logo

Política de privacidad de GuruVPN

Aviso de traducción: esta página es una traducción automática proporcionada solo para comodidad e información. La versión en inglés del documento es la versión principal y prevalente. En caso de cualquier discrepancia, prevalecerá la versión en inglés.

Guru VPN es un moderno servicio de red privada virtual diseñado para garantizar la seguridad y el anonimato de los usuarios mientras navegan por Internet. Protege eficazmente los datos y la información personal del acceso no autorizado, ofreciendo una solución confiable para quienes valoran la privacidad en el mundo digital.

Guru VPN procesa sus datos personales y actúa como controlador de datos de acuerdo con las leyes de privacidad, incluido el Reglamento General de Protección de Datos ( GDPR ).

Esta Política de Privacidad explica cómo GURU NETWORK S.R.L. ("Compañía", "nosotros", "nos", "nuestro") recopila, utiliza, almacena, divulga y procesa datos personales en relación con el servicio Guru VPN (sitio web: guruvpn.com, aplicaciones móviles). Al acceder o utilizar el Servicio, usted reconoce que ha leído y acepta esta Política.

Al continuar utilizando nuestro sitio web y/o servicios, acepta los términos de esta Política de privacidad. Le recomendamos encarecidamente que se abstenga de utilizar nuestros Servicios y Sitios web si no está de acuerdo con esta Política de Privacidad o cualquiera de sus disposiciones.

Responsable: GURU NETWORK S.R.L. (nombre legal: GURU NETWORK S.R.L., número de registro: J2025060746006, CUI/VAT ID 523197202, dirección registrada: Bucureşti, Sectorul 3, Str. Nerva Traian, Nr. 27-33, br. 6, Scara B, Etaj 1, código postal 031044, Rumania).

Correo electrónico de contacto de privacidad: privacy@guruvpn.com; soporte general: support@guruvpn.com.

1. Tratamiento de tus datos

Guru VPN sigue un enfoque sin registros para el contenido de su tráfico VPN. No monitoreamos, inspeccionamos ni almacenamos el contenido de las comunicaciones, las cargas de tráfico, las URL completas, el contenido de las páginas ni los historiales de navegación detallados. Cuando se procesan datos operativos limitados para operar, proteger, solucionar problemas, facturar, mejorar y administrar legalmente el Servicio, se describen en esta Política y se mantienen minimizados.

La ausencia de registros no significa que Guru VPN no recopile ningún dato. Guru VPN puede procesar cuentas limitadas, suscripciones, facturación, diagnósticos, seguridad, metadatos de servicio, registros de conexión vinculados al usuario, estado límite del dispositivo registrado, registros técnicos de DNS, datos analíticos/SDK, cookies para el sitio web, datos de notificaciones automáticas y datos de soporte cuando sea necesario para los fines descritos en esta Política.

Para garantizar que nuestro servicio VPN funcione de manera efectiva, nuestros sistemas pueden conservar registros limitados de conexiones vinculadas al usuario que muestran que una cuenta de usuario o un dispositivo registrado se conectó a un servidor VPN en particular, junto con marcas de tiempo de conexión disponibles según la arquitectura actual y los indicadores de estado de la conexión, como por ejemplo si se detectó tráfico para el éxito de la conexión y las métricas de confiabilidad del servicio. No almacenamos las direcciones IP de origen reales de los usuarios en registros de conexión, no asociamos direcciones IP de origen con cuentas de usuario y no mantenemos registros de los sitios web que visita.

2. Categorías de datos personales que recopilamos

Recopilamos una cantidad limitada de datos personales que pueden identificarlo directa o indirectamente mientras utiliza nuestros Servicios. Esta información es esencial para brindar nuestros Servicios de manera efectiva, mejorar la experiencia del usuario, optimizar las funcionalidades y garantizar el cumplimiento de las obligaciones legales. Estamos profundamente comprometidos con la protección de su privacidad y la gestión de sus datos personales con la máxima responsabilidad y cuidado.

