Última actualización: 31 de julio de 2026.
Estos Términos de Servicio ("Términos") rigen el uso de Application Security Scan ("el
Servicio", conocido internamente como ghscan), operado por
[RAZÓN SOCIAL / CUIT PENDIENTE] ("el Proveedor"), por parte de
la persona física o jurídica que registra una organización en el Servicio ("el Cliente"). Al
crear una cuenta, confirmar el email de verificación o usar el Servicio de cualquier forma, el
Cliente acepta estos Términos y la Política de Privacidad, que forma
parte integral de este acuerdo.
Si el Cliente acepta estos Términos en nombre de una empresa u otra entidad, declara tener la facultad para obligar a esa entidad, en cuyo caso "Cliente" refiere a dicha entidad.
El Servicio es una plataforma de seguridad de aplicaciones ofrecida como SaaS multi-organización, que incluye:
El Servicio es una herramienta de apoyo automatizada, no un reemplazo de una auditoría de seguridad profesional ni de una revisión manual de código. Las herramientas de análisis estático y dinámico integradas tienen falsos positivos y falsos negativos por naturaleza — ningún producto de esta clase puede garantizar la detección de todas las vulnerabilidades presentes en un repositorio o aplicación. El Cliente es el único responsable de las decisiones de seguridad, remediación o aceptación de riesgo que tome a partir de los resultados que el Servicio le presenta.
El Servicio es multi-tenant: cada cuenta pertenece a una organización, y los proyectos, aplicaciones DAST, ajustes, historial, usuarios y credenciales de una organización son inaccesibles para cualquier otra. Dentro de una organización existen tres roles: admin (acceso completo, incluida la gestión de usuarios, ajustes y auditoría), analista (permisos operativos equivalentes a admin sobre proyectos, escaneos, triage y supresiones, sin acceso a usuarios/ajustes/auditoría) y lectura (solo consulta, sin capacidad de escritura contra la API). Por encima de las organizaciones existe un rol de plataforma (superadmin), operado por el Proveedor, que puede crear, suspender o ajustar cuotas de organizaciones.
El Cliente es responsable de mantener la confidencialidad de las credenciales de sus cuentas
(contraseña, API key, sesión activa) y de todas las acciones realizadas con ellas, y debe
notificar sin demora al Proveedor cualquier uso no autorizado que detecte. La gestión de altas,
bajas, cambios de rol y deshabilitación de cuentas dentro de una organización es exclusiva
responsabilidad de sus propios usuarios admin.
Una organización puede crearse por autoservicio desde el formulario público de alta. La cuenta creada así queda en un plan trial de 30 días, cuyo plazo comienza a correr recién cuando se confirma el email de la cuenta administradora a través del enlace de verificación enviado (válido por 24 horas) — hasta esa confirmación, la cuenta no puede iniciar sesión. El Proveedor puede rechazar o dar de baja un registro que incumpla la Sección 7, o que corresponda a datos de contacto falsos.
El Servicio se ofrece bajo los planes Trial, Pro y
Enterprise, cada uno con límites propios de proyectos, usuarios y escaneos
mensuales, visibles para el rol admin de cada organización en la sección Ajustes.
El Cliente declara y garantiza que:
El módulo DAST analiza aplicaciones en ejecución identificadas por URL, no por repositorio, y exige reglas propias por el riesgo adicional que implica interactuar con un sistema en vivo:
El Cliente puede configurar, bajo su propio control y responsabilidad: tokens de acceso a repositorios privados (GitHub/GitLab/Bitbucket), credenciales de su propia instancia de Jira para vincular hallazgos a tickets, y la configuración de su propio proveedor de identidad (SSO SAML/OIDC, plan Enterprise). El Proveedor almacena estas credenciales cifradas en reposo y las usa exclusivamente para prestar el Servicio a esa organización — ver el detalle técnico en la Política de Privacidad. El Cliente es responsable de que el alcance (scope) de los tokens que configura sea el mínimo necesario y de revocarlos si sospecha que se vieron comprometidos.
