Política de Privacidad
Última actualización: 28 de mayo de 2026 · Versión 1.0
Conforme a la Ley N° 29733 de Protección de Datos Personales del Perú y su Reglamento (D.S. N° 003-2013-JUS).
Esta política explica cómo XCITIONE recolecta, usa, almacena y protege los datos personales de los Usuarios de la Plataforma XCITIONE DMARC Protect. Cualquier titular de datos puede ejercer sus derechos ARCO (Acceso, Rectificación, Cancelación, Oposición) escribiendo a
privacidad@xcitione.pro.
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales es XCITIONE, con dominio operativo xcitione.pro. Punto de contacto para asuntos de protección de datos: privacidad@xcitione.pro.
2. Datos personales que recolectamos
2.1 Datos del Usuario titular de la cuenta
- Nombre y apellidos.
- Dirección de correo electrónico (usada como identificador de login).
- Cargo y nombre de la organización (opcional).
- Contraseña, almacenada con función de hash bcrypt (nunca en texto plano).
- Datos de sesión: dirección IP, agente de usuario, hora de inicio de sesión, tokens JWT temporales.
2.2 Datos de los dominios que el Usuario administra
Para prestar el servicio, la Plataforma procesa reportes DMARC, TLS-RPT y archivos auxiliares que pueden contener:
- Direcciones IP de origen de correos enviados desde los dominios del Cliente.
- Direcciones
From: y RFC5321.MailFrom de los mensajes reportados.
- Encabezados técnicos de email (Authentication-Results, Received, etc.).
- Conteos agregados de mensajes y resultados de autenticación.
Estos datos son provistos por los proveedores receptores de correo (Google, Microsoft, Yahoo, etc.) en formato XML estándar conforme a RFC 7489.
2.3 Datos de uso de la Plataforma
- Registros de acceso al panel: IP, fecha, recurso solicitado.
- Eventos de actividad: creación de dominios, modificaciones de configuración, exportes.
- Cookies estrictamente necesarias para el funcionamiento de la sesión y protección CSRF.
3. Finalidades del tratamiento
- Prestación del servicio: autenticar al Usuario, procesar reportes DMARC, generar visualizaciones y alertas.
- Cumplimiento legal: emisión de comprobantes de pago, respuesta a requerimientos de autoridades competentes.
- Comunicaciones de servicio: notificaciones operativas (incidentes, mantenimiento, alertas configuradas por el Cliente).
- Mejora del servicio: análisis agregado y anonimizado de uso para optimizar la Plataforma. No utilizamos los datos del Cliente con fines publicitarios ni los compartimos con terceros con esos fines.
- Seguridad: detección y prevención de intentos de acceso no autorizado, fraude o abuso del servicio.
4. Base legal del tratamiento
El tratamiento se fundamenta en:
- El consentimiento otorgado al registrarse y aceptar estos términos (Art. 13 de la Ley 29733).
- La ejecución del contrato entre el Cliente y XCITIONE para prestar el servicio.
- El cumplimiento de obligaciones legales aplicables (tributarias, contables).
5. Conservación de los datos
| Tipo de dato | Período de conservación |
| Datos de cuenta del Usuario | Mientras dure la suscripción + 30 días tras cancelación |
| Reportes DMARC históricos | Hasta 24 meses según el plan |
| Registros de auditoría y seguridad | 12 meses |
| Comprobantes de pago | Según normativa tributaria peruana (mínimo 5 años) |
| Backups operativos | 14 días en rotación |
6. Encargados y transferencias
Para operar el servicio, XCITIONE utiliza los siguientes encargados de tratamiento (todos con cláusulas contractuales de protección):
- Proveedor de infraestructura cloud: alojamiento del servidor productivo.
- Let's Encrypt: emisión de certificados SSL (no recibe datos del Cliente, solo dominios públicos).
- Microsoft / Google: cuando el Cliente decide autenticarse vía OAuth, sus credenciales son validadas por estos proveedores (XCITIONE recibe solo el resultado y el email).
No realizamos transferencia internacional de datos fuera de los procesadores mencionados. En caso de hacerlo, garantizaremos un nivel de protección equivalente conforme al Art. 15 de la Ley 29733.
7. Derechos del titular (ARCO)
Conforme a la Ley 29733, usted tiene derecho a:
- Acceso: conocer qué datos personales suyos tratamos.
- Rectificación: solicitar la corrección de datos inexactos o desactualizados.
- Cancelación: solicitar la eliminación de sus datos cuando ya no sean necesarios para los fines del tratamiento.
- Oposición: oponerse al tratamiento en casos específicos.
- Revocar el consentimiento en cualquier momento (sin efecto retroactivo).
- Portabilidad: solicitar copia de sus datos en formato estructurado.
Para ejercer estos derechos, envíe su solicitud a privacidad@xcitione.pro indicando:
- Nombre completo y documento de identidad (DNI / CE / pasaporte).
- Email asociado a la cuenta.
- Derecho que desea ejercer y detalle de la solicitud.
Le responderemos en un plazo máximo de 10 días hábiles conforme al Art. 20 del Reglamento de la Ley 29733.
Si considera que sus derechos no han sido atendidos, puede presentar un reclamo ante la Autoridad Nacional de Protección de Datos Personales (ANPDP) del Ministerio de Justicia y Derechos Humanos del Perú.
8. Seguridad
Implementamos medidas técnicas y organizativas razonables para proteger los datos personales:
- Cifrado en tránsito mediante TLS 1.2+ en todas las conexiones HTTPS.
- Contraseñas almacenadas con bcrypt (cost factor ≥ 10).
- Protección CSRF en formularios mediante el patrón double-submit cookie.
- Rate limiting en endpoints públicos de autenticación.
- Aislamiento por containers Docker, red interna privada.
- Backups cifrados con rotación diaria y replicación off-site.
- Auditoría periódica de seguridad y monitoreo de uptime.
En caso de incidente de seguridad que afecte datos personales, notificaremos a los titulares afectados y a la ANPDP en los plazos establecidos por la normativa aplicable.
9. Cookies
La Plataforma utiliza únicamente cookies estrictamente necesarias para el funcionamiento:
xdmarc-session: token JWT de sesión (HttpOnly, Secure, SameSite=Lax).
xdmarc-csrf: token de protección contra ataques CSRF.
No utilizamos cookies de seguimiento publicitario ni de terceros con fines de marketing.
10. Menores de edad
La Plataforma está dirigida a empresas y profesionales mayores de edad. No recolectamos conscientemente datos de menores de 14 años. Si detectamos algún dato de un menor, procederemos a su eliminación.
11. Modificaciones a esta política
Esta Política puede ser actualizada para reflejar cambios en nuestras prácticas o en la legislación aplicable. Publicaremos la versión actualizada en esta misma URL y notificaremos los cambios sustanciales por email con al menos 15 días de anticipación.
12. Contacto
Versión 1.0 vigente desde el 28 de mayo de 2026. Conforme a la Ley N° 29733 y su Reglamento.