LGPD · Ley 13.709/2018 (Brasil)

Política de Privacidad

Esta es una traducción de la versión en portugués; en caso de discrepancia, prevalece la versión en portugués. Ver la versión en portugués

Esta política describe cómo No Vuln (CNPJ 48.992.864/0001-63) recopila, usa, almacena y protege datos personales. Se aplica a los visitantes del sitio novuln.com.br y a los clientes que contratan nuestros servicios.

Última actualización: 2026-09-28

1. Quién es el responsable del tratamiento

Razón social: No Vuln Tecnologia LTDA
CNPJ (registro de empresas de Brasil): 48.992.864/0001-63
Dirección: Brasil
Contacto (delegado de protección de datos / DPO — “encarregado” según la LGPD): [email protected]

Para cualquier solicitud relacionada con tus datos personales — acceso, corrección, eliminación, portabilidad, revocación del consentimiento — usa el email indicado arriba. Respondemos en un plazo máximo de 15 días hábiles (Art. 19 de la LGPD).

2. Qué datos recopilamos

2.1. En el formulario de contacto

  • Nombre — para dirigirnos a ti
  • Email — para la respuesta comercial y el envío de la propuesta
  • Empresa — para contextualizar el alcance
  • Teléfono / WhatsApp — obligatorio, para agilizar el contacto comercial
  • URL del sistema (opcional) — dirección del sistema a evaluar
  • Stack principal (opcional) — tecnología usada, para dimensionar el alcance
  • Mensaje (opcional) — descripción de tu necesidad

2.2. Automáticamente, al navegar

  • Dirección IP — para el rate limit anti-spam
  • Datos de navegación anónimos — páginas visitadas, tiempo de lectura, dispositivo, navegador, país aproximado (vía Vercel Analytics y Google Analytics 4, ambos con IP anonimizada)
  • Métricas de rendimiento — tiempo de carga y errores (Vercel Speed Insights)

2.3. Lo que NO recopilamos

  • Datos personales sensibles (salud, biometría, religión)
  • Datos de menores de edad
  • Historial de navegación fuera de nuestro dominio
  • Documentos de identidad (como el CPF y el RG, en Brasil) — nunca se solicitan en el formulario

3. Por qué los recopilamos (bases legales)

Cada recopilación anterior tiene una base legal específica, según el Art. 7 de la LGPD:

  • Formulario de contacto: consentimiento (Art. 7, I) + ejecución de contrato (Art. 7, V)
  • Rate limit por IP: interés legítimo para proteger el servicio (Art. 7, IX)
  • Analítica sin cookies (Vercel Analytics y Speed Insights): interés legítimo para mejorar el sitio (Art. 7, IX) — no usan cookies ni identificadores individuales
  • Analítica con cookies (Google Analytics 4 y Microsoft Clarity): consentimiento (Art. 7, I), obtenido mediante el banner de cookies antes de cualquier recopilación identificable

4. Operadores y datos compartidos

Compartimos solo los datos estrictamente necesarios con los siguientes operadores (Art. 5, VII y Art. 39 de la LGPD), es decir, proveedores que tratan datos en nuestro nombre — en otras legislaciones, “encargados del tratamiento”:

OperadorQué recibeFinalidad
Vercel (hosting)Logs de acceso, métricasHosting y CDN del sitio
Resend (email)Contenido del formularioEntrega del mensaje a nuestro email
Google Analytics 4Eventos de navegación anónimosAnálisis de tráfico (con IP anonimizada)
Microsoft ClaritySesiones de navegación anónimasHeatmaps y analítica de UX

No vendemos, alquilamos ni cedemos datos personales a terceros con fines de marketing.

Transferencia internacional: Vercel, Resend, Google Analytics 4 (Google) y Microsoft Clarity (Microsoft) tienen infraestructura fuera de Brasil y pueden procesar los datos anteriores en otros países. Esta transferencia internacional se realiza con base en el Art. 33 de la LGPD y la Resolución CD/ANPD n.º 19/2024, con garantías contractuales equivalentes a las exigidas por la LGPD.

