.. En esta política, “nosotros” y “Astrina.io” significan el operador del servicio.
Tenemos una dirección de contacto, y es la dirección correcta para todo — preguntas de privacidad, solicitudes de eliminación de datos e informes de vulnerabilidades de seguridad: support@astrina.io.
No publicamos un acuerdo de nivel de servicio, por lo que no prometemos un tiempo de respuesta aquí. Un SLA existe solo donde se ha celebrado un contrato individual separado.
Quién controla los datos: tú o nosotros
La distinción es importante, porque decide con quién debe hablar un visitante sobre sus datos.
- Para tu propia cuenta con nosotros — tu dirección de correo electrónico, plan, saldo y tickets de soporte — decidimos cómo se maneja esa información. Nosotros somos el controlador.
- Para la analítica, grabaciones de sesiones y datos de SEO recopilados de un sitio web que rastreas, nuestro cliente (el propietario del sitio) decide qué se recopila y por qué. El cliente es el controlador y Astrina.io actúa como el procesador, manejando esos datos según las instrucciones del cliente.
Esto significa que si eres un visitante de un sitio web que utiliza Astrina, el propietario del sitio — no Astrina.io — es la parte responsable de esa recopilación, incluyendo la obtención de cualquier consentimiento que su ley requiera. Nuestro Anexo de Procesamiento de Datos establece esta relación.
Lo que recopilamos para tu cuenta
- Tu dirección de correo electrónico.
- Tu contraseña — almacenada solo como un hash, producida con PHP password_hash() (bcrypt, PASSWORD_DEFAULT) y verificada con password_verify(). Nunca almacenamos ni registramos contraseñas en texto plano.
- Tu rol, plan, fecha de caducidad del plan, saldo de la cuenta y la fecha en que se creó la cuenta.
- Tokens de verificación de correo electrónico y restablecimiento de contraseña — almacenados como un hash SHA-256 del token, de un solo uso, con una fecha de caducidad.
El panel de Astrina no tiene autenticación de dos factores y no soporta SSO. Lo estamos diciendo claramente en lugar de dejarlo sin decir.
Los planes se pagan desde un saldo de cuenta recargado a través de Payora, nuestro procesador de pagos para tarjetas y criptomonedas. Consulta nuestros subprocesadores.
Lo que recopilamos como analítica de sitios web
Para cada vista de página en un sitio que nuestro cliente rastrea, registramos una fila en una tabla de “hits” que contiene:
- La hora de la visita.
- Un id de visitante — el id de primera parte “_astr” almacenado en el propio dominio del cliente, o, si eso no está disponible, un respaldo derivado como md5(ip + user-agent + date).
- La dirección IP del visitante, almacenada en forma cruda. Esto tiene su propia sección a continuación, porque se lo merece.
- La URL, el título de la página, el referente y el host del referente.
- Navegador, sistema operativo, dispositivo y tamaño de pantalla.
- País, tomado del encabezado de solicitud CF-IPCountry de Cloudflare, y idioma.
- Las etiquetas utm_source, utm_medium y utm_campaign en la URL, si están presentes.
Analytics utiliza solo un id de visitante de primera parte. No establecemos cookies de terceros, no hacemos seguimiento entre sitios y no ejecutamos píxeles publicitarios. No vendemos estos datos y nunca los compartimos con anunciantes.
También derivamos tablas agregadas diarias y de dimensiones (agg_day, agg_dim) de estos hits. Esas agregaciones se mantienen indefinidamente.
Direcciones IP: exactamente lo que hacemos
Almacenamos la dirección IP del visitante en forma cruda. No está anonimizada y no está truncada. Preferimos decirlo claramente que describirnos como anónimos cuando no lo somos.
Usamos la dirección IP para dos propósitos, y ninguno más:
- Para derivar el id de visitante de respaldo, cuando el id de primera parte “_astr” no está disponible. El id se calcula como md5(ip + user-agent + date).
- Para detectar bots probables, clasificando las direcciones IP de centros de datos y de hosting a través de DNS inverso. Un trabajo se ejecuta cada cinco minutos a través de las direcciones IP vistas en los últimos cuatro días, y los resultados se mantienen en una tabla “ip_intel”.
Cuánto tiempo lo mantenemos: la dirección IP se retiene exactamente tanto tiempo como la fila de hit crudo que la contiene. Eso depende del plan del propietario del sitio: 33 días en Free, 180 días en Pro, 365 días en Business y 730 días en Business Plus. Un trabajo diario elimina filas expiradas, lo que elimina la dirección IP con ellas.
También almacenamos la dirección IP de cualquier persona que envíe una reseña, utilizada solo para limitar la tasa de abuso.
Grabación de sesiones
La grabación de sesiones es opcional: solo se ejecuta si el propietario del sitio agrega el script del grabador. El enmascaramiento está activado por defecto y se aplica en el navegador antes de que se transmita cualquier cosa, no se limpia después de nuestro lado:
- Los campos de entrada de contraseña, correo electrónico y teléfono nunca transmiten un valor — ni siquiera su longitud.
- Los campos de la tarjeta de pago se tratan de la misma manera.
