Política de privacidad
Esta política explica qué datos personales trata Burnbound, para qué, durante cuánto tiempo y qué derechos tienes. Se aplica a la web, al panel, a la API y al paquete @burnbound/mcp.
1. Responsable del tratamiento
El responsable es [Nombre o razón social pendiente] (NIF [NIF pendiente]), [Domicilio pendiente]. Para cualquier cuestión sobre tus datos, escribe a [Email de contacto pendiente].
2. Qué datos tratamos
Cuenta. Tu correo electrónico, tu contraseña (solo guardamos un hash bcrypt, nunca la contraseña), el nombre de tu organización y tu rol en ella. Al iniciar sesión, un token de sesión del que guardamos el hash.
Facturación. Si te suscribes a Pro: los identificadores de cliente y de suscripción de Stripe, el plan y su estado. Stripe recoge los datos de tu tarjeta y, cuando hacen falta, tu dirección de facturación y tu NIF; nosotros nunca vemos ni guardamos números de tarjeta.
Datos del servicio. Lo que tú y tus agentes creáis en Burnbound:
- agentes, políticas y el historial de sus cambios;
- claves de organización y de agente, de las que solo guardamos un hash y un prefijo corto;
- direcciones de wallet; en el modo Coinbase CDP, tus credenciales de la API de CDP, cifradas; con un firmante externo, su URL, cifrada;
- por cada pago que tu agente pide hacer: la URL que respondió
402(con su ruta y sus parámetros), el precio, la red, el activo, el beneficiario y la dirección que paga, la decisión y sus motivos, el recibo del vendedor y la transacción on-chain; - aprobaciones: quién decidió (correo electrónico), cuándo y la nota que añadas;
- ajustes de avisos: tu webhook de Slack, cifrado, y si los correos de aprobación están activados.
No vemos lo que tu agente envía al vendedor ni lo que el vendedor le devuelve: el servidor MCP solo nos envía la petición de pago y, después de pagar, el recibo.
Datos técnicos. Tu dirección IP, para limitar el número de peticiones y evitar abusos; los informes de errores del panel y de la API, sin secretos ni cookies; y los registros del servidor.
Visitas a la web. Estadísticas agregadas de Cloudflare Web Analytics, que no usa cookies ni te sigue entre webs.
3. Para qué los tratamos y con qué base legal
| Finalidad | Base legal |
|---|---|
| Crear tu cuenta, aplicar tus políticas, llevar el registro de auditoría y enviar los avisos de aprobación que actives | Ejecución del contrato (art. 6.1.b RGPD) |
| Cobrar la suscripción Pro y conservar las facturas | Contrato y obligación legal (art. 6.1.b y 6.1.c) |
| Mantener el servicio seguro: límites de peticiones, prevención de abusos, seguimiento de errores, detección de pagos fuera de tu política | Interés legítimo en un servicio seguro y que funcione (art. 6.1.f) |
| Medir de forma agregada las visitas a la web | Interés legítimo en saber cómo se usa la web (art. 6.1.f) |
| Atender tus solicitudes y el ejercicio de tus derechos | Obligación legal (art. 6.1.c) |
No vendemos tus datos, no los usamos para publicidad ni tomamos sobre ti decisiones automatizadas con efectos jurídicos o similares. Las decisiones que Burnbound toma sobre los pagos son las reglas que tú has configurado.
4. Quién los trata por encargo nuestro
Usamos estos proveedores, con contratos que les obligan a proteger tus datos y a usarlos solo según nuestras instrucciones:
| Proveedor | Para qué | Dónde |
|---|---|---|
| Hetzner | Servidores y base de datos | Unión Europea |
| Cloudflare | DNS, CDN, protección de red y Web Analytics | Red global; empresa en EE. UU. |
| Stripe | Pagos de la suscripción y facturas | Irlanda y EE. UU. |
| Sentry | Seguimiento de errores | Región de datos de la Unión Europea; empresa en EE. UU. |
| Resend | Correos de aprobación, solo si una organización los activa | EE. UU. |
Algunos servicios actúan por cuenta tuya, según tu propio acuerdo con ellos:
- Slack, si conectas un webhook: los avisos de aprobación llegan a tu espacio de trabajo de Slack.
- Coinbase, si eliges Coinbase CDP: le enviamos las peticiones de firma con tus credenciales.
- Redes blockchain: los pagos se liquidan en blockchains públicas, y consultamos nodos públicos de la red sobre las direcciones de wallet que registras para detectar pagos fuera de tu política. Los datos on-chain son públicos y permanentes; nadie, tampoco nosotros, puede borrarlos.
Cuando un proveedor trata datos fuera del Espacio Económico Europeo, la transferencia se apoya en el Marco de Privacidad de Datos UE-EE. UU. o en las cláusulas contractuales tipo de la Comisión Europea. También comunicamos datos cuando la ley lo exige.
5. Cuánto tiempo los conservamos
- Datos de la cuenta y del servicio: mientras exista tu cuenta. Cuando la cierras, los borramos en un plazo de 30 días, salvo lo que la ley nos obligue a conservar.
- Registro de auditoría: solo admite anotaciones nuevas, para que sea fiable. Tu plan fija hasta dónde puedes consultarlo (30 días en Free, 365 en Pro); los registros se conservan mientras exista la cuenta y se borran con ella.
- Datos de facturación: durante los plazos que exigen las normas fiscales y mercantiles (hasta seis años).
- Sesiones: siete días, o hasta que cierres la sesión.
- Direcciones IP para limitar peticiones: como máximo 15 minutos, en memoria.
- Informes de errores: como máximo 90 días.
- Registros del servidor: rotan automáticamente; las entradas antiguas se sobrescriben en pocos días.
6. Cookies y almacenamiento local
Burnbound no usa cookies publicitarias ni de seguimiento, así que no hay banner de cookies. Solo usamos:
| Nombre | Para qué | Duración |
|---|---|---|
apc_session |
Mantiene tu sesión en el panel. Estrictamente necesaria. | 7 días |
NEXT_LOCALE |
Recuerda el idioma que eliges con el selector de idioma. Solo se crea cuando lo eliges. | 1 año |
El panel también guarda el agente seleccionado en el almacenamiento local de tu navegador. Cloudflare puede crear cookies de seguridad estrictamente necesarias (como __cf_bm) para filtrar tráfico automatizado.
7. Tus derechos
Puedes pedir el acceso a tus datos, su rectificación o supresión, la limitación de su tratamiento y su portabilidad, y oponerte al tratamiento basado en el interés legítimo. Escribe a [Email de contacto pendiente] desde el correo de tu cuenta; te responderemos en el plazo de un mes. Si crees que no hemos tratado bien tus datos, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
8. Seguridad
Las conexiones usan TLS. Las contraseñas se guardan con hash bcrypt, las claves y los tokens de sesión como hashes, y las credenciales de wallet y los webhooks se cifran con AES-256-GCM. Solo acceden a los sistemas de producción las personas que operan el servicio.
9. Menores
Burnbound no está pensado para menores de 18 años y no recogemos sus datos a sabiendas.
10. Cambios
Si cambiamos esta política de forma relevante, te avisaremos por correo electrónico o en el panel antes de que el cambio entre en vigor.