Saltar al contenido
SCORPIOEconomic Security Engine
MotorCómo funcionaCatálogoBenchmarkFAQ
Servicio en vivoProbar preflight
InicioCatálogoTérminos
LEGAL / 02

Privacidad y datos.

Un dato por confirmar. Los datos del responsable y los plazos de conservación están completos y contrastados contra el servicio en funcionamiento. De las dos transferencias fuera del Espacio Económico Europeo, en el apartado 11, la de Cloudflare está comprobada y citada; queda por comprobar en su origen la de Coinbase.

Versión 1.0

En vigor desde el 9 de septiembre de 2026

Este documento se publica también en otros idiomas. La versión en castellano es la vinculante; las traducciones se ofrecen para facilitar la lectura.

PUBLIC REPOSx402BASE
CONTENIDO1. Responsable2. Datos tratados3. Origen4. Finalidades5. Base jurídica6. Blockchain7. Proveedores8. Conservación9. Seguridad10. Derechos11. Transferencias12. Menores13. Cambios14. Contacto
01

Responsable del tratamiento

El responsable del tratamiento es José Luis Sánchez, con NIF 71223690G y domicilio en calle Repullete 100, 23300 Villacarrillo (Jaén), España. Scorpio es un producto de Automaton Colony y lo lleva la misma persona.

Contacto para cualquier asunto de privacidad: jls.17@automatoncolony.xyz. No hay delegado de protección de datos designado: no es obligatorio en un tratamiento de este tamaño y naturaleza, y contesta la misma persona que lleva el servicio.

Este documento describe el tratamiento que hace hoy el servicio, comprobado sobre la infraestructura en funcionamiento.

02

Datos que puede tratar Scorpio

Datos del análisis

  • URL pública del repositorio, organización, nombre del proyecto y commit.
  • Número de ficheros propios y de terceros, información de compilación y métricas de alcance.
  • Resultados, evidencia, estados de ejecución, huella del motor y sumas de integridad.

Datos de pago y operación

  • Dirección pública de la cartera, red, activo, importe y hash de transacción.
  • Identificador del pedido, producto, marcas de tiempo y estado.

Lo que no se guarda

La dirección IP no está en ningún fichero ni en ninguna tabla. Se usa solo en memoria, y solo en las rutas gratuitas, para contar cuántas peticiones llegan de un mismo sitio dentro de una ventana de 60 segundos; pasada la ventana desaparece. En las rutas de pago ni siquiera hace falta, porque ahí la cuenta va por la dirección que paga, que viaja firmada. El servicio tampoco registra el agente de usuario, y no hay cookies, analítica ni seguimiento de ningún tipo.

Scorpio no necesita claves privadas, frases semilla ni credenciales de repositorios. Nunca debes proporcionarlas.

03

De dónde proceden los datos

Los datos se obtienen de la información que introduces, de repositorios accesibles públicamente, de la interacción técnica con el servicio, del facilitador de pago cuando interviene y de redes blockchain públicas.

Si remites un repositorio o datos de otra persona, debes contar con autorización y evitar incluir información personal innecesaria en nombres de ramas, commits, incidencias o archivos.

04

Para qué se utilizan

  • Ejecutar el preflight y determinar si el repositorio entra en alcance.
  • Emitir y verificar la oferta x402, confirmar el pago y gestionar reembolsos.
  • Ejecutar el análisis, generar la entrega y permitir su descarga.
  • Proteger el servicio, limitar abusos, investigar incidencias y mantener registros de seguridad.
  • Atender soporte, reclamaciones y obligaciones legales o contables.
  • Medir rendimiento y mejorar el motor mediante datos agregados o anonimizados.
El código o los hallazgos de un pedido no deberían utilizarse para entrenar modelos ni incorporarse a ejemplos públicos sin una base y una autorización específicas.
05

Base jurídica

La ejecución del servicio, el pago y la entrega se tratan porque son necesarios para cumplir el contrato. La protección frente a fraude, la seguridad, el diagnóstico y la mejora operativa pueden basarse en el interés legítimo del operador, ponderado frente a los derechos de las personas.

La conservación exigida por normas fiscales, contables, de prevención o por una autoridad se basa en obligaciones legales. Cuando una finalidad requiera consentimiento, se solicitará de forma separada y podrá retirarse.

06

Datos en una blockchain pública

Los pagos x402 pueden registrar públicamente la dirección de la cartera, importe, activo, red, destinatario, hash y hora aproximada. Esa información es independiente de la base de datos de Scorpio y puede ser copiada por nodos, exploradores y terceros.

Una blockchain no permite al operador borrar o modificar transacciones confirmadas. Utiliza una cartera que no revele más información de la que deseas asociar públicamente con la compra.

07

Proveedores y destinatarios

Esta es la lista de quienes intervienen hoy en la prestación del servicio, comprobada sobre la infraestructura en funcionamiento. Además se comunica información cuando lo exige una autoridad competente o resulta necesario para formular, ejercer o defender reclamaciones.

ProveedorPara quéDónde
Hetzner Online GmbHAlojamiento del servicio y ejecución del análisis en contenedores aislados.Alemania (EEE)
CloudflareDNS y proxy inverso del dominio. Ve el tráfico HTTPS de entrada, incluida la dirección IP de origen.EE. UU. y red global
Coinbase Developer PlatformFacilitador x402: verifica la autorización de pago y la liquida en la red.EE. UU.
Quien aloje el repositorioEl código se descarga de la URL pública indicada. Quien la sirva —GitHub u otro— registra esa descarga.Según el proveedor elegido

Scorpio no utiliza proveedores de analítica, publicidad ni seguimiento, y no comparte los datos del pedido con terceros distintos de los anteriores.

