Las passkeys son voluntarias y están vinculadas a este sitio y a una cuenta por servidor. Guardamos la clave pública, el identificador de credencial y el contador; nunca tu clave privada ni datos biométricos. Puedes eliminarlas desde la pantalla final de verificación o mediante una solicitud de borrado. Permiten evitar repetir el inicio de sesión en Discord, pero no vinculan cuentas ni eluden sanciones. Las decisiones del staff sobre personas distintas y las correcciones de evidencias conservan su historial. Las sanciones heredadas se aplican solo a identidades confirmadas; compartir una red o un dispositivo no confirma identidad.
Las relaciones entre cuentas confirmadas por el staff se guardan por servidor con su motivo y pueden corregirse. StromBot recibe solo estas relaciones confirmadas, sin IPs ni sanciones. Los nuevos bloqueos de red caducan a los 30 días por defecto (configurable entre 1 y 365 días); los existentes reciben un periodo de transición al comprobarse. Esto no levanta los baneos de cuentas.
Axis es un bot de seguridad y moderación que opera dentro de un servidor de Discord. Esta política explica qué datos trata, con qué fin y durante cuánto tiempo. Al usar el servidor o el portal web del bot, aceptas lo aquí descrito.
1. Qué datos tratamos
- Identificadores de Discord: IDs de usuario, rol, canal y servidor, junto con nombres de usuario y etiquetas. Son necesarios para moderar y para mostrar registros legibles.
- Registros de moderación: advertencias, sanciones (expulsiones, baneos, silencios), notas del staff y el historial de acciones realizadas por moderadores.
- Contenido de mensajes — de forma limitada: el sistema de automoderación analiza los mensajes en el momento para filtrar spam, estafas, enlaces maliciosos y abuso, y no los almacena. Sí se guarda contenido cuando: (a) un mensaje es editado o eliminado y se registra para auditoría —incluida una copia de las imágenes, vídeos, audios y stickers adjuntos, para que un borrado no oculte la prueba—; (b) un moderador guarda una transcripción de un canal o se genera automáticamente al cerrar un ticket; o (c) el servidor activa la vigilancia reforzada sobre una cuenta concreta (ver apartado 6).
- Actividad pública en el servidor: entradas y salidas, qué invitación se usó al entrar y quién la creó, cambios de apodo y de nombre de usuario, mejoras del servidor (boosts), y entradas/salidas de canales de voz (incluido si se silencia el micrófono o se comparte pantalla, solo si el servidor activa el registro de voz). Se usa para auditoría de seguridad.
- Dirección IP — solo en el portal de verificación web: si el servidor usa la verificación por web, al entrar se procesa tu IP para detectar conexiones anónimas (VPN, proxy o la red TOR) y cuentas alternativas de usuarios sancionados. La IP se guarda convertida en un hash irreversible (
scryptcon una clave que no se guarda junto a los datos: una copia robada de la base de datos no permite recuperarla); nunca se almacena en texto plano y el registro se elimina automáticamente 90 días después de que dejes el servidor, y como máximo un año después de tu última verificación. En conexiones IPv6 se procesa únicamente el prefijo de red de tu conexión, no la dirección concreta de tu aparato. - Huella del navegador y una cookie de seguridad — solo en el portal de verificación web: para impedir que una persona sancionada vuelva simplemente cambiando de conexión, el portal mide características técnicas de tu navegador y guarda una cookie con un número aleatorio. Todo ello se detalla en el apartado 3.
- Captcha de verificación: si el servidor lo activa, el desafío se genera y valida en nuestro propio servidor; no interviene ningún proveedor externo ni se recogen datos adicionales por resolverlo.
- Marcas de tiempo de los eventos anteriores.
2. Para qué usamos los datos y con qué legitimación
Exclusivamente para la seguridad y la moderación del servidor: aplicar y auditar sanciones, detectar raids y cuentas alternativas, prevenir ataques (anti-nuke/anti-raid) y dar al staff herramientas de investigación.
La base que nos legitima es el interés legítimo en proteger la comunidad frente a abusos, ataques y evasión de sanciones (art. 6.1.f del RGPD), y la ejecución de las normas del servidor que aceptas al participar. El tratamiento se limita a lo estrictamente necesario para ese fin de seguridad.
3. Huella del navegador y cookie (verificación web)
En visitas autenticadas al portal se registra si la misma cuenta y cookie cambian de conexión. Solo se guardan hashes y fechas, hasta ocho cambios recientes por cuenta y servidor durante un máximo de 90 días. Es una señal informativa, no causa de baneo; no observa tu conexión mientras usas Discord. Este historial se elimina con una solicitud de borrado aprobada.
