Legal
Política de privacidad
Qué datos recibe KROMSE, dónde se procesan y qué información se transmite a otros servicios.
Borrador pendiente de revisión jurídica
Este documento describe el tratamiento de datos de KROMSE y no ha sido revisado por un abogado cualificado. Los datos sin confirmar y los compromisos pendientes se indican expresamente. No constituye un acuerdo firmado ni una garantía de cumplimiento.
- Actualizado el
- 2026-09-27
- Revisión jurídica
- [ PENDIENTE — nombre y despacho del abogado ]
- Fecha de revisión
- [ PENDIENTE — fecha de revisión jurídica ]
1. Entradas de análisis y responsabilidades
KROMSE descarga una copia completa del repositorio en un commit concreto y lee sus archivos para analizarlo. También procesa SBOM, firmware y referencias a imágenes de contenedor. La copia de trabajo es temporal: la limpieza normal la elimina al terminar o gestionar un fallo; una parada forzada puede dejar archivos hasta la limpieza o sustitución de la instancia. Los resultados conservados pueden citar fragmentos de código. El firmware subido se conserva como entrada del producto y no se elimina al terminar el análisis.
Tu organización es responsable del tratamiento de los datos personales presentes en sus entradas y contenidos; KROMSE actúa como encargado. Las condiciones de tratamiento de datos describen esta relación. KROMSE es responsable de los datos de cuenta de quienes usan el servicio.
Kromse Labs, S.L.
- Número de identificación fiscal (NIF)
- B05656129
- Domicilio social
- Calle Gretel Ammann Martínez, 2, planta 9, puerta 3, 08020 Barcelona, España
- Registro Mercantil
- Registro Mercantil de Barcelona · Hoja B-664079 · Folio 1 · Inscripción 1ª · 25/09/2026
Contacto: info@kromse.com
PENDIENTE DE REVISIÓN JURÍDICA: identificación completa del responsable, autoridad de control competente y, si procede, delegado de protección de datos o representante.
2. Categorías de datos
- Cuenta y espacio de trabajo: nombre, correo, organización, rol e invitaciones. Clerk gestiona la autenticación; KROMSE no recibe ni almacena tu contraseña.
- Repositorios conectados, SBOM y firmware subidos, imágenes de contenedor y credenciales de fuentes Git o registros, almacenadas cifradas cuando se proporcionan.
- Resultados de escáneres, dependencias, vulnerabilidades, rutas, líneas y fragmentos de código, productos, casos, plazos, informes y registros de auditoría.
- Documentos de texto y Office admitidos durante la configuración, extraídos dentro de KROMSE. La lectura de PDF e imágenes y el OCR externo están desactivados; no se envían documentos a Mistral.
- Mensajes al asistente, respuestas de IA y contexto de producto; datos que introduces en formularios de contacto, incluidos nombre, correo profesional, empresa y campos opcionales.
3. Analítica y medición publicitaria
Solo con tu consentimiento, Google Analytics 4 mide visitas a páginas públicas: páginas vistas, ubicación aproximada derivada de la IP (que GA4 no almacena), dispositivo, navegador y referencia. Las cookies _ga y _ga_* pueden durar dos años. En el producto no se miden las direcciones ni títulos de página: solo se envían contadores de acciones de una lista fija, con una dirección constante, sin datos de cuenta, repositorios, productos ni resultados. Las señales de Google y la publicidad personalizada están desactivadas.
La medición de Google Ads requiere un consentimiento separado. Usa identificadores de clic y cookies _gcl_* (normalmente hasta 90 días) para medir consultas comerciales, el primer análisis gratuito completado y el primer pago. Recibe tipo de evento, valor, moneda y un identificador seudónimo para evitar duplicados, además de datos técnicos de la solicitud. No enviamos nombres, correos, teléfonos, repositorios, código, hallazgos ni datos de tarjeta. Las conversiones mejoradas, el remarketing y la personalización están desactivados. Puede haber tratamiento fuera del EEE; las garantías aplicables requieren la revisión indicada más abajo.
