Saltar al contenido principal

Política de privacidad

Última actualización:

1. Quién trata tus datos

El responsable del tratamiento es NETMESAFE, société par actions simplifiée francesa con un capital social de 500 €, inscrita en el registro mercantil de París con el número 945 026 953 (SIRET 945 026 953 00014) y domicilio social en 30 boulevard de Sébastopol, 75004 Paris, France. NETMESAFE edita la aplicación SSHive y el sitio sshive.app.

Para cualquier pregunta sobre tus datos, o para ejercer los derechos que se describen más abajo, escribe a contact@netmesafe.com. Es la misma dirección que la de soporte: no hay un departamento aparte al que dirigirse. No hay delegado de protección de datos: la empresa no está obligada a designar uno y no lo ha designado.

2. La aplicación no recoge nada

SSHive no pide cuenta: ni registro, ni inicio de sesión, ni perfil en nuestro lado. La app no envía telemetría, ni informes de fallos, ni estadísticas de uso, ni identificador publicitario, y nunca pide tu ubicación. La etiqueta de privacidad que publica Apple en la ficha de la app dice «No se recopilan datos»: es la declaración de Apple, no solo la nuestra.

Las únicas conexiones de red que abre la aplicación son las que tú le pides que abra: tus propios hosts por SSH, SFTP, FTP, FTPS, RDP, VNC o Telnet y, en el Mac, un aparato conectado a un puerto serie, que no pasa por ninguna red. FTP, FTPS, Telnet y el puerto serie solo existen en macOS; en iPhone y iPad la app habla SSH, SFTP, RDP y VNC. A eso se suma, si configuras el asistente de IA, el proveedor cuya clave has introducido, contactado directamente desde tu máquina. En ese camino no hay ningún servidor de NETMESAFE: no existe. El servidor MCP, cuando lo activas, escucha solo en 127.0.0.1 y no sale de tu máquina.

3. Lo que se queda en tu dispositivo

Tus perfiles de conexión (hosts, puertos, nombres de usuario, ajustes, carpetas y snippets) se escriben en el directorio de soporte de la aplicación, en tu dispositivo.

Tus contraseñas y frases de contraseña se guardan en el llavero de Apple. No vamos a escribir que «no se guardan nunca»: sí se guardan. Lo que importa es dónde y con qué protección. La entrada se crea como elemento local del dispositivo, así que queda fuera de las copias de seguridad de iCloud, y con la protección biométrica activada es macOS o iOS quien exige Face ID o Touch ID antes de entregarla. No tenemos ninguna base de datos propia ni forma alguna de leer ese llavero.

Una salvedad honesta: si activas la sincronización con iCloud (una función Pro, desactivada por defecto, que pasa por tu propia base de datos privada de CloudKit), una contraseña guardada puede acabar replicada en tu llavero de iCloud. De eso trata la sincronización, pero conviene saberlo antes de activarla.

Todo eso lo borras tú: elimina los perfiles afectados o desinstala la aplicación y sus archivos de soporte.

4. El sitio web

El sitio mide su audiencia con Umami, un software que NETMESAFE tiene instalado en su propio servidor, en Francia, en stats.netmesafe.com. Nada sale hacia un tercero: ni Google Analytics, ni píxel de Meta, ni red publicitaria. La web no carga ningún recurso de terceros: las tipografías se sirven desde el propio sitio. Sí carga un script, el de la medición, y viene de stats.netmesafe.com: otra máquina, que NETMESAFE gestiona ella misma, no otra empresa.

No se instala ninguna cookie y no se escribe nada en tu dispositivo, y eso vale también para la grabación de sesión que se describe más abajo: se forma en la memoria del navegador y se envía, pero nunca se deja en tu máquina. Lo que obliga a poner un banner de consentimiento es leer o escribir información en tu dispositivo, y aquí no ocurre ni lo uno ni lo otro: por eso no hay banner. Conviene ser exactos sobre hasta dónde llega ese argumento: responde a la pregunta del almacenamiento. La grabación que se describe más abajo sigue siendo un tratamiento más pesado que contar páginas; se apoya en el interés legítimo y no en tu consentimiento, y lo que te debe a cambio es una descripción franca (la que viene a continuación) y una forma de rechazarla, que está en el apartado «Tus derechos». El script respeta además Do Not Track; si tu navegador lo envía, no se registra ni la visita ni la sesión.

