01En resumen
- El contenido del tráfico nunca se registra ni se descifra. Ni la URL completa, ni los cuerpos de las solicitudes, ni las cabeceras, ni las cookies, ni los archivos.
- Conservamos los metadatos de conexión durante 90 días: hora, dominio de destino, volumen y duración. Sin ellos no podríamos facturar ni responder a una denuncia de abuso.
- En el sitio funciona analítica de producto: PostHog, Google Analytics y Microsoft Clarity, en todas las páginas públicas y en el panel de cliente. PostHog y Clarity graban la sesión: las acciones en la página, salvo contraseñas, códigos de segundo factor, cadenas de conexión y direcciones de monedero. Esto se refiere al uso del sitio y no tiene relación con su tráfico a través del proxy. Más detalles en la sección 07.
- No vendemos datos ni los pasamos a redes publicitarias o intermediarios de datos. La lista completa y cerrada de destinatarios está en la sección 06.
- Eliminar la cuenta escribiendo a [email protected].
A continuación, lo mismo en detalle, con fundamentos jurídicos y plazos. Si tras leerlo quedan dudas, no son retóricas: escríbanos, respondemos.
02Qué recopilamos
Datos de la cuenta
Lo que usted nos indica al registrarse y en la correspondencia: su dirección de correo electrónico, su nombre o el de su organización, los datos de facturación si se necesita una factura, su contacto de Telegram si es ahí donde nos comunicamos. La contraseña se almacena solo como hash (Argon2id): no se puede recuperar la contraseña original a partir de él, por lo que una contraseña olvidada se restablece en lugar de reenviarse.
Metadatos de conexión
Para cada conexión a través del proxy se registra: hora de inicio y fin, nombre de host de destino y puerto, bytes enviados y recibidos, duración y motivo del cierre, la credencial de proxy utilizada, la dirección desde la que se conectó a nuestra puerta de enlace, y la dirección de salida y su país.
Estos mismos registros son la base sobre la que respondemos a las denuncias de abuso; cómo se gestionan se explica en la Política de Uso Aceptable.
Datos de pago
Los números de tarjeta, los códigos CVC y los datos de la cuenta bancaria no llegan a nosotros en absoluto: el pago se procesa en el lado del proveedor de pagos, y de él solo recibimos el hecho del pago, el importe, la moneda, la hora y un identificador enmascarado: los últimos cuatro dígitos de la tarjeta o un hash del monedero. Para las transferencias bancarias facturadas conservamos los datos de facturación de la organización, porque sin ellos no podemos emitir los documentos de cierre.
Registros técnicos de la plataforma
Registros de funcionamiento de los servicios: errores, tiempos de respuesta, resultados de las comprobaciones de las direcciones de salida, registros de cambios de tarifas y acciones de los administradores. Los datos de los clientes solo aparecen en ellos como identificadores de cuenta.
03Qué no recopilamos
Esta sección es más importante que la anterior, porque «no registramos» es la promesa más habitual y más vacía de este sector. Esto es lo que hay realmente detrás en nuestro caso.
- El contenido del tráfico. Las conexiones HTTPS pasan por la puerta de enlace mediante el método CONNECT: se unen dos sockets y los bytes se transmiten entre ellos. No tenemos ni claves, ni un certificado sustituto, ni un proxy MITM: leer el flujo es técnicamente imposible, no simplemente «prohibido por política». En el caso de HTTP normal, el contenido pasa por nosotros sin cifrar pero no se registra: en el registro solo queda el nombre de host, no la solicitud.
- URLs completas. Se registra
example.com, noexample.com/user/12345?token=…. La ruta y los parámetros son a menudo el propio contenido. - Archivos, cuerpos de solicitudes y respuestas, cookies, cabeceras. En ningún lugar, nunca.
