Última actualización: 31 de julio de 2026.
El responsable del tratamiento de los datos personales recolectados a través de Application
Security Scan (internamente ghscan) es
[RAZÓN SOCIAL / CUIT PENDIENTE] ("el Proveedor"), en los
términos de la Ley 25.326 de Protección de Datos Personales de la República Argentina.
| Dato | De dónde sale | Por qué |
|---|---|---|
| Datos de la organización y de la cuenta (nombre de organización, usuario, email, contraseña hasheada, rol) | Alta por autoservicio o por un administrador | Autenticación, control de acceso por rol y aislamiento entre organizaciones (multi-tenant) |
| Email de verificación / recuperación de contraseña | Flujo de signup y de "olvidé mi contraseña" | Confirmar la titularidad de la cuenta y permitir el restablecimiento seguro de contraseña (enlaces de un solo uso, con vencimiento) |
| URL del repositorio o de la aplicación (DAST) | Alta de proyecto o de aplicación DAST | Identificar qué clonar/analizar (estático) o qué URL analizar en caliente (dinámico) |
| Código fuente | Clonado del repo (git clone --depth 1) |
Ejecutar el análisis estático — se clona en un directorio temporal que se borra automáticamente al terminar el escaneo; no se persiste el código en sí, solo los hallazgos que las herramientas reportan |
| Tokens de acceso a repos privados y a Jira propio del Cliente | Ajustes (GitHub/GitLab/Bitbucket/Jira) | Clonar repos privados / crear tickets vinculados a hallazgos — se guardan cifrados (Fernet/AES) en la base de datos, nunca en texto plano |
| Configuración de SSO (certificado x509 del IdP, client secret OIDC) | Ajustes → Single Sign-On (plan Enterprise) | Permitir el login contra el proveedor de identidad propio de la organización — se guarda cifrada, igual que los tokens de git host |
| Hallazgos y metadatos de escaneo | Resultado de Trivy, Opengrep, Gitleaks, Checkov y OWASP ZAP | Mostrar el reporte, su histórico y comparaciones entre escaneos |
| Estado de triage y motivo de supresión de un hallazgo | Acciones del usuario en el panel | Seguimiento de remediación; el motivo de una supresión queda registrado, no se oculta |
| Dirección IP | Requests al servidor | Rate limiting de login, signup, recuperación de contraseña y SSO (protección contra fuerza bruta y abuso) |
| Registro de auditoría (usuario, acción, fecha) | Acciones administrativas (cambios de rol, altas, tickets de soporte, etc.) | Trazabilidad interna de la organización, visible para sus administradores |
| Contenido de tickets de soporte/upgrade (título, descripción, organización, usuario) | Formulario "Soporte" del panel | Gestionar la solicitud — ver Sección 4 sobre a dónde se envía |
Los datos se recolectan y tratan con la finalidad determinada de prestar el Servicio contratado (o su período de prueba) y con base en el consentimiento que el titular presta al registrarse y aceptar estos Términos y esta Política, conforme al art. 5 de la Ley 25.326. No se utilizan para fines distintos a los aquí descriptos, ni se venden a terceros.
--config=auto, por lo que el código fuente ni ninguna métrica de uso se envía a
ningún servicio de reglas de terceros para resolver el análisis.La infraestructura de hosting, base de datos y correo saliente puede estar operada por proveedores de infraestructura ubicados fuera de Argentina [DETALLAR PROVEEDOR/PAÍS DE HOSTING CUANDO ESTÉ DEFINIDO]. En ese caso, dicha transferencia internacional de datos se realiza conforme a lo previsto por la Ley 25.326 y la normativa de la Agencia de Acceso a la Información Pública (AAIP) sobre transferencia internacional de datos personales.
El histórico de escaneos (estático y DAST) se conserva según el límite configurado en Ajustes por cada organización (por defecto, los últimos 30 escaneos por rama o entorno trackeado); al superarse ese número, se eliminan los registros más antiguos. Al eliminar un proyecto o una aplicación DAST se elimina también su histórico, reglas de supresión y estados de triage asociados. Al darse de baja una organización, sus datos se eliminan conforme al plazo de retención vigente al momento de la baja; el Cliente puede solicitar una exportación de sus datos (JSON, SARIF o PDF) antes de ese momento.
Medidas de seguridad aplicadas sobre los datos descriptos en la Sección 2:
Secure)
cuando el despliegue corre detrás de un proxy con TLS.
Conforme a la Ley 25.326, el titular de los datos personales tiene derecho a acceder, rectificar,
actualizar y solicitar la supresión de sus datos personales, de forma gratuita, en los intervalos
que la ley establece. Dentro del Servicio, cualquier usuario admin de una
organización puede ejercer estos derechos sobre los datos de su organización directamente desde
el panel (exportación vía JSON/SARIF/PDF, eliminación de proyectos, usuarios o de la organización
completa) o escribiendo al contacto de la Sección 11. El titular de los datos tiene además derecho
a presentar una reclamación ante la Agencia de Acceso a la Información Pública (AAIP), autoridad
de control en materia de protección de datos personales en Argentina, si considera que sus
derechos no fueron respetados.
El Servicio está dirigido a organizaciones y profesionales, y no está destinado a menores de edad. No se recolectan intencionalmente datos de menores.
Esta política puede actualizarse para reflejar cambios en el Servicio o en la normativa aplicable. Los cambios materiales se notificarán con razonable anticipación (por email a la cuenta administradora, o aviso en el panel).
Consultas sobre esta Política o para ejercer los derechos de la Sección 8: [EMAIL DE CONTACTO DE PRIVACIDAD PENDIENTE].