El Cliente conserva todos los derechos sobre su código fuente y sus datos. El Proveedor no reclama ninguna titularidad sobre el código analizado ni sobre los hallazgos generados, y solo los usa para prestar el Servicio a esa organización (no para entrenar modelos, ni para fines publicitarios, ni se comparten con otras organizaciones). El Servicio en sí — software, marca, documentación y reglas propias — es propiedad del Proveedor o de sus licenciantes (incluidas las herramientas de terceros integradas, cada una bajo su propia licencia open source: Trivy, Opengrep, Gitleaks, Checkov y OWASP ZAP), y estos Términos no transfieren ningún derecho sobre ellos salvo el uso del Servicio conforme a lo aquí pactado.
Salvo un acuerdo de nivel de servicio (SLA) firmado por separado en el plan Enterprise, el Servicio se provee "tal cual", sin garantía de disponibilidad continua. El Proveedor realiza esfuerzos razonables para mantenerlo operativo, pero no garantiza un tiempo de actividad mínimo en los planes Trial y Pro. El Servicio aplica límites configurables de tamaño de repositorio y tiempo máximo por análisis (estático y DAST); un análisis que exceda esos límites queda marcado con el motivo puntual en vez de completarse. El soporte y la solicitud de mejoras se canalizan desde el menú "Soporte" del panel, disponible para cualquier rol.
El Proveedor puede suspender o dar de baja una organización, con aviso previo cuando sea razonablemente posible, en caso de: incumplimiento de la Sección 7 u 8, falta de pago de un plan pago vigente, o uso que ponga en riesgo la seguridad o disponibilidad del Servicio para otras organizaciones. El Cliente puede solicitar la baja de su organización en cualquier momento. Al terminar la relación (por cualquier causa), los proyectos, aplicaciones DAST y su histórico se eliminan conforme al período de retención vigente — ver la Política de Privacidad para el detalle de qué datos se conservan y por cuánto tiempo, y cómo solicitar una exportación previa.
En la medida permitida por la ley aplicable, el Proveedor no será responsable por daños indirectos, incidentales, especiales o consecuentes derivados del uso del Servicio, incluyendo — sin limitarse a — vulnerabilidades no detectadas por las herramientas integradas, interrupciones del servicio, pérdida de datos, o decisiones tomadas por el Cliente exclusivamente en base a los resultados de un análisis. Nada en esta sección limita la responsabilidad del Proveedor en casos en que la ley aplicable no permita su limitación (por ejemplo, dolo o culpa grave).
El Cliente mantendrá indemne al Proveedor frente a cualquier reclamo de terceros derivado de: (a) el análisis de un repositorio o URL sin la autorización correspondiente, en particular un escaneo DAST en modo Full Scan sin autorización real sobre el target; (b) el incumplimiento de la Sección 7; o (c) el uso del Servicio en violación de la ley aplicable.
Cada parte se compromete a no divulgar información confidencial de la otra obtenida en el marco de esta relación (incluyendo, del lado del Proveedor, el código fuente y los hallazgos del Cliente), salvo que deba hacerlo por requerimiento legal, en cuyo caso notificará a la otra parte cuando la ley se lo permita.
El Proveedor puede modificar estos Términos para reflejar cambios en el Servicio o en la normativa aplicable. Los cambios materiales se notificarán con razonable anticipación (por email a la cuenta administradora, o aviso en el panel); el uso continuado del Servicio luego de que la modificación entre en vigencia implica su aceptación.
Estos Términos se rigen por las leyes de la República Argentina. Para cualquier controversia derivada de este acuerdo, las partes se someten a la jurisdicción de los tribunales ordinarios competentes de [CIUDAD / JURISDICCIÓN PENDIENTE], Argentina, renunciando a cualquier otro fuero que pudiera corresponder. Cuando el Cliente sea un consumidor o usuario en los términos de la Ley 24.240, prevalecerá el fuero que dicha ley le garantice.
Consultas sobre estos Términos: [EMAIL DE CONTACTO LEGAL PENDIENTE].