La red Base y sus participantes procesan datos públicos de forma descentralizada y fuera del control directo de Scorpio.

08

Conservación y borrado

Estos son los plazos que aplica hoy el servicio, tomados de su configuración real:

QuéCuánto se conserva
Código clonado del repositorioSolo durante el análisis. Vive en un volumen propio del trabajo que se destruye al terminar, tanto si acaba bien como si falla.
Entrega del análisis
el informe y la revisión analizada
30 días naturales desde que el pedido termina. Una limpieza automática los borra: pasa al arrancar el servicio y una vez al día. A partir de ahí la consulta del pedido contesta EXPIRED, y el informe ya no se puede volver a descargar.
Ficha del pedidoUn fichero por pedido, solo legible por el servicio. A los 30 días, en la misma limpieza, se reduce al apunte del pago: desaparecen la URL del repositorio analizado, el informe y la revisión. Lo que queda —identificador, producto, importe, red, activo, hash de la transacción, dirección pagadora, fechas y estado— se conserva seis años, que es el plazo de conservación de la documentación del negocio del artículo 30 del Código de Comercio.
Registros técnicosArranques, cobros, entregas y errores, con el identificador del pedido, el hash de la transacción y la dirección pagadora. No llevan dirección IP ni agente de usuario. Viven en el diario del sistema operativo, que rota por tamaño y no por fecha.
Transacción en la redPermanente y fuera del control del operador. Ninguna blockchain pública permite borrar una transacción confirmada.

Los dos primeros plazos no son una intención: los aplica un módulo del propio servicio, y cada borrado deja constancia en el registro técnico. Cambiar el número en ese módulo cambia lo que la máquina hace, y esta página cita ese número en vez de decidirlo por su cuenta.

Único plazo por fijar: el de los registros técnicos. Hoy el diario del sistema se vacía cuando se llena, no cuando pasa un tiempo, así que la duración depende del volumen y no de una fecha. Fijar un tope en días es un ajuste del servidor, y hasta hacerlo esta fila describe el mecanismo real en lugar de anunciar un plazo que nadie aplica.
09

Medidas de seguridad

Scorpio aplica separación de trabajos, control de acceso, cifrado en tránsito, validación del repositorio, límites operativos y mecanismos de integridad para reducir el riesgo de acceso, alteración o pérdida.

Ningún sistema es infalible. Si detectas una exposición o comportamiento inesperado, evita publicar los detalles mientras se investiga y utiliza el contacto de seguridad indicado al final.

10

Tus derechos

Cuando la normativa aplicable lo reconozca, puedes solicitar acceso, rectificación, supresión, limitación, oposición y portabilidad. También puedes reclamar ante la autoridad de protección de datos competente.

Para tramitar la solicitud puede ser necesario verificar que controlas la dirección o el correo asociado al pedido. Los datos inscritos en una blockchain pública no pueden ser suprimidos por Scorpio.

11

Transferencias internacionales

El alojamiento y la ejecución del análisis ocurren en Alemania, dentro del Espacio Económico Europeo. Salen del EEE dos tratamientos, los dos identificados arriba: el proxy y el DNS de Cloudflare, y el facilitador de pago de Coinbase. Los dos son proveedores estadounidenses.

Cloudflare. Su acuerdo de tratamiento de datos incorpora las cláusulas contractuales tipo de la Unión Europea, las anexas a la Decisión de Ejecución 2021/914 de la Comisión, en su apartado 6.2; y en el 6.4 declara adherirse al marco de adecuación entre la Unión Europea y Estados Unidos, de modo que una transferencia amparada por ese marco no cuenta como transferencia restringida. Comprobado sobre su documento público el 10 de septiembre de 2026.

Coinbase. Su documentación pública indica que se apoya en las cláusulas contractuales tipo y en el marco de adecuación entre la Unión Europea y Estados Unidos, pero eso no se ha podido comprobar leyendo el documento en su origen, así que aquí no se afirma como hecho.

Lo único por confirmar: el mecanismo de Coinbase, apartado por apartado, sobre su acuerdo de tratamiento de datos. El de Cloudflare ya está comprobado y citado arriba.
12

Menores

Scorpio se dirige a profesionales, desarrolladores, equipos de seguridad y sistemas automatizados. No está diseñado para menores ni recoge conscientemente sus datos.

13

Cambios en esta política

La política puede actualizarse por cambios en el producto, los proveedores o la legislación. La página indicará la versión y fecha de vigencia. Los cambios materiales se comunicarán por un medio proporcionado al impacto.

14

Contacto de privacidad y seguridad

Para ejercer tus derechos o preguntar cualquier cosa de este documento: jls.17@automatoncolony.xyz. Es la única dirección del dominio que recibe correo, y la lleva la misma persona que responde del tratamiento.

Si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la Agencia Española de Protección de Datos.

Más adelante conviene separar soporte, privacidad y divulgación de vulnerabilidades en direcciones funcionales distintas. Mientras haya una sola, esta es.

SCORPIOby Automaton Colony

Motor automatizado para detectar fallos económicos en código Solidity.

Producto

MétodoCatálogoBenchmark

Legal

TérminosPrivacidad

Contacto

jls.17@automatoncolony.xyz
GitHubXFarcaster
Automaton Colony ↗
EspañolEnglish中文РусскийPortuguêsTürkçeFrançaisDeutschBahasa IndonesiaTiếng Việt한국어
© 2026 Automaton ColonyPrivacidad v1.0 · 9 de septiembre de 2026Scorpio Legal / 02