Política de Privacidad

Última actualización: 10 de marzo de 2026

GitLookout ("nosotros" o "nuestro") se compromete a proteger tu privacidad y garantizar la seguridad de tu información personal. Esta Política de Privacidad describe cómo recopilamos, usamos, almacenamos y protegemos tus datos cuando usas nuestro servicio.

Esta política está diseñada para cumplir con las leyes de protección de datos aplicables, incluyendo el Reglamento General de Protección de Datos (GDPR) de la Unión Europea, la Ley de Privacidad del Consumidor de California (CCPA), la Ley de Derechos de Privacidad de California (CPRA), la Ley de Protección de Información Personal y Documentos Electrónicos (PIPEDA) de Canadá, y otras regulaciones de privacidad aplicables.


1. Qué datos recopilamos

Recopilamos solo los datos mínimos necesarios para proveer nuestro servicio. Aquí tienes una lista completa y transparente de todos los datos que almacenamos:

1.1 Información de la cuenta

Cuando creas una cuenta, recopilamos:

  • Correo electrónico, usado para autenticación, recuperación de cuenta y comunicaciones esenciales del servicio.
  • Nombre para mostrar, usado para personalizar tu experiencia dentro de la aplicación.
  • URL del avatar, un enlace a tu foto de perfil proporcionada por tu proveedor de autenticación (GitHub o Google).

1.2 Credenciales de autenticación

  • Tokens de GitHub o Google OAuth, usados para autenticar solicitudes de API en tu nombre. Estos tokens están encriptados en reposo usando métodos criptográficos estándar de la industria (libsodium/pgsodium) y nunca se almacenan en texto plano.
  • Personal Access Tokens (PATs) de GitHub, si decides vincular un PAT, se encripta en reposo usando la misma infraestructura de encriptación. Nunca registramos ni mostramos tus tokens.
  • OAuth de descubrimiento de organizaciones, cuando usas la función 'Unirse con GitHub' para descubrir instalaciones existentes en tus organizaciones, realizamos una autorización OAuth puntual con GitHub con alcance read:org. Este token se usa únicamente para consultar tus membresías de organización y se descarta inmediatamente después del proceso de descubrimiento. Nunca se almacena, registra ni se usa para ningún otro propósito.

1.3 Contenido generado por el usuario

  • Notas y Listas de Tareas, cualquier texto que escribas en los widgets de Notas o Lista de Tareas se encripta en reposo antes de almacenarse en nuestra base de datos. Ni siquiera nuestros administradores de base de datos pueden leer tu contenido.
  • Configuraciones de dashboard, tipos de widgets, posiciones de diseño y preferencias de visualización.
  • Configuraciones de alertas, reglas de notificación que defines para tus repositorios.

1.4 Funciones de IA (Opcional)

Si decides usar nuestras funciones de IA:

  • Tu clave API de IA, si traes tu propia clave (BYOK), se encripta en reposo. Nunca usamos tu clave para ningún propósito que no sea generar insights en tu nombre.
  • Respuestas generadas por IA, los insights en caché están encriptados en reposo y se eliminan automáticamente (solo se conservan los últimos 3).
  • Metadatos de uso de tokens, registramos conteos agregados de tokens por solicitud para seguimiento de uso. Estos metadatos no contienen ningún dato de tu repositorio ni contenido.

1.5 Datos técnicos

  • Identificadores de sesión, UUIDs generados aleatoriamente para mantener tu sesión iniciada. Las sesiones expiran automáticamente después de 7 días.
  • Endpoints de suscripción Web Push, si habilitas las notificaciones del navegador, almacenamos el endpoint técnico necesario para entregar notificaciones push.
  • Direcciones IP, registradas en los logs de auditoría cuando se accede a tus credenciales (encriptación o desencriptación). Las direcciones IP se utilizan exclusivamente para monitoreo de seguridad y se eliminan automáticamente después de 90 días. No utilizamos direcciones IP para rastreo, perfilamiento ni geolocalización.

1.6 Extensión de Chrome

Si usas la extensión de Chrome de GitLookout:

  • La extensión se autentica usando tu cookie de sesión de GitLookout existente, no se recopilan ni almacenan credenciales adicionales.
  • La selección de widgets y preferencias se almacenan exclusivamente en el almacenamiento local de tu navegador. Estos datos nunca salen de tu dispositivo ni se transmiten a nuestros servidores.
  • La extensión no recopila analíticas, telemetría, historial de navegación ni datos personales más allá de lo ya descrito en esta política para la aplicación principal.

