Skip to main contentSkip to footer

Política de privacidad

Fecha: 25 de septiembre de 2026

Esta versión española es una traducción de la política de privacidad alemana, facilitada para su comodidad. En caso de discrepancias en la interpretación, prevalecerá la versión alemana: Datenschutzerklärung / Privacy Policy.


§ 1 Responsable

El responsable, en el sentido del artículo 4, apartado 7, del Reglamento General de Protección de Datos (RGPD) y del artículo § 5 de la Ley de Servicios Digitales (DDG), es:

Patrick Schlesinger
Parkstraße 19, 80339 Múnich, Alemania
Correo electrónico: 1@reportedip.com

§ 2 Delegado de protección de datos

No es obligatorio nombrar a un delegado de protección de datos con arreglo al artículo 37 del RGPD ni a § 38 de la Ley Federal de Protección de Datos (BDSG). Le rogamos que dirija sus consultas sobre protección de datos directamente a 1@reportedip.com.

§ 3 Indicaciones generales sobre el tratamiento de datos

(1) Tratamos datos personales únicamente en la medida en que sea necesario para proporcionar una plataforma operativa, así como nuestros contenidos y servicios. Por regla general, el tratamiento solo se lleva a cabo con el consentimiento del usuario (art. 6, apartado 1, letra a) del RGPD), para el cumplimiento de un contrato (letra b), para el cumplimiento de obligaciones legales (letra c) o sobre la base de intereses legítimos (letra f).

(2) Los datos personales solo se conservarán durante el tiempo que sea necesario para los fines correspondientes o mientras existan obligaciones legales de conservación.

§ 4 Recogida y tratamiento al visitar el sitio web

Al acceder a reportedip.com , nuestro proveedor de alojamiento Hetzner, así como el servicio CDN anterior Cloudflare, recopilan automáticamente información sobre

a) la dirección IP del dispositivo desde el que se realiza el acceso,
b) la fecha y la hora del acceso,
c) la URL solicitada y el estado HTTP,
d) el volumen de datos transferidos,
e) la URL de referencia (si la transmite el navegador),
f) la cadena de agente de usuario (si el navegador la transmite).

La base jurídica es el artículo 6, apartado 1, letra f) del RGPD; el interés legítimo radica en el funcionamiento seguro del sitio web, la prevención de accesos indebidos (protección contra ataques DDoS) y el diagnóstico de errores. Los datos se eliminan o se anonimizan 14 días después del acceso.

§ 5 Registro y gestión de la cuenta

(1) Al registrarse, recopilamos los siguientes datos obligatorios: dirección de correo electrónico, contraseña elegida (con hash) y nombre de usuario. De forma opcional, se recogen el nombre y los apellidos, así como una dirección de facturación, en caso de que el usuario contrate un servicio de pago.

(2) El registro se realiza mediante el procedimiento de doble confirmación (double opt-in): tras enviar el formulario, recibirá un correo electrónico de confirmación. La cuenta solo se activará tras hacer clic en el enlace de confirmación.

(3) La base jurídica es el artículo 6, apartado 1, letra b) del RGPD (negociación y cumplimiento del contrato).

(4) Los datos de registro se conservarán hasta la eliminación de la cuenta. A petición del usuario, la cuenta se eliminará por completo; no se verán afectados por la eliminación aquellos datos que debamos seguir conservando en cumplimiento de obligaciones legales (en particular, § 147 AO, § 257 HGB — periodo de conservación de 10 años de las facturas a efectos fiscales).

§ 6 Pago a través de Stripe

(1) Los pagos correspondientes a suscripciones y compras de paquetes se gestionan a través de Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublín, Irlanda. Stripe es una entidad de pago autorizada en el Espacio Económico Europeo.

(2) En el marco del proceso de pago de Stripe, se transmiten a Stripe los siguientes datos: nombre, dirección de correo electrónico, dirección de facturación y, en su caso, número de identificación fiscal (B2B), así como datos del medio de pago (tarjeta de crédito, mandato SEPA). Stripe es el responsable independiente de estos datos.