Recopilamos las siguientes categorías de Datos personales para operar y mantener el Servicio:

  • Información de la cuenta: dirección de correo electrónico (obligatoria para la mayoría de los usuarios; opcional para cuentas de demostración de iOS), nombre de usuario o nombre para mostrar, si se proporciona, fecha de creación de la cuenta y estado de suscripción, método de registro (OTP u OAuth a través de Apple/Google).
  • Metadatos de autenticación y seguridad: intentos de inicio de sesión, metadatos de contraseña de un solo uso (OTP), identificadores de dispositivos utilizados para la autenticación.
  • Metadatos de pago y facturación: identificadores de transacciones, recibos, nombre/correo electrónico de facturación, ID de suscripción administrados a través de Stripe y RevenueCat. No almacenamos números de tarjeta completos (PAN) en nuestros servidores; El procesamiento de la tarjeta está a cargo de los proveedores de pago.
  • Registros de conexión: identificadores de servidor VPN y marcas de tiempo de conexión (horas de inicio/finalización de la conexión). Estos están registrados en nuestra base de datos principal.
  • Registros de DNS: nombres de dominio que resuelve, marcas de tiempo y su dirección IP de origen. Estos se almacenan en Google Cloud BigQuery (EE. UU.) por hasta 7 días para permitir el filtrado de seguridad y mejoras de rendimiento. No registramos las URL completas ni el contenido de su tráfico.
  • Datos de fallas y diagnóstico: informes de fallas, seguimientos de pila y otra telemetría de diagnóstico almacenada en Firebase (y Sentry cuando corresponda).
  • Métricas de uso y análisis: datos de eventos y métricas agregadas enviadas a proveedores de análisis (por ejemplo, Firebase/Google Analytics, Amplitude, Plausible, AppsFlyer).
  • Datos de notificaciones push: tokens de dispositivo y metadatos relacionados procesados ​​a través de OneSignal.
  • Comunicaciones de soporte: correo electrónico, mensajes de soporte en la aplicación y registros de tickets relacionados.

3. Datos que no recopilamos

No recopilamos ni retenemos cargas útiles de tráfico completas, el contenido de las comunicaciones, historiales de navegación detallados o contenido de la página. Los únicos metadatos a nivel de red que conservamos son los registros de conexión y los registros DNS mencionados anteriormente.

4. Finalidades y Bases Legales del Tratamiento

Procesamos Datos Personales para las siguientes finalidades y en estos fundamentos legales, según corresponda:

  • Proporcionar y administrar el Servicio y cumplir con las obligaciones contractuales con los usuarios (ejecución de un contrato).
  • Mantener la seguridad, detectar y prevenir fraudes, abusos y ataques, y garantizar la confiabilidad del servicio (intereses legítimos).
  • Cumplir con las leyes aplicables y atender solicitudes lícitas de las autoridades públicas (obligación legal).
  • Cuando corresponda, sobre la base del consentimiento del usuario - para funciones opcionales como ciertos análisis o comunicaciones de marketing.

5. Registro actual, ubicaciones de almacenamiento y prácticas de retención

  • Registros de conexión: registros de conexión limitados vinculados al usuario almacenados en nuestra base de datos principal alojada en DigitalOcean (Amsterdam, NL). Estos registros pueden mostrar que una cuenta de usuario o un dispositivo registrado está conectado a un servidor VPN en particular, junto con las marcas de tiempo de conexión disponibles bajo la arquitectura actual y los indicadores de estado de la conexión, como si se detectó tráfico para las métricas de confiabilidad del servicio y el éxito de la conexión. No almacenamos las direcciones IP de origen reales de los usuarios en registros de conexión, no asociamos direcciones IP de origen con cuentas de usuario y no utilizamos estos registros para mantener historiales de navegación, contenido de tráfico, URL completas, contenido de páginas, registros de consultas de DNS vinculados al usuario o contenido de comunicaciones. Los registros de conexión se conservan de forma predeterminada durante 30 días y pueden conservarse hasta por 6 meses cuando sea necesario y estén documentados para seguridad, facturación, investigación de incidentes, manejo de solicitudes legales o el establecimiento, ejercicio o defensa de reclamos legales. Una vez que expira el período de retención, los registros se eliminan, se anonimizan o se agregan para que las métricas de velocidad de conexión a largo plazo no sigan siendo identificables por el usuario a menos que una razón legal o de seguridad documentada requiera lo contrario.

