Política de Privacidad
Vigente desde: 2026-07-30
En resumen: Recopilamos los datos mínimos necesarios para ejecutar el servicio. No vendemos tus datos. Utilizamos seguridad estándar del sector. Puedes eliminar tu cuenta y datos en cualquier momento.
Responsable del tratamiento de tus datos
DomScan está operado por Esteve Castells, que desarrolla su actividad bajo el nombre DomScan. Esteve Castells es el responsable del tratamiento de los datos relativos a cuentas, facturación, asistencia, seguridad y al sitio web.
Cuando un cliente envía datos personales mediante una API, un trabajo por lotes, un webhook u otra función del servicio, normalmente el cliente actúa como responsable del tratamiento y DomScan como encargado del tratamiento. El Anexo de Tratamiento de Datos se aplica a dicho tratamiento. Anexo de tratamiento de datos.
Qué recopilamos
Mantenemos la recopilación de datos al mínimo. Esto es lo que almacenamos:
Información de la cuenta
- Dirección de correo electrónico - del inicio de sesión con Google OAuth
- Nombre - de tu perfil de Google (opcional)
- URL de la foto de perfil - de Google (no la descargamos)
- Fuente de registro - la página de destino del registro, el origen del sitio de referencia, las etiquetas de campaña y el código de país registrados al crear una cuenta nueva
- Pertenencia a la cuenta e invitaciones - tu rol en la cuenta, la cuenta a la que perteneces, la dirección de correo electrónico de la invitación y el estado de la invitación
Datos de uso de la API
- Peticiones a la API - rutas de endpoints, marcas de tiempo, códigos de estado, tiempos de respuesta, liquidación de créditos y vistas previas de JSON que protegen la privacidad, conservadas durante 30 días; los encabezados de las solicitudes y los valores secretos nunca se almacenan
- Trabajos por lotes y webhooks - entradas, resultados, estado, intentos de entrega, secretos de webhook cifrados y metadatos operativos, conservados durante 24 horas
- Transacciones de créditos - para facturación y seguimiento de uso
- Claves de API - con hash, nunca almacenadas en texto plano
- Asistencia y facturación - mensajes de asistencia, registros de entrega, identificadores de compra, eventos del registro de créditos y registros contables
- Consultas a fuentes externas - dominios, hosts, direcciones de correo electrónico u otros valores de consulta enviados a la fuente pública o contratada necesaria para responder a la solicitud
Datos técnicos
- Direcciones IP - para atribución de registros, limitación de frecuencia y seguridad; pueden vincularse a una cuenta cuando sea necesario
- agente de usuario - para depurar problemas de la API
Qué no recopilamos
- Información de propiedad de dominios (solo consultamos datos públicos de RDAP)
- Historial de navegación fuera de nuestro sitio
- Contraseñas o números completos de tarjetas de pago
Por qué tratamos los datos y cuáles son nuestras bases jurídicas
- Contrato: para crear y proteger cuentas, prestar las API, entregar los créditos adquiridos y responder a solicitudes relacionadas con el servicio.
- Obligación legal: para conservar registros fiscales, de pagos y contables, y responder a solicitudes legítimas.
- Intereses legítimos: para prevenir abusos, investigar errores, proteger el servicio y mejorar su fiabilidad, tras ponderar dichos intereses frente a tus derechos.
- Consentimiento: para ejecutar análisis opcionales, en concreto Google Analytics 4 y PostHog, incluida la reproducción de sesión de PostHog. Puedes retirar tu consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento previo.
Cómo usamos tus datos
- Prestación del servicio - para procesar peticiones de la API y gestionar tu cuenta
- Facturación - para rastrear el uso de créditos y procesar pagos
- Seguridad - para detectar abusos, limitar velocidad y prevenir fraudes
- Soporte - para ayudarte cuando nos contactes
- Mejoras - patrones de uso agregados y anonimizados para mejorar la API
- Análisis de adquisición - para saber qué fuentes de registro generan activación y uso de pago
Almacenamiento y seguridad de datos
Medidas de seguridad:
- Todas las conexiones usan HTTPS/TLS
- Las claves de API tienen hash con SHA-256
- Los tokens de sesión están firmados criptográficamente
- No se almacenan contraseñas (usamos OAuth)
Ningún servicio en línea puede garantizar una seguridad absoluta.
Conservación
- Registros de solicitudes de API con medidas de protección de la privacidad: 30 días.
- Entradas y resultados de trabajos asíncronos por lotes, y configuración de webhooks: 24 horas.
- Cookie de sesión: 30 días. Estado de OAuth: 10 minutos. Cookie contra abusos: 2 años. Cookie de idioma: 1 año.
- Registros de cuentas, equipos, pagos, contabilidad y asistencia: únicamente durante el tiempo necesario para prestar el servicio, resolver conflictos, prevenir abusos y cumplir obligaciones legales.
- Copias de seguridad: se conservan de acuerdo con el ciclo de copias de seguridad y permanecen protegidas hasta que se sobrescriben o eliminan.
Terceros
Utilizamos los siguientes servicios:
- Hetzner - Aloja la aplicación Node, PostgreSQL, Valkey y el almacenamiento local de objetos.
- Cloudflare - DNS/CDN, seguridad, Turnstile, envío y enrutamiento de correo electrónico, y copias de seguridad externas en R2.
- Google - Google OAuth, fuentes alojadas y Google Analytics 4 opcional.
- PostHog - Análisis de producto y reproducción de sesión opcionales, y análisis del uso autenticado de la API.
- Stripe - Procesamiento de pagos.
- Cuentica - Contabilidad y registros de facturación.
- Telegram - Notificaciones a clientes y asistencia.
- Webshare - Proxy para algunas solicitudes a registros y servicios de transparencia de certificados.
- ZeroBounce - Verificación opcional de la capacidad de entrega de direcciones de correo electrónico.
Consulta la página de Subencargados del tratamiento para ver la lista actual de proveedores, sus finalidades y las categorías de datos.
No vendemos, alquilamos ni compartimos tus datos personales con terceros con fines de marketing.
Transferencias internacionales
Algunos proveedores pueden tratar datos fuera del Espacio Económico Europeo. Cuando la legislación de protección de datos exige una garantía para la transferencia, DomScan utiliza un mecanismo lícito aplicable ofrecido por el proveedor, como una decisión de adecuación o las Cláusulas Contractuales Tipo de la Comisión Europea.
Tus derechos
Tienes derecho a:
- Acceso - ver todos los datos que tenemos sobre ti
- Exportación - solicitar una copia transferible de los datos que estemos obligados a proporcionar
- Eliminación - solicitar la eliminación de la cuenta, con sujeción a los períodos de conservación por motivos de facturación, contabilidad, seguridad, prevención de abusos y copias de seguridad
- Corrección - actualizar tu información
También puedes presentar una reclamación ante la Agencia Española de Protección de Datos, AEPD. aepd.es.
Para ejercer estos derechos, visita tu configuración de cuenta o envíanos un correo.
¿Preguntas sobre privacidad? Escríbenos: