Política de privacidad
Qué datos ve Vigía, qué guarda, cuánto tiempo y quién responde por ellos.
Lo esencial en cuatro frases. Vigía solo lee: no puede modificar ningún ajuste de tu Google Workspace porque no solicita ningún permiso de escritura. Nunca pide acceso al contenido de Gmail, de Drive ni de ningún archivo. Las direcciones de correo de las personas de tu organización que aparecen en un informe se borran automáticamente a las 24 horas. Al desconectar, se borra todo y se revoca el acceso en Google.
Quién es el responsable
El responsable del tratamiento es Diego Fariña, a título personal, como desarrollador y operador de Vigía. Contacto para cualquier cuestión de datos o para ejercer tus derechos: diego@diegofarina.com.
Vigía no pertenece a ninguna empresa ni actúa por cuenta de ninguna organización distinta de la tuya.
Los dos papeles de Vigía
La distinción importa porque determina quién decide sobre cada dato:
- Responsable de los datos de tu propia cuenta de administrador: la dirección con la que conectas y tu dominio principal. Los trata Vigía para poder darte el servicio.
- Encargado del tratamiento de los datos de las demás personas de tu organización que aparecen en un informe. La responsable de esos datos es tu organización; Vigía los procesa por tu cuenta, siguiendo tus instrucciones, solo para producir el informe que has pedido, y los borra a las 24 horas.
Base jurídica
| Tratamiento | Base (RGPD) |
|---|---|
| Leer la configuración de tu Workspace para generar el informe | Tu consentimiento explícito, otorgado en la pantalla de Google (art. 6.1.a). Es revocable en cualquier momento y revocarlo detiene el tratamiento. |
| Guardar la puntuación y el estado de cada control para mostrarte la evolución | Ejecución del servicio que has solicitado (art. 6.1.b). |
| Registros técnicos mínimos para que el servicio funcione y sea seguro | Interés legítimo (art. 6.1.f), limitado a lo imprescindible. |
Permisos que se solicitan, y para qué sirve cada uno
Todos son de solo lectura y ninguno pertenece a la categoría «restringida» de Google, que es precisamente la que daría acceso al contenido de los mensajes y de los archivos. Esta es la lista completa, la misma que verás en la pantalla de consentimiento:
| Permiso | Para qué |
|---|---|
openid |
Obtener el identificador de la sesión de Google que autoriza la conexión. |
email |
Saber con qué dirección de administrador se ha conectado, para mostrarla en la interfaz y asociar la autorización a tu organización. |
admin.directory.user.readonly |
Listar las cuentas y sus indicadores de seguridad: inscripción en la verificación en dos pasos, rol de administrador, último inicio de sesión, estado de suspensión, fecha de creación, datos de recuperación y unidad organizativa. |
admin.directory.domain.readonly |
Listar tus dominios verificados, para comprobar SPF, DKIM, DMARC y MTA-STS en cada uno a través del DNS público. |
admin.reports.audit.readonly |
Leer el registro de auditoría: qué aplicaciones de terceros se han autorizado, los cambios recientes de administración y los eventos de inicio de sesión. |
cloud-identity.policies.readonly |
Leer los ajustes que has configurado en la Consola de Administración (uso compartido de Drive, reenvío de Gmail, política de contraseñas, duración de sesión, Marketplace y Grupos) para comprobarlos automáticamente en lugar de pedirte que los mires a mano. |
No se solicita profile: Vigía no lee tu nombre ni tu foto.
Qué se guarda y cuánto tiempo
| Dato | Para qué | Cuánto |
|---|---|---|
Una cookie vigia_theme con el valor light o dark, y nada más |
Recordar si has elegido tema claro u oscuro, para que estas páginas no te cambien el fondo al salir del panel. No contiene ningún identificador, no permite reconocerte y solo existe si pulsas el interruptor: por defecto se respeta la preferencia de tu sistema operativo y no se guarda nada | Un año, o hasta que vuelvas a «el del sistema» |
| Tu dominio principal y tus dominios verificados | Identificar tu organización y saber qué comprobar | Hasta que desconectes |
| La dirección del administrador que conecta | Mostrarte qué autorización está activa y enviarte los avisos | Hasta que desconectes |
| Un token de refresco OAuth, cifrado en reposo (Fernet, AES-128 en modo CBC con HMAC) | Repetir el escaneo programado sin volver a pedirte consentimiento | Hasta que desconectes |
| Puntuación, recuentos y el resultado de cada control (identificador y estado) | Enseñarte la evolución, las mejoras y las regresiones | Hasta que desconectes |
| Direcciones de correo de las personas de tu organización que aparecen como afectadas por un hallazgo | Que puedas saber sobre quién actuar | 24 horas, y después se borran automáticamente |
| Las direcciones IP desde las que han entrado tus superadministradores, leídas del registro de acceso, y el país al que corresponden | Enseñarte desde dónde se entra normalmente a las cuentas que controlan todo el tenant, y avisarte si aparece un país en el que no constaba ningún acceso anterior | 24 horas, y después se borran automáticamente |
Pasadas esas 24 horas, el informe sigue diciendo cuántas cuentas estaban afectadas por cada hallazgo, pero ya no quién. Para volver a verlo basta con lanzar un escaneo nuevo.
