1. Responsable del tratamiento
El responsable del tratamiento de los datos personales que se manejen en el servicio Abuse Shield es:
ALMC Security S.L.U.
NIF B-XXXXXXXX
Dirección postal: (en proceso de actualización)
Email: info@almc.es
Web: almc.es
2. Datos que tratamos
Abuse Shield procesa, principalmente, direcciones IP reportadas por los
sistemas de detección de nuestros clientes: el agente fail2ban
instalado en sus servidores y, si el cliente decide conectarlos, sus cortafuegos de aplicación
(WAF) o sistemas de detección de intrusiones —ModSecurity, Cloudflare y equivalentes— y los
plugins de seguridad de sus webs. Conforme a la doctrina del Tribunal de Justicia de la Unión
Europea (sentencia Breyer, C-582/14), las direcciones IP de servidores identificados
automáticamente como atacantes no constituyen datos personales, ya que no permiten
identificar a una persona física por sí solas.
Junto a cada IP recibimos datos técnicos del ataque, no de personas: la
categoría normalizada de la detección (por ejemplo sqli o scanner), un
identificador opaco de la regla que saltó, el número de intentos agregados y la marca de tiempo.
De las fuentes externas guardamos además el identificador y la etiqueta que el propio cliente
les asigna, y la IP desde la que nos envían los datos —que es su propia infraestructura—.
En ningún caso recibimos rutas, URLs, cabeceras, cookies, contenido de las
peticiones ni datos de los visitantes de nuestros clientes: el sistema rechaza activamente
cualquier envío que los incluya.
Sí tratamos datos personales en estos casos puntuales:
- Email y nombre del titular de la cuenta SaaS que activa el servicio (necesarios para la ejecución del contrato).
- Email del solicitante de una reclamación pública (counter-claim) cuando alguien afirma ser propietario de una IP listada y solicita su retirada.
- Dirección IP del visitante que consulta páginas públicas, almacenada de forma anonimizada (truncamos el último octeto en IPv4 y los últimos 80 bits en IPv6) y solamente con fines estadísticos y de detección de abuso.
3. Base jurídica
El tratamiento se ampara en las siguientes bases del RGPD:
- Ejecución del contrato (art. 6.1.b) para la prestación del servicio contratado a las cuentas SaaS.
- Interés legítimo (art. 6.1.f) para la operación de un sistema de protección colectiva frente a abusos en línea y la publicación de listas de IPs identificadas como atacantes.
- Consentimiento (art. 6.1.a) en supuestos específicos donde la persona interesada nos facilita voluntariamente datos (formulario de reclamación, solicitud de soporte).
4. Plazos de conservación
- Reports históricos (
ab_reports): 90 días desde su recepción, configurable por el cliente. - Listas de IPs activas (
ab_blocklist,ab_global_feed): mientras la IP siga siendo reportada o hasta que sea retirada manualmente desde el panel. - Logs de auditoría (
ab_audit_log): 365 días. - Reclamaciones públicas (
ab_disputes): hasta su resolución y, posteriormente, 2 años a efectos de prueba en caso de reclamación. - Datos de la cuenta SaaS: mientras dure la relación contractual y, tras la baja, los plazos legales de conservación obligatoria (facturación: 6 años).
5. Destinatarios y transferencias internacionales
Los datos personales no se ceden a terceros salvo obligación legal. Para la prestación del servicio nos apoyamos en los siguientes encargados del tratamiento:
- Proveedor de hosting (datos almacenados en la UE).
- AbuseIPDB (Estados Unidos, transferencia internacional amparada en cláusulas contractuales tipo) — únicamente para consultar reputación de IPs ya reportadas, sin envío de datos personales.
- IPInfo (Estados Unidos, igual base) — opcional, deshabilitable.
- Proveedor de email transaccional para notificaciones y soporte.
6. Derechos de las personas interesadas
Toda persona puede ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad enviando un email a privacidad@almc.es con copia de su DNI/NIE o documento equivalente. Tienes también derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD).
7. Reclamaciones sobre IPs publicadas
Si eres el responsable legítimo de una dirección IP listada en nuestro
feed público y consideras que la inclusión es
errónea, puedes solicitar su revisión desde el formulario público en
/es/shield/{ip} o por email. Revisaremos cada caso individualmente
y, si procede, retiraremos la IP en un máximo de 5 días hábiles.
8. Cookies
El servicio web utiliza únicamente cookies técnicas estrictamente necesarias (sesión, CSRF). Consulta la política de cookies para más información.
9. Modificaciones
Esta política puede actualizarse cuando cambien la legislación aplicable o nuestras prácticas. Notificaremos los cambios sustanciales al menos con 30 días de antelación a los titulares de cuenta SaaS.
Versión 1.0.2 — vigente desde la fecha de publicación. Documento generado y versionado desde el panel de administración interno /marino/saas/abuse-shield/legal.