Política de Privacidad
api_keys.py, rate_limiter.py, integración con Polar), pero no reemplaza la revisión de un abogado especializado en protección de datos — en particular si vas a tener usuarios en la Unión Europea o Reino Unido (aplica RGPD/UK GDPR).
1Quiénes somos
Nexus Filings es un producto de Kimera Software SAS, con domicilio en la ciudad de Maldonado, Uruguay ("nosotros"), y opera la API en nexusfilings.io. Para consultas sobre esta política o para ejercer tus derechos de privacidad: contact@nexusfilings.io.
2Qué datos recolectamos
| Categoría | Qué incluye | De dónde sale |
|---|---|---|
| Cuenta | Email, nombre (si lo das) | Lo das vos al registrarte |
| Autenticación | Hash de tu API key (nunca el valor en texto plano — ver api_keys.py: SHA-256 + comparación por hmac.compare_digest) | Generado por nosotros al crear la key |
| Uso del Servicio | Endpoints consultados, timestamps, IP de origen, plan asociado — usado para rate limiting (rate_limiter.py) y para detectar abuso | Se genera al usar la API |
| Verificación de email y prueba gratuita | Email (normalizado para detectar cuentas duplicadas), fecha de verificación y de inicio de la prueba, IP al iniciar la prueba (solo en memoria, para limitar abusos) | Se generan al verificar el email y al iniciar la prueba |
| Pago y facturación | Email, país, monto — el número de tarjeta completo NUNCA llega a nuestros servidores | Procesado por Polar (ver sección 4) |
| Sitio web | Ninguno hoy — la landing page no usa cookies de tracking ni analytics | — |
Si en el futuro agregamos analytics (ej. para medir qué páginas de la doc se leen más), esta política se va a actualizar antes de activarlo, no después.
3Para qué usamos estos datos
- Prestar el Servicio: autenticar tus requests, aplicar los límites de tu plan, devolver los datos financieros que pediste.
- Facturación: cobrar tu suscripción (vía Polar) y avisarte de vencimientos o problemas de pago.
- Soporte: responder tus consultas.
- Seguridad: detectar patrones de abuso, intentos de fuerza bruta contra API keys (ver el throttling de intentos fallidos en
api_server.py), y prevenir fraude. - Mejora del producto: entender qué endpoints se usan más para priorizar desarrollo (de forma agregada, no analizando tu uso individual salvo que sea necesario para soporte o seguridad).
4Con quién compartimos datos
No vendemos tus datos a nadie. Los compartimos únicamente con proveedores que necesitamos para operar el Servicio, cada uno actuando como encargado de tratamiento:
- Polar (polar.sh) — procesa el pago como merchant of record. Recibe tu email, país y datos de tarjeta (nosotros no los vemos). Ver la política de privacidad de Polar.
- Upstash — almacena contadores de rate limiting (cuántas unidades de uso consumiste, no el contenido de tus solicitudes) en Redis.
- Hostinger International Limited — proveedor de hosting: servidor virtual (VPS) ubicado en Manchester, Reino Unido, donde se guardan la base de datos de cuentas y los datos procesados.
Podemos divulgar información si la ley lo exige, o para proteger nuestros derechos, tu seguridad o la de terceros.
5Sobre los datos financieros que entrega la API
El contenido que devuelve la API (nombres de empresas, cifras financieras, y en algunos casos nombres de directores o personas con control significativo) proviene de registros públicos oficiales — Companies House (Reino Unido), Erhvervsstyrelsen (Dinamarca), Brønnøysundregistrene (Noruega) y el sistema EDGAR de la SEC (Estados Unidos). Esos datos ya son públicos por disposición legal en sus países de origen; Nexus Filings los republica normalizados, no los recolecta de forma independiente ni los cruza con otras fuentes para perfilar personas.
Si sos una persona física mencionada en esos registros (ej. como director de una empresa) y querés ejercer un derecho sobre esos datos, el punto de contacto correcto es el registro oficial de origen (Companies House, Erhvervsstyrelsen, Brønnøysundregistrene o la SEC), no Nexus Filings — nosotros no somos quien originó ni controla esos datos.
6Retención de datos
COMPLETAR: por cuánto tiempo se guardan los logs de uso y los datos de cuenta después de cancelar (ej. "90 días después de cerrar la cuenta, salvo obligación legal de retenerlos más tiempo").
7Transferencias internacionales
Kimera Software SAS opera desde Uruguay, y el servidor de la API está en el Reino Unido. Si sos usuario en la Unión Europea o Reino Unido, algunos de tus datos pueden procesarse fuera de esa región (por ejemplo, por proveedores de pagos y de infraestructura ubicados en EE.UU. o Uruguay). COMPLETAR: mecanismo de transferencia aplicable (ej. cláusulas contractuales tipo) — definir con asesoría legal antes de tener usuarios europeos pagos.
8Tus derechos
Dependiendo de tu jurisdicción, podés tener derecho a acceder, corregir, eliminar o exportar tus datos personales, y a oponerte a ciertos usos. Para ejercerlos, escribinos a contact@nexusfilings.io. Vamos a responder en un plazo razonable, verificando primero tu identidad.
Podés eliminar tu API key y dar de baja tu cuenta en cualquier momento; eso detiene la recolección de nuevos datos de uso, sujeto a la retención descripta en la sección 6.
9Seguridad
Las API keys nunca se almacenan en texto plano — se guarda un hash SHA-256 y la comparación se hace con hmac.compare_digest para evitar ataques de timing. Todas las comunicaciones con la API van sobre HTTPS/TLS. Los webhooks de pago se verifican por firma HMAC (estándar Standard Webhooks) antes de procesarse, para que nadie pueda simular un pago falso.
10Cambios a esta política
Si hacemos un cambio material a esta política, te lo vamos a notificar por email o con un aviso visible en el sitio antes de que entre en vigencia.
11Contacto
Responsable del tratamiento: Kimera Software SAS, Maldonado, Uruguay. Contacto: contact@nexusfilings.io.