(3) Recibimos de Stripe datos de confirmación seudonimizados (ID de cliente, ID de suscripción, información de facturación y fiscal). No almacenamos ni tratamos los datos completos de las tarjetas o de las cuentas.

(4) Existe un contrato de encargado del tratamiento con Stripe, de conformidad con el artículo 28 del RGPD. Política de privacidad de Stripe: https://stripe.com/de/privacy.

(5) La base jurídica es el artículo 6, apartado 1, letra b) del RGPD (cumplimiento del contrato).

§ 7 Uso de la API REST y de los informes de IP

(1) Al utilizar la API REST, registramos la clave de API utilizada, la marca de tiempo de la llamada y el punto final solicitado para cumplir con los cupos diarios por nivel y para la detección de usos indebidos (art. 6, apartado 1, letras b) y f) del RGPD). Los registros de la API se conservan durante 90 días.

(2) En el caso de un informe de IP, se almacenan la dirección IP notificada, la categoría de amenaza seleccionada, la marca de tiempo y (opcionalmente) un comentario. El tratamiento de las direcciones IP notificadas constituye un tratamiento de datos personales de terceros en el sentido de la sentencia del TJUE en el asunto Breyer (C-582/14).

(3) La base jurídica para el tratamiento de las direcciones IP notificadas es el artículo 6, apartado 1, letras f) del RGPD. Los intereses legítimos son el establecimiento de un sistema colectivo de detección de amenazas, la defensa contra ataques, la investigación de incidentes de seguridad y la puesta a disposición de la lista negra dinámica para la comunidad. No llevamos a cabo ninguna identificación del titular de la dirección IP notificada; una reidentificación solo sería posible con un esfuerzo desproporcionado, que implicaría recurrir a los proveedores de servicios de telecomunicaciones competentes, lo cual no llevamos a cabo.

(4) Los datos de reputación relativos a las direcciones IP notificadas se almacenan de forma permanente y seudonimizada en la base de datos de seguridad; los informes más antiguos se anonimizan al cabo de 12 meses (recorte de hash, eliminación de la referencia concreta al informante).

§ 8 Nivel de honeypot e informes automatizados

Los operadores de honeypots transmiten informes de IP de forma automatizada. Estos informes están sujetos a las mismas bases jurídicas y plazos de conservación que los informes manuales, de conformidad con § 7. Los informes de honeypot reciben una ponderación mayor en el cálculo de la puntuación de confianza, ya que proceden de sistemas especialmente preparados que no reciben tráfico legítimo.

§ 9 Complemento Hive (Community Network)

(1) Cuando los administradores de sitios web utilizan el complemento de código abierto reportedIP Hive en el modo «Red comunitaria» en sus propios sitios de WordPress, el complemento envía los siguientes datos a nuestra API REST:

a) dirección IP de un atacante,
b) categoría de amenaza,
c) marca de tiempo,
d) opcional: comentario / descripción del incidente,
e) clave API del administrador del sitio (en el encabezado HTTP X-Key).

(2) En el modo «Local Shield» no se produce ninguna transmisión de datos a reportedip.com.

(3) Al utilizar la función de retransmisión de correo electrónico y SMS (a partir del nivel «Professional»), se transmiten además:

a) Retransmisión de correo electrónico: dirección de correo electrónico del destinatario, asunto, texto del cuerpo, URL del sitio web, dirección de respuesta opcional,
b) Retransmisión de SMS: número de teléfono del destinatario (en formato E.164; el envío se realiza, por regla general, a todo el mundo, si bien el proveedor se reserva el derecho a aplicar restricciones para determinados países (véanse las condiciones de uso en § 9)), código de plantilla (p. ej. 2fa_login), variables de la plantilla (código de seis a ocho dígitos, período de validez, idioma), URL del sitio web.

