01Ámbito de aplicación
TunnelOps vende acceso a proxies residenciales, ISP estáticos y de centro de datos. Técnicamente, esto significa que las solicitudes del cliente salen a internet desde direcciones que no le pertenecen, y que en los registros de otros sistemas esas solicitudes aparecen como tráfico doméstico o corporativo normal.
En eso consiste este documento. Una herramienta que oculta el origen de una solicitud sirve tanto para trabajo legítimo como para aquello que provoca el cierre de una cuenta. A continuación fijamos dónde está el límite, porque a ambas partes —cliente y nosotros— nos resulta más barato acordarlo antes de la conexión que discutirlo después de una queja.
La política se aplica a la cuenta en su conjunto: a todas sus credenciales de proxy, a todo el tráfico que pasó por ellas y a la prueba gratuita en igualdad de condiciones que el acceso de pago. La responsabilidad por las acciones de contratistas, empleados y cualquier tercero al que se hayan entregado las credenciales recae en el titular de la cuenta. Compartir las credenciales no está prohibido — revender el acceso bajo el propio nombre sin un acuerdo aparte sí está prohibido (véanse también los términos de uso).
Lo que registramos sobre las conexiones, con qué base legal y durante cuánto tiempo lo conservamos se explica en la política de privacidad. Este documento trata sobre el comportamiento, no sobre los datos.
02Uso permitido
Estas son las tareas para las que se ha construido la plataforma y para las que están pensados sus límites. La lista no es exhaustiva: si una tarea es similar en espíritu a lo enumerado y no está comprendida en la sección 03, está permitida.
Permitido
- Recopilación de datos públicos. Páginas accesibles sin autenticación: precios, catálogos, ofertas de empleo, anuncios clasificados, registros públicos.
- Pruebas de disponibilidad. Comprobación de los propios sistemas: disponibilidad, comportamiento según la geolocalización, localización, rendimiento de CDN y funcionamiento de las aplicaciones desde diferentes direcciones y países.
- Monitorización de precios y resultados de búsqueda. Disponibilidad de sitios web, cambios de contenido, tiempo de actividad, detección de resultados de búsqueda manipulados y verificación de enlaces de socios y afiliados.
- Investigación de mercado. Análisis del mercado, la gama de productos y los precios de la competencia a partir de datos públicos, recopilación de reseñas y estudio de la demanda.
- Verificación de anuncios publicitarios. Ad verification: cómo se muestran los propios anuncios en distintas ubicaciones geográficas, en qué espacios, si han sido sustituidos y si aparecen junto a contenido inapropiado.
- Pruebas de mecanismos antifraude y de seguridad — propios, o con autorización por escrito de su titular.
Requiere atención
- Carga sobre el recurso de destino. Recopilar datos públicos está permitido; el volumen de solicitudes que tumba un sitio ajeno ya entra en la sección 03. Regla general: no más de lo que el sitio del que se obtienen los datos pueda soportar.
- robots.txt y los términos del sitio de destino. No los comprobamos en nombre del cliente ni bloqueamos por ellos, pero infringir las condiciones de un servicio ajeno es un asunto entre el cliente y ese servicio, del que nosotros no somos parte.
- Datos personales. Que algo sea técnicamente público y que se pueda tratar legalmente sin restricciones no es lo mismo. Establecer la base legal para el tratamiento de los datos personales recopilados es responsabilidad del cliente.
- Automatización de acciones en cuentas de terceros. Solo está permitido en cuentas sobre las que el cliente tiene derecho a disponer.
03Estrictamente prohibido
«Estrictamente» significa aquí literalmente eso: ninguno de los puntos siguientes se negocia, se autoriza para un caso concreto ni se discute con soporte. Cada uno de ellos es motivo de desconexión inmediata conforme a la sección 04.
- Spam y cualquier forma de envío masivo de mensajes. Correo electrónico, mensajería, SMS, comentarios, formularios de contacto, mensajes privados en redes sociales, llamadas — independientemente del contenido, del consentimiento o del origen de las direcciones. El envío masivo o automatizado de mensajes a través de nuestras direcciones está prohibido por completo, no solo «dentro de un volumen razonable»: la dirección desde la que sale un envío masivo termina en listas negras y deja de funcionar para el resto de los clientes.
- Ataques a infraestructuras. DoS y DDoS en cualquier forma, flooding, amplificación, envío de tráfico con origen falsificado, escaneo de puertos y redes de sistemas de terceros, explotación de vulnerabilidades e intentos de eludir mecanismos de protección.
- Adivinación de contraseñas y credenciales. Fuerza bruta, credential stuffing, ataques de diccionario, comprobación de bases de datos filtradas de usuarios y contraseñas, elusión de la autenticación de dos factores, registro automatizado de cuentas con datos ajenos, y recepción o reventa de códigos de verificación por SMS.
- Fraude. Phishing y alojamiento de páginas de phishing, robo de datos de pago, operaciones con tarjetas y cuentas robadas, inflado de impresiones y clics publicitarios, fraude en programas de afiliados, y esquemas financieros basados en el engaño.
- Torrent e intercambio de archivos P2P. BitTorrent y cualquier protocolo de intercambio de archivos, incluidos los clientes que funcionan a través de un proxy. Este es un punto aparte no por el contenido del tráfico: las conexiones salientes persistentes a miles de pares generan quejas al proveedor cuya dirección se utiliza, y la dirección se pierde para todos.