  • Registros de DNS: los registros técnicos de DNS pueden consistir en nombres de dominio resueltos a través del Servicio y marcas de tiempo. Pueden recopilarse a través de servidores DNS de terceros y/o el solucionador de Guru VPN y almacenarse en Google Cloud/BigQuery (Estados Unidos) durante hasta 7 días para permitir el filtrado de seguridad y mejoras de rendimiento. Según la arquitectura ordinaria actual, estos registros se anonimizan o se desvinculan de los usuarios antes de su almacenamiento o uso, no están asociados con cuentas de usuario, dispositivos registrados o direcciones IP de origen reales de los usuarios, y no nos permiten identificar qué usuario o dispositivo realizó una solicitud de DNS en particular. En casos específicos (por ejemplo, investigación de abuso o incidentes de seguridad), los registros técnicos del DNS pueden conservarse hasta por 30 días con estrictos controles de acceso; cualquier retención más allá de 30 días requiere una justificación legal o de seguridad documentada y supervisión supervisora. No registramos URL completas, contenido de páginas, cargas útiles de tráfico ni el contenido de sus comunicaciones.

  • Alertas de seguridad/IDS/IPS y señales de abuso: se pueden procesar señales de seguridad limitadas a nivel de red, firmas configuradas, alertas basadas en patrones, señales de infraestructura e informes de abuso externos para proteger el Servicio e investigar el abuso. Las alertas pueden incluir indicadores técnicos e identificadores de dispositivos internos que pueden permitir a Guru VPN asociar un evento de seguridad con una cuenta o dispositivo cuando sea necesario. Las alertas IDS/IPS no constituyen un monitoreo completo del contenido del tráfico y los paquetes o cargas útiles del tráfico no se retienen como registros de actividad del usuario.

  • Estado del dispositivo registrado: el estado del límite del dispositivo registrado se puede procesar para hacer cumplir los límites del plan, actualmente hasta cuatro (4) dispositivos registrados, a menos que el plan aplicable indique lo contrario. Los límites de dispositivos se basan en dispositivos vinculados a una cuenta, no en recuentos de conexiones simultáneas

  • Registros de fallos y diagnóstico: los informes de fallos y la telemetría de diagnóstico se almacenan en Firebase (y Sentry cuando corresponda). De forma predeterminada, estos registros se conservan durante 90 días. Si es necesaria una retención más prolongada para la depuración continua de problemas recurrentes, podemos conservar registros anónimos por hasta 12 meses con justificación documentada y acceso restringido.

  • Registros de facturación y pago: Stripe y RevenueCat procesan y conservan metadatos transaccionales y recibos según sus políticas; Solo mantenemos metadatos o referencias necesarios en nuestros sistemas.

  • Datos analíticos y agregados: los eventos analíticos y las métricas agregadas/seudonimizadas se almacenan con proveedores de análisis y en BigQuery según la configuración del proveedor.

  • Tokens de inserción: los tokens de dispositivo y los metadatos de inserción se almacenan/procesan a través de OneSignal.

  • Copias de seguridad y exportaciones: las copias de seguridad de bases de datos administradas y las exportaciones programadas a BigQuery u otros almacenes de análisis pueden conservar registros más allá del ciclo de vida de los datos en la base de datos principal; Se aplican las políticas de retención de copias de seguridad del proveedor.

6. Eliminación de cuenta - Procedimiento y limitaciones

Cuando un usuario elimina su cuenta a través de la aplicación o el panel, sobrescribimos o ponemos a cero los campos personales (incluido el correo electrónico) en la base de datos principal y marcamos la cuenta como eliminada. Esta operación elimina Datos personales de nuestro almacén operativo principal.

Sin embargo, las copias y exportaciones escritas previamente en BigQuery y los datos retenidos por procesadores de terceros (Stripe, RevenueCat, Amplitude, Firebase, OneSignal, etc.) no se eliminan automáticamente mediante la operación de eliminación de base de datos principal y permanecen sujetos a las políticas de retención y eliminación de esos proveedores.

Si solicita la eliminación de datos almacenados por terceros, comuníquese con privacy@guruvpn.com. Haremos todos los esfuerzos comercialmente razonables para enviar solicitudes de eliminación a través de las API disponibles y documentaremos el resultado. Si un proveedor no puede eliminar datos, le informaremos del período de retención aplicable.