Lo que se registra en una visita: la dirección de la página y su título, la página o el buscador que te ha traído hasta aquí, el navegador, el sistema operativo, el tipo de dispositivo, la resolución de la pantalla, el idioma que pide tu navegador, el país y una huella no reversible válida ese mismo día, cuya única función es no contar dos veces la misma visita. El tamaño de la pantalla y el idioma viajan con cada página vista: el panel de Umami tiene un informe «Pantallas» y otro «Idiomas», y de ahí salen.

A eso se añaden unos cuantos eventos. Registran lo que se hace con una página, no quién lo hace: qué página se ha visto, hasta dónde se ha leído, en qué llamada a la acción se ha hecho clic, si se ha interactuado con la demostración del producto que aparece en la página, si se ha copiado un fragmento de configuración y los clics en enlaces que llevan fuera del sitio. Cada uno indica la dirección de la página en la que ocurrió y, cuando sirve de algo, la versión lingüística que estabas leyendo y el bloque en el que estaba el botón: la cabecera, la tabla de precios, la llamada final. La profundidad de lectura se toma una vez al abrirse la página y luego cada vez que pasas un cuarto, la mitad, tres cuartos o el total de su altura, e indica el umbral alcanzado. Una página más corta que tu ventana cuenta como leída entera en el momento en que se abre, sin que hayas desplazado nada. Aquí se describe lo que se mide y no un número de eventos, porque el detalle cambia con el sitio; lo que no cambia es la naturaleza de lo que se registra: una acción sobre una página, nunca una persona.

Desde el 22 de septiembre de 2026, el sitio graba además las sesiones y construye mapas de calor, con el mismo Umami y en el mismo servidor. Una grabación es justo lo que anuncia la palabra: la reproducción de lo que ocurrió en la página (por dónde pasó el puntero, en qué se hizo clic, hasta dónde se desplazó y cómo fue cambiando la propia página), conservada como una reconstrucción de la página y no como una imagen suya, y revisada después como una película corta. No se ve nada que esté fuera de la página: ni tus otras pestañas, ni tu pantalla, ni tu cámara, ni tu micrófono. Los mapas de calor son ese mismo material sumado a lo largo de muchas visitas: dónde caen los clics en una página y hasta qué altura se baja. Se graban todas las sesiones, y una grabación se detiene sola a los cinco minutos.

Hay una protección que merece enunciarse por lo que es y no como una frase tranquilizadora: cada campo de formulario se enmascara en el momento de la captura, en tu navegador, antes de que salga nada. Lo que escribes no se transmite ni se guarda; la reproducción muestra que un campo se rellenó, nunca qué se puso en él. Una grabación no lleva nombre, ni dirección de correo, ni cuenta, y no está vinculada a ninguna identidad. Aun así no la llamaremos anónima: la reproducción de una visita es mucho más detallada que una línea de recuento, y justamente por eso se explica aquí. Se conserva durante los mismos 14 meses que el resto de las estadísticas y se borra con ellas.

Lo que no se registra: ni nombre, ni dirección de correo, ni cuenta, ni identificador que te siga de un sitio a otro o de un día para otro.

La base jurídica es el interés legítimo, en el sentido del artículo 6.1.f del RGPD: saber qué páginas se leen, si los visitantes encuentran el enlace de descarga y en qué punto una página los pierde. Esa base hay que ponderarla, no basta con invocarla, y es la grabación de sesión la que vuelve real esa ponderación: una medición sin cookies, que no identifica a nadie, deliberadamente acotada (campos de formulario enmascarados antes de salir del navegador, cinco minutos como máximo por grabación, 14 meses como máximo en la base de datos, ningún identificador que te siga de un sitio a otro) y puesta frente a una oposición que cualquiera puede ejercer de inmediato. Si prefieres que no te graben en absoluto, el apartado «Tus derechos» explica cómo impedirlo con un solo gesto. No se elabora ningún perfil, y estos datos no se venden ni se comparten.

