Cómo Hetk gestiona sus datos
Hetk sincroniza eventos de calendario entre sus cuentas. Así es como protegemos sus datos en cada paso.
El principio rector es mantener lo menos posible. Hetk necesita lo suficiente para mantener sus calendarios en sincronización y nada más, por lo que el sistema está diseñado para leer lo que debe, almacenar el mínimo necesario para evitar duplicados y mantener la precisión, y olvidar el resto. Las secciones a continuación detallan exactamente qué significa eso en cada fase: cómo nos conectamos, qué tocamos, qué guardamos y qué deliberadamente no guardamos.
Autenticación
- Google y Microsoft: Hetk usa OAuth 2.0 para conectarse a sus calendarios. Nunca vemos ni almacenamos su contraseña de Google o Microsoft. Usted otorga acceso a través de la pantalla de consentimiento del proveedor, y puede revocar el acceso en cualquier momento desde la configuración de su cuenta de Google o Microsoft.
- Apple iCloud: Apple no ofrece OAuth para acceso a calendarios. Hetk se conecta a través de CalDAV usando una contraseña específica de la aplicación que genera en la configuración de su ID de Apple. Esta contraseña solo otorga acceso a calendarios. No puede usarla para iniciar sesión en su cuenta de Apple, realizar compras o acceder a otros servicios de Apple.
A qué datos accedemos
Hetk lee y escribe eventos de calendario en los calendarios que selecciona. Específicamente:
- Título, descripción, ubicación, horas de inicio y finalización, y zona horaria del evento
- Estado libre/ocupado y configuración de privacidad/visibilidad
- Lista de asistentes y organizador
- Marcas de tiempo de creación y modificación de eventos
Nosotros no accedemos a su correo electrónico, contactos, archivos o nada más fuera de los calendarios que seleccionó.
Qué datos almacenamos
- Tokens de OAuth: Cifrados en reposo, utilizados para mantener sus conexiones de calendario. Hetk los actualiza automáticamente en segundo plano para que no tenga que reconectarse cada hora. Un token revocado deja de funcionar de inmediato. Cuando Hetk detecta que usted revocó el acceso de Hetk, elimina los tokens que almacenó para esa cuenta, y una limpieza semanal elimina los que no fueron eliminados entonces. Hasta que Hetk lo detecte, los mantiene cifrados. Desconectar la cuenta o eliminar su cuenta de Hetk los elimina de inmediato. Las copias de seguridad de tokens eliminados vencen dentro de 7 días. Nunca almacenamos el token de actualización en texto plano.
- Metadatos de eventos sincronizados: Rastreamos qué eventos Hetk ha sincronizado para evitar duplicados y habilitar actualizaciones precisas. Esto incluye IDs de eventos, ETags, horas de inicio y finalización, y marcas de tiempo de sincronización. Nosotros no almacenamos títulos, descripciones, ubicaciones o asistentes de eventos.
Este último punto merece reflexión, porque es la parte que las personas asumen que no puede ser verdadera. Para copiar un evento de un calendario a otro, Hetk lee su contenido en el momento de la sincronización, lo escribe en el destino y mantiene solo la contabilidad necesaria para reconocer el mismo evento la próxima vez que cambie. El título de su reunión de las 3 p.m. pasa; no aterriza en una fila de base de datos con su nombre. Si la base de datos de Hetk fuera expuesta de alguna manera, lo que un atacante encontraría sería una lista de identificadores opacos y marcas de tiempo, no el contenido del horario de nadie.
Cifrado
- En tránsito: Todas las conexiones usan TLS 1.2 o más reciente (HTTPS). Las llamadas API a Google, Microsoft y Apple se cifran de extremo a extremo.
- En reposo: Alojamos la base de datos en Azure SQL con cifrado transparente de datos (TDE) habilitado. Los tokens de OAuth se cifran antes del almacenamiento.
Infraestructura
- Hosting: Azure App Service (región North Europe, Irlanda), con parches automáticos del sistema operativo y del entorno de ejecución.