La base de estas funciones opcionales es el consentimiento. Puedes retirarlo desde «Configuración de cookies» en el pie de las páginas públicas: cesa la medición correspondiente y se eliminan sus cookies. Rechazar ambos fines impide cargar Google y sus cookies de medición.
PENDIENTE: declaración verificada de las cookies de sesión estrictamente necesarias del proveedor de autenticación.
Solo con consentimiento para medición publicitaria, KROMSE guarda los campos de campaña de la página de entrada (gclid, gbraid, wbraid y utm_*) en la cookie propia kromse_attr durante un máximo de 30 días, para medir qué campaña te llevó a KROMSE. Tras el registro, y solo con ese consentimiento, se guardan una vez con la nueva cuenta de Clerk en unsafeMetadata.kromse_acquisition; después se elimina la cookie. Retirar el consentimiento borra la cookie y su copia en memoria y detiene nuevas recogidas. No borra automáticamente campos ya guardados con la cuenta; puedes solicitar su eliminación en info@kromse.com.
4. Almacenamiento, conservación y eliminación
Los registros del espacio de trabajo están en PostgreSQL con acceso filtrado por organización. Las pruebas de análisis y el firmware se almacenan en objetos privados con cifrado del servidor verificado al escribir. Las referencias de pruebas son internas; KROMSE no genera enlaces públicos o prefirmados. En producción se rechaza el almacenamiento local de pruebas.
Las pruebas reciben una caducidad según el plan: actualmente 7 días en Free, 90 días en beta y periodos de varios años en planes superiores. Un proceso periódico intenta eliminar objetos caducados por lotes y reintenta fallos. Tras eliminarlos deja un marcador, la fecha y metadatos como el hash. No elimina por ello hallazgos, informes, auditoría ni copias de la base de datos. El firmware permanece mientras su entrada esté activa; archivarla inicia su retención, no su borrado inmediato. Los registros de contenedores tienen su propia conservación.
Para exportar, corregir o cerrar, escribe a info@kromse.com. Kromse Labs S.L. verifica al propietario y acuerda alcance, canal y fecha objetivo. Las descargas existentes cubren su ámbito; la exportación amplia y la eliminación se coordinan manualmente, verificando objetos ausentes, cuentas compartidas y registros retenidos. No hay borrado autoservicio de todo el espacio ni un plazo fijo prometido aquí. Base de datos, objetos, proveedores y copias son pasos distintos. El justificante identifica lo eliminado y lo conservado; un registro restringido permite reaplicar las eliminaciones antes de restaurar el servicio desde una copia. Borrar datos activos no acredita borrar todas las copias.
5. Información que sale de KROMSE
Una política de tratamiento de IA independiente (Proveedores configurados / Solo UE / Solo determinista) se aplica además de la opción de datos de IA. Ambas opciones deben permitir cada solicitud de IA. Solo UE y Solo determinista bloquean actualmente toda IA de clientes, sin proveedor de respaldo: no hay ningún endpoint de IA de la UE aprobado. Un análisis solo determinista nunca envía código fuente del repositorio ni fragmentos a la IA; el chat y las valoraciones pueden usar sus metadatos de hallazgos, también al adjuntar análisis o hallazgos. Desactivada bloquea nuevas solicitudes. Las valoraciones guardadas siguen visibles con el modelo y la fecha registrados.
La opción de datos de IA del espacio es Solo metadatos por defecto. Desactivada bloquea las solicitudes de IA del espacio. Solo metadatos permite hallazgos registrados, nombres de repositorios, rutas y líneas, SBOM, información pública de avisos y los mensajes e historial que envías, pero no fragmentos automáticos, herramientas para listar o leer repositorios ni triaje de código. Fragmentos de código permite contexto acotado con secretos ocultados y herramientas de repositorio cuando la función las admite. Propietarios y administradores controlan esta opción. Un análisis creado como Solo análisis determinista nunca envía código fuente del repositorio ni fragmentos a la IA. El chat y las valoraciones pueden seguir usando sus metadatos de hallazgos. Las valoraciones del plan Free nunca listan ni leen archivos de repositorio, incluso en el modo Fragmentos de código. El texto que escribes en el chat puede contener código o datos sensibles; Solo metadatos no elimina ese texto.