- Listas de sitios visitados como producto. Los metadatos existen para la facturación y la gestión de denuncias. No creamos perfiles a partir de ellos, no los enriquecemos, no analizamos el comportamiento de los clientes ni vendemos agregados.
- El contenido del tráfico en la analítica. Los tres sistemas de medición de la sección 07 funcionan en las páginas del sitio y del panel de cliente. No participan en las conexiones a través del proxy: estas van a un nombre de dominio distinto donde no se ejecuta ninguno de nuestros scripts. Lo que abre a través del proxy nunca llega a PostHog, Google Analytics ni Clarity.
- Categorías especiales de datos. No solicitamos ni tratamos información sobre salud, creencias, religión ni similares.
04Para qué y con qué base legal
| Datos | Finalidad | Base legal |
|---|---|---|
| Cuenta | Acceso al servicio, correspondencia operativa, facturas y documentos de cierre | Ejecución del contrato |
| Metadatos de conexión | Cálculo del volumen consumido, confirmación del saldo, respuesta a denuncias, resolución de incidencias | Ejecución del contrato; interés legítimo en la protección de la infraestructura |
| Registros de pago | Confirmación del pago, reembolsos, contabilidad y registros fiscales | Ejecución del contrato; requisitos legales |
| Registros técnicos | Fiabilidad de la plataforma, análisis de incidentes, seguridad | Interés legítimo |
No tomamos decisiones automatizadas con consecuencias jurídicas: la desconexión conforme al apartado sobre las consecuencias de un incumplimiento de la Política de Uso Aceptable es una decisión humana, y puede recurrirse respondiendo al correo.
05Plazos de conservación
| Qué | Comentario | Plazo |
|---|---|---|
| Metadatos de conexión | Hora, host, volumen, duración. Se eliminan por completo | 90 días |
| Volúmenes agregados | Totales por periodo sin hosts de destino: necesarios para cálculos e informes | 3 años |
| Registro de operaciones de saldo | Recargas y cargos. A partir de él mostramos cómo se compuso un saldo | 3 años |
| Documentos de pago y contables | El plazo lo fija la ley, no nosotros | 5 años |
| Cuenta | Mientras esté activa, después 12 meses — el mismo plazo durante el cual se conserva un saldo no utilizado en ausencia de actividad | 12 meses |
| Registros técnicos | Errores, tiempos de respuesta, resultados de las comprobaciones de direcciones | 30 días |
| Correspondencia con soporte | Para no tener que resolver de nuevo el mismo problema | 24 meses |
| Documentación de denuncias | La denuncia, nuestras conclusiones, las medidas adoptadas | 24 meses |
Existe una excepción a estos plazos, y lo más honesto es decirlo abiertamente: si se recibe una denuncia o una solicitud de un organismo competente sobre conexiones concretas, los registros correspondientes se conservan hasta que concluya el procedimiento, aunque ya hayan pasado los 90 días.
Las copias de seguridad de la base de datos se conservan cifradas, con una rotación de hasta seis meses. Esto significa que los datos eliminados pueden permanecer en las copias hasta seis meses después de su eliminación de la base de datos principal: restaurar una copia solo para borrar una fila crearía más riesgo del que eliminaría. Al restaurar desde una copia de seguridad, las eliminaciones se vuelven a aplicar.
06Con quién los compartimos
No vendemos datos ni los pasamos a redes publicitarias o intermediarios de datos. Los tres servicios de medición de la lista siguiente reciben datos sobre el uso del sitio, y esto se indica abiertamente y no se oculta tras la palabra «infraestructura». La lista completa de quienes reciben algo de nosotros:
- Proveedores de pago. Reciben el importe y lo necesario para procesar el pago. Los datos de la tarjeta los tratan ellos, no nosotros.