- Base de datos: Base de datos Azure SQL con copias de seguridad automatizadas y restauración a un momento específico.
- DNS y CDN: Cloudflare con SSL estricto, DNSSEC y protección DDoS.
Retención y eliminación de datos
- Eliminación de cuenta: Puede eliminar su cuenta en cualquier momento desde la configuración de la aplicación. Eliminar su cuenta elimina su cuenta, conexiones, tokens y registros de sincronización de inmediato. Los pocos registros enumerados en la sección 8 de nuestra Política de Privacidad se conservan, y las copias de seguridad y registros vencen dentro de 90 días. Esta acción no se puede deshacer.
- Eliminación de relación de sincronización: Eliminar una relación de sincronización elimina todos los metadatos asociados. Los eventos que ya fueron sincronizados a su calendario de destino permanecen allí (ahora son eventos regulares en su calendario).
Servicios de terceros
| Servicio | Propósito | Datos Compartidos |
|---|---|---|
| Google Calendar API | Sincronización de calendario | Eventos de calendario en calendarios seleccionados |
| Microsoft Graph API | Sincronización de calendario | Eventos de calendario en calendarios seleccionados |
| Apple CalDAV | Sincronización de calendario | Eventos de calendario en calendarios seleccionados |
| Stripe | Procesamiento de pagos | Correo electrónico, plan e ID de cuenta interna. Los detalles de la tarjeta van directamente a Stripe; Hetk solo almacena los ID de referencia de Stripe |
| Azure Communication Services | Correos transaccionales | Dirección de correo electrónico |
| Azure | Hosting y base de datos | Todos los datos de aplicación (cifrados en reposo) |
| Cloudflare | DNS, CDN, SSL | Metadatos de solicitud HTTP (IP, encabezados) |
Política de privacidad para todo el dominio
Los administradores de TI en organizaciones que usan Google Workspace o Microsoft 365 pueden hacer cumplir una política de privacidad para todo el dominio a través de DNS. Cuando está habilitada, todos los eventos de calendario sincronizados de usuarios de esa organización se marcan automáticamente como privados, con títulos y detalles eliminados. La política se controla mediante un registro TXT de DNS y no requiere inicio de sesión de administrador ni aprobación de OAuth. Consulte Política de Privacidad Verificada por Dominio para obtener detalles e instrucciones de configuración.
Divulgación responsable
Si encuentra un problema de seguridad, queremos saberlo antes que nadie. Envíe un correo a [email protected] con pasos para reproducirlo, y confirmaremos la recepción y trabajaremos con usted en una solución. Solo le pedimos que nos dé un período razonable para investigar y solucionar antes de divulgar públicamente, y que evite acceder o modificar datos de otras personas durante las pruebas. Los informes hechos de buena fe son bienvenidos; no emprenderemos acciones legales contra los investigadores que sigan estas directrices.
Sus controles
La seguridad no es solo lo que hacemos de nuestro lado. La configuración que más importa está en sus manos:
- Revocar en cualquier momento: Google y Microsoft le permiten revocar el acceso de Hetk desde la configuración de seguridad de su cuenta, independientemente de Hetk. Las contraseñas específicas de la aplicación de Apple se pueden eliminar de su página de ID de Apple. Si revoca el acceso, Hetk detiene las sincronizaciones que utilizan esa cuenta tan pronto como intenta usarla de nuevo, generalmente dentro de una hora.
- Elija qué se sincroniza: Hetk solo toca los calendarios que selecciona explícitamente. Un calendario que no agrega es un calendario que Hetk nunca ve.
- Limite qué se comparte: Los controles de privacidad por sincronización le permiten reducir eventos a un simple bloque «Ocupado» en cualquier calendario en el que no confía plenamente, para que el tiempo se reserve sin que los detalles viajen junto.
Empresa
Hetk Technologies OÜ está registrada en Estonia (Código de Registro: 17181483). Para preguntas de seguridad, póngase en contacto con [email protected]. Consulte nuestra Política de Privacidad para obtener información sobre cómo manejamos datos personales, y la página Contacto para soporte y solicitudes de privacidad.