Política de privacidad
Escrita contra el esquema real de la base. Cada retención de esta página es el número que el job de particiones ejecuta, no una aspiración.
En esta página
Qué guardamos
| Dato | Dónde vive | Qué pasa cuando borrás la cuenta |
|---|---|---|
| Email, nombre, avatar | user | Se anonimiza: el email pasa a un valor inválido, nombre y avatar se borran |
| Identidad de GitHub (OAuth) | account | Se borra |
| Sesiones activas | session | Se borran al instante |
| Nombre de facturación y últimos 3 dígitos del CUIT | customers | Se borra, salvo bloqueo fiscal |
| Claves de API (hash, nunca el secreto) | api_keys | Se revocan al instante y se borran |
| Suscripciones y entitlements | subscriptions, entitlements | Se cancelan en Polar y se borran |
| Consumo por minuto y por endpoint | usage_minute | Sobrevive sin identidad hasta que vence su partición |
| Registro de auditoría de tus propias acciones | audit_log | Queda la línea de que borraste la cuenta y cuándo |
Cuánto tiempo lo guardamos
Una sola tabla de retención, y sus números son los que el job de particiones ejecuta todas las noches. Si esta página dijera un número y la base ejecutara otro, la que se puede probar sería la base.
| Dato | Retención |
|---|---|
| user / customers | Anonimización a pedido en ≤30 días, salvo bloqueo fiscal |
| session | 30 días |
| account (identidad OAuth) | Mientras viva la cuenta |
| audit_log | 24 meses |
| usage_minute | 40 días |
| usage_minute_latency | 8 días |
| usage_rollup_hour | 13 meses |
| usage_rollup_day | Indefinido, pero sin identificadores personales |
| sla_failures | 13 meses |
| polar_events | 90 días |
| Backups cifrados | 30 días |
Lo que NO guardamos
Tres afirmaciones que se pueden verificar contra el esquema, no tres promesas:
- El payload de los webhooks de nuestro procesador de pagos no se guarda. La tabla de deduplicación no tiene columna de payload: guarda el identificador del evento y su tipo, y nada más.
- El query string de tus llamadas no se guarda. Guardamos el identificador del endpoint y un
sha256de la query canonicalizada, que sirve para contar y para cachear, y no sirve para reconstruir qué buscaste. - No guardamos tu CUIT completo. Solo los últimos tres dígitos, para que lo reconozcas en pantalla. El comprobante fiscal lo emite Polar y vive allá.
Base legal
El dato que tenemos es el mínimo necesario para prestarte el servicio que contrataste, así que la base legal es la ejecución del contrato. No hacemos perfilado, no vendemos datos y no usamos tus llamadas para entrenar nada. Para titulares de la Unión Europea aplican el mismo export y el mismo borrado, con plazo de 30 días.
Subprocesadores
| Proveedor | Qué dato ve |
|---|---|
| Polar Software Inc. | Identidad de facturación. Es el Merchant of Record y los comprobantes fiscales viven allá, no acá |
| Railway | Toda la base de datos |
| Vercel | Logs de request del frontend |
| Cloudflare | IP y TLS del plano de datos; R2 para los backups cifrados y para los exports |
| Resend | |
| Sentry | Errores, con un filtro que quita datos personales antes de enviarlos |
| Axiom | Eventos de observabilidad, 30 días |
| Better Stack · UptimeRobot · Healthchecks.io | Monitoreo, sin datos de cliente |
| GitHub | OAuth, si elegís entrar con GitHub |
Tus derechos (acceso, rectificación, cancelación, oposición)
| Derecho | Plazo | Dónde |
|---|---|---|
| Acceso | 10 días corridos | Consola → Facturación → Exportar mis datos. El botón existe para que el plazo no dependa de que alguien lea un mail |
| Rectificación | 5 días hábiles | Nombre y email se editan en la consola; el resto por el canal formal |
| Supresión | 5 días hábiles | Consola → Facturación → Borrar mi cuenta, con ventana de arrepentimiento de 7 días |
| Canal formal | — | privacidad@tomasbarak.com |
La autoridad de control es la Agencia de Acceso a la Información Pública (AAIP), ante la que podés presentar un reclamo si considerás que no atendimos tu pedido.
Qué pasa cuando borrás tu cuenta
- Ahora mismo: revocamos todas tus claves de API. Cualquier integración tuya en producción empieza a recibir
401en menos de 5 segundos. - Ahora mismo: cerramos todas tus sesiones.
- A los 7 días: cancelamos tus suscripciones activas, anonimizamos tu perfil y borramos tus identidades y tus datos de facturación.
- Podés arrepentirte: entrá de nuevo antes de los 7 días y cancelamos el borrado.
- Lo que no borramos, y por qué: tu consumo agregado sobrevive sin identidad hasta que venza su partición (40 días al minuto, 13 meses en los rollups horarios). Y los comprobantes fiscales no los tenemos nosotros: los emitió Polar como Merchant of Record.
Queda una línea en nuestro registro de auditoría diciendo que borraste tu cuenta y cuándo. Probar que borramos es parte de cumplir.
Datos de personas que no son nuestros clientes
- El parseo de un sitio de origen guarda solo los campos de una lista explícita, no la página entera.
- Se guarda el objeto normalizado, nunca el envelope crudo del sitio.
- Una supresión pedida por un titular se aplica sobre la ruta de datos y además entra en una lista de bloqueo, para que el crawler no reponga el dato esa misma noche.
Cambios a esta política
Un cambio material se avisa por email con 30 días de anticipación. Esta página vive en el repositorio del producto, así que cada versión tiene su commit, su fecha y su diff: se puede probar qué decía el mes pasado.