2. Qué datos NO recopilamos ni almacenamos

Esto es igualmente importante. GitLookout no almacena:

  • Tu código fuente, nunca descargamos, cacheamos ni almacenamos ningún código de tus repositorios (públicos o privados).
  • Contenido de repositorios, árboles de archivos, diffs de commits, contenido de READMEs ni ningún otro dato de archivos se obtienen en tiempo real desde la API de GitHub y nunca se persisten en nuestra base de datos.
  • Cuerpos de issues o pull requests, descripciones detalladas, comentarios y hilos de revisión se obtienen bajo demanda y nunca se almacenan.
  • Mensajes o historial de commits, estos se recuperan en vivo desde GitHub y no se retienen.
  • Datos de publicidad o perfilamiento conductual, no usamos píxeles publicitarios, herramientas de retargeting ni rastreo conductual con fines de marketing. Utilizamos PostHog, una plataforma de análisis enfocada en la privacidad, para recopilar datos de uso anonimizados (vistas de página, uso de funciones, tipo de dispositivo) para mejorar el producto. No se comparten datos personales ni contenido de repositorios con PostHog.
  • Datos de repositorios que no posees, solo accedemos a repositorios que has autorizado explícitamente a través de tu cuenta de GitHub o instalación de la GitHub App.

En resumen

GitLookout actúa como una ventana en tiempo real a tus datos de GitHub. Consultamos la API de GitHub en tu nombre, mostramos los resultados y los descartamos. Los únicos datos que persistimos son los que creas explícitamente dentro de nuestra aplicación (notas, tareas, diseños de dashboard) y las credenciales mínimas necesarias para autenticarte.


3. Cómo usamos tus datos

Usamos tu información personal únicamente para los siguientes propósitos:

PropósitoBase legal (GDPR)
Autenticar tu identidad y mantener tu sesiónEjecución del contrato
Obtener datos de las APIs de GitHub y Sentry en tu nombreEjecución del contrato
Almacenar y mostrar tus configuraciones de dashboardEjecución del contrato
Enviar notificaciones de alertas que has configuradoInterés legítimo / Consentimiento
Generar insights con IA cuando los solicitasConsentimiento
Enviar comunicaciones esenciales del servicio (ej., restablecimiento de contraseña)Ejecución del contrato
Registrar logs de auditoría de eventos de acceso a credenciales (incluyendo dirección IP) para monitoreo de seguridad y cumplimiento normativoInterés legítimo / Consentimiento

Nunca vendemos, alquilamos, compartimos ni intercambiamos tus datos personales con terceros para fines de marketing o publicidad.


4. Cómo protegemos tus datos

4.1 Encriptación en reposo

Todos los datos sensibles se encriptan usando pgsodium (libsodium para PostgreSQL), una biblioteca criptográfica probada y auditada:

  • Tokens OAuth de GitHub y Personal Access Tokens
  • Tokens de API y refresh tokens de Sentry
  • Claves de API de proveedores de IA
  • Respuestas de insights generados por IA
  • Contenido de Notas y Listas de Tareas
  • Tokens de acceso de sesión

Las claves de encriptación se derivan por usuario, lo que significa que los datos de cada usuario se encriptan con una clave única. Incluso en el improbable caso de una brecha de base de datos, los datos encriptados no pueden descifrarse sin el material de clave correspondiente.

4.2 Encriptación en tránsito

Todos los datos transmitidos entre tu navegador y nuestros servidores se encriptan usando TLS (HTTPS). Aplicamos HTTPS en producción y usamos cookies seguras, HTTP-only con el atributo SameSite para prevenir falsificación de solicitudes entre sitios.

4.3 Controles de acceso

  • La Seguridad a Nivel de Fila (RLS) está habilitada en cada tabla de nuestra base de datos. Esto significa que cada usuario solo puede acceder a sus propios datos a nivel de base de datos, no solo a nivel de aplicación.
  • Se requiere autenticación para todos los endpoints de la API.
  • El acceso administrativo a la base de datos está restringido y registrado.

4.4 Manejo seguro de tokens

  • Los tokens se encriptan antes de almacenarse y se descifran solo en la memoria del servidor cuando se necesitan para llamadas a la API.
  • Cuando eliminas una cuenta de GitHub de nuestro sistema, sobrescribimos criptográficamente los datos del token antes de eliminar el registro, previniendo cualquier posibilidad de recuperación.
  • Los campos de tokens heredados o deprecados se limpian proactivamente.