(4) Al utilizar la función de retransmisión, actuamos como encargados del tratamiento en el sentido del artículo 28 del RGPD; el responsable del tratamiento sigue siendo el administrador del sitio web. El contrato de encargo de tratamiento se pone a disposición para su descarga en formato PDF en el Portal del Cliente. (5) Identificador de instalación (telemetría de dominio): En el modo «Community Network», el complemento transmite, con cada solicitud de API, información adicional sobre la instalación del propio administrador del sitio: la dirección del sitio web (URL del sitio), así como la versión del complemento y de WordPress utilizada (en el User-Agent y en el encabezado HTTP X-Rip-Site). Almacenamos, por cada clave API, los dominios notificados junto con la fecha del primer y último contacto, así como las versiones, con el fin de reflejar el número de dominios incluido en la tarifa correspondiente, evitar abusos y poder prestar asistencia técnica (art. 6, apartado 1, letra b) del RGPD). Estos datos se refieren a la instalación del administrador del sitio, no a sus visitantes. Las entradas correspondientes a dominios que no se hayan registrado en un plazo de 60 días liberan automáticamente su plaza de licencia; todas las entradas del registro se eliminan al borrar la cuenta correspondiente.

§ 9a ReportedIP Agent (agente de servidor)

(1) El ReportedIP Agent es un programa que los clientes instalan y ejecutan en sus propios servidores Linux. El análisis de los archivos de registro, la detección de ataques y el bloqueo se llevan a cabo exclusivamente en el servidor del cliente. Los archivos de registro, las líneas de registro individuales, el contenido de las solicitudes, las URL visitadas, los nombres de usuario y los agentes de usuario de los sistemas atacantes no se transmiten a reportedip.com.

(2) Con cada solicitud a nuestra API REST, el agente transmite:

a) la clave API del cliente (encabezado HTTP X-Key),
b) el nombre y la versión del programa (agente de usuario, por ejemplo reportedip-agent/0.3.9),
c) un identificador de instalación (encabezado HTTP X-Rip-Host). Se trata de un identificador aleatorio generado durante la configuración en formato UUID versión 4. Se genera a partir de números aleatorios, se almacena en un archivo en el servidor del cliente y no contiene información sobre el hardware, la dirección de red ni el nombre del servidor,
d) a partir de la versión 0.3.9, el nombre de host del servidor (encabezado HTTP X-Rip-Hostname), filtrado a los caracteres A-Za-z0-9._- y acortado a 191 caracteres,
e) a partir de la versión 0.3.9, un token de acceso para consultar la lista negra (encabezado HTTP X-Rip-Token), vinculado al identificador de instalación.

El nombre de host y el token de acceso se envían exclusivamente junto con el identificador de instalación, nunca sin él. La comprobación de nuevas versiones del programa solo transmite la clave API y el propio número de versión, ni el identificador de instalación ni el nombre de host.

(3) Si el agente notifica una dirección, el informe contiene la dirección IP notificada, los identificadores de las categorías de amenazas seleccionadas y una breve frase que el agente genera a partir de una plantilla fija (por ejemplo sshd: 6 failed logins in 10 min). En el caso de las fuentes opcionales fail2ban e Imunify360, esta frase incluye además el nombre de la «jail» o de la regla que ha activado la alerta. Este nombre procede de la línea de registro del software correspondiente; se filtra para incluir únicamente letras, números, puntos, guiones y guiones bajos, y se limita a 32 caracteres. No se transmiten otros contenidos de las líneas de registro. Para el tratamiento de la propia dirección IP notificada se aplica lo dispuesto en § 7.

(4) Mantendremos una entrada en un registro del servidor para cada agente. Se almacenarán: la cuenta del cliente, el identificador de la clave API utilizada, el identificador de instalación, una denominación que el cliente podrá elegir libremente (máximo 64 caracteres), el nombre de host notificado, la versión del agente, la hora del primer y del último contacto, el estado de la entrada, el estado de la licencia con la fecha de asignación de la misma, la fecha de una liberación junto con la entidad que la ha iniciado, la fecha en la que informamos por última vez al titular de la cuenta del silencio de este agente, así como un valor de verificación (SHA-256) del token de acceso. El token de acceso en sí no se almacena en texto claro.