5. Cookies

El sitio usa tres categorías de cookies:

  • Esenciales — para el funcionamiento básico (sesión, seguridad). No requieren consentimiento.
  • Analítica — Google Analytics 4 y Microsoft Clarity. Estos scripts cargan en modo “denegado” por defecto (Google Consent Mode v2): sin cookies ni identificadores individuales hasta que aceptes en el banner. Solo recopilan datos de navegación, siempre anónimos, después del consentimiento.
  • Marketing — actualmente no las usamos.

Puedes revocar tu consentimiento en cualquier momento haciendo clic en “Gestionar cookies”, en el pie de página.

6. Cuánto tiempo conservamos los datos

TipoConservación
Mensajes del formulario5 años (plazo de prescripción de las obligaciones comerciales en Brasil)
Datos contractuales (clientes)5 años después del fin del contrato
Logs de acceso6 meses
Analítica de navegación14 meses (configuración estándar de GA4)

7. Tus derechos (Art. 18 de la LGPD)

Puedes solicitar, en cualquier momento:

  • Confirmación de la existencia de tratamiento
  • Acceso a tus datos
  • Corrección de datos incompletos, inexactos o desactualizados
  • Anonimización, bloqueo o eliminación de datos innecesarios
  • Portabilidad de los datos a otro proveedor
  • Eliminación de los datos tratados con tu consentimiento
  • Información sobre los operadores con los que compartimos datos
  • Revocación del consentimiento

Para ejercer cualquier derecho, escribe a [email protected]. Respondemos en un plazo máximo de 15 días hábiles. Si estás fuera de Brasil, consulta también la sección 8.

8. Titulares de datos fuera de Brasil (incluido bajo el GDPR)

Si estás fuera de Brasil — por ejemplo, en la Unión Europea, donde rige el Reglamento General de Protección de Datos (GDPR), o en un país de América Latina con su propia ley de protección de datos —, además de los derechos descritos en la sección 7 puedes ejercer los que te reconozca la legislación de protección de datos aplicable, entre ellos:

  • Acceso — saber si tratamos tus datos y obtener una copia
  • Rectificación — corregir datos inexactos o incompletos
  • Supresión — pedir la eliminación de tus datos
  • Oposición — oponerte al tratamiento basado en nuestro interés legítimo (sección 3) y revocar tu consentimiento en cualquier momento
  • Portabilidad — recibir tus datos o pedir que los transfiramos a otro proveedor
  • Reclamación — presentar una reclamación ante la autoridad de protección de datos de tu país

Para ejercer estos derechos, usa el mismo canal indicado en la sección 1: [email protected]. Tus datos los tratan los mismos operadores de la sección 4, con las mismas finalidades y los mismos plazos de conservación de la sección 6.

9. Seguridad de los datos

Como empresa de pentest, nos tomamos esta sección en serio. Adoptamos las siguientes medidas técnicas y administrativas:

  • HTTPS / TLS 1.3 en todo el tráfico
  • HSTS habilitado con preload
  • Rate limit anti-spam en el formulario (3 envíos / IP / hora)
  • Honeypot anti-bot
  • Sanitización de input (HTML stripping, validación de URL)
  • Headers CSP, X-Frame-Options, X-Content-Type-Options
  • NDA antes de cualquier conversación técnica con clientes
  • Pentest anual de nuestra propia infraestructura
  • Plan de respuesta a incidentes (Art. 48 de la LGPD)

En caso de un incidente de seguridad que afecte datos personales, notificaremos a la ANPD (la autoridad de protección de datos de Brasil) en un plazo máximo de 3 días hábiles, conforme a la Resolución CD/ANPD n.º 15/2024, y a los titulares afectados en un plazo compatible, conforme al Art. 48 de la LGPD.

10. Divulgación responsable

¿Encontraste una vulnerabilidad en el sitio novuln.com.br? Repórtala siguiendo nuestra política de divulgación en /.well-known/security.txt (RFC 9116). Los investigadores que siguen la política operan bajo safe harbor.

11. Cambios en esta política

Esta política puede actualizarse periódicamente. Los cambios sustanciales se señalarán en el sitio (banner) y la fecha de actualización siempre estará visible al inicio de esta página. Seguir usando el sitio después del cambio implica la aceptación de la versión actualizada.

12. Legislación aplicable y fuero

Esta política se rige por las leyes brasileñas, en especial la Ley 13.709/2018 (LGPD) y el Marco Civil de Internet (Ley 12.965/2014). Fuero: Comarca de São José do Rio Preto / SP, Brasil.