- Distribución de malware. Entrega y descarga de virus, troyanos, ransomware y exploits, operación de botnets, alojamiento de servidores de mando y control, y uso de nuestras direcciones como puente para máquinas infectadas.
- Material de abuso sexual infantil. Cualquier acceso, cualquier transferencia, cualquier almacenamiento, cualquier distribución. Sin excepciones, sin exención para fines de investigación, sin aviso previo a la desconexión. Este tipo de denuncias se remite a las autoridades competentes junto con todos los metadatos que obran en nuestro poder.
- Comercio ilegal. Estupefacientes, armas, documentos falsificados, datos robados y accesos a sistemas comprometidos.
- Vulneración de derechos de propiedad intelectual. Distribución de contenido protegido por derechos de autor sin autorización para ello.
- Cualquier actividad que infrinja la ley del país de salida o del país del cliente. El tráfico sale desde una dirección situada en un país concreto, y allí se aplica la ley de ese país — incluso si el mismo acto es legal en el país del cliente. Lo contrario también es cierto: la legalidad en el país de salida no exime de infringir la ley del lugar donde se encuentra el cliente. Deben respetarse ambas, incluidas las leyes sobre la elusión de bloqueos impuestas en el país donde se encuentra el cliente.
04Consecuencias de una infracción
Infringir la sección 03 supone la suspensión inmediata del acceso sin reembolso. Sin aviso previo y sin plazo de subsanación. La redacción es deliberadamente tajante: una dirección desde la que sale un envío masivo o un ataque termina en listas negras y deja de funcionar para todos los clientes que comparten ese mismo grupo de direcciones — por eso la reacción aquí es rápida, no proporcional.
La suspensión implica lo siguiente: las credenciales de proxy se desactivan, las conexiones activas se interrumpen, y el saldo no utilizado de la cuenta no se reembolsa ni se traslada — véase también «sin reembolso en caso de infracción» en la política de reembolsos. Si la infracción afectó a nuestra relación con el proveedor de las direcciones de salida, nos reservamos el derecho a reclamar el reembolso de los costes ocasionados.
Si la infracción no está comprendida en la sección 03
Todo lo demás — carga excesiva sobre un recurso de destino, comportamiento que ha generado una queja sin que exista una infracción manifiesta, superación de límites técnicos — se trata primero por la vía del diálogo. Escribimos a la dirección de contacto de la cuenta, describimos el problema y concedemos un plazo razonable para subsanarlo; si no hay respuesta, el acceso se suspende hasta obtenerla. A diferencia de la desconexión, la suspensión es reversible y el saldo se conserva durante la misma.
Derecho a suspender el acceso de forma inmediata
Podemos suspender el acceso sin previo aviso si así lo exige una orden de un organismo público competente, si la continuidad del servicio supone una amenaza inmediata para nuestra infraestructura o la de terceros, o si la cuenta está claramente comprometida. Informamos de la suspensión en el plazo de un día hábil y explicamos el motivo, salvo que la ley lo prohíba.
05Procedimiento para quejas de abuso
Las quejas se reciben en [email protected]. Esta es la única dirección para este tipo de reportes; los mensajes enviados a ella son leídos por una persona, no por un contestador automático. La misma dirección figura en la página de contacto.
Qué debe incluir una denuncia
- la dirección IP en cuestión;
- la fecha y hora del incidente, con indicación de la zona horaria — sin esto es imposible relacionar la denuncia con una conexión concreta, ya que una misma dirección puede tener decenas de usuarios en un solo día;
- qué ocurrió: registros, cabeceras de correo, registros de solicitudes — en cualquier formato;
- una dirección de contacto para nuestra respuesta.
Plazos de respuesta
- Confirmación de recepción — en un plazo de 24 horas. Automática, con un número de referencia.
- Respuesta sustantiva — en un plazo de 3 días hábiles. Lo que hemos encontrado y lo que hemos hecho al respecto.
- Material de abuso sexual infantil, páginas de phishing activas, un ataque en curso — respuesta en un plazo de 4 horas cualquier día de la semana, incluidos los fines de semana. El acceso se bloquea hasta que concluye la investigación, no después de ella.
- Solicitudes de organismos públicos competentes se atienden dentro de los plazos legalmente establecidos; el procedimiento se describe en la política de privacidad.
Medidas que adoptamos
Cotejamos la hora y la dirección indicadas con los metadatos de conexión (véase la política de privacidad), identificamos la cuenta y evaluamos si se ha infringido la sección 03. Si se confirma una infracción, aplicamos las medidas de la sección 04: suspensión o desconexión inmediata, según la gravedad. Informamos al denunciante de que se han tomado medidas; los datos personales del cliente no se revelan al denunciante — para ello se necesita una base legal, no una queja.
Informamos al cliente de cualquier queja recibida y de la decisión adoptada, salvo cuando la notificación esté prohibida por ley o interfiera directamente con la investigación. Si una decisión parece errónea, responder al aviso de desconexión constituye una apelación; revisamos la decisión cuando surgen nuevas circunstancias.
No damos curso a denuncias falsas o de mala fe — por ejemplo, intentos de conseguir que se bloquee a un competidor.
Los cambios en este documento motivados por un requisito legal o por una orden de un organismo público competente entran en vigor de inmediato, a diferencia del procedimiento general de modificación descrito en los términos de uso.