(5) La finalidad de este almacenamiento es reflejar el número de licencias de servidor incluidas en la tarifa correspondiente, evitar abusos y poder prestar asistencia técnica. La base jurídica es el artículo 6, apartado 1, letra b) del RGPD; en lo que respecta a la prevención de usos indebidos, el artículo 6, apartado 1, letra f) del RGPD. Los datos se refieren a la instalación del cliente, no a sus visitantes ni a sus usuarios.

(6) El nombre de host es meramente informativo, para que el cliente pueda reconocer sus servidores en la vista general, en lugar de tener que comparar identificadores aleatorios. La identidad de un servidor viene determinada únicamente por el identificador de instalación: el cambio de nombre de una máquina no supone el traslado de ninguna licencia. Hasta la versión 0.3.8, inclusive, el agente no transmitía el nombre de host; a partir de la versión 0.3.9, sí lo transmite.

(7) Si un agente no se comunica durante 60 días, su entrada libera automáticamente la ranura de licencia; al hacerlo, se restablece el estado de la licencia y se borra el valor de verificación del token de acceso. El cliente puede renombrar cualquier servidor en el Portal del Cliente. También puede sustituirlo o liberarlo; ambas operaciones liberan el espacio de licencia con el mismo efecto. La entrada del Registro en sí misma permanece a partir de entonces como un registro histórico con el identificador de instalación, la denominación, el nombre de host y las fechas de contacto; para su eliminación, se aplica lo dispuesto en § 14. Registramos en el registro de auditoría la liberación, sustitución y reactivación de una entrada, indicando la fecha y hora, el identificador de instalación y la entidad que la ha iniciado (conservación conforme a § 13).

(8) Si un agente deja de comunicarse, se lo notificaremos al titular de la cuenta por correo electrónico. El mensaje indica los servidores afectados con la denominación establecida por el cliente; en su defecto, con el nombre de host comunicado y, si faltan ambos, con los ocho primeros caracteres del identificador de instalación. El identificador de instalación completo no figura en ninguno de estos correos electrónicos. Si un servidor vuelve a comunicarse, se envía un aviso de que no hay motivo de preocupación.

(9) Hay determinadas direcciones que el agente nunca notifica ni bloquea: los rangos de direcciones privadas según el RFC 1918, direcciones de bucle invertido y locales de enlace, otros rangos reservados, las direcciones propias de todas las interfaces de red del servidor y sus puertas de enlace predeterminadas, la dirección IP de la sesión SSH desde la que se ejecutó la instalación, así como todas las direcciones que el cliente incluya en su lista blanca. Esta comprobación se lleva a cabo en el servidor del cliente y se repite inmediatamente antes de enviar un informe.

(10) Registramos las llamadas a la API del agente al igual que el resto de llamadas a la API (§ 7 (1)).

§ 10 Subencargados del tratamiento / Subencargados del tratamiento de datos

Recurrimos a los siguientes subencargados del tratamiento:

Proveedor Sede Finalidad Categorías de datos
Stripe Payments Europe Ltd. Irlanda Pagos, facturas, impuestos, portal de clientes Nombre, correo electrónico, dirección, número de identificación fiscal, datos de pago
Avernis (api.avernis.com) Alemania Envío de SMS (por encargo del administrador del sitio web a través de Relay) Número de teléfono, contenido de la plantilla
Mailjet (Sinch SAS) Francia Envío de correos electrónicos (selección) Destinatario, asunto, cuerpo del mensaje
seven.io Alemania Envío de correo electrónico (selección) Destinatario, asunto, cuerpo del mensaje
sevDesk GmbH Alemania Contabilidad, sincronización de facturas Datos de facturas y documentos
Hetzner Online GmbH Alemania Alojamiento web Registros del servidor (IP, hora, URL)
Cloudflare, Inc. EE. UU. / Alemania (periferia de la UE) CDN, protección contra DDoS IP, agente de usuario, encabezados HTTP
GitHub, Inc. (Microsoft) EE. UU. Distribución de actualizaciones de complementos Solicitudes de actualización anónimas
MaxMind, Inc. EE. UU. (base de datos local de GeoLite2) Geolocalización por IP: no se transfieren datos por cada consulta; los datos no salen de la UE –
Anthropic PBC (opcional, solo si la herramienta de IA de asistencia está activa) EE. UU. Chatbot de asistencia (si está activado; por defecto: desactivado) Textos del chat

Existe un contrato de encargado del tratamiento con cada subencargado, de conformidad con el artículo 28 del RGPD. Los respectivos contratos de encargado del tratamiento pueden facilitarse previa solicitud.

