Legal

Política de privacidad

Skrum recopila los datos mínimos necesarios para operar tu espacio colaborativo. Esta Política explica cuáles son, cómo se protegen y tus opciones.

Última actualización: julio de 2026

1. Resumen

Esta Política de privacidad explica qué recopila Skrum, por qué, cómo se protege y qué opciones tienes. Se aplica al Servicio en skrum.io.

Skrum recopila solo lo que el Servicio necesita para funcionar. Las secciones siguientes describen cada categoría de datos y su finalidad.

2. Datos que recopilamos

Datos de la cuenta. Nombre, correo electrónico, contraseña (solo hash scrypt), idioma preferido, rol y estado de verificación del correo. Perfil opcional de Google OAuth si inicias sesión con Google.

Datos de sesión. Token de sesión, dirección IP y agente de usuario, guardados con cada sesión por motivos de seguridad y prevención de abusos.

Datos de uso. Contadores por espacio de proyectos, almacenamiento, invitados, acciones de IA y minutos de transcripción y grabación. Aplican los límites del plan.

Datos del producto. Proyectos, canales, mensajes, tareas, tableros, sprints, reuniones y transcripciones, archivos, metadatos de código, informes y ajustes de integración. Son los datos de trabajo que colocas en el Servicio.

Datos de facturación. Nivel de suscripción, facturas y asientos del libro mayor de créditos. Los detalles de la tarjeta los gestiona Polar; Skrum no almacena los números completos de tarjeta.

Credenciales de proveedores. Claves de proveedores de IA y credenciales de integración cuando las configuras. Se cifran en reposo con AES-256-GCM bajo una clave maestra.

Mensajes del formulario de contacto. Si usas el formulario de contacto, el contenido del mensaje y tu correo se entregan a nuestra bandeja de soporte a través de Resend.

3. Cómo usamos tus datos

Usamos los datos anteriores para:

  • Aprovisionar y operar tu cuenta, espacio, proyectos y funciones de colaboración.
  • Aplicar los límites de plan y prevenir el abuso mediante límites de tasa y aislamiento entre cuentas.
  • Procesar pagos a través de Polar y mantener un historial de facturas y del libro mayor de créditos.
  • Enviar correos de verificación, restablecimiento, invitación, notificación, informes y eliminación. El marketing solo se envía con la preferencia y base jurídica adecuadas.
  • Generar informes, resúmenes de reuniones y propuestas de IA solo cuando se solicitan. Se envía el contexto limitado necesario, nunca tu clave almacenada dentro del prompt.
  • Mantener registros de auditoría por seguridad. Los registros de auditoría nunca guardan correos, cuerpos de solicitud, cabeceras ni parámetros sensibles.

4. Cookies y tecnologías similares

Cookie de sesión. Una única cookie httpOnly, SameSite=Lax (better-auth.session_token) te mantiene conectado. En producción está marcada como Secure.

Cookie CSRF. Un token de doble envío (x-csrf-token por defecto) protege los formularios. Es SameSite=Strict y Secure en producción.

Cookie de idioma. Una cookie lang guarda tu preferencia de idioma de la interfaz durante un año.

Skrum no utiliza cookies de analítica, publicidad ni de seguimiento de terceros.

5. Compartición de datos y subprocesadores

Skrum comparte datos solo con los subprocesadores necesarios para operar el Servicio:

  • Polar — procesamiento de pagos y suscripciones. Recibe IDs de producto, referencias de cliente y webhooks, pero no contenido del espacio de trabajo.
  • LiveKit — medios de reuniones en tiempo real y gestión de grabaciones. Recibe identificadores de sala, datos visibles de participantes y el audio o vídeo que decidas transmitir.
  • Almacenamiento de objetos configurado — almacena archivos y grabaciones de reuniones en un almacenamiento de objetos compatible con S3 gestionado para el Servicio.
  • Proveedores de IA — el proveedor configurado recibe contexto limitado del espacio cuando solicitas un resumen o propuesta. Las ejecuciones con tu clave usan el proveedor elegido; las del operador siguen la cadena de respaldo. Se aplican sus términos y retención.
  • Resend — entrega de correos transaccionales y de notificación.

Cada subprocesador está vinculado por sus propios términos de protección de datos. Skrum no vende tus datos.