4.5 Registro de Auditoría

Por motivos de seguridad y cumplimiento, mantenemos registros de auditoría de eventos de acceso a tokens (operaciones de encriptación y desencriptación). Estos registros incluyen el ID de usuario, tipo de acción, marca de tiempo y la dirección IP de origen. Los registros de auditoría se retienen por 90 días y luego se eliminan automáticamente. Se utilizan exclusivamente para monitoreo de seguridad, investigación de incidentes y cumplimiento normativo, nunca para publicidad, perfilamiento ni ningún propósito no relacionado.


5. Retención y eliminación de datos

5.1 Períodos de retención

Tipo de datoPeríodo de retención
Información de la cuentaHasta que elimines tu cuenta
Tokens de autenticaciónHasta que revoques o elimines la cuenta vinculada
Contenido generado por el usuario (Notas, Tareas)Hasta que elimines el widget o tu cuenta
Insights de IAVentana móvil: solo los últimos 3 por widget/dashboard
Datos de sesiónExpira automáticamente después de 7 días
Registros de uso de tokens de IASe retienen para seguimiento de uso; se eliminan con tu cuenta
Registros de auditoría90 días, luego se eliminan automáticamente
Datos de suscripciónHasta que elimines tu cuenta; los datos de pago son almacenados por Lemon Squeezy, no por nosotros

5.2 Eliminación de cuenta

Puedes eliminar tu cuenta en cualquier momento desde la configuración de la aplicación. Cuando eliminas tu cuenta:

  • Todos tus datos se eliminan permanente e irrevocablemente, incluyendo: tu perfil de usuario, todas las configuraciones de dashboard, todos los widgets y su contenido, todas las cuentas de GitHub y Sentry vinculadas, todos los tokens encriptados, todas las claves e insights de IA, todas las configuraciones de alertas y suscripciones de notificaciones, todos los datos de sesión y todos los registros de uso.
  • La eliminación se aplica a nivel de base de datos mediante restricciones de clave foránea en cascada, asegurando que no queden datos huérfanos.
  • Tu identidad también se elimina de nuestro proveedor de autenticación para prevenir la reutilización de credenciales vinculadas.
  • Esta acción no se puede deshacer.

5.3 Exportación de datos

Tienes derecho a exportar tus datos en cualquier momento. Nuestra función de exportación proporciona una descarga completa en JSON de todos tus datos (excluyendo tokens encriptados por razones de seguridad).


6. Servicios de terceros

GitLookout se integra con los siguientes servicios de terceros. Tu uso de estos servicios se rige por sus respectivas políticas de privacidad:

ServicioPropósitoDatos compartidos
GitHubAcceso a datos de repositoriosTu token OAuth se usa para hacer solicitudes a la API. No compartimos ningún dato adicional con GitHub.
GoogleAutenticación (opcional)Flujo de autenticación OAuth estándar. Recibimos tu correo electrónico y nombre.
SentryIntegración de seguimiento de errores (opcional)Tu token de Sentry se usa para obtener datos de issues. No compartimos ningún dato con Sentry.
SupabaseInfraestructura de base de datos y autenticaciónLos datos de tu cuenta se almacenan en una base de datos PostgreSQL alojada en Supabase con encriptación y RLS.
AI ProvidersInsights con IA (opcional)Si proporcionas tu propia clave API, los prompts se envían a tu proveedor elegido. No enviamos tus datos personales, solo métricas agregadas de repositorios.
PostHogAnálisis de productoUtilizamos PostHog (posthog.com) para recopilar análisis de uso anonimizados como vistas de página, uso de funciones e información del dispositivo. PostHog es auto-hospedable y enfocado en la privacidad. No compartimos datos personales, contenido de repositorios ni código fuente con PostHog. Puedes desactivarlo usando un bloqueador de anuncios en el navegador.
Lemon SqueezyProcesamiento de pagosLemon Squeezy actúa como nuestro Merchant of Record para la facturación de suscripciones. Compartimos tu identificador de usuario y correo electrónico para asociar los pagos con tu cuenta. Todos los datos de pago (tarjeta de crédito, dirección de facturación) son recopilados y almacenados exclusivamente por Lemon Squeezy, nunca tenemos acceso a tu información de pago. Consulta la Política de Privacidad de Lemon Squeezy en lemonsqueezy.com/privacy.

No usamos redes publicitarias ni intermediarios de datos. PostHog es el único servicio de análisis que utilizamos.