- PostHog, Inc. (analítica de producto, alojada en EE. UU.). Recibe: eventos en las páginas del sitio y del panel de cliente: vistas de página, clics, envíos de formularios, registro, confirmación de correo, inicio de sesión, activación de la prueba, visualización de la página de compra, aplicación de un código promocional, realización del pedido, pago satisfactorio, generación de proxy, creación de un ticket; datos técnicos de la solicitud (dirección IP, User-Agent, tamaño de ventana, dirección de la página y dirección de referencia); grabación de sesión — la secuencia de acciones en la página; y, para un visitante con sesión iniciada, el identificador de la cuenta y la dirección de correo, para poder vincular las visitas desde distintos dispositivos. No recibe: contraseñas, códigos de segundo factor, contraseñas de proxy y cadenas de conexión, direcciones de monedero (estos campos quedan excluidos de la grabación), ni nada sobre el contenido de su tráfico a través del proxy. Política de privacidad de PostHog.
- Google LLC / Google Ireland Ltd. (Google Analytics 4). Recibe: el hecho de una vista de página, los mismos eventos de producto, datos técnicos de la solicitud y una ubicación aproximada derivada de la dirección IP, además del identificador de cuenta para un visitante con sesión iniciada. No recibe grabaciones de sesión (GA no las mantiene) ni el contenido de los campos de entrada. Las funciones publicitarias (Google Signals, remarketing) no están activadas. Política de privacidad de Google.
- Microsoft Corporation (Microsoft Clarity). Recibe: grabación de sesión y mapas de calor: movimientos del puntero, desplazamiento, clics, navegación; datos técnicos de la solicitud; identificador de cuenta y dirección de correo para un visitante con sesión iniciada. Quedan excluidos de la grabación los mismos cuatro tipos de campos. Declaración de privacidad de Microsoft.
- Servicio de correo electrónico. Envía correos en nuestro nombre: el código de confirmación de correo, el enlace para restablecer la contraseña, notificaciones de nuevo dispositivo, respuestas de soporte. Recibe la dirección del destinatario y el contenido del correo que le encargamos enviar, nada más, y no tiene acceso al resto de los datos de la cuenta.
- Proveedor de alojamiento. Proporciona los servidores en los que funciona la plataforma. No tiene acceso a la base de datos; el acceso físico a los discos es posible, por lo que las copias de seguridad están cifradas.
- Proveedores de direcciones de salida. Ven el hecho y el volumen de las conexiones que pasan por sus direcciones, y los hosts de destino: esto es inevitable, el tráfico pasa por su red. Los datos de su cuenta no se les comparten: para ellos, usted es indistinguible del resto.
- Cloudflare. Gestiona las conexiones HTTPS a este sitio y ve las direcciones IP de sus visitantes. Solo del sitio: el tráfico del proxy va a otro nombre de dominio y no pasa por Cloudflare en absoluto.
- Operador del almacenamiento de objetos. Almacena copias de seguridad cifradas. No dispone de la clave de cifrado.
- Organismos competentes — ante una solicitud legítima y debidamente formalizada, en el alcance que en ella se indique y no más allá. El procedimiento se detalla a continuación.
Solicitudes de organismos competentes
Comprobamos que una solicitud esté formulada conforme a la ley y proceda de un organismo con derecho a presentarla; respondemos únicamente dentro de lo solicitado y solo con lo que realmente tenemos. No ampliaremos la recopilación de datos pensando en futuras solicitudes: lo que no se registra no se puede entregar.
Notificamos al cliente sobre una solicitud recibida, salvo que la ley lo prohíba o que ello obstaculice directamente una investigación. No cumplimos las solicitudes que no estén formuladas conforme a la ley.
Existe una norma específica para el material relacionado con la explotación infantil: estos casos se remiten a las autoridades policiales junto con todos los metadatos de que disponemos, sin notificar al cliente.
Transferencias fuera del país
Los servidores de la plataforma y las copias de seguridad se ubican en centros de datos dentro de la Unión Europea. Las direcciones de salida se encuentran en más de 100 países: eso es precisamente el producto. Al iniciar una conexión a través de una dirección en otro país, es usted quien envía datos hacia allí. Qué datos se envían depende de usted, porque es su tráfico.
