apigateway.tomasbarak.com

Política de privacidad

Escrita contra el esquema real de la base. Cada retención de esta página es el número que el job de particiones ejecuta, no una aspiración.

En esta página

Qué guardamos

DatoDónde viveQué pasa cuando borrás la cuenta
Email, nombre, avataruserSe anonimiza: el email pasa a un valor inválido, nombre y avatar se borran
Identidad de GitHub (OAuth)accountSe borra
Sesiones activassessionSe borran al instante
Nombre de facturación y últimos 3 dígitos del CUITcustomersSe borra, salvo bloqueo fiscal
Claves de API (hash, nunca el secreto)api_keysSe revocan al instante y se borran
Suscripciones y entitlementssubscriptions, entitlementsSe cancelan en Polar y se borran
Consumo por minuto y por endpointusage_minuteSobrevive sin identidad hasta que vence su partición
Registro de auditoría de tus propias accionesaudit_logQueda la línea de que borraste la cuenta y cuándo

Cuánto tiempo lo guardamos

Una sola tabla de retención, y sus números son los que el job de particiones ejecuta todas las noches. Si esta página dijera un número y la base ejecutara otro, la que se puede probar sería la base.

DatoRetención
user / customersAnonimización a pedido en ≤30 días, salvo bloqueo fiscal
session30 días
account (identidad OAuth)Mientras viva la cuenta
audit_log24 meses
usage_minute40 días
usage_minute_latency8 días
usage_rollup_hour13 meses
usage_rollup_dayIndefinido, pero sin identificadores personales
sla_failures13 meses
polar_events90 días
Backups cifrados30 días

Lo que NO guardamos

Tres afirmaciones que se pueden verificar contra el esquema, no tres promesas:

  • El payload de los webhooks de nuestro procesador de pagos no se guarda. La tabla de deduplicación no tiene columna de payload: guarda el identificador del evento y su tipo, y nada más.
  • El query string de tus llamadas no se guarda. Guardamos el identificador del endpoint y un sha256 de la query canonicalizada, que sirve para contar y para cachear, y no sirve para reconstruir qué buscaste.
  • No guardamos tu CUIT completo. Solo los últimos tres dígitos, para que lo reconozcas en pantalla. El comprobante fiscal lo emite Polar y vive allá.

Subprocesadores

ProveedorQué dato ve
Polar Software Inc.Identidad de facturación. Es el Merchant of Record y los comprobantes fiscales viven allá, no acá
RailwayToda la base de datos
VercelLogs de request del frontend
CloudflareIP y TLS del plano de datos; R2 para los backups cifrados y para los exports
ResendEmail
SentryErrores, con un filtro que quita datos personales antes de enviarlos
AxiomEventos de observabilidad, 30 días
Better Stack · UptimeRobot · Healthchecks.ioMonitoreo, sin datos de cliente
GitHubOAuth, si elegís entrar con GitHub

Tus derechos (acceso, rectificación, cancelación, oposición)

DerechoPlazoDónde
Acceso10 días corridosConsola → Facturación → Exportar mis datos. El botón existe para que el plazo no dependa de que alguien lea un mail
Rectificación5 días hábilesNombre y email se editan en la consola; el resto por el canal formal
Supresión5 días hábilesConsola → Facturación → Borrar mi cuenta, con ventana de arrepentimiento de 7 días
Canal formalprivacidad@tomasbarak.com

La autoridad de control es la Agencia de Acceso a la Información Pública (AAIP), ante la que podés presentar un reclamo si considerás que no atendimos tu pedido.

Qué pasa cuando borrás tu cuenta

  • Ahora mismo: revocamos todas tus claves de API. Cualquier integración tuya en producción empieza a recibir 401 en menos de 5 segundos.
  • Ahora mismo: cerramos todas tus sesiones.
  • A los 7 días: cancelamos tus suscripciones activas, anonimizamos tu perfil y borramos tus identidades y tus datos de facturación.
  • Podés arrepentirte: entrá de nuevo antes de los 7 días y cancelamos el borrado.
  • Lo que no borramos, y por qué: tu consumo agregado sobrevive sin identidad hasta que venza su partición (40 días al minuto, 13 meses en los rollups horarios). Y los comprobantes fiscales no los tenemos nosotros: los emitió Polar como Merchant of Record.

Queda una línea en nuestro registro de auditoría diciendo que borraste tu cuenta y cuándo. Probar que borramos es parte de cumplir.

Datos de personas que no son nuestros clientes

  • El parseo de un sitio de origen guarda solo los campos de una lista explícita, no la página entera.
  • Se guarda el objeto normalizado, nunca el envelope crudo del sitio.
  • Una supresión pedida por un titular se aplica sobre la ruta de datos y además entra en una lista de bloqueo, para que el crawler no reponga el dato esa misma noche.

Cambios a esta política

Un cambio material se avisa por email con 30 días de anticipación. Esta página vive en el repositorio del producto, así que cada versión tiene su commit, su fecha y su diff: se puede probar qué decía el mes pasado.

Última actualización: