Responsable
Sergio Valle Zarate, México. Contacto: hola@rigorscore.com.
Qué guardamos
Los archivos que subes (informe de la plataforma, exportación de optimización, curva de equity, operaciones, benchmark, variantes) y el hash SHA-256 de cada uno.
Lo que declaras en el formulario, incluida la descripción opcional, y el informe que se genera.
La dirección IP desde la que subes, para aplicar el límite de 10 subidas por hora por dirección y frenar abusos.
Un hash del token privado de tu informe, nunca el token.
Si pagas con tarjeta: el identificador de la sesión de pago de Stripe, la fecha del pago y, si compras el paquete, el hash de su código de acceso.
En un pedido de Checkout guardamos el país de facturación que declaras antes de pagar y, cuando Stripe lo comunica, el país de facturación observado por Stripe. Ambos quedan asociados al pedido para comprobar la disponibilidad en ese mercado y conciliar un cargo.
Stripe recibe los datos de tu tarjeta, el correo que escribes en su página de pago (ahí te envía el recibo) y el país de tu tarjeta, además del identificador del informe y si compraste un informe o el paquete. Stripe los trata según su propia política: https://stripe.com/privacy. Nosotros nunca vemos los datos de tu tarjeta.
Si canjeas un código de acceso: qué código desbloqueó la auditoría, por su identificador interno. Los códigos se guardan solo como hash.
Si publicas una página de verificación: su identificador público y la fecha.
Si descargas tu informe en PDF o JSON: el hash SHA-256 de ese archivo, para que quien lo tenga pueda comprobar en /comprobar que no se editó. Un archivo que se comprueba ahí se lee y se descarta, nunca se guarda.
Si te apuntas a la lista de avisos: tu correo.
Si creas una cuenta: tu correo, un hash scrypt de tu contraseña (nunca la contraseña), qué informes y códigos de acceso tiene y un hash de cada sesión iniciada. Todavía no comprobamos el correo ni enviamos correos.
Para contar las vistas previas gratis: qué cuenta usó cada una, cuándo y desde qué dirección de red. La dirección se borra con lo demás a los 30 días.
Para el primer informe completo gratis: un identificador al azar de tu navegador (una cookie llamada rigor_device, que guardamos solo como hash), el SHA-256 del archivo, un SHA-256 de tu correo en su forma básica (en minúsculas, sin lo que va tras un «+» y, en Gmail, sin puntos) y la dirección de red, para que el mismo navegador, archivo o buzón lo reciba una sola vez. La dirección se borra a los 30 días; los tres hashes se quedan, aunque borres tu cuenta y sin tu correo en claro, para que la oferta no se repita.
Si un navegador o una red compartidos frenan ese informe gratis y verificas una tarjeta para recibirlo: Stripe revisa la tarjeta sin cobrarla y nosotros guardamos solo un SHA-256 de la huella que Stripe da a esa tarjeta (nunca su número) y la fecha, para que cada tarjeta dé un solo informe gratis. La fecha se borra con tu cuenta; el hash se queda, como los tres de arriba.
Para «Invita a un colega»: el enlace de invitación de cada cuenta y, para una cuenta creada con el enlace de alguien, la fecha, si ya recibió su primer informe gratis y el hash del identificador de su navegador, para rechazar autoinvitaciones. Quien invita ve solo cifras, nunca quién se unió. Se borra con la cuenta de quien invita; si se borra la cuenta que se unió, su fila guarda solo las fechas y el resultado bajo un id al azar (sin correo ni hash del navegador), para que el límite mensual se mantenga.
Si creas una clave de recuperación: solo su SHA-256 y la fecha en que la creaste, nunca la clave, que te mostramos una sola vez. Se borra al usarla, al crear una nueva o con tu cuenta.
Si activas la verificación en dos pasos: la clave secreta que comparte tu app de autenticación (necesaria para comprobar sus códigos) y el último paso de código usado, para que cada código sirva una vez. Se borra al desactivarla, al usar tu clave de recuperación o con tu cuenta.
Si añades una llave de acceso: su identificador, su clave pública (nunca la privada, que se queda en tu dispositivo), el nombre que le pongas, la dirección del sitio para la que se creó, el contador del dispositivo y cuándo se añadió y se usó por última vez. Se borra al quitarla o con tu cuenta.
Para «Sesiones abiertas» en tu cuenta: de cada sesión, una etiqueta corta del dispositivo (como «Chrome · Windows», nunca el texto completo del navegador), la dirección de red (una IPv6 cuenta como su /64) y cuándo se usó por última vez. Se borra al cerrar la sesión o al caducar, o con tu cuenta.
Para «Actividad reciente» en tu cuenta: cada entrada (con o sin código, o con llave de acceso), cada cambio de contraseña, de verificación en dos pasos, de clave de recuperación o de llaves de acceso y cada sesión cerrada, con su fecha, la etiqueta corta del dispositivo y la dirección de red. Guardamos las últimas 50, las borramos a los 90 días y con tu cuenta. Aparte, cuando alguien escribe una contraseña incorrecta para tu cuenta: cuántos intentos hubo por red y por hora, la etiqueta del dispositivo y la hora del último, nunca el correo ni la contraseña escritos; guardamos las últimas 20 líneas, las borramos a los 90 días y con tu cuenta. Y, por cada navegador con el que abres «Mi cuenta», la hora de su última visita y su etiqueta, guardado bajo el hash de su marca aleatoria (la misma cookie del informe gratis), solo para avisarte de lo que pasó desde entonces; se borra a los 90 días sin visitas o con tu cuenta.
Para saber cuál de nuestros propios enlaces trae visitas: las visitas a la página principal y a las de cada caso se cuentan por día, idioma y etiqueta del enlace (como ?ref=f4 en un enlace que publicamos), sin dirección; una cookie llamada rigor_seen guarda solo la fecha de hoy para contar cada navegador una vez al día. Si llegas desde un enlace con etiqueta, una cookie llamada rigor_ref guarda solo esa etiqueta durante 30 días y, si creas una cuenta, la etiqueta se queda con ella hasta que la borres.
Qué no guardamos
Nunca pedimos ni guardamos claves de bróker ni de exchange, contraseñas de cuentas de trading ni datos de tarjeta. No hay analítica ni publicidad de terceros en estas páginas. Las únicas cookies son nuestras: una que mantiene tu sesión iniciada, otra que protege los formularios de acceso, otra que marca tu navegador para el primer informe gratis, otra que recuerda cuál de nuestros enlaces te trajo y otra con la fecha de hoy para contar una visita una sola vez; ninguna te sigue por otros sitios ni se comparte. Nuestro propio registro de accesos guarda solo una dirección acortada (se quita la última parte de la IP) y nunca el secreto del enlace al informe. Nuestro proveedor de alojamiento puede guardar sus propios registros de peticiones, con la IP completa, durante su propio plazo de conservación.
Para qué los usamos
Para producir y mostrarte tu informe, aplicar el límite de subidas, registrar un pago o un código canjeado, mostrar la página de verificación que decidiste publicar y escribir a la lista de avisos. No vendemos ni cedemos tus datos y no los usamos para publicidad.
Cuánto tiempo los guardamos
Auditorías no pagadas: a los 30 días borramos los archivos, el informe, lo que declaraste y la descripción. Quedan el identificador, los hashes de los archivos, la clase y la fecha, para que el registro siga siendo comprobable.
La IP de la subida se borra en esa misma limpieza a los 30 días, también en las auditorías pagadas.
Auditorías pagadas y tu primer informe completo gratis: se conservan para que puedas volver a abrir el informe, hasta que los borres con tu cuenta o nos pidas borrarlos.
Página de verificación: pública hasta que la retires desde tu informe o nos pidas retirarla o borrar la auditoría. Si la publicaste, la limpieza conserva solo lo que muestra esa página (clase, estado de cada dimensión, hashes, fechas, número de intentos y versión del motor), para que la página y su sello sigan funcionando.
Lista de avisos: hasta que pidas darte de baja.
Cuenta: hasta que la borres desde la página de tu cuenta o nos pidas borrarla. El borrado elimina el correo, el hash de la contraseña, las sesiones y la lista de tus informes y códigos; los informes siguen las reglas de arriba salvo que elijas borrarlos también. Una sesión termina a los 30 días o cuando sales.
Quién puede verlos
Solo el operador y los proveedores de alojamiento y de base de datos que los guardan por nosotros. Stripe ve lo que necesita para cobrar con tarjeta. Una página de verificación, solo si la publicas, muestra la clase, las dimensiones, los hashes, la fecha y un aviso fijo; nunca tus archivos, operaciones, descripción ni el token.
Los datos pueden alojarse fuera de tu país, en los servidores de nuestro proveedor de alojamiento.
Tus derechos
Escribe a hola@rigorscore.com para pedir acceso, una copia o el borrado de tus datos. Para demostrar que la auditoría es tuya, incluye su enlace privado. El borrado elimina todo lo que tenemos de esa auditoría: archivos, informe, hashes, clase y página de verificación. Para darte de baja de la lista de avisos, escribe desde ese correo. Tu cuenta la puedes borrar tú desde la página de tu cuenta, y ahí mismo descargar una copia de lo que guarda («Descargar mis datos»). Respondemos en un plazo de 30 días.
También puedes reclamar ante la autoridad de protección de datos de tu país.
Cambios
Publicamos cualquier cambio en esta página con una fecha nueva.