Seguridad y Cumplimiento
HMI Library da servicio a ingenieros que trabajan con tecnología operacional, y lo lleva un solo técnico de automatización (Pau Serrano García, autónomo) y no una empresa con un departamento de seguridad. Precisamente por eso esta página está escrita en lenguaje claro: abajo encontrarás dónde viven tus datos, quién los ve, qué se hace público cuando publicas un símbolo, y cómo contactarme si algo no cuadra.
Qué guardamos sobre ti
- Datos de la cuenta: email, nombre, empresa / número de IVA opcional. Almacenados en PostgreSQL en Supabase UE (Frankfurt).
- Datos de pago: gestionados por completo por Stripe. Nunca recibimos los datos de tu tarjeta, caducidad ni CVV — Stripe nos da un ID de cliente y un estado de suscripción. Stripe está certificado como PCI-DSS Nivel 1.
- Registro de descargas: qué símbolo exportaste (icono oficial o símbolo de la comunidad), en qué formato, marca de tiempo. Se usa para contar tu cuota mensual de descargas y para las estadísticas de uso de tu panel. Se conserva 12 meses para aplicar la cuota y prevenir abusos, y luego se anonimiza.
- Símbolos que guardas en el Symbol Builder: el modelo editable y el SVG/PNG limpio. Privados hasta que los publicas; almacenados en un bucket de almacenamiento privado y servidos solo mediante URLs firmadas de corta duración.
- Contenido de la comunidad: los símbolos que publicas (título, descripción, categoría, tags, archivos, previsualización, resultado del chequeo automático ISA-101), tu perfil público (nombre de usuario, nombre visible, avatar, bio, web), likes y comentarios, temas y respuestas del foro. Esto es público por diseño — mira más abajo.
- Reportes: si reportas un símbolo, comentario o publicación del foro — el objetivo, tu motivo y tu ID de usuario. No es público; solo lo lee el administrador.
- Suscripción por email (opcional): si te descargas la chuleta (lead magnet). Solo enviamos correos de marketing si marcas la casilla de consentimiento.
Qué NO guardamos
- Ningún dato de runtime de SCADA / PLC / HMI. El Symbol Builder y ambas librerías son solo de tiempo de diseño — tus tags, pantallas y configuraciones de PLC nunca salen de tu red. Un símbolo es un dibujo; nada se conecta a tu planta.
- Los datos de tus clientes, archivos de proyecto, o cualquier cosa propiedad de tu cliente final. Si dibujas un símbolo específico de un cliente, mantenlo privado (no lo publiques) y se queda solo en tu cuenta.
- Contraseñas en texto plano. Autenticación vía Supabase Auth — contraseñas cifradas con bcrypt, OAuth vía Google.
- Datos de tarjeta o financieros. Todos los flujos de pago redirigen a Stripe Checkout / Stripe Customer Portal.
Qué es público cuando publicas
HMI Library incluye una librería comunitaria y un foro. Todo lo que publicas ahí es visible para cualquiera en internet sin cuenta, puede ser indexado por los buscadores y — en el caso de los símbolos — se licencia bajo CC BY 4.0:
- Símbolos publicados en
/s/tu-simbolo: previsualización, título, descripción, categoría, tags, el resultado del chequeo ISA-101, la fecha de publicación y tu nombre de usuario como autor. El SVG/PNG limpio solo se entrega a través del endpoint de descarga (limitado por cuota), nunca como archivo público. - Tu perfil en
/u/tu-usuario: nombre de usuario, nombre visible, avatar, bio, web y tus símbolos publicados (con contadores de likes y descargas). - Comentarios, temas del foro y respuestas, con tu nombre de usuario y la fecha.
Tu email, datos de facturación, historial de descargas, símbolos privados y reportes nunca son públicos. Puedes despublicar (hacer privados) o eliminar tus propios símbolos desde el panel en cualquier momento; la Política de Privacidad tiene la lista completa y las Normas de la comunidad cubren qué publicar y cómo funcionan las retiradas.