5. Los registros del servidor

Aparte de las estadísticas, el servidor nginx que está delante del sitio mantiene un registro de accesos, y su configuración pasa tu dirección IP a la aplicación que hay detrás. Se escribe una línea por petición, en el formato estándar de nginx: la dirección de la que venía, la fecha y la hora, la página pedida, el código de respuesta, el tamaño, la página que enlazaba y la cadena que identifica al navegador. Una dirección IP es un dato personal, así que su sitio está aquí, aunque un día normal nadie lea esas líneas.

Existen por dos motivos. El primero es nuestro: son lo que distingue una caída real de un rastreador, lo que enseña un ataque mientras ocurre y lo que permite responder después a una pregunta sobre abusos (interés legítimo, artículo 6.1.f del RGPD). El segundo no lo decidimos nosotros: el artículo 6-II de la LCEN francesa obliga al editor de un sitio a conservar los datos que permiten identificar a quien haya contribuido a su contenido, y un editor que no registrara nada no tendría nada que entregar (obligación legal, artículo 6.1.c).

Cuánto tiempo: estos registros rotan por tamaño, no por fecha. Docker guarda como mucho tres archivos de 512 MB para el servidor web (alrededor de 1,5 GB de líneas) y a partir de ahí sobrescribe los más antiguos. Con el tráfico de este sitio eso son varios meses, pero el plazo exacto depende del número de visitas y no del calendario, y preferimos darte la regla real antes que un número de días que no sería cierto. Esas líneas nunca se cruzan con las estadísticas, y nada de lo que contienen sirve para elaborar un perfil.

6. Plazo de conservación

Los datos de la aplicación no los conservamos nosotros: están en tu dispositivo y siguen ahí mientras tú los mantengas.

Las estadísticas del sitio (los recuentos, los eventos, las grabaciones de sesión y los mapas de calor que salen de ellas) se conservan 14 meses en nuestro servidor y después las borra una tarea que se ejecuta cada semana: lo bastante para comparar un mes con el mismo mes del año anterior, sin llegar a los dos años de histórico que aquí no hacen falta. El plazo se queda dentro de lo que la CNIL admite para la medición de audiencia. Si quieres saber qué contiene hoy la base de datos, o pedir que se borre antes, escribe a contact@netmesafe.com: la respuesta será concreta.

Los registros de acceso del servidor siguen su propia rotación, por tamaño y no por fecha: la sección anterior dice exactamente cuánto se conserva y por qué el plazo se mide en gigabytes en lugar de en días.

Los mensajes que nos envías se quedan en el buzón mientras el asunto está abierto y se borran cuando queda resuelto, salvo que tengan que ver con una compra o una reclamación que aún pueda volver.

7. Tus derechos

El RGPD te da derecho de acceso, rectificación, supresión, limitación del tratamiento, oposición y portabilidad. La limitación es la menos conocida: puedes pedir que unos datos se conserven pero dejen de usarse, por ejemplo mientras se resuelve una discrepancia sobre su exactitud o sobre nuestro interés legítimo. Para ejercerlos, escribe a contact@netmesafe.com. Solemos responder en unos pocos días y, como máximo, en un mes.

La ley francesa añade uno más: puedes dejar instrucciones sobre qué ocurre con tus datos después de tu muerte (generales, depositadas ante un tercero de confianza digital certificado, o particulares, dirigidas a nosotros) y designar a quien deba ejecutarlas. Las cumpliremos.

Una precisión honesta sobre las estadísticas del sitio: no están vinculadas a ninguna identidad. Por eso, la mayoría de las veces no tenemos forma de encontrar «tus» filas entre las demás, que es también lo que las hace poco intrusivas. Lo que puedes hacer ahora mismo, sin escribirnos, es oponerte: activa Do Not Track en tu navegador o bloquea stats.netmesafe.com, y no se registra absolutamente nada.

