Política de privacidad
Cómo NullSquare maneja datos de clientes y datos de seguridad
Esta política explica qué recopilamos, por qué lo recopilamos, cuánto tiempo lo conservamos y cómo protegemos los datos cuando usas NullSquare.
NullSquare está diseñada alrededor de acceso limitado a datos: las ejecuciones de Private Runner ocurren dentro de tu propio entorno, las ejecuciones hospedadas usan sandboxes aislados y el contenido de scans de clientes no se usa para entrenamiento de IA sin permiso escrito.
Alcance y función
Esta Política de Privacidad cubre el sitio web de NullSquare, la plataforma, la evaluación de activación, Private Runner, la integración con GitHub, los reportes y los canales de soporte.
NullSquare, Inc. es una sociedad constituida en Delaware, United States y presta el servicio bajo el nombre NullSquare. NullSquare actúa como responsable del tratamiento para datos del sitio web, cuenta, facturación, soporte, ventas y telemetría de la plataforma. Para contenido de evaluaciones de clientes, NullSquare procesa los datos según las instrucciones del cliente y el acuerdo de servicio aplicable.
NullSquare tiene una oficina regional en Amman, Jordan. Allí pueden tratarse datos personales por el personal de NullSquare y por empresas afiliadas que actúan siguiendo nuestras instrucciones. Para solicitudes de privacidad, escribe a legal@nullsquare.net.
Datos que recopilamos
Recopilamos solo los datos necesarios para operar, proteger, dar soporte y mejorar el servicio.
- Datos de cuenta y contacto: nombre, correo empresarial, empresa, cargo, identificadores de autenticación, membresía del workspace y preferencias de comunicación.
- Datos de facturación: plan, factura, impuestos y estado de pago. Los datos de tarjeta son gestionados por nuestro procesador de pagos y NullSquare no los almacena.
- Datos del sitio y dispositivo: páginas visitadas, fuente de referencia, ubicación aproximada, navegador, dispositivo, identificadores de cookies, diagnósticos y logs de seguridad.
- Entradas de evaluación: dominios, IPs, repositorios, API endpoints, instrucciones de alcance, credenciales de prueba y configuración de scan.
- Salidas de evaluación: risks validados, evidencia proof-of-concept, severidad, guía de remediación, estado de retest, evidencia de cumplimiento y metadatos del reporte.
- Datos de runner e integraciones: estado de Private Runner, metadatos de pull requests de GitHub, eventos CI, logs de webhooks y configuración de integraciones.
- Datos de soporte y ventas: mensajes, notas de reuniones, demos, feedback e información que decidas compartir con nuestro equipo.
Cómo usamos los datos
Usamos los datos para los fines específicos necesarios para entregar una plataforma de pruebas de seguridad.
- Ejecutar evaluaciones autorizadas, validar risks, generar reportes y volver a probar fixes.
- Verificar autorización, hacer cumplir el alcance, prevenir abuso, investigar incidentes y proteger la plataforma.
- Operar cuentas, autenticación, facturación, soporte, notificaciones y comunicaciones con clientes.
- Mejorar confiabilidad, rendimiento, experiencia de usuario y calidad del producto usando telemetría y datos agregados o desidentificados.
- Preparar evidencia de cumplimiento solicitada por clientes, incluida evidencia orientada a SOC 2, ISO 27001, HIPAA y PCI-DSS.
- Cumplir la ley, hacer cumplir acuerdos, resolver disputas, cobrar tarifas y responder a solicitudes legales.
Datos de clientes, contenido de scans y modelos de IA
Tú conservas la propiedad de tus targets, código, credenciales, configuraciones, entradas de evaluación, risks y reportes. NullSquare usa esos datos solo para proporcionar, proteger, dar soporte y mejorar el servicio según se describe aquí o en un acuerdo firmado.
- No vendemos datos de clientes ni datos personales.
- No entrenamos modelos de IA de propósito general con código, credenciales, targets de scan, risks o reportes de clientes sin permiso escrito explícito.
- En despliegues de Private Runner, las pruebas se ejecutan dentro del entorno del cliente. NullSquare recibe solo metadatos, risks, reportes o datos operativos configurados por el cliente o necesarios para operar el servicio.