§ 11 Transferencia a terceros países

(1) La mayoría de nuestros subencargados del tratamiento tienen su sede en el Espacio Económico Europeo (EEE). En el caso de Cloudflare, GitHub, MaxMind y Anthropic, se produce una transferencia de datos a EE. UU.

(2) Para estas transferencias nos basamos en

a) el Marco de Protección de Datos UE-EE. UU. (DPF), siempre que el proveedor en cuestión esté certificado,
b) subsidiariamente, en las cláusulas contractuales tipo de la Comisión Europea (Decisión 2021/914), complementadas con medidas técnicas y organizativas adicionales,
c) Cloudflare redirige las consultas procedentes de Europa a través de nodos periféricos de la UE; el tratamiento en EE. UU. solo se lleva a cabo en casos excepcionales.

(3) No se produce ninguna transferencia a un tercer país por parte de MaxMind por cada consulta de IP: utilizamos la base de datos GeoLite2 exclusivamente de forma local en nuestros servidores de la UE.

§ 12 Cookies y gestor de consentimiento

(1) Utilizamos cookies técnicamente necesarias (cookie de sesión para el inicio de sesión, protección CSRF). Para estas cookies no se requiere consentimiento según § 25 Abs. 2 TDDDG; la base jurídica es el artículo 6, apartado 1, letra f) del RGPD.

(2) Las cookies opcionales (estadísticas, marketing) solo se instalan tras el consentimiento expreso del usuario (art. 6, apartado 1, letra a) del RGPD, en relación con § 25 Abs. 1 TDDDG). La gestión de los consentimientos se lleva a cabo a través del gestor de consentimientos del complemento reportedIP-Service. El consentimiento puede revocarse en cualquier momento con efecto para el futuro, ya sea a través del gestor de consentimientos o en el panel de control en /dashboard/#privacy.

(3) Cloudflare establece la cookie __cf_bm (gestión de bots) durante un máximo de 30 minutos para defenderse de ataques automatizados (técnicamente necesario).

§ 13 Plazos de conservación

Categoría de datos Conservación
Registros del servidor (Hetzner / Cloudflare) 14 días
Registros de la API 90 días
Registro de eventos de Stripe (cargas útiles de webhooks) 90 días
Registro de auditoría (acciones del complemento) 365 días
Registros de retransmisión de correo electrónico y SMS 30 días
Cola de retransmisión de correo electrónico y SMS 90 días
Datos de la cuenta hasta la eliminación de la cuenta
Facturas (Ley del IVA / Código Fiscal) 10 años
Datos de reputación de las direcciones IP notificadas pseudonimizados de forma permanente (12 meses de referencia del informador; posteriormente, anonimizados)
Tokens de dispositivos de confianza (2FA) 30 días desde el último uso
Registro de servidores (instalaciones de agentes) La ranura de licencia se libera automáticamente tras 60 días sin contacto; la entrada permanece como registro histórico (§ 9a (7))

§ 14 Derechos de los interesados

(1) Usted tiene frente a nosotros los siguientes derechos en relación con los datos personales que le conciernen:

a) derecho de acceso (art. 15 del RGPD),
b) derecho de rectificación (art. 16 del RGPD),
c) derecho de supresión (art. 17 del RGPD),
d) derecho a la limitación del tratamiento (art. 18 del RGPD),
e) derecho a la portabilidad de los datos (art. 20 del RGPD),
f) derecho de oposición al tratamiento (art. 21 del RGPD),
g) derecho a retirar el consentimiento otorgado (art. 7, apartado 3, del RGPD).