7. Divulgación y uso por parte de procesadores externos

Contratamos procesadores para proporcionar infraestructura, análisis, pagos, monitoreo y otros servicios. Los procesadores principales incluyen (entre otros): DigitalOcean, Google Cloud/BigQuery, Stripe, RevenueCat, Firebase, Sentry, Amplitude, Plausible, AppsFlyer, OneSignal y varios proveedores de alojamiento VPN (Vultr, Inferno, M247, Timeweb, etc.). Todos los procesadores operan bajo Acuerdos contractuales de procesamiento de datos (DPA). Para transferencias fuera del EEE aplicamos salvaguardias adecuadas (decisiones de adecuación, cláusulas contractuales tipo o mecanismos equivalentes).

8. Transferencias Internacionales de Datos Personales

La información que recopilamos, como se describe en esta Política de Privacidad, puede almacenarse y procesarse en cualquier país donde tengamos infraestructura o colaboremos con otros proveedores de servicios. Evaluamos exhaustivamente todas las transferencias internacionales de datos y aplicamos las medidas adecuadas.

medidas para salvaguardar sus datos personales de acuerdo con esta Política de Privacidad. Tenga en cuenta que utilizamos cláusulas contractuales estándar respaldadas por la Comisión Europea (disponibles aquí) para transferir sus datos personales desde el EEE a otros países.

9. Medidas de Seguridad y Controles Operativos

Mantenemos salvaguardias administrativas, técnicas y físicas proporcionales a la sensibilidad de los datos procesados:

  • Cifrado TLS en tránsito para las comunicaciones con nuestros servicios.
  • Cifrado en reposo cuando lo admitan las plataformas del proveedor.
  • Controles de acceso basados ​​en roles y privilegios mínimos y MFA obligatoria para el personal.
  • Registro de acceso administrativo y privilegiado, con revisiones periódicas.
  • Escaneo regular de vulnerabilidades y pruebas de penetración programadas.

Hacemos todo lo posible para proteger su información y privacidad, pero no podemos garantizar el 100% de seguridad de los datos que usted divulga en Internet. Al utilizar los Servicios, usted reconoce y acepta expresamente que no podemos garantizar la seguridad de los datos que usted proporciona o que recibimos a través de los Servicios, y que cualquier información general, otra información o información obtenida de usted a través del Sitio web o los Servicios la proporciona usted bajo su propio riesgo.

10. Análisis, aprendizaje automático y procesamiento automatizado

Utilizamos proveedores de análisis y podemos ejecutar análisis de datos agregados o seudonimizados para mejorar el servicio. Cualquier uso de modelos de aprendizaje automático que involucren datos personales se minimizará, se documentará adecuadamente y estará respaldado por una base legal adecuada. No tomamos decisiones automatizadas con efectos legales o igualmente significativos sin salvaguardias explícitas.

11. Comunicaciones de marketing y notificaciones automáticas

Con el consentimiento del usuario cuando sea necesario, podemos enviar mensajes de marketing por correo electrónico y notificaciones automáticas. Los usuarios pueden optar por no recibir correos electrónicos de marketing a través de enlaces para cancelar la suscripción y pueden desactivar las notificaciones automáticas a través de la configuración del dispositivo o los controles de la aplicación. Los tokens push se gestionan a través de OneSignal.

12. Cookies y tecnologías de seguimiento

Nuestro sitio web puede utilizar cookies, píxeles, balizas web y tecnologías web similares para mejorar, proteger, medir y mejorar el sitio web y los servicios. Es posible que pueda administrar o deshabilitar las cookies a través de su navegador o los controles descritos en nuestra Política de Cookies; hacerlo puede limitar algunas funciones del sitio web.

Las aplicaciones móviles no utilizan cookies del navegador del mismo modo que los sitios web. Las aplicaciones móviles pueden usar identificadores basados ​​en SDK, como IDFA/GAID, ID de Firebase, ID de RevenueCat, identificadores de atribución, tokens de notificación push e identificadores móviles similares, como se describe en esta Política y en la configuración aplicable en la aplicación. La Política de cookies se aplica principalmente a las cookies de sitios web y tecnologías web similares.

