Política de Privacidad
Última actualización: 25 de julio de 2026
1. Introducción
TrustID Captcha ("el Servicio") respeta la privacidad de los usuarios finales y de los administradores de sitios que integran el widget. Esta política describe qué datos recopilamos, cómo se usan y durante cuánto tiempo se conservan.
2. Datos de los sitios registrados
Cuando un administrador registra un sitio en nuestro panel, almacenamos:
- Dominio del sitio y etiqueta descriptiva.
- Site key (pública) y secret key (privada) generadas para ese dominio.
- Fecha de registro y estado (activo/inactivo).
Estos datos se almacenan en una base de datos SQLite local en el servidor y no se comparten con terceros.
3. Datos de los usuarios finales
Cuando un usuario final interactúa con el widget, el navegador envía automáticamente las siguientes señales técnicas para evaluar si es humano:
- navigator.webdriver: indica si el navegador está controlado por automatización.
- Plugins instalados en el navegador.
- Idiomas configurados en el navegador.
- Plataforma (sistema operativo).
- Resolución de pantalla (ancho y alto en píxeles).
- Canvas fingerprint: hash derivado del renderizado de un canvas, usado para distinguir navegadores.
- WebGL vendor: identificador del proveedor de gráficos.
- Eventos de mouse: número de movimientos registrados durante la interacción.
- Tiempo transcurrido entre el inicio del challenge y la respuesta.
- Dirección IP: se almacena temporalmente con el token para rate limiting y auditoría.
- User-Agent: identificador del navegador, almacenado con el token.
4. No recopilamos
- Nombre, email, teléfono ni ningún dato personal identificable del usuario final.
- Cookies de seguimiento ni píxeles de analítica.
- Historial de navegación ni datos de otros sitios.
- Contenido de los formularios del sitio cliente.
5. Tokens y retención de datos
Los tokens generados se almacenan en la base de datos con la IP y User-Agent del usuario, durante un máximo de 24 horas. Los tokens expiran funcionalmente a los 5 minutos de su emisión. Los registros de rate limiting se limpian automáticamente tras la ventana de 60 segundos.
6. Rate limiting
Para prevenir abusos, se aplica un límite de intentos por IP: 10 challenges por minuto y 30 verificaciones por minuto. Estos contadores se reinician cada 60 segundos y no se almacenan más allá de ese periodo.
7. Seguridad
- Los tokens se firman con HMAC SHA256 usando una clave maestra.
- Los tokens son de un solo uso (single-use): se marcan como consumidos al validarse.
- La base de datos SQLite está protegida contra acceso directo desde web (.htaccess).
- El archivo de configuración (config.php) no es accesible públicamente.
- La secret key nunca se expone en el código del lado del cliente.
8. Transferencia de datos
Los datos no se transfieren a terceros ni se procesan fuera del servidor de TrustID Captcha (captcha.trustid.cu). Las señales del navegador se envían directamente desde el widget al servidor de TrustID mediante HTTPS.
9. Derechos de los administradores
Los administradores de sitios pueden:
- Solicitar la eliminación de su sitio y todos los datos asociados.
- Activar o desactivar su sitio en cualquier momento desde el panel.
- Solicitar información sobre los tokens generados para su sitio.
Para ejercer estos derechos, contacta a través de trustid.cu.
10. Cambios en esta política
TrustID puede actualizar esta Política de Privacidad en cualquier momento. Los cambios se publican en esta página con la fecha de actualización correspondiente.