Si una respuesta no te convence, puedes reclamar ante la autoridad que nos supervisa, que es la francesa porque la empresa lo es: Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Francia, www.cnil.fr. Y si vives en otro país de la Unión Europea, puedes acudir igualmente a la autoridad de tu lugar de residencia: en España, la Agencia Española de Protección de Datos (AEPD), en Madrid (www.aepd.es), que se encargará de la relación con la CNIL.

8. Encargados del tratamiento

El encargado principal del tratamiento es OVH SAS (OVHcloud), 2 rue Kellermann, 59100 Roubaix, France, www.ovhcloud.com. OVH aloja el sitio, el servidor de estadísticas y los registros del servidor, y no corre nada más en él. El segundo es el proveedor de nuestro buzón de correo, del que se habla más abajo.

Apple ocupa un lugar distinto que conviene nombrar bien. Apple distribuye las aplicaciones y vende SSHive Pro: la descarga, la compra integrada, el recibo y un posible reembolso son operaciones de Apple. En eso, Apple no actúa como encargado nuestro: es el vendedor, y los datos ligados a tu compra se rigen por la política de privacidad de Apple, en apple.com/legal/privacy. Nosotros no recibimos ni tu nombre, ni tu dirección, ni tu medio de pago.

En el funcionamiento del sitio en sí no interviene ningún otro proveedor. Si nos escribes, tu mensaje llega a nuestro buzón, que gestiona para nosotros un proveedor de correo que, solo en ese punto, también es encargado del tratamiento. Es Microsoft: nuestro correo está alojado en Microsoft 365, cuya entidad contratante para la Unión Europea es Microsoft Ireland Operations Limited. Ese es el único punto en el que interviene Microsoft: ni el sitio, ni las estadísticas, ni los registros del servidor pasan por él.

Lo que hacemos con esa correspondencia es responderla: preguntas de soporte, problemas de licencia o de compra, informes de fallos y las solicitudes del apartado «Tus derechos» llegan al mismo buzón. La base jurídica es nuestro interés legítimo en contestar a quien nos escribe (artículo 6.1.f del RGPD); cuando el mensaje trata de una compra, es la ejecución de ese contrato (artículo 6.1.b). El plazo de conservación está en el apartado «Plazo de conservación».

9. Transferencias fuera de la UE

El sitio, sus estadísticas y los registros del servidor están alojados en un servidor de OVH situado en Francia. En esa parte, nada sale de la Unión Europea.

La compra, en cambio, es una transacción de Apple realizada en el App Store. Lo que Apple haga con ella, incluidas posibles transferencias a su propia infraestructura, se rige por la política de privacidad de Apple y no por la nuestra. Preferimos decirlo así antes que aparentar que controlamos una cadena que no controlamos.

10. Modificaciones

La fecha que aparece arriba en esta página es la de su última revisión: 22 de septiembre de 2026. Cualquier cambio de fondo se publica aquí con una fecha nueva; la versión anterior sigue disponible si la pides en contact@netmesafe.com. No tenemos tu dirección de correo, así que no podemos avisar a nadie: esta página es la referencia.

Qué cambió la revisión del 22 de septiembre de 2026: añadió la sección sobre el sitio web, la de los registros del servidor, un plazo de conservación de 14 meses para las estadísticas y, en la lista de derechos, la limitación del tratamiento y las instrucciones para después del fallecimiento. También describe la grabación de sesión y los mapas de calor activados ese mismo día, qué protege el enmascarado (el contenido de los campos de formulario, enmascarado en el navegador antes de enviar nada) y qué no, y precisa qué significa exactamente que no haya banner de consentimiento. La versión anterior, del 17 de marzo de 2026, afirmaba que la web no usaba ninguna herramienta de medición de audiencia. Era cierto cuando se escribió y dejó de serlo cuando instalamos Umami en nuestro servidor.