Política de privacidad
Última actualización: 3 de octubre de 2026
Esta política explica qué datos personales trata GenPM (genpm.net, la API api.genpm.net, el CLI genpm y el servidor @genpm/mcp), para qué, con qué base jurídica y qué derechos tienes. Cumple el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Responsable del tratamiento
- Responsable: Yohangel Ram os
- NIF: 54949225v
- Domicilio: Calle Zurita 45, 4º7
- Contacto: yohangelr@gmail.com (indica «[PRIVACIDAD]» en el asunto)
No es obligatorio designar un delegado de protección de datos (art. 37 RGPD y art. 34 LOPDGDD); para cualquier cuestión escribe al contacto anterior.
2. Qué datos tratamos, para qué y con qué base jurídica
| Datos | Finalidad | Base jurídica | Conservación |
|---|---|---|---|
| Identificador, usuario, nombre, avatar y organizaciones de GitHub (al iniciar sesión) | Crear y mantener tu cuenta, mostrar quién publica cada paquete y autorizar la publicación en tus scopes | Ejecución del contrato (art. 6.1.b RGPD): los Términos del servicio | Mientras tengas la cuenta |
| Email de tu cuenta de GitHub (nunca se muestra) | Avisos de seguridad y del servicio sobre tus paquetes | Ejecución del contrato e interés legítimo en la seguridad del ecosistema (art. 6.1.f) | Mientras tengas la cuenta |
| Tokens de API (solo guardamos su hash) | Autenticar el CLI y la integración continua | Ejecución del contrato | Hasta que caduquen o los revoques |
| Paquetes publicados: manifiesto, repositorio, commit y tu usuario de GitHub | Ofrecer el registro: buscar, verificar e instalar paquetes | Ejecución del contrato | Indefinida: las versiones publicadas son inmutables para que los proyectos que las usan sigan siendo verificables (ver §6) |
Eventos de instalación: paquete, versión, cliente (cli/mcp), versión del CLI y país (deducido de la IP, que no se guarda) |
Contadores públicos de instalaciones y estadísticas agregadas | Interés legítimo en medir el uso del registro | Agregados por día; eventos individuales, 90 días |
| Dirección IP, convertida en un hash con una sal que rota cada día | Limitar el número de peticiones y prevenir abusos | Interés legítimo en la seguridad del servicio (art. 6.1.f y considerando 49) | 30 días como máximo |
| Registros técnicos del servidor (Cloudflare Workers) | Diagnosticar errores y ataques | Interés legítimo en la seguridad y continuidad del servicio | 7 días como máximo |
| Formulario de patrocinios o de empresas: email, empresa, tamaño del equipo, IDE y mensaje | Responder a tu solicitud | Medidas precontractuales a petición tuya (art. 6.1.b) | 12 meses, salvo que lleguemos a un acuerdo |
| Denuncias de paquetes: tu cuenta, el paquete, el motivo y tu descripción | Revisar el contenido denunciado y comunicar la decisión | Obligación legal del Reglamento (UE) 2022/2065 de Servicios Digitales, art. 16 (art. 6.1.c RGPD) | 2 años desde la decisión |
| Correos que nos envías | Atender tu consulta o el ejercicio de tus derechos | Interés legítimo en responderte o, en su caso, obligación legal | Lo necesario para resolverla y hasta 2 años después |
Lo que nunca tratamos: el contenido de tu proyecto, tus archivos .env o los valores de tus variables de entorno. Tampoco usamos cookies publicitarias ni de seguimiento entre sitios: la analítica de la web es propia, sin cookies y sin direcciones IP (ver la Política de cookies).
Telemetría del CLI y del servidor MCP: con GENPM_TELEMETRY=0 o DO_NOT_TRACK=1, el cliente envía client=none y el registro no guarda el evento. Puedes oponerte así en cualquier momento.
No tomamos decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos sobre ti (art. 22 RGPD). El escáner automático puede poner un paquete en revisión, pero la decisión final de retirarlo la toma una persona (ver la Política de paquetes).
Facilitar los datos de GitHub es necesario para crear una cuenta; sin ellos no puedes publicar, aunque sí buscar e instalar paquetes, que no requiere cuenta.
3. Destinatarios y encargados del tratamiento
No vendemos ni cedemos tus datos a terceros. Los tratan por cuenta nuestra estos proveedores, con contrato de encargo conforme al art. 28 RGPD:
| Proveedor | Servicio | Ubicación |
|---|---|---|
| Cloudflare, Inc. | Alojamiento (Workers), base de datos (D1), red de entrega, protección antibots (Turnstile) y analítica agregada | UE y EE. UU. |
| Piensa Solutions (Arsys Internet, S.L.U.) | Dominio y correo electrónico | España |
GitHub, Inc. actúa como responsable independiente cuando inicias sesión con tu cuenta de GitHub y cuando el registro lee repositorios públicos; se rige por su propia declaración de privacidad.
Los datos públicos de los paquetes (nombre, versiones, repositorio y usuario de GitHub del publicador) se muestran a cualquier visitante y a los agentes de IA que usan el registro, porque esa es la finalidad del servicio.
Solo comunicaremos datos a autoridades cuando una norma nos obligue.
4. Transferencias internacionales
Cloudflare, Inc. y GitHub, Inc. están adheridas al Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework), reconocido por la Decisión de adecuación de la Comisión Europea de 10 de julio de 2023 (art. 45 RGPD). Además, sus contratos incluyen las cláusulas contractuales tipo de la Comisión (art. 46 RGPD).
5. Tus derechos
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, y retirar el consentimiento que hayas dado, escribiendo a yohangelr@gmail.com con el asunto «[PRIVACIDAD]». Te responderemos en el plazo de un mes (art. 12.3 RGPD). Si no podemos identificarte con la información que aportas, te pediremos lo mínimo necesario para hacerlo.
Si consideras que no hemos atendido bien tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan 6, 28001 Madrid).
6. Baja de la cuenta
Si pides la baja, anonimizamos tus datos personales en un plazo de 30 días; las copias de seguridad se sobrescriben en otros 30. Los paquetes que hayas publicado permanecen disponibles, asignados a una cuenta del sistema, porque otros proyectos dependen de ellos y sus versiones son inmutables. La URL del repositorio de GitHub de cada paquete, que puede contener tu usuario, forma parte del paquete publicado; si quieres que dejen de instalarse, puedes retirarlos (yank) antes de pedir la baja.
7. Menores
GenPM es un servicio para desarrolladores. Debes tener al menos 14 años para crear una cuenta (art. 7 LOPDGDD); si eres menor, necesitas el consentimiento de tus padres o tutores.
8. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo: cifrado en tránsito (HTTPS con HSTS), tokens almacenados solo como hash, cookies HttpOnly y Secure, direcciones IP seudonimizadas, acceso restringido con doble factor y firma de los manifiestos. Si se produce una brecha de seguridad que suponga un riesgo para tus derechos, lo notificaremos a la AEPD en 72 horas y, cuando proceda, a ti (arts. 33 y 34 RGPD).
9. Cambios
Si cambiamos esta política de forma relevante, lo avisaremos en genpm.net y, si tienes cuenta, por email con antelación.