Los análisis deterministas realizan consultas externas. OSV puede recibir nombres, ecosistemas, versiones, purls, commits y direcciones de repositorios públicos admitidos. NVD, FIRST EPSS y ENISA EUVD reciben identificadores de vulnerabilidad; NVD y EUVD también consultas de producto, fabricante o palabras clave. El catálogo KEV de CISA se descarga y compara localmente. Desactivar la IA no impide estas consultas.
La revisión opcional de código requiere el modo Fragmentos de código del espacio y seleccionar una opción de IA para el análisis. El escáner de secretos debe terminar primero; los archivos con secretos detectados se excluyen. Se seleccionan hasta 24 archivos de tipos admitidos, unos 80.000 caracteres en total, sin archivos de más de 256 KB; se excluyen dependencias, resultados de compilación e internos de Git. Se ocultan coincidencias con patrones de claves privadas, tokens, contraseñas y claves de acceso. Las referencias del resultado se comprueban contra los archivos y líneas enviados. La ocultación basada en patrones no garantiza eliminar toda información sensible.
OpenAI procesa el chat, la revisión opcional y las valoraciones de hallazgos. Las solicitudes usan store=false; también se aplican la configuración de la cuenta y los términos del proveedor. Esto no acredita retención cero ni residencia íntegra en la UE. No hay proveedor de respaldo Mistral.
El chat recibe tus mensajes y contexto del espacio, producto, análisis, hallazgo o caso. Todo código o dato sensible pegado en el mensaje se transmite. El resumen básico de hallazgos excluye código, rutas y líneas. Las herramientas de pruebas y las valoraciones pueden añadir rutas y líneas tanto en Solo metadatos como en Fragmentos de código, si ambas opciones del espacio permiten IA. El código requiere Fragmentos de código y un análisis apto para IA: el contexto de un hallazgo de GitHub puede incluir su archivo al commit analizado, hasta 40 líneas numeradas y 4.000 caracteres, ruta y commit. Además, herramientas del asistente pueden buscar rutas y leer otros fragmentos acotados del repositorio; estas respuestas con rutas, líneas y código con secretos ocultados se envían a OpenAI. La búsqueda web de OpenAI también procesa consultas y contexto relevante. Los registros históricos conservan el proveedor utilizado.
Las valoraciones de hallazgos reciben texto del aviso, componente y versión, gravedad, señales de explotación, respuestas sobre el producto, identificadores y rutas y líneas disponibles. Las valoraciones de pago pueden usar herramientas para buscar y leer código solo en el modo Fragmentos de código y para análisis aptos para IA. Las valoraciones Free no listan ni leen archivos del repositorio. Las valoraciones con Solo metadatos pueden incluir rutas y líneas. El modo Desactivada bloquea nuevas valoraciones. Las valoraciones guardadas siguen visibles con el modelo y la fecha registrados. Los resultados se almacenan en caché según sus entradas y la generación gratuita tiene un límite por espacio. Un fragmento de código no demuestra por sí mismo explotabilidad.
6. Proveedores y ubicaciones
- Hetzner: servidores de análisis con copias temporales y espacios de análisis de firmware y contenedores.
- Render: API, PostgreSQL gestionado y Valkey.
- Vercel: alojamiento web. Cloudflare R2: pruebas y firmware cifrados, mediante el endpoint de jurisdicción UE y selección automática de región; no identifica un país concreto ni garantiza toda operación de tratamiento.
- Clerk: autenticación, sesiones, miembros e invitaciones. Al invitar a alguien recibe su correo y datos del espacio y envía el nombre del espacio y del remitente.
