Responsable del tratamiento
El responsable del tratamiento es José Luis Sánchez, con NIF 71223690G y domicilio en calle Repullete 100, 23300 Villacarrillo (Jaén), España. Scorpio es un producto de Automaton Colony y lo lleva la misma persona.
Contacto para cualquier asunto de privacidad: jls.17@automatoncolony.xyz. No hay delegado de protección de datos designado: no es obligatorio en un tratamiento de este tamaño y naturaleza, y contesta la misma persona que lleva el servicio.
Este documento describe el tratamiento que hace hoy el servicio, comprobado sobre la infraestructura en funcionamiento.
Datos que puede tratar Scorpio
Datos del análisis
- URL pública del repositorio, organización, nombre del proyecto y commit.
- Número de ficheros propios y de terceros, información de compilación y métricas de alcance.
- Resultados, evidencia, estados de ejecución, huella del motor y sumas de integridad.
Datos de pago y operación
- Dirección pública de la cartera, red, activo, importe y hash de transacción.
- Identificador del pedido, producto, marcas de tiempo y estado.
Lo que no se guarda
La dirección IP no está en ningún fichero ni en ninguna tabla. Se usa solo en memoria, y solo en las rutas gratuitas, para contar cuántas peticiones llegan de un mismo sitio dentro de una ventana de 60 segundos; pasada la ventana desaparece. En las rutas de pago ni siquiera hace falta, porque ahí la cuenta va por la dirección que paga, que viaja firmada. El servicio tampoco registra el agente de usuario, y no hay cookies, analítica ni seguimiento de ningún tipo.
Scorpio no necesita claves privadas, frases semilla ni credenciales de repositorios. Nunca debes proporcionarlas.
De dónde proceden los datos
Los datos se obtienen de la información que introduces, de repositorios accesibles públicamente, de la interacción técnica con el servicio, del facilitador de pago cuando interviene y de redes blockchain públicas.
Si remites un repositorio o datos de otra persona, debes contar con autorización y evitar incluir información personal innecesaria en nombres de ramas, commits, incidencias o archivos.
Para qué se utilizan
- Ejecutar el preflight y determinar si el repositorio entra en alcance.
- Emitir y verificar la oferta x402, confirmar el pago y gestionar reembolsos.
- Ejecutar el análisis, generar la entrega y permitir su descarga.
- Proteger el servicio, limitar abusos, investigar incidencias y mantener registros de seguridad.
- Atender soporte, reclamaciones y obligaciones legales o contables.
- Medir rendimiento y mejorar el motor mediante datos agregados o anonimizados.
Base jurídica
La ejecución del servicio, el pago y la entrega se tratan porque son necesarios para cumplir el contrato. La protección frente a fraude, la seguridad, el diagnóstico y la mejora operativa pueden basarse en el interés legítimo del operador, ponderado frente a los derechos de las personas.
La conservación exigida por normas fiscales, contables, de prevención o por una autoridad se basa en obligaciones legales. Cuando una finalidad requiera consentimiento, se solicitará de forma separada y podrá retirarse.
Datos en una blockchain pública
Los pagos x402 pueden registrar públicamente la dirección de la cartera, importe, activo, red, destinatario, hash y hora aproximada. Esa información es independiente de la base de datos de Scorpio y puede ser copiada por nodos, exploradores y terceros.
Una blockchain no permite al operador borrar o modificar transacciones confirmadas. Utiliza una cartera que no revele más información de la que deseas asociar públicamente con la compra.
Proveedores y destinatarios
Esta es la lista de quienes intervienen hoy en la prestación del servicio, comprobada sobre la infraestructura en funcionamiento. Además se comunica información cuando lo exige una autoridad competente o resulta necesario para formular, ejercer o defender reclamaciones.
| Proveedor | Para qué | Dónde |
|---|---|---|
| Hetzner Online GmbH | Alojamiento del servicio y ejecución del análisis en contenedores aislados. | Alemania (EEE) |
| Cloudflare | DNS y proxy inverso del dominio. Ve el tráfico HTTPS de entrada, incluida la dirección IP de origen. | EE. UU. y red global |
| Coinbase Developer Platform | Facilitador x402: verifica la autorización de pago y la liquida en la red. | EE. UU. |
| Quien aloje el repositorio | El código se descarga de la URL pública indicada. Quien la sirva —GitHub u otro— registra esa descarga. | Según el proveedor elegido |
Scorpio no utiliza proveedores de analítica, publicidad ni seguimiento, y no comparte los datos del pedido con terceros distintos de los anteriores.