- Todo el texto de entrada restante se enmascara con puntos.
- Cualquier parte de la página marcada con [data-astr-mask] se redacta antes de salir del navegador.
Las grabaciones se mantienen durante 30 días por defecto. El operador puede configurar esto.
Reseñas
- Almacenamos al autor (un miembro registrado o un invitado), la calificación, el texto, la dirección IP del remitente para limitar la tasa de abuso y el estado de moderación.
- Las reseñas de los huéspedes se publican después de la moderación. Las reseñas de los miembros registrados se publican de inmediato.
- Las imágenes y videos de evidencia para algunos tipos de reseñas se almacenan fuera de la raíz web y se sirven solo a través de un punto de acceso restringido, que devuelve 403 a menos que la reseña esté aprobada, o seas su autor, o seas un administrador.
Firmas de números de teléfono, y cómo eliminar la tuya
- Algunas personas activan el intercambio de contactos en nuestra aplicación. Cuando lo hacen, recibimos pares de “número + el nombre bajo el cual está guardado” de su agenda telefónica — por ejemplo “Mensajero” o “Spam”.
- Esto significa que podemos tener una firma para un número que pertenece a alguien que nunca usó Astrina. Almacenamos el número, el nombre guardado y qué miembro lo envió — el último solo para que esa persona pueda recuperar su contribución.
- Públicamente nunca mostramos quién guardó un número. Solo se muestra el conteo: “Courier ×3”.
- Si tu número está ahí, puedes hacer que se elimine sin una cuenta: astrina.io/unlist/. No te pedimos que demuestres que el número es tuyo — demostrarlo significaría tomar nuevos datos de ti, y la eliminación solo borra filas.
- Un miembro que compartió sus contactos puede retirar todo lo que envió, en cualquier momento, desde la aplicación.
Soporte, monitoreo de SEO y la API
- Mesas de soporte: almacenamos tus tickets y los mensajes en ellos.
- Los informes de SEO y el historial de monitoreo por página se mantienen durante 180 días por defecto.
- La API: una clave por miembro (las claves llevan un prefijo ak_), además de un contador de llamadas por día que contiene el id del miembro, la fecha y el número de llamadas.
Identidades de “Iniciar sesión con Astrina”
Si vinculas una cuenta de otro proveedor a través de nuestro intermediario OAuth, almacenamos el proveedor, el id de usuario de ese proveedor para ti, y lo que el proveedor nos devuelve — típicamente una dirección de correo electrónico, un nombre para mostrar y un avatar.
Por qué procesamos estos datos
Descrito en términos generales y agrupado por propósito:
- Para proporcionar lo que solicitaste — gestionar tu cuenta, recopilar estadísticas para los sitios que agregas, producir informes y cobrar de tu saldo. Este procesamiento es necesario para ofrecerte el servicio.
- Por nuestros intereses legítimos en mantener el servicio preciso y seguro — filtrando bots, limitando el abuso de reseñas, moderando el contenido enviado y protegiendo el servicio contra ataques.
- Sobre la base del consentimiento, donde el consentimiento es lo que la ley aplicable requiere para análisis o grabación de sesiones en un sitio web. El propietario del sitio es el controlador de esa recopilación y es responsable de obtener el consentimiento de sus visitantes.
- Para cumplir con las obligaciones legales donde se aplican a nosotros.
Cuánto tiempo mantenemos los datos
| Datos | Retención |
|---|---|
| Visitas en bruto, incluyendo la dirección IP almacenada — Gratis | 33 días |
| Impactos brutos, incluyendo la dirección IP almacenada — Pro | 180 días |
| Impactos brutos, incluyendo la dirección IP almacenada — Negocios | 365 días |
| Impactos brutos, incluyendo la dirección IP almacenada — Business Plus | 730 días |
| Estadísticas agregadas (agg_day, agg_dim) | Conservado indefinidamente |
| Grabaciones de sesiones | 30 días |
| Historial de páginas de SEO | 180 días |
| Datos de la cuenta | Mientras la cuenta exista — eliminada a solicitud |
Las visitas en bruto se eliminan mediante un trabajo diario. Todos los períodos anteriores son predeterminados que el operador puede cambiar. Más sobre retención.
Una advertencia honesta sobre las copias de seguridad: se realiza una copia de seguridad diaria de archivos y de la base de datos aproximadamente a las 05:12 UTC y se almacena en el mismo servidor. Se mantiene aproximadamente una copia diaria, y no hay replicación fuera del sitio o georredundante. Los datos que nos has pedido que eliminemos pueden, por lo tanto, seguir presentes en esa copia de seguridad más reciente durante un tiempo después de ser eliminados de la base de datos en vivo.
Con quién compartimos datos
No vendemos tus datos, y no los compartimos con anunciantes. La lista completa de partes que procesan datos en nuestro nombre es:
- OVH — infraestructura de alojamiento, en la UE. Procesa todo lo almacenado en el servidor.
- Cloudflare — DNS, CDN, terminación TLS y WAF. Procesa los metadatos de las solicitudes y las direcciones IP.
- Payora — procesamiento de pagos para recargas de saldo, por tarjeta y criptomonedas.