Cambiar de dirección IP es trivial y gratuito (reiniciar el router, usar datos móviles, otra red wifi). Por eso, quien ha sido sancionado puede volver una y otra vez creando cuentas nuevas. Para evitarlo, el portal de verificación mide características técnicas de tu navegador: modelo de navegador y sistema, idioma, zona horaria, tamaño y densidad de pantalla, número de núcleos y memoria aproximada, si el dispositivo es táctil, y el resultado de dos pruebas gráficas estándar (dibujo en canvas y modelo de tarjeta gráfica).
- Esos datos no se guardan uno a uno: se combinan y se convierten en un identificador hasheado e irreversible (
HMAC-SHA256). A partir de él no se puede reconstruir ni tu navegador ni tu equipo. - No se leen tus archivos, tu historial, tus contraseñas, tu ubicación GPS, tu cámara ni tu micrófono. Solo se consultan datos que cualquier página web ve de forma habitual.
- Se usa únicamente para dos cosas: detectar que una cuenta sancionada vuelve desde el mismo aparato, y detectar varias cuentas usadas desde un mismo aparato.
- Se elimina con el mismo plazo que la IP (90 días), y desaparece si el staff levanta el bloqueo.
- El administrador del servidor puede desactivar esta función; en ese caso no se recoge ninguna huella.
Cookie de seguridad. El portal guarda una única cookie (argos_id) con un número aleatorio que identifica a tu navegador, con el mismo fin: detectar que una cuenta sancionada vuelve. Es una cookie estrictamente necesaria para la seguridad del servicio: no es publicitaria, no te rastrea fuera de este portal y no se comparte con nadie. Es HttpOnly, o sea que ningún script de la página puede leerla, y caduca a los 400 días (el máximo que aceptan los navegadores). Es una de varias comprobaciones independientes, así que por sí sola no decide nada, y quitarla de tu navegador no borra el registro que ya exista de una sanción.
Detección de máquinas virtuales. Del modelo de tarjeta gráfica se deduce si la sesión parece ejecutarse en una máquina virtual, algo habitual en los ataques automatizados. Por defecto esto solo genera un aviso interno para el staff y no bloquea a nadie, precisamente porque un equipo antiguo o un navegador con la aceleración por hardware desactivada producen la misma señal.
Lista global de atacantes
Si el anti-nuke de Axis para un ataque y el dueño de ese servidor confirma que lo fue, el ID de Discord de la cuenta atacante entra en una lista que ven los demás servidores con Axis, junto con el identificador del incidente, la regla que saltó y la fecha. No se guarda en qué servidor pasó (solo un hash) ni nada de su contenido. Sirve para avisar si esa cuenta es staff en otro servidor y para que cada servidor decida qué hacer si entra. Si estás en la lista, /mis-datos ver te lo dice y te deja apelar; las entradas confirmadas se revisan al año.
4. Servicios de terceros
Para clasificar una IP como VPN o proxy usamos un servicio de reputación de red (proxycheck.io, siempre por conexión cifrada). A ese servicio se le envía únicamente tu dirección IP para su análisis; no recibe tu identidad de Discord, tu huella de navegador ni ningún otro dato. Trata esa consulta conforme a su propia política de privacidad.
Para detectar la red TOR descargamos periódicamente la lista pública de nodos de salida del Proyecto Tor y la comparamos en nuestro propio servidor: en esa comprobación no se envía ningún dato tuyo a nadie.
La autenticación se realiza mediante el inicio de sesión oficial de Discord (OAuth2), que solo nos entrega tu identificador básico.
Si un servidor contrata Sentinel (el plan de pago), el pago lo procesa Lemon Squeezy, que actúa como vendedor (merchant of record) y trata los datos de facturación de quien paga conforme a su propia política. Axis no recibe ni guarda la tarjeta, el correo ni el nombre: solo el identificador de la suscripción, su estado y sus fechas, asociados al servidor.
IA de Sentinel. Solo en servidores con Sentinel cuyo dueño haya encendido la IA, y solo para una imagen que ya ha levantado sospecha (por ejemplo, de una cuenta recién creada y con un enlace), Axis envía esa imagen —reducida y sin metadatos— y su texto a Anthropic (Claude) para que diga si es una estafa. No se envía quién la publicó, Axis no guarda la imagen (solo el veredicto y una huella numérica de la imagen) y Anthropic no usa estos datos para entrenar sus modelos.
5. Dónde y cuánto tiempo se guardan
Los datos se almacenan en un servidor propio y de acceso restringido, no en dispositivos de terceros. Plazos:
- IP, huella del navegador y cookie de seguridad (hasheadas): se eliminan automáticamente 90 días después de que dejes el servidor, y como máximo un año después de tu última verificación. Solo se conservan más si hay una sanción en vigor.
- Registro de auditoría (mensajes borrados/editados, entradas, cambios de configuración…): se conserva un número limitado de eventos y el administrador puede fijar además un plazo máximo en días, tras el cual se borran solos.