07El sitio: analítica y cookies
En el sitio y en el panel de cliente funciona analítica de producto. Tres sistemas, los tres en todas las páginas públicas y en todas las páginas del panel de cliente, sin banner de consentimiento y sin condiciones: PostHog (eventos y grabación de sesiones), Google Analytics 4 (estadísticas agregadas) y Microsoft Clarity (grabación de sesiones y mapas de calor). La revisión anterior de este documento afirmaba lo contrario; quedó obsoleta el día en que se conectaron estos sistemas, y esta la sustituye.
Medimos el uso del sitio: qué páginas se abren, en qué orden, dónde se detienen los visitantes, qué formularios se abandonan. Además de los clics recogidos automáticamente, enviamos explícitamente eventos: registro, confirmación de correo, inicio de sesión, activación de la prueba, visualización de la página de compra, aplicación de un código promocional, realización del pedido, pago satisfactorio, generación de proxy, creación de un ticket. Para un visitante con sesión iniciada, junto con los eventos se envían el identificador de cuenta y la dirección de correo, para que las visitas de una misma persona desde distintos dispositivos formen un único historial.
Grabación de sesiones
PostHog y Clarity graban la sesión: movimientos del puntero, desplazamiento, clics, navegación entre páginas, entradas en campos normales. No es una grabación de vídeo de la pantalla, sino una secuencia de cambios de página que se puede reproducir; otras pestañas, la cámara y el micrófono nunca forman parte de ella.
Se excluyen de la grabación cuatro tipos de campos: contraseñas; códigos de segundo factor y códigos de confirmación de dirección; contraseñas de proxy y cadenas de conexión ya preparadas, incluidas las listas generadas y los ejemplos de código; dirección de monedero cripto en el formulario de retirada. El motivo es técnico: estos valores no aportan nada a la analítica de producto (no se construyen embudos con ellos), mientras que, si se llegara a comprometer nuestra cuenta en el sistema de analítica, serían credenciales funcionales de nuestros clientes. Todo lo demás se registra sin restricciones.
En las páginas del panel de administración no se carga ninguno de los tres sistemas: la dirección del panel es una cadena secreta aleatoria, y una grabación de sesión la enviaría para siempre a tres servicios externos.
Qué no está en la analítica
El contenido de su tráfico a través del proxy. Las conexiones a través del proxy van a un nombre de dominio distinto, donde estos scripts no se cargan ni pueden cargarse; los hosts de destino, los volúmenes y los tiempos de conexión permanecen en nuestros propios registros con el plazo indicado en la sección 05 y no se transmiten a la analítica.
Funciones publicitarias. Google Signals y el remarketing no están activados; no hay píxeles de redes publicitarias en las páginas; los datos de analítica no se comparten con intermediarios ni se venden.
Cookies y cómo rechazarlas
Los tres sistemas establecen sus propias cookies; sus nombres, finalidades y duraciones se detallan en la Política de Cookies. En esa misma página se indican los métodos que realmente funcionan para rechazarlas: un bloqueador de contenido, el complemento de Google para desactivar GA, el formulario de exclusión de Clarity, la eliminación de las cookies de estos dominios. El sitio, el panel de cliente, la compra y la generación de cadenas funcionan igual con ellas o sin ellas.
Las cookies propias del sitio siguen siendo solo dos: la de sesión y la de protección CSRF, ambas técnicas y obligatorias.
El resto en las páginas
Las fuentes y el logotipo se sirven desde este mismo host, no desde fonts.googleapis.com ni desde un servicio de alojamiento de imágenes. Aparte de los tres sistemas de medición y de una solicitud a nuestro propio
/api/pricing (una escala de precios actualizada; nada en ella le identifica, y la tabla se dibuja incluso antes de que llegue, a partir de una cuadrícula incorporada en la página), las páginas no realizan solicitudes a hosts de terceros.