- Google Workspace: correo de la aplicación, formularios y avisos configurados; recibe contenido y direcciones. Google Analytics 4 y Google Ads (Google Ireland Limited): medición opcional descrita arriba.
- GitHub, fuentes Git conectadas y registros de contenedores: entradas elegidas y acceso autorizado. OSV, NVD, FIRST EPSS, EUVD y CISA: consultas y catálogos descritos arriba.
- OpenAI: chat, contexto y herramientas de repositorio, búsqueda web, valoraciones y revisión opcional de código.
Sentry: ACTIVACIÓN Y REGIÓN SIN CONFIRMAR. La integración opcional desactiva la recogida predeterminada de datos personales y filtra eventos cuando está activa. Eso no demuestra que esté desactivada ni limitada a la UE.
Kromse Labs S.L. revisa cambios de proveedor y los comunica manualmente a contactos verificados, con propósito, datos y fecha prevista. Las objeciones se registran mediante info@kromse.com antes de decidir. Autorizaciones y plazos deben pactarse en el contrato; no hay aviso previo automático.
7. Seguridad y límites
KROMSE aplica separación por organización, permisos de servidor, cifrado de objetos verificado, extracción de archivos limitada contra rutas peligrosas y bombas de archivos, y auditoría encadenada mediante SHA-256. Los escáneres usan contenedores sin privilegios de root y binarios fijados por hash. La selección de código para revisión opcional excluye archivos con secretos detectados; no se debe interpretar como garantía para cualquier flujo de IA. La eliminación temporal tiene los límites del apartado 1.
Render documenta cifrado AES-256 de almacenamiento y copias de PostgreSQL; las comprobaciones de conexiones privadas del 7 de septiembre de 2026 observaron TLS 1.3. No son una auditoría independiente de claves o de todas las conexiones. No hay garantía verificada de cifrado en reposo de los discos temporales de Hetzner.
KROMSE no tiene informe SOC 2, certificación ISO 27001 ni prueba de penetración independiente. Las obligaciones contractuales y garantías internacionales siguen pendientes de revisión.
8. Derechos y contacto
Las personas del EEE y Reino Unido pueden ejercer acceso, rectificación, supresión, limitación, portabilidad y oposición respecto de los datos de los que KROMSE sea responsable. Para datos dentro de repositorios o espacios de trabajo, dirígete a tu organización responsable. Escribe a info@kromse.com: Kromse Labs S.L. verifica identidad y alcance y coordina la respuesta, identificando información pendiente y datos retenidos. Este borrador no fija un plazo de servicio ni sustituye las obligaciones legales aplicables.
9. Transferencias internacionales
OpenAI, Clerk, Vercel, Render, Cloudflare, Google y GitHub son proveedores con sede en EE. UU., al igual que Sentry si se activa; la entidad contratante puede variar. El tratamiento puede salir del EEE. El uso de estos proveedores no implica que todo el tratamiento de KROMSE se realice exclusivamente en la UE. PENDIENTE DE ASESORÍA: establecer el mecanismo de cada transferencia, acuerdos firmados, cláusulas contractuales tipo, decisiones de adecuación y evaluaciones aplicables. No se afirma que esos mecanismos estén contratados o verificados.
10. Incidentes y cambios
Comunica incidentes a info@kromse.com con espacio afectado y hechos, sin contraseñas ni datos innecesarios. Kromse Labs S.L. registra, preserva pruebas, evalúa alcance, contiene y sigue la recuperación. Las comunicaciones distinguen hechos y dudas; las personas responsables y sus asesores determinan obligaciones de notificación. No se promete un plazo fijo ni una decisión jurídica automática. Los cambios de esta política se versionan; aceptar una versión no constituye revisión jurídica ni firma del acuerdo de tratamiento.
Otros documentos
KROMSE ofrece software de gestión, no asesoramiento jurídico, certificación ni envío automático a las autoridades.
Version 2026-09-27.2