- Registros de moderación y sanciones: se conservan mientras sean necesarios para la administración del servidor, ya que documentan una decisión vigente.
- Lista de bloqueo de cuentas sancionadas: se conserva mientras dure la sanción y contiene únicamente hashes, nunca IPs ni huellas legibles.
6. Vigilancia reforzada (uso excepcional del staff)
El equipo de moderación puede activar un seguimiento más estrecho sobre una cuenta concreta cuando existe una sospecha fundada de abuso. Según la opción elegida, esto puede registrar sus reacciones o copiar sus mensajes públicos a un canal privado del staff en tiempo real.
7. Tus derechos y cómo ejercerlos
Tienes derecho a acceder a tus datos, a rectificarlos, a pedir su eliminación, a oponerte al tratamiento y a solicitar la portabilidad de los que tú aportaste. No hace falta que redactes nada: puedes ejercerlos desde el propio Discord.
/mis-datos— acceso. Te enviamos por mensaje privado el detalle de todo lo que hay guardado asociado a tu cuenta en ese servidor. Nunca se publica en un canal. Por seguridad el informe no incluye el hash de tu conexión ni las cuentas vinculadas a ella: son datos de terceros y permitirían comprobar cómo funciona la detección de evasión./borrar-mis-datos— eliminación. Registra tu solicitud. No se ejecuta sola: la revisa una persona autorizada, y se te comunica el resultado por mensaje privado, tanto si se acepta como si se rechaza (con el motivo).- Rectificación, oposición y portabilidad: escríbele al equipo de administración del servidor, o a nosotros por los medios del apartado 10.
Resolvemos las solicitudes en un plazo máximo de 30 días naturales desde que se registran.
7.1. Qué se elimina y qué no
Si se aprueba tu solicitud se elimina tu actividad ordinaria: los mensajes tuyos registrados al editarse o borrarse —incluidos los archivos adjuntos re-alojados, que se borran del disco—, tus entradas al servidor, tus cambios de nombre y apodo, tus reacciones, tu actividad de voz y el registro de qué invitación usaste.
Hay dos cosas que no se eliminan a petición, y queremos ser transparentes sobre por qué:
- El hash de tu conexión y dispositivo. Si pudiera borrarse a voluntad, cualquier persona sancionada evadiría su expulsión pidiendo el borrado y volviendo a entrar, y la protección contra multicuentas dejaría de existir para todo el mundo. Es un dato seudonimizado (no revela tu IP) y de conservación limitada: se elimina solo a los 90 días, pidas o no el borrado.
- Las sanciones vigentes y los registros de seguridad (advertencias, expulsiones, baneos y su motivo, historial de moderación). Documentan una decisión activa y son la prueba con la que esa decisión puede defenderse o revisarse si la reclamas.
Si crees que un bloqueo por conexión o por dispositivo te ha afectado por error, díselo al staff: existe un sistema de apelación y el bloqueo puede levantarse, lo que borra tanto la conexión como el dispositivo asociados.
7.2. Quién decide sobre tu solicitud
Las solicitudes de eliminación las resuelve el responsable del bot o una persona a la que haya autorizado expresamente y de forma nominal. Deliberadamente no basta con tener un rol de administrador o moderador en un servidor: si bastara, alguien con acceso a un rol podría borrar las pruebas de una sanción presentándolo como un ejercicio del derecho al olvido. Toda aprobación o rechazo queda registrado con la identidad de quien lo resolvió.
Además, puedes presentar una reclamación ante la autoridad de control de protección de datos de tu país si consideras que no hemos atendido correctamente tu solicitud.
8. Menores de edad
Al igual que Discord, el servicio está dirigido a personas que cumplen la edad mínima exigida por los Términos de Discord (13 años o la mayor que aplique en tu país).
9. Cambios
Podemos actualizar esta política. La fecha de la última actualización figura al inicio del documento.
10. Quién responde de tus datos y contacto
Conviene distinguir dos papeles, porque determinan a quién dirigirte:
- El servidor de Discord donde se usa Axis —es decir, su equipo de administración— es quien decide instalar el bot, qué funciones activa y con qué finalidad. En términos de protección de datos actúa como responsable del tratamiento.
- Quien opera Axis proporciona la herramienta y la infraestructura donde se guardan los datos, y los trata siguiendo las instrucciones de ese servidor: actúa como encargado del tratamiento. No vendemos, cedemos ni usamos esos datos para ningún fin propio, ni para publicidad o elaboración de perfiles comerciales.
Para ejercer cualquiera de los derechos del apartado 7, lo más rápido es usar /mis-datos y /borrar-mis-datos, o contactar con el equipo de administración del servidor. Si no obtienes respuesta, puedes dirigirte a quien opera Axis a través del servidor de soporte enlazado en el sitio del bot.