Dónde viven los datos
RGPD y tus derechos
Pau Serrano García (autónomo, operando como HMI Library) es el Responsable del Tratamiento. Tienes derecho a:
- Acceso: solicitar una copia de todos los datos que tenemos sobre ti.
- Rectificación: cambiar cualquier dato inexacto (la mayoría de campos son autogestionables desde tu panel y los ajustes de perfil).
- Supresión: eliminar tu cuenta y todos los datos asociados. Escribe a hello@hmilibrary.com; supresión completa en un plazo de 30 días. Los símbolos publicados se retiran del sitio; las copias que otros ya descargaron bajo CC BY 4.0 siguen licenciadas, ya que la licencia es irrevocable.
- Portabilidad: recibir tus datos en un formato legible por máquina, incluidos los símbolos que has creado.
- Oposición: rechazar el marketing o el tratamiento que no sea estrictamente necesario para el servicio.
Consulta la Política de Privacidad para la versión formal con la lista de subencargados.
Autenticación y control de acceso
- Email + contraseña (bcrypt) o Google OAuth.
- Tokens de sesión vía Supabase Auth — JWT de corta duración + refresh.
- Limitación de tasa en los endpoints de registro e inicio de sesión.
- Mensajes de error genéricos para evitar la enumeración de emails («Credenciales no válidas» — la misma respuesta para un email desconocido que para una contraseña incorrecta).
- Longitud mínima de contraseña de 10 caracteres en el registro.
- Cuota de descargas aplicada en el servidor: cada exportación limpia pasa por una función de backend que comprueba tu plan y el recuento del mes antes de emitir una URL firmada. El navegador nunca recibe un archivo limpio sin eso.
- Moderación: el administrador puede ocultar o eliminar el contenido publicado; las cuentas que incumplen las normas pueden ser suspendidas. Los reportes van directos a mi bandeja de entrada.
Subencargados
Usamos un conjunto deliberadamente pequeño de proveedores bien contrastados:
- Supabase Inc. (EE. UU., filiales en la UE) — base de datos, autenticación, almacenamiento de archivos, edge functions. Residencia de datos: UE.
- Stripe Payments Europe Ltd. (Irlanda) — procesamiento de pagos.
- Cloudflare Inc. — CDN, DNS y renderizado en servidor de las páginas públicas (sin persistir datos de usuario).
- Google Workspace — email operativo (hello@hmilibrary.com).
No usamos analítica de terceros en el sitio de marketing (sin Google Analytics, sin píxeles de rastreo).
Cómo reportar una vulnerabilidad
¿Has encontrado algo? Escribe a security@hmilibrary.com con los detalles. Respondo en un plazo de 72 horas y acredito a quien lo reporta en el historial de cambios (con permiso). De momento no hay programa de recompensas — es una operación de una sola persona — pero soy respetuoso y agradecido, y los arreglos salen rápido porque no hay comité.
Qué NO está certificado aún
Con total transparencia:
- No tenemos SOC 2 Type II — es demasiado pronto para justificar el coste de la auditoría. Se programará si la demanda Enterprise lo pide.
- No tenemos ISO 27001 — lo mismo.
- Actualmente no ofrecemos SSO / SAML — Google OAuth está disponible en todos los planes; SAML está en la hoja de ruta de Enterprise.
Si tu departamento de compras exige alguno de estos y por lo demás encajamos bien, escríbenos — estaremos encantados de comprometernos con un calendario.
Historial de cambios
Agosto de 2026: Añadidos la librería comunitaria, los perfiles públicos, los comentarios y el foro; documentado qué es público cuando publicas, los buckets de almacenamiento de los archivos de símbolos y la cuota de descargas en el servidor. Retención del registro de descargas alineada con la Política de Privacidad (12 meses). Versión del documento 1.1.
Abril de 2026: Página publicada. Versión del documento 1.0.