13. Derechos del interesado y cómo ejercerlos

Sujeto a la ley aplicable, usted puede tener derecho a acceder, rectificar, borrar, restringir el procesamiento, oponerse al procesamiento, solicitar la portabilidad de los datos y retirar el consentimiento. Para ejercer estos derechos, comuníquese con privacy@guruvpn.com o support@guruvpn.com. Verificaremos su identidad y responderemos dentro de los plazos legales. Tenga en cuenta que algunas copias (por ejemplo, copias de seguridad, existencias de proveedores externos) pueden persistir durante un período después de las solicitudes de eliminación.

DerechaDescripción
Derecho de accesoPuede acceder u obtener una copia de sus datos personales poniéndose en contacto con nosotros.
Derecho de transferenciaPuede oponerse al procesamiento de sus datos personales, solicitarnos que restrinjamos su procesamiento o solicitar la portabilidad de sus datos personales, si es técnicamente posible.
Derecho a la correcciónPuede solicitar que se corrijan los datos personales inexactos y que se completen los datos personales incompletos (dependiendo de la naturaleza de su recopilación y uso).
Derecho a la destrucciónEl derecho a borrar sus datos personales especificados en el párrafo 6, a menos que así lo exija la ley aplicable o cuando tengamos una base legal para conservar ciertos datos personales.
Derecho a retirar el consentimientoSi recopilamos y procesamos sus datos personales con su consentimiento, puede retirar su consentimiento en cualquier momento. La retirada del consentimiento no afectará a la licitud del tratamiento anterior a su retirada, ni afectará al tratamiento de sus datos personales realizado por motivos de tratamiento lícitos distintos del consentimiento.
Derecho de oposiciónPuede oponerse a nuestro procesamiento de sus datos personales que se lleva a cabo sobre la base de nuestros intereses legítimos.
Derecho a presentar una denunciaSi se encuentra en el Reino Unido, tiene derecho a presentar una queja ante la Oficina del Comisionado de Información. En los países de la UE, tiene derecho a presentar una queja ante la autoridad supervisora ​​correspondiente.

14. Resumen de retención - Opciones operativas actuales

  • Registros de conexión (identificadores de servidor VPN + marcas de tiempo):

  • Ubicación: DigitalOcean, Amsterdam (Países Bajos).

    • Retención: por defecto 30 días; hasta 6 meses con justificación documentada (investigación de incidentes, aplicación de la ley).
    • Base jurídica: intereses legítimos (seguridad) o ejecución de un contrato.
    • Salvaguardias: eliminación automática; anonimización/seudonimización; cifrado en reposo; acceso con mínimo privilegio; registro de acceso.
  • Registros DNS (dominios + marcas de tiempo + IP de usuario real):

  • Ubicación: Google BigQuery (EE.UU.).

    • Retención: por defecto 7 días; hasta 30 días si es operativamente necesario; más de 30 días solo por razones legales/de investigación (hasta 6 a 12 meses cuando esté justificado).
    • Base jurídica: intereses legítimos (prevención de abusos) o consentimiento.
    • Salvaguardias: seudonimización/eliminación de IP cuando sea posible; cifrado en tránsito y en reposo; estrictos controles de acceso y auditoría.
  • Registros de fallos y diagnóstico (Firebase/Sentry):

  • Ubicación: Firebase (Google) y Sentry (proveedores de nube; pueden estar ubicados en varias jurisdicciones, incluido EE. UU.).

    • Retención: 90 días por defecto; hasta 12 meses si se justifica para una depuración a largo plazo.
    • Base jurídica: ejecución de un contrato / intereses legítimos (fiabilidad del servicio).
    • Salvaguardias: eliminar los identificadores personales cuando sea posible; minimización de datos; cifrado; acceso basado en roles.
  • Metadatos de facturación/pago:

  • Ubicación: Stripe, RevenueCat (proveedores de pagos, normalmente internacionales/EE. UU.) y metadatos locales limitados.

    • Retención: según la ley fiscal/financiera aplicable (normalmente de 3 a 7 años). Los metadatos auxiliares locales se eliminan cuando ya no son necesarios, a menos que la ley exija su conservación.
    • Base jurídica: obligaciones legales / ejecución de un contrato.
    • Salvaguardas: DPA con proveedores, cifrado, acceso basado en roles, minimización de datos.
  • Análisis y métricas agregadas:

  • Ubicación: Google BigQuery (EE.UU.) y proveedores de analítica.