(2) Las solicitudes de acceso y supresión pueden realizarse a través del panel de control (/dashboard/, pestaña «Cuenta») en modo de autoservicio, o bien de manera informal por correo electrónico a 1@reportedip.com . Responderemos a las solicitudes sin demora, a más tardar en el plazo de un mes desde su recepción.

(3) Derecho de reclamación. Tiene derecho a presentar una reclamación ante una autoridad de control de protección de datos en relación con el tratamiento que realizamos de sus datos personales. La autoridad competente para nosotros es:

Oficina Estatal de Baviera para la Supervisión de la Protección de Datos (BayLDA)
Promenade 18, 91522 Ansbach, Alemania
Teléfono: +49 981 180093-0
Correo electrónico: poststelle@lda.bayern.de
Web: https://www.lda.bayern.de

§ 15 Seguridad del tratamiento

Adoptamos las medidas técnicas y organizativas (MTO) adecuadas, en el sentido del artículo 32 del RGPD, para garantizar un nivel de protección adecuado al riesgo. Entre ellas se incluyen, en particular:

a) cifrado de la transmisión (TLS 1.2+ / HTTPS) y cifrado de los campos de datos sensibles durante el almacenamiento,
b) control de acceso mediante la gestión de roles y derechos, y almacenamiento de contraseñas basado en hash (bcrypt),
c) autenticación de dos factores para las cuentas de administrador,
d) copias de seguridad con replicación cifrada fuera de las instalaciones,
e) registro de eventos relevantes para la seguridad y evaluación periódica,
f) Separación de los entornos de producción, de pruebas y de desarrollo,
g) Auditorías de los subencargados del tratamiento con arreglo al artículo 28, apartado 3, letra h), del RGPD.

Pondremos a disposición de los titulares de suscripciones una lista detallada de las medidas técnicas y organizativas (TOM) previa solicitud.

§ 16 Modificaciones de la presente política de privacidad

La presente política de privacidad se actualizará cuando se produzcan cambios en las actividades de tratamiento o en los requisitos legales. Notificaremos por correo electrónico a los titulares de las suscripciones cualquier modificación sustancial. La versión vigente en cada momento está disponible en esta página.


Información y contacto

Responsable del tratamiento: Patrick Schlesinger, Parkstraße 19, 80339 Múnich, Alemania
Correo electrónico: 1@reportedip.com
Autoridad de control: Oficina Estatal de Baviera para la Supervisión de la Protección de Datos (BayLDA), Promenade 18, 91522 Ansbach
Esta versión está en vigor desde el 25 de septiembre de 2026

Programa de recomendaciones y de afiliados

Si participa en el programa de recomendación, trataremos su identificador de usuario, el código de recomendación, así como la fecha y el estado de la recomendación, con el fin de asociar a la persona que recomienda con la persona recomendada. Al acceder a un enlace de recomendación, almacenamos el código de recomendación en una cookie («rip_ref», con una duración de 60 días) para poder asignar la recomendación en caso de un registro posterior. La base jurídica es el artículo 6, apartado 1, letra b) del RGPD (ejecución de la relación de participación), así como el artículo 6, apartado 1, letra f) del RGPD (interés legítimo en la prevención de abusos). El crédito concedido se asignará a la cuenta de cliente del cliente que realiza la recomendación.

Si participa en el programa de afiliados Cash en calidad de empresario, trataremos además los datos empresariales y fiscales que nos haya facilitado (razón social, dirección, número de identificación fiscal o condición de pequeño empresario, IBAN) para la liquidación y el pago de las comisiones. La base jurídica es el artículo 6, apartado 1, letra b) del RGPD, así como, para el cumplimiento de las obligaciones de conservación previstas en la legislación fiscal y mercantil, el artículo 6, apartado 1, letra c) del RGPD. Estos datos se conservarán durante los plazos de conservación legales. Solo se cederán en la medida en que sea necesario para la tramitación del pago o en cumplimiento de obligaciones legales.