6. Procesamiento con IA y aprobación humana

La IA solo se ejecuta cuando la invoca un usuario autorizado. En cada ejecución:

  • Skrum selecciona solo los mensajes, tareas, datos del sprint, transcripción o metadatos de código necesarios para el resultado.
  • El contexto se envía al proveedor que eliges con tu clave o a la cadena del operador. Las credenciales nunca se insertan en prompts.
  • La telemetría registra proveedor, modelo, tokens, latencia y coste, pero no guarda el texto de prompts ni respuestas.
  • Resúmenes y propuestas son borradores. Skrum no cambia tareas ni publica acciones sin aprobación humana autorizada.
  • Controlas la retención del espacio y puedes borrar resultados. La retención y entrenamiento externos dependen del proveedor y la configuración elegida.

Usa los resultados de IA como ayuda y revísalos antes de confiar en ellos o aplicar una acción propuesta.

7. Salvaguardas de seguridad

  • Los secretos de proveedores y los tokens de actualización se cifran en reposo con AES-256-GCM usando una clave maestra.
  • Las contraseñas se hashean con scrypt a través de Better Auth; nunca se almacenan contraseñas en texto claro.
  • Aislamiento entre cuentas: cada ruta del producto verifica la propiedad y devuelve 404 (no 403) para recursos ajenos, de modo que la existencia nunca se filtra.
  • Los límites de tasa en las rutas de autenticación y de webhook reducen los ataques de fuerza bruta y el abuso volumétrico.
  • La autenticación en dos pasos (TOTP + códigos de respaldo) está disponible en todas las cuentas y es obligatoria para administradores.
  • El CSRF se aplica mediante comprobaciones de Origin y trusted-origins más la cookie de doble envío.

Ningún sistema es perfectamente seguro. Si crees haber encontrado una vulnerabilidad, contacta con security@skrum.io antes de divulgarla públicamente.

8. Retención de datos

Skrum conserva los datos del espacio mientras tu cuenta esté activa, sujeto a reglas de retención y obligaciones legales. Puedes exportar o eliminar los datos compatibles.

Los registros de facturación (facturas, libro mayor de créditos) se conservan durante el periodo que exija la ley fiscal en la jurisdicción de operación.

Los registros de auditoría con metadatos relevantes para la seguridad se conservan de forma rotatoria y nunca contienen direcciones de correo ni cuerpos de solicitud.

9. Tus derechos (RGPD y similares)

Según tu jurisdicción (UE/EEE, Reino Unido, California, etc.) puedes tener derecho a:

  • Acceder a una copia de tus datos personales.
  • Corregir datos inexactos.
  • Exportar datos y reportes compatibles del espacio como CSV, JSON o PDF.
  • Eliminar tu cuenta. La eliminación entra en un periodo de gracia de 30 días durante el cual puedes cancelarla. Se envía un aviso final por correo 24 horas antes de la purga. Una obligación legal puede retrasar la eliminación cuando así lo requiera la ley.
  • Oponerte o restringir determinados tratamientos, y retirar el consentimiento para el correo de marketing en cualquier momento a través de las preferencias de notificación.
  • Presentar una reclamación ante la autoridad de control si crees que el tratamiento infringe la ley aplicable.

Para ejercer cualquiera de estos derechos, utiliza los endpoints de derechos sobre los datos dentro de la aplicación (/api/legal/*) o contacta con privacy@skrum.io.

10. Transferencias internacionales de datos

Tus datos pueden ser procesados por Skrum y sus subprocesadores en jurisdicciones fuera de tu país de residencia. Cuando interviene la UE/EEE, las transferencias se apoyan en salvaguardas apropiadas como las Cláusulas Contractuales Tipo u otro mecanismo lícito de transferencia.

Las ubicaciones y funciones actuales de los subencargados figuran en la página de subencargados.

11. Privacidad de los menores

El Servicio no está dirigido a menores de 16 años. Skrum no recopila conscientemente datos personales de menores. Si crees que un menor se ha registrado, contacta con privacy@skrum.io y la cuenta será eliminada.

12. Cambios en esta Política

Podemos actualizar esta Política de privacidad de vez en cuando. Los cambios sustanciales se anunciarán por correo (a cuentas verificadas) o en la aplicación al menos 30 días antes de entrar en vigor. La fecha «Última actualización» a continuación refleja la revisión más reciente.

13. Contacto

¿Preguntas sobre esta Política de privacidad o una solicitud como titular de los datos? Contacta con privacy@skrum.io.

Lleve la entrega a un solo espacio de trabajo

Inicia tu espacio de trabajo gratuito →

Vea planes administrados, límites explícitos y paquetes de crédito en el página de precios.