1. Alcance
Este aviso cubre el sitio público (www.apipull.com, incluidas sus versiones en español y chino), la consola para desarrolladores y el gateway de API en gateway.apipull.com. No cubre los sistemas de las instituciones que consultan nuestros endpoints ni los sistemas de los clientes que llaman a nuestra API: esos se rigen por sus propias políticas.
2. Quién es responsable Pendiente de confirmación
La entidad registrada detrás de API Pull y su papel formal como responsable del tratamiento se indican abajo. Donde un renglón diga “Pendiente de confirmación”, ese dato no se ha publicado y no vamos a sustituirlo por un texto de relleno que parezca verosímil.
3. Datos de la cuenta
El registro pide cuatro campos: usuario, nombre visible, correo electrónico y contraseña. Las contraseñas se guardan con hash, nunca en forma legible. Para completar el alta se requiere verificación por correo y un CAPTCHA de imagen. Después del registro, el expediente de la cuenta también acumula la dirección IP y la hora de tu último inicio de sesión, tu saldo prepagado, un token de API para autenticar llamadas al gateway y un código de invitación. No pedimos identificador oficial, fecha de nacimiento ni tarjeta de pago para crear una cuenta.
5. Analítica del sitio
Las vistas de página, los clics en enlaces y botones y los eventos de salida se envían a nuestro propio endpoint y se guardan en nuestros servidores. Cada registro puede contener: nombre del evento, tu id de usuario si has iniciado sesión, el identificador de dispositivo anterior, la URL y el título de la página, la URL de origen, el user agent, el tipo de dispositivo derivado, el navegador, el sistema operativo, la resolución de pantalla, el idioma del navegador y la dirección IP. Los eventos de clic registran además la etiqueta del elemento, su texto visible truncado a 100 caracteres, su id, sus clases CSS truncadas a 200 caracteres y la URL destino en el caso de enlaces. Google Analytics 4 se ejecuta en paralelo en todas las páginas; esos datos quedan con Google bajo sus términos, no los nuestros.
6. Llamadas a la API
Al llamar a un endpoint se escriben dos registros distintos. El primero es metadato de facturación y operación: tu id de usuario, el producto y el endpoint, un trace id, el método HTTP y la ruta, la IP que llama, el user agent, el importe cobrado, el estado HTTP, el tiempo de respuesta y cualquier mensaje de error. El segundo registro —creado para diagnóstico y controversias de cobro— guarda además los parámetros que enviaste y el cuerpo de la respuesta que devolvió la fuente original.
7. Las personas que consultas
La mayor parte de los datos personales que pasan por la plataforma no son de nuestros clientes: son de las personas cuyos registros consulta un cliente. Para esos datos actuamos por instrucción del cliente: el cliente decide a quién consultar y para qué, y es el cliente quien debe tener una base legal para hacerlo. No armamos una base de datos propia de marketing con los resultados de consulta ni revendemos resultados a otros clientes.
8. Para qué lo tratamos
- Operar tu cuenta, autenticarte y autenticar las llamadas al gateway.
- Medir las llamadas y cobrar contra tu saldo prepagado.
- Diagnosticar fallos y controversias: es la razón por la que se conservan los cuerpos de petición y respuesta.
- Entender qué páginas y endpoints se usan, para dirigir el esfuerzo de documentación donde hace falta.
- Detectar abuso, credenciales compartidas y raspado automatizado del sitio.
10. Cuánto tiempo lo conservamos
Los registros de cuenta persisten mientras exista la cuenta. Los registros de analítica, los metadatos de llamadas y los cuerpos de petición y respuesta descritos en la sección 6 no tienen hoy ningún calendario automatizado de eliminación. No vamos a declarar un plazo de conservación que no aplicamos. Definir una política de conservación y purga es trabajo pendiente; mientras no exista, asume que los registros persisten. Puedes pedirnos que eliminemos tu cuenta y los registros asociados por los canales de contacto de abajo.
11. Seguridad
El sitio y el gateway se sirven sobre HTTPS. Las contraseñas de cuenta van con hash. El acceso al gateway requiere un token de API por cuenta y el acceso a la consola requiere un token de sesión que expira. Lo que no vamos a afirmar es una certificación, una auditoría o una garantía de cifrado en reposo que no podamos acreditar. Considera la conservación de peticiones y respuestas descrita en la sección 6 como el límite honesto de nuestra minimización de datos actual.
12. Tus opciones
- Bloquea o borra cookies y localStorage en tu navegador para detener la agrupación de analítica por dispositivo.
- Usa el complemento de inhabilitación de Google, o un bloqueador de rastreadores, para detener la recolección de Google Analytics.
- Escríbenos para acceder, corregir o eliminar los datos de tu cuenta.
- Quita el parámetro _source de un enlace de campaña antes de abrirlo si no quieres que el nombre y correo incluidos se guarden localmente.
13. Si un registro sobre ti fue devuelto por nuestra API
Si no eres nuestro cliente pero crees que tus datos personales se devolvieron a través de alguno de nuestros endpoints, escríbenos con suficiente detalle para localizar la consulta y te diremos qué se conservó y lo eliminaremos de nuestros propios almacenes. No podemos corregir el registro de origen: pertenece a la institución emisora y la corrección debe hacerse allí para surtir efecto. La página de Uso de datos lista cada institución y su canal oficial precisamente para esto.
14. Transferencias internacionales Pendiente de confirmación
Las consultas sobre titulares mexicanos, chilenos y colombianos se atienden desde infraestructura que puede estar fuera de esos países, y los datos de Google Analytics salen hacia la infraestructura de Google. La base formal de la transferencia depende de la entidad registrada y su jurisdicción, que sigue pendiente de confirmación.
15. Cambios a este aviso
Los cambios relevantes se reflejarán en la fecha de “Última actualización” al inicio de esta página. Como este documento se redacta a partir de la configuración real de la plataforma, un cambio en lo que recopilamos aparece aquí en lugar de quedar absorbido en silencio.
Entidad registrada Pendiente de confirmación
Los datos de registro de la entidad que opera API Pull aún no se han publicado. En lugar de imprimir un texto de relleno, dejamos la tabla vacía y mantenemos esta página fuera de la indexación en buscadores hasta que se confirmen. Mientras tanto, los canales de contacto de abajo son la vía autorizada para llegar a un responsable.
Cómo contactarnos
Las dudas sobre este documento, las solicitudes sobre tus propios datos y las solicitudes sobre un registro devuelto por alguno de nuestros endpoints se atienden por los mismos dos canales. Preferimos las solicitudes escritas por correo porque dejan constancia para ambas partes.
- Correo
- partner@apipull.com
- Telegram
- https://t.me/Api_pull