- En scans hospedados, los sandboxes de ejecución se aíslan y destruyen al completar la ejecución. Los workspaces, credenciales y datos temporales de ejecución no se retienen por defecto.
Compartición y subprocesadores
Compartimos datos solo con partes necesarias para operar NullSquare, cumplir la ley o completar un workflow solicitado por el cliente.
- Proveedores de infraestructura, hosting, almacenamiento, logging, observabilidad y seguridad.
- Proveedores de pagos, impuestos, facturación, email, soporte, CRM y comunicación con clientes. Cuando Paddle actúa como Merchant of Record de tu pedido, Paddle es el vendedor de esa transacción y trata tus datos de facturación como responsable independiente conforme a su propio aviso de privacidad.
- Proveedores de modelos de IA o análisis usados para realizar workflows de evaluación hospedados, sujetos a configuración y controles contractuales.
- Asesores profesionales, auditores, aseguradoras, autoridades, reguladores o tribunales cuando sea legalmente requerido o necesario para proteger derechos y seguridad.
- Un sucesor o comprador si NullSquare participa en una fusión, adquisición, financiación, reestructuración o venta de activos.
Retención y eliminación
Conservamos los datos solo durante el tiempo necesario para el fin de recopilación, la configuración del cliente, requisitos contractuales, seguridad, obligaciones legales o necesidades comerciales legítimas.
- Los registros de cuenta, facturación y soporte se conservan mientras tu cuenta esté activa y según sea necesario para impuestos, auditoría, disputas y requisitos legales.
- Los reportes, registros de vulnerabilidades y evidencia de cumplimiento permanecen disponibles en tu dashboard hasta que se eliminen, exporten, expiren según tu plan o se retiren tras el cierre de la cuenta.
- Los sandboxes de ejecución hospedados y workspaces temporales se destruyen al finalizar la ejecución, salvo que una investigación, solicitud de debugging u obligación legal requiera preservación.
- Las credenciales proporcionadas para scans deben tener alcance limitado, ser revocables y temporales. NullSquare elimina o desactiva credenciales almacenadas cuando ya no son necesarias para prestar el servicio.
Controles de seguridad
Reporta vulnerabilidades o incidentes sospechosos a security@nullsquare.net.
- TLS para datos en tránsito y cifrado para datos almacenados cuando nuestra infraestructura lo soporta.
- Controles de acceso basados en roles, operaciones con mínimo privilegio, logging de auditoría y acceso restringido a producción.
- Aislamiento basado en Docker para ejecución hospedada y opciones de Private Runner para entornos internos.
- Monitoreo de seguridad, gestión de vulnerabilidades, investigación de incidentes y procesos de revisión de proveedores.
Cookies y analítica
Usamos cookies y tecnologías similares para autenticación, seguridad, preferencias, rendimiento, analítica y atribución de marketing. Puedes gestionar la configuración de cookies en tu navegador, pero desactivar cookies esenciales puede impedir que partes del servicio funcionen.
Tus derechos y opciones
Según tu ubicación, puedes tener derechos de acceso, corrección, eliminación, exportación, restricción u oposición al tratamiento de datos personales. También puedes darte de baja de emails de marketing y retirar consentimiento cuando el tratamiento se base en consentimiento.
Para hacer una solicitud, contacta a legal@nullsquare.net. Podemos necesitar información para verificar tu identidad y autoridad antes de atender la solicitud.
Transferencias internacionales, menores y cambios
NullSquare atiende clientes globalmente, incluidos Canadá, Estados Unidos, Reino Unido y Europa. Los datos pueden procesarse en países donde operan NullSquare, clientes y subprocesadores. Cuando sea requerido, usamos salvaguardas contractuales o legales adecuadas para transferencias. Los datos personales se tratan en Estados Unidos y en Jordania. Ninguno de los dos países cuenta con una decisión de adecuación europea, por lo que las transferencias de datos personales europeos se basan en las cláusulas contractuales tipo de la Comisión Europea.
NullSquare no está destinado a menores de 16 años y no recopilamos deliberadamente datos personales de menores de 16 años.
Podemos actualizar esta política a medida que cambien el producto y los requisitos legales. Los cambios materiales se publicarán en esta página o se comunicarán a través del servicio.