Este aviso se refiere a los datos personales. Los resultados de inspección se calculan a partir de datos públicos de repositorios, plataformas de alojamiento y registros de paquetes, y se publican como registro público.
Quién es responsable
El responsable del tratamiento es Vitalii Stepanenko, establecido en España, que presta este servicio bajo el nombre inspect.software:
- Calle Vicente Tormo Alfonso, 4, 46015 València, España
- NIF Z1828056K (NIF-IVA ESZ1828056K)
mail@inspect.software
Las solicitudes se responden en el plazo de un mes.
Qué se trata, para qué y durante cuánto tiempo
| Datos | Finalidad | Base jurídica | Conservación |
|---|---|---|---|
| Nombre de usuario y recuento de commits de quienes contribuyen | El registro público de quién mantiene un proyecto | Interés legítimo | Publicado |
| Campos de perfil de contribución y de propiedad (nombre, ubicación, empresa, organizaciones) | Resolución de identidad; señales de mantenimiento y jurisdicción | Interés legítimo | Se reemplazan en cada nuevo análisis; se eliminan si hay oposición |
| Direcciones de contacto de mantenimiento | Contactar con quien responde de un proyecto | Interés legítimo | Hasta la oposición; nunca publicadas |
| Perfil de cuenta y correo | Operar una cuenta | Contrato | Hasta que se solicite la eliminación |
| Saldo y transacciones | Facturación y contabilidad | Contrato; obligación legal | Plazo contable legal |
| Medición de audiencia | Recuentos de tráfico | Interés legítimo | 90 días |
| Registros de acceso del servidor | Operación, diagnóstico, abuso | Interés legítimo | 30 días |
Datos sobre personas obtenidos de fuentes públicas
Los campos de perfil de quienes contribuyen y de quienes son propietarios, así como las direcciones de contacto de mantenimiento, proceden de la API pública de GitHub y de los registros de paquetes, no de la persona interesada (art. 14). Los campos de perfil sirven para determinar quién mantiene un proyecto y, cuando una ubicación publicada por la propia persona cae dentro del alcance de la política sobre Rusia, Irán o Corea del Norte, para calcular una señal agregada de jurisdicción. Los informes públicos muestran solo recuentos por país y por rol: los campos de perfil y las direcciones de contacto quedan excluidos de toda página publicada y de toda respuesta de la API. El servicio no infiere nacionalidad, ciudadanía, situación de sanciones ni fiabilidad individual.
Las direcciones de contacto se utilizan únicamente para avisar a quien mantiene un proyecto de que este ha entrado en el registro. No se publican, no se venden y no se usan para marketing.
La notificación individual no es posible a esta escala y exigiría tratar más datos de más personas que las propias señales (art. 14.5.b), razón por la cual este aviso se publica aquí. Cualquier persona puede oponerse en contacto: los campos de perfil o la dirección se suprimen y quedan excluidos de análisis posteriores.
Datos de cuenta
El inicio de sesión utiliza GitHub OAuth con un único ámbito de solo lectura, las direcciones de correo (user:email). Se almacenan los datos básicos de perfil que necesita una cuenta — nombre de usuario, nombre mostrado, avatar, identificadores — además del saldo y sus transacciones. El token de acceso se usa solo para leer datos públicos: los repositorios públicos de la propia cuenta y la propiedad de un repositorio cuando el análisis está cubierto por la membresía del programa para desarrolladores.
Cookies y medición de audiencia
Una cookie de sesión firmada mantiene la sesión iniciada. Se establece solo después de iniciar sesión, es estrictamente necesaria para ese fin y no requiere consentimiento.
La medición de audiencia no establece ninguna cookie ni guarda identificadores en el navegador. Registra las páginas vistas junto con el sitio de procedencia y datos deducidos de la petición — navegador, sistema operativo, tipo de dispositivo, idioma y país — durante 90 días.
Si se solicitan notificaciones al poner un análisis en cola, el servicio de notificaciones guarda sus datos de suscripción en el navegador. El permiso puede retirarse en la configuración del sitio en el navegador.
Destinatarios y transferencias
El servicio funciona en servidores alquilados, y su proveedor de alojamiento trata lo que pasa por ellos. GitHub, Stripe (pagos) y OneSignal (notificaciones y correo transaccional) son encargados del tratamiento en Estados Unidos; las transferencias se apoyan en el Marco de Privacidad de Datos UE-EE. UU. y en las cláusulas contractuales tipo de sus contratos de tratamiento. No hay red publicitaria, y la medición de audiencia no está externalizada.
Derechos
Acceso, rectificación, supresión, limitación, portabilidad y oposición al tratamiento basado en el interés legítimo — incluidos los campos de perfil y las direcciones de contacto descritos más arriba. Cuando el tratamiento se base en el consentimiento, este puede retirarse en cualquier momento sin afectar a la licitud del tratamiento anterior.
Las solicitudes se dirigen a contacto. Los datos de cuenta y las sesiones se eliminan a petición; los informes publicados de repositorios públicos son registros de datos públicos y siguen publicados (véanse los términos).
Puede presentarse una reclamación ante una autoridad de control: para este servicio, la Agencia Española de Protección de Datos, o la autoridad nacional del país de quien reclama.
Cambios
Los cambios sustanciales se anuncian en esta página con la fecha actualizada.