Sobre las personas de tu organización
Conviene decirlo con claridad: un informe nombra a empleados y empleadas tuyas que nunca han usado Vigía ni han dado su consentimiento a nada. Por eso su información es la única que tiene un plazo de borrado corto y automático y es la mínima posible: la dirección de correo, el hallazgo que les afecta y —solo en el caso de los superadministradores— la dirección IP desde la que han entrado, porque sin ella no hay forma de decirte que una de esas cuentas ha empezado a usarse desde otro sitio. Nada más. Nunca incluye el contenido de sus mensajes, sus archivos ni el resto de su actividad.
Esas direcciones IP no salen de este servidor. El país se calcula aquí, con un fichero local: no se consulta ningún servicio de geolocalización, porque hacerlo significaría enviar a una empresa más las direcciones de los administradores de tu organización.
Qué no se hace nunca
- Leer, guardar o transmitir el contenido de correos, adjuntos o archivos de Drive: no se solicitan los permisos que lo permitirían, así que es técnicamente imposible.
- Modificar cualquier ajuste de tu Workspace. No existe ninguna ruta de escritura en la aplicación; la remediación se limita a darte el enlace a la pantalla donde actuar tú.
- Vender tus datos, cederlos con fines comerciales o publicitarios, o usarlos para entrenar modelos de inteligencia artificial.
- Usar tus datos para nada que no sea mostrarte tus propios resultados.
Uso limitado de los datos de Google
El uso que Vigía hace de la información recibida a través de las API de Google Workspace se atiene a la Política de datos de usuario de los servicios de las API de Google, incluidos sus requisitos de Uso Limitado. En concreto: los datos se usan únicamente para ofrecerte y mejorar la funcionalidad visible del producto, no se transfieren a terceros salvo lo estrictamente necesario para prestar el servicio o cuando lo exija la ley, no se usan con fines publicitarios, y ninguna persona los lee, salvo con tu permiso explícito, por motivos de seguridad, para cumplir la ley, o cuando estén agregados y anonimizados.
Terceros que intervienen
Vigía no vende ni cede datos, pero prestar el servicio implica a estos proveedores. Se enumeran todos, incluidos los que solo ven metadatos técnicos:
| Proveedor | Qué ve | Por qué |
|---|---|---|
| Google (Admin SDK y Cloud Identity) | Las peticiones de lectura que se le hacen | Es la fuente de los datos que se analizan |
| Cloudflare | Dirección IP y metadatos de conexión de quien visita el sitio; termina el cifrado TLS | Publica el sitio y lo protege |
| Zoho (correo) | Tu dirección de aviso y el asunto y cuerpo del correo, que incluye el nombre de tu dominio y los títulos de tus hallazgos | Entregar los avisos por correo que hayas activado |
| Resolutores DNS públicos (Cloudflare 1.1.1.1, Google 8.8.8.8) | Los nombres de dominio que se consultan | Comprobar SPF, DKIM, DMARC y el resto de registros públicos |
La lista anterior son los cuatro proveedores que intervienen. La base de datos que traduce una IP a un país no es uno de ellos: es un fichero descargado que se consulta en este servidor, no un servicio, así que no recibe nada. Se usa DB-IP IP-to-Country Lite, publicada bajo CC BY 4.0, cuya licencia exige esta mención.
Vigía no carga nada de terceros en el navegador: las tipografías se sirven desde este mismo dominio y no hay scripts, analítica, telemetría ni imágenes externas en ninguna página. Puedes comprobarlo en la pestaña de red de tu navegador.
Tus derechos
Puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión, limitación, oposición y portabilidad escribiendo a diego@diegofarina.com. La respuesta llega en un plazo máximo de un mes.
Dos de ellos, además, los puedes ejercer tú directamente y de forma inmediata, sin pedir permiso a nadie: la supresión pulsando «Desconectar», y la oposición retirando el acceso desde tu propia cuenta de Google. Cómo hacerlo está en Tus datos.
Si consideras que el tratamiento no es correcto, puedes reclamar ante la autoridad de protección de datos que te corresponda: en España la Agencia Española de Protección de Datos (AEPD), en el Reino Unido la Information Commissioner's Office (ICO).
Seguridad
- El token de refresco se guarda cifrado; la clave vive fuera de la base de datos.
- Todo el tráfico va por HTTPS.
- La aplicación no tiene ninguna operación de escritura contra las API de Google.
- Se guarda el mínimo necesario, y lo que caduca se borra sin intervención humana.
Cambios en esta política
Si cambia algo sustancial —qué datos se tratan, cuánto se guardan o qué terceros intervienen— se actualizará la fecha del pie y, si el cambio te afecta, se avisará por correo a la dirección de administrador conectada.