inspect.software

Privacidad

Qué datos personales trata inspect.software, con qué base jurídica, durante cuánto tiempo, quién los recibe y qué derechos se aplican.

Actualizado el 2026-08-23

Este aviso se refiere a los datos personales. Los resultados de inspección se calculan a partir de datos públicos de repositorios, plataformas de alojamiento y registros de paquetes, y se publican como registro público.

Quién es responsable

El responsable del tratamiento es Vitalii Stepanenko, establecido en España, que presta este servicio bajo el nombre inspect.software:

  • Calle Vicente Tormo Alfonso, 4, 46015 València, España
  • NIF Z1828056K (NIF-IVA ESZ1828056K)
  • mail@inspect.software

Las solicitudes se responden en el plazo de un mes.

Qué se trata, para qué y durante cuánto tiempo

DatosFinalidadBase jurídicaConservación
Nombre de usuario y recuento de commits de quienes contribuyenEl registro público de quién mantiene un proyectoInterés legítimoPublicado
Campos de perfil de contribución y de propiedad (nombre, ubicación, empresa, organizaciones)Resolución de identidad; señales de mantenimiento y jurisdicciónInterés legítimoSe reemplazan en cada nuevo análisis; se eliminan si hay oposición
Direcciones de contacto de mantenimientoContactar con quien responde de un proyectoInterés legítimoHasta la oposición; nunca publicadas
Perfil de cuenta y correoOperar una cuentaContratoHasta que se solicite la eliminación
Saldo y transaccionesFacturación y contabilidadContrato; obligación legalPlazo contable legal
Medición de audienciaRecuentos de tráficoInterés legítimo90 días
Registros de acceso del servidorOperación, diagnóstico, abusoInterés legítimo30 días

Datos sobre personas obtenidos de fuentes públicas

Los campos de perfil de quienes contribuyen y de quienes son propietarios, así como las direcciones de contacto de mantenimiento, proceden de la API pública de GitHub y de los registros de paquetes, no de la persona interesada (art. 14). Los campos de perfil sirven para determinar quién mantiene un proyecto y, cuando una ubicación publicada por la propia persona cae dentro del alcance de la política sobre Rusia, Irán o Corea del Norte, para calcular una señal agregada de jurisdicción. Los informes públicos muestran solo recuentos por país y por rol: los campos de perfil y las direcciones de contacto quedan excluidos de toda página publicada y de toda respuesta de la API. El servicio no infiere nacionalidad, ciudadanía, situación de sanciones ni fiabilidad individual.

Las direcciones de contacto se utilizan únicamente para avisar a quien mantiene un proyecto de que este ha entrado en el registro. No se publican, no se venden y no se usan para marketing.

La notificación individual no es posible a esta escala y exigiría tratar más datos de más personas que las propias señales (art. 14.5.b), razón por la cual este aviso se publica aquí. Cualquier persona puede oponerse en contacto: los campos de perfil o la dirección se suprimen y quedan excluidos de análisis posteriores.

Datos de cuenta

El inicio de sesión utiliza GitHub OAuth con un único ámbito de solo lectura, las direcciones de correo (user:email). Se almacenan los datos básicos de perfil que necesita una cuenta — nombre de usuario, nombre mostrado, avatar, identificadores — además del saldo y sus transacciones. El token de acceso se usa solo para leer datos públicos: los repositorios públicos de la propia cuenta y la propiedad de un repositorio cuando el análisis está cubierto por la membresía del programa para desarrolladores.

Cookies y medición de audiencia

Una cookie de sesión firmada mantiene la sesión iniciada. Se establece solo después de iniciar sesión, es estrictamente necesaria para ese fin y no requiere consentimiento.

La medición de audiencia no establece ninguna cookie ni guarda identificadores en el navegador. Registra las páginas vistas junto con el sitio de procedencia y datos deducidos de la petición — navegador, sistema operativo, tipo de dispositivo, idioma y país — durante 90 días.

Si se solicitan notificaciones al poner un análisis en cola, el servicio de notificaciones guarda sus datos de suscripción en el navegador. El permiso puede retirarse en la configuración del sitio en el navegador.

Destinatarios y transferencias

El servicio funciona en servidores alquilados, y su proveedor de alojamiento trata lo que pasa por ellos. GitHub, Stripe (pagos) y OneSignal (notificaciones y correo transaccional) son encargados del tratamiento en Estados Unidos; las transferencias se apoyan en el Marco de Privacidad de Datos UE-EE. UU. y en las cláusulas contractuales tipo de sus contratos de tratamiento. No hay red publicitaria, y la medición de audiencia no está externalizada.

Derechos

Acceso, rectificación, supresión, limitación, portabilidad y oposición al tratamiento basado en el interés legítimo — incluidos los campos de perfil y las direcciones de contacto descritos más arriba. Cuando el tratamiento se base en el consentimiento, este puede retirarse en cualquier momento sin afectar a la licitud del tratamiento anterior.

Las solicitudes se dirigen a contacto. Los datos de cuenta y las sesiones se eliminan a petición; los informes publicados de repositorios públicos son registros de datos públicos y siguen publicados (véanse los términos).

Puede presentarse una reclamación ante una autoridad de control: para este servicio, la Agencia Española de Protección de Datos, o la autoridad nacional del país de quien reclama.

Cambios

Los cambios sustanciales se anuncian en esta página con la fecha actualizada.