- Have I Been Pwned (Pwned Passwords) — verificación de filtraciones de contraseñas. Solo se envían los primeros cinco caracteres de un hash SHA-1, utilizando k-anonimato. La contraseña en sí nunca sale del navegador o de nuestro servidor, y no se envían datos personales.
También extraemos datos de catálogo públicos de CoinGecko, SteamSpy, Open Food Facts y conjuntos de datos de IMDb. Estos son unidireccionales: no reciben datos personales de nosotros.
El correo electrónico saliente se envía desde nuestro propio servidor de correo Exim como noreply@astrina.io, con DKIM configurado. No utilizamos un proveedor de correo electrónico de terceros, por lo que tu dirección no se entrega a uno.
Ver la lista completa de subprocesadores.
Cookies y almacenamiento local
En astrina.io en sí:
- astrsess — la cookie de sesión. Estrictamente necesaria. HttpOnly, Seguro y SameSite=Lax.
- astr_lang — recuerda tu idioma de interfaz elegido.
- astr-theme — tu preferencia de tema, guardada en localStorage en lugar de en una cookie.
No establecemos cookies de publicidad o seguimiento de terceros en astrina.io.
En el sitio web de un cliente, el script de análisis almacena “_astr”, un id de visitante de primera parte, en localStorage con una opción de respaldo de cookie. Se establece en el propio dominio del cliente, no se puede leer entre sitios y no es una cookie de terceros.
Detalles completos de la cookie.
Cómo protegemos los datos
Las medidas que realmente tenemos en su lugar:
- TLS en todo el tráfico — Cloudflare en modo Completo (estricto) con un certificado de Let’s Encrypt en el origen.
- Contraseñas hashadas con bcrypt; nunca almacenadas ni registradas en texto plano.
- La cookie de sesión es HttpOnly, Segura a través de HTTPS y SameSite=Lax.
- Tokens CSRF en envíos de formularios que cambian el estado.
- Las claves API se aceptan solo en un encabezado de solicitud (X-Api-Key o Authorization: Bearer). Deliberadamente no las aceptamos en la cadena de consulta de la URL, para que no puedan filtrarse en los registros del servidor, registros de proxy, historial del navegador o encabezados Referer. Puedes regenerar una clave en cualquier momento desde /my/api.php, lo que revoca la antigua instantáneamente.
- El método de API de análisis privado no envía encabezado Allow-Origin, por lo que un navegador no puede leerlo entre orígenes. Los métodos de API públicos están intencionalmente abiertos.
- El rastreador SEO está endurecido contra SSRF: solo se rechazan rangos http y https, privados, de bucle invertido y locales de enlace, la IP resuelta está fijada, cada salto de redirección se vuelve a validar y el cuerpo de la respuesta está limitado.
- Límites de envío por IP y moderación en las reseñas; filtrado de bots por reglas de agente de usuario y clasificación de IP de centro de datos.
- El área de administración está restringida por una verificación de rol.
Igualmente, aquí está lo que no tenemos, para que no asumas: no hay autenticación de dos factores, no hay pruebas de penetración publicadas, no hay ISO, SOC 2 u otra certificación, no hay programa de recompensas por errores y no hay copia de seguridad fuera del sitio.
Reporta una vulnerabilidad de seguridad a support@astrina.io. Más sobre seguridad.
Tus derechos y cómo utilizarlos
Donde la ley de protección de datos te otorga derechos sobre tus datos personales — como acceso, corrección, eliminación u objeción al procesamiento — puedes ejercerlos escribiendo a support@astrina.io. Ese es el único canal, y no pretendemos lo contrario.
Específicamente, sobre la eliminación: no hay un botón de eliminación de cuenta de autoservicio en el panel hoy. La eliminación de cuentas se realiza a solicitud enviando un correo a support@astrina.io.
Dos cosas que puedes hacer tú mismo ahora mismo, sin preguntarnos:
- Elimina un sitio rastreado individual de tu panel, lo que elimina los datos de ese sitio.
- Regenera o revoca una clave API en cualquier momento desde /my/api.php.
Si eres un visitante de un sitio web que utiliza Astrina y deseas que se eliminen los datos sobre ti de ese sitio, el propietario del sitio es el controlador y es la parte adecuada a la que contactar. Si nos contactas en su lugar, lo manejaremos según sus instrucciones como su procesador.
Cambios a esta política
Si cambiamos la forma en que manejamos los datos personales, actualizaremos esta página y la fecha de “última actualización” arriba. Donde un cambio sea significativo, describiremos lo que cambió en lugar de reemplazar el texto en silencio. Ver el registro de cambios.
Preguntas sobre cualquier cosa en esta página: support@astrina.io. Contáctanos.
Lo que esta página responde
- política de Privacidad
- guía de Política de Privacidad
- política de Privacidad explicado
- tutorial de Política de Privacidad
- comenzando con Política de Privacidad
- mejores prácticas de Política de Privacidad
- política de Privacidad paso a paso
- qué es Política de Privacidad
- política de Privacidad para principiantes
- lista de verificación de Política de Privacidad
- ejemplos de Política de Privacidad
- por qué Política de Privacidad es importante