7. Tus derechos

Bajo el GDPR (Unión Europea / EEE)

  • Derecho de acceso, Puedes solicitar una copia de todos los datos que tenemos sobre ti.
  • Derecho de rectificación, Puedes actualizar tu información de perfil en cualquier momento.
  • Derecho de supresión ("Derecho al olvido"), Puedes eliminar tu cuenta y todos los datos asociados.
  • Derecho a la portabilidad de datos, Puedes exportar tus datos en un formato legible por máquina (JSON).
  • Derecho a la limitación del tratamiento, Puedes solicitar que limitemos cómo usamos tus datos.
  • Derecho de oposición, Puedes oponerte al tratamiento basado en interés legítimo.
  • Derecho a retirar el consentimiento, Cuando el tratamiento se basa en el consentimiento, puedes retirarlo en cualquier momento.

Bajo la CCPA / CPRA (California, Estados Unidos)

  • Derecho a saber, Puedes solicitar la divulgación de las categorías y piezas específicas de información personal que recopilamos.
  • Derecho a eliminar, Puedes solicitar la eliminación de tu información personal.
  • Derecho a optar por no participar en la venta, No vendemos tu información personal. No hay nada de lo que optar por no participar.
  • Derecho a no discriminación, No te discriminaremos por ejercer tus derechos de privacidad.

Bajo PIPEDA (Canadá)

  • Derecho de acceso, Puedes solicitar acceso a tu información personal.
  • Derecho a impugnar el cumplimiento, Puedes impugnar nuestro cumplimiento con PIPEDA.
  • Consentimiento, Obtenemos consentimiento significativo para la recopilación, uso y divulgación de tu información personal.

Para ejercer cualquiera de estos derechos, contáctanos en la dirección de correo electrónico proporcionada en la sección de Contacto a continuación.


8. Cookies y almacenamiento local

GitLookout usa una única cookie esencial:

CookiePropósitoTipoExpiración
sessionMantiene tu sesión autenticadaHTTP-only, Secure, SameSite7 días

No usamos cookies de rastreo, cookies publicitarias ni cookies de terceros. La extensión de Chrome de GitLookout usa almacenamiento local únicamente para guardar tus preferencias de widgets, estos datos nunca salen de tu navegador y no se usan para rastreo. No usamos almacenamiento de sesión para rastrear el comportamiento del usuario.


9. Privacidad de menores

GitLookout no está destinado a personas menores de 16 años. No recopilamos conscientemente información personal de menores. Si crees que un menor nos ha proporcionado información personal, contáctanos y eliminaremos dichos datos de inmediato.


10a. Notificación de violación de datos

En caso de una violación de datos que afecte tu información personal, notificaremos a los usuarios afectados por correo electrónico dentro de las 72 horas posteriores a tener conocimiento de la misma, en cumplimiento con las leyes de protección de datos aplicables, incluyendo el Artículo 34 del GDPR. También notificaremos a la autoridad de supervisión correspondiente según lo requiera la ley.


10. Transferencias internacionales de datos

Tus datos se procesan y almacenan en servidores ubicados en Estados Unidos (región US-East). Nuestros proveedores de infraestructura incluyen Supabase (base de datos y autenticación, US-East), Vercel (alojamiento del frontend, EE.UU.) y Lemon Squeezy (procesamiento de pagos). Si te encuentras fuera de Estados Unidos, al usar el Servicio consientes la transferencia de tus datos a EE.UU. Cuando transferimos datos fuera del Espacio Económico Europeo (EEE), aseguramos que existan salvaguardas apropiadas, incluyendo Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea.


11. Cambios a esta política

Podemos actualizar esta Política de Privacidad periódicamente para reflejar cambios en nuestras prácticas, tecnología o requisitos legales. Te notificaremos de cualquier cambio material publicando un aviso dentro de la aplicación. Tu uso continuado del servicio después de cualquier cambio constituye la aceptación de la política actualizada.


12. Contáctanos

Si tienes preguntas, inquietudes o solicitudes sobre esta Política de Privacidad o tus datos personales, contáctanos en:

📧 [email protected]

Responderemos a tu consulta dentro de 30 días, o antes según lo requiera la ley aplicable.


13. Resumen

Lo que hacemos

  • Encriptar todos los datos sensibles en reposo
  • Usar HTTPS para todas las comunicaciones
  • Aplicar controles de acceso por usuario (RLS)
  • Permitir exportación y eliminación completa de datos
  • Recopilar solo lo necesario
  • Auto-eliminar sesiones expiradas

Lo que NO hacemos

  • Almacenar tu código fuente
  • Almacenar contenido de repositorios
  • Vender o compartir tus datos
  • Usar cookies de rastreo o publicitarias
  • Acceder a repos que no has autorizado
  • Registrar o mostrar tus tokens

Tus datos son tuyos. Los protegemos como si fueran nuestros.