Cloudflare, por donde pasan las conexiones al sitio, puede establecer su propia cookie técnica para protegerse del tráfico automatizado; no influimos en ella ni la leemos.
El servidor web mantiene un registro de acceso estándar (dirección IP, hora, ruta solicitada, código de respuesta, User-Agent) y lo conserva durante 30 días. Es necesario para entender por qué una página devolvió un error.
08Cómo la protegemos
- Contraseñas se almacenan como hashes Argon2id. La contraseña no se puede recuperar a partir del hash.
- Contraseñas de las direcciones de salida están cifradas en la base de datos (AES-256-GCM) con una clave que no se almacena en la base de datos.
- Copias de seguridad están cifradas con una clave pública cuya mitad privada no se almacena en el servidor. Una copia que caiga en manos equivocadas es inútil. La restauración de la copia se comprueba automáticamente cada semana; de lo contrario, no sería una copia de seguridad, sino una esperanza.
- Acceso de los administradores a la base de datos y a los paneles solo es posible a través de un túnel SSH; hacia el exterior solo están abiertos los puertos de los propios proxies y este sitio.
- Conexiones con el sitio — solo HTTPS, con HSTS.
En caso de una brecha de datos personales que suponga un riesgo para los clientes, informamos a los clientes afectados y a la autoridad de control en un plazo de 72 horas desde que tenemos conocimiento de ella, con una descripción de lo ocurrido, los datos afectados y lo que hemos hecho.
¿Ha encontrado una vulnerabilidad? Escriba a [email protected]. Respondemos y no perseguimos a nadie por un aviso hecho de buena fe.
09Sus derechos
Usted puede:
- Saber qué tenemos. Le enviaremos una copia de los datos de su cuenta y de los metadatos de conexión correspondientes al periodo disponible.
- Corregir lo incorrecto. Datos de facturación, información de contacto, nombre de la organización.
- Eliminar la cuenta. Se elimina todo excepto los documentos que la ley nos obliga a conservar (sección 05) y el material relativo a denuncias sin resolver.
- Obtener los datos en formato legible por máquina — JSON o CSV.
- Oponerse al tratamiento basado en el interés legítimo.
- Presentar una reclamación ante la autoridad de control de su lugar de residencia. Pruebe primero a escribirnos: en la mayoría de los casos el asunto se resuelve más rápido así.
Las solicitudes se aceptan en [email protected] desde la dirección registrada en su cuenta, de lo contrario no podemos estar seguros de que la solicitud proviene de usted, y entregar datos a la persona equivocada es peor que negarse. Plazo de respuesta — 30 días, normalmente antes. No cobramos por ello.
Lo único que no podemos hacer a petición es entregar el contenido de su tráfico o una lista de las URL visitadas. Simplemente no las tenemos, y eso es la sección 03, no una excusa.
10Contacto y cambios
Preguntas sobre datos —
[email protected].
Denuncias sobre el uso de nuestras direcciones —
[email protected].
Vulnerabilidades —
[email protected].
Cuestiones legales —
[email protected].
La versión vigente siempre está disponible en
https://tunnelops.cloud/privacy. Notificamos los cambios significativos (nuevas categorías de datos, nuevos destinatarios, ampliación de los plazos de conservación) a la dirección de contacto de la cuenta con al menos 14 días de antelación a su entrada en vigor.
Documentos relacionados: los Términos de Servicio, la Política de Uso Aceptable, la Política de Cookies y la Política de Reembolsos. . Las preguntas generales y los datos del vendedor están en la página de contacto.
El país de salida de la dirección proxy y los geodatos de los upstreams, así como la ciudad que aparece en la lista de sesiones de la configuración de seguridad del panel de cliente, se determinan mediante la base de datos local IP Geolocation by DB-IP, con licencia CC BY 4.0.