    • Retención: los datos totalmente anonimizados/agregados pueden conservarse indefinidamente; datos analíticos personales/seudonimizados: normalmente entre 3 y 24 meses, según el propósito.
    • Base jurídica: intereses legítimos o consentimiento.
    • Salvaguardas: agregación, anonimización, cronogramas de retención, control de acceso.
  • Copias de seguridad y exportaciones:

  • Ubicación: en infraestructuras de proveedores (incluidos DigitalOcean y servicios en la nube).

    • Retención: según la política de respaldo del proveedor (recomendado entre 30 y 90 días). Las copias de seguridad que contengan registros primarios eliminados se marcarán para su eliminación/rotación según la política de retención. La retención prolongada debe documentarse.
    • Base jurídica: necesidad técnica de recuperación.
    • Salvaguardas: copias de seguridad cifradas, controles de acceso, marcado de registros eliminados.

15. Privacidad de los niños

El Servicio no está destinado a niños menores de 18 años. No recopilamos conscientemente datos personales de menores.

No ofrecemos nuestros servicios a personas menores de 18 años y no recopilamos intencionalmente su información personal. Si es menor de 18 años, le rogamos que se abstenga de compartir datos personales con nosotros. En caso de que descubramos que hemos recibido información personal de alguien menor de 18 años, la eliminaremos de inmediato. Si sospecha que podemos tener dicha información, contáctenos en @guruvpn.com para eliminarla.

16. Cambios a esta Política

Podemos actualizar esta Política de Privacidad; Los cambios materiales se publicarán con una fecha de vigencia actualizada y, en su caso, se notificarán a los usuarios.

17. Quejas y autoridades de control

Si cree que nuestro procesamiento viola la ley de protección de datos aplicable, comuníquese con privacy@guruvpn.com. También puede presentar una queja ante una autoridad supervisora ​​competente en su jurisdicción.

18. Documentación Interna y Auditabilidad

Esta política pública está respaldada por una política interna de protección de datos no pública que contiene: inventarios de datos detallados, flujos de datos, justificaciones de retención, DPA del procesador, flujos de trabajo de eliminación, resúmenes de DPIA, plantillas para solicitudes de eliminación/SAR y orientación operativa para los equipos legales y de ingeniería.

La infraestructura y las prácticas de datos de Guru VPN se revisan mediante auditorías internas y, cuando corresponda, evaluaciones de terceros independientes. Estas evaluaciones ayudan a verificar que Guru VPN no retiene contenido de tráfico, contenido de comunicaciones, historiales de navegación detallados, URL completas, contenido de páginas, registros de actividad de VPN vinculados a IP de origen o historiales de DNS vinculados a usuarios, y que cualquier registro operativo limitado permanece alineado con esta Política, la Política de no registros y el Informe de transparencia y Warrant Canary.

19. Transparencia y limitaciones conocidas

Práctica actual y limitaciones conocidas: los registros de conexión vinculados al usuario, los registros técnicos de DNS, los registros de fallas/diagnóstico, los datos analíticos, las copias de seguridad, las exportaciones y los registros retenidos por el procesador están sujetos a los períodos de retención y las limitaciones descritas en esta Política. Los registros operativos primarios deben eliminarse, anonimizarse o agregarse cuando expire el período de retención aplicable, pero las copias de seguridad, las exportaciones, los conjuntos de datos de BigQuery, los sistemas de facturación, los registros de las tiendas de aplicaciones, los sistemas de proveedores de análisis/SDK y otros sistemas de procesamiento de terceros pueden retener copias hasta que se ejecuten sus propios flujos de trabajo de retención o eliminación. Los usuarios que deseen la eliminación de procesadores externos deben comunicarse con privacy@guruvpn.com; Presentaremos solicitudes de eliminación cuando las API/políticas del proveedor lo permitan y registraremos estas acciones.

Cómo contactarnos

Para consultas sobre privacidad, solicitudes o quejas de interesados, comuníquese con: privacy@guruvpn.com o support@guruvpn.com. Para solicitudes formales legales o de cumplimiento de la ley, utilice: support@guruvpn.com o privacy@guruvpn.com.

Última actualización: 01.07.2026