La red Base y sus participantes procesan datos públicos de forma descentralizada y fuera del control directo de Scorpio.
Conservación y borrado
Estos son los plazos que aplica hoy el servicio, tomados de su configuración real:
| Qué | Cuánto se conserva |
|---|---|
| Código clonado del repositorio | Solo durante el análisis. Vive en un volumen propio del trabajo que se destruye al terminar, tanto si acaba bien como si falla. |
| Entrega del análisis el informe y la revisión analizada | 30 días naturales desde que el pedido termina. Una limpieza automática los borra: pasa al arrancar el servicio y una vez al día. A partir de ahí la consulta del pedido contesta EXPIRED, y el informe ya no se puede volver a descargar. |
| Ficha del pedido | Un fichero por pedido, solo legible por el servicio. A los 30 días, en la misma limpieza, se reduce al apunte del pago: desaparecen la URL del repositorio analizado, el informe y la revisión. Lo que queda —identificador, producto, importe, red, activo, hash de la transacción, dirección pagadora, fechas y estado— se conserva seis años, que es el plazo de conservación de la documentación del negocio del artículo 30 del Código de Comercio. |
| Registros técnicos | Arranques, cobros, entregas y errores, con el identificador del pedido, el hash de la transacción y la dirección pagadora. No llevan dirección IP ni agente de usuario. Viven en el diario del sistema operativo, que rota por tamaño y no por fecha. |
| Transacción en la red | Permanente y fuera del control del operador. Ninguna blockchain pública permite borrar una transacción confirmada. |
Los dos primeros plazos no son una intención: los aplica un módulo del propio servicio, y cada borrado deja constancia en el registro técnico. Cambiar el número en ese módulo cambia lo que la máquina hace, y esta página cita ese número en vez de decidirlo por su cuenta.
Medidas de seguridad
Scorpio aplica separación de trabajos, control de acceso, cifrado en tránsito, validación del repositorio, límites operativos y mecanismos de integridad para reducir el riesgo de acceso, alteración o pérdida.
Ningún sistema es infalible. Si detectas una exposición o comportamiento inesperado, evita publicar los detalles mientras se investiga y utiliza el contacto de seguridad indicado al final.
Tus derechos
Cuando la normativa aplicable lo reconozca, puedes solicitar acceso, rectificación, supresión, limitación, oposición y portabilidad. También puedes reclamar ante la autoridad de protección de datos competente.
Para tramitar la solicitud puede ser necesario verificar que controlas la dirección o el correo asociado al pedido. Los datos inscritos en una blockchain pública no pueden ser suprimidos por Scorpio.
Transferencias internacionales
El alojamiento y la ejecución del análisis ocurren en Alemania, dentro del Espacio Económico Europeo. Salen del EEE dos tratamientos, los dos identificados arriba: el proxy y el DNS de Cloudflare, y el facilitador de pago de Coinbase. Los dos son proveedores estadounidenses.
Cloudflare. Su acuerdo de tratamiento de datos incorpora las cláusulas contractuales tipo de la Unión Europea, las anexas a la Decisión de Ejecución 2021/914 de la Comisión, en su apartado 6.2; y en el 6.4 declara adherirse al marco de adecuación entre la Unión Europea y Estados Unidos, de modo que una transferencia amparada por ese marco no cuenta como transferencia restringida. Comprobado sobre su documento público el 10 de septiembre de 2026.
Coinbase. Su documentación pública indica que se apoya en las cláusulas contractuales tipo y en el marco de adecuación entre la Unión Europea y Estados Unidos, pero eso no se ha podido comprobar leyendo el documento en su origen, así que aquí no se afirma como hecho.
Menores
Scorpio se dirige a profesionales, desarrolladores, equipos de seguridad y sistemas automatizados. No está diseñado para menores ni recoge conscientemente sus datos.
Cambios en esta política
La política puede actualizarse por cambios en el producto, los proveedores o la legislación. La página indicará la versión y fecha de vigencia. Los cambios materiales se comunicarán por un medio proporcionado al impacto.
Contacto de privacidad y seguridad
Para ejercer tus derechos o preguntar cualquier cosa de este documento: jls.17@automatoncolony.xyz. Es la única dirección del dominio que recibe correo, y la lleva la misma persona que responde del tratamiento.
Si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la Agencia Española de Protección de Datos.
