How we collect, use, retain, and protect personal data when you book a review, run the free scan, or contact us. We hold no AI product over you and treat any input you paste as untrusted data.
This service is operated by waitdead ("waitdead.ai", "we", "us"). We are an independent AI security review firm. Our legal-entity registration is in progress; the registered company name, number, and address will be published here once finalized: [to be supplied: registered legal entity name, number, registered address].
The data controller for the purposes of applicable data-protection law is [to be supplied: controller entity, once registered]. We have not yet appointed a formal data-protection officer; the contact point for all privacy matters is our intake channel (see Section 9). Our governing jurisdiction will be confirmed on registration: [to be supplied: governing jurisdiction].
We collect only what we need to respond to you and to deliver a review.
We do not run third-party advertising trackers, and we do not sell personal data.
We process the data above on two legal bases under the GDPR (and the analogous bases under CCPA/CPRA):
We keep personal data only as long as we have a reason to.
We share personal data only with the service providers needed to operate. These are the only sub-processors we use; the current list is maintained on our Trust page.
| Sub-processor | Purpose |
|---|---|
| Supabase | Database & authentication |
| Contabo | VPS hosting (Germany / EU) |
| Resend | Transactional email (region sa-east-1) |
| Cloudflare | DNS |
Our hosting is in the EU (Germany, via Contabo). Some sub-processors may process data outside your country — for example, transactional email is sent through a region outside the EU. Where personal data is transferred internationally, we rely on the appropriate safeguards, such as Standard Contractual Clauses or an equivalent transfer mechanism, in line with applicable law: [to be supplied: specific transfer mechanism, pending counsel].
We do not yet hold SOC 2, ISO 27001, or ISO 42001; those are planned, not held.
Subject to applicable law, you have the right to access the personal data we hold about you, to request its correction or erasure, to object to or restrict processing based on legitimate interest, and to data portability. Under the CCPA/CPRA you also have the right to know what we collect and to request deletion; we do not sell or "share" personal data for cross-context behavioural advertising. You may also lodge a complaint with your local supervisory authority.
Use our intake channel — crm.waitdead.com/intake — to make any privacy request; it creates a tracked ticket so nothing is lost. A dedicated inbound security/privacy mailbox is being stood up with our own mail server (in progress); until then, the intake form is the reliable channel. We do not operate a phone line.
We may update this policy as our entity registration completes, as counsel review finishes, or as our processing changes. We will update the "Last updated" date above; material changes will be reflected here before they take effect.
If anything in this policy conflicts with the rights granted to you by applicable law, the law prevails.
Cómo recopilamos, usamos, conservamos y protegemos los datos personales cuando reservás una revisión, usás el escaneo gratuito o nos contactás. No vendemos ningún producto de IA y tratamos todo lo que pegás como dato no confiable.
Este servicio es operado por waitdead ("waitdead.ai"), una firma independiente de revisión de seguridad de IA. El registro de nuestra entidad legal está en proceso: [a completar: nombre, número y domicilio de la entidad legal registrada]. La jurisdicción aplicable y el responsable del tratamiento se confirmarán al completar el registro: [a completar: responsable del tratamiento y jurisdicción]. Aún no designamos un delegado de protección de datos formal; el punto de contacto para temas de privacidad es nuestro canal de intake.
Datos que recopilamos. Al reservar o enviar el formulario de intake: nombre, correo, empresa y país, más lo que escribas en tu mensaje. En el escaneo gratuito pegás un artefacto público (URL de un servidor MCP público, un manifiesto OpenAPI o la configuración de un agente); los secretos se redactan al enviar y el contenido pegado se trata como dato no confiable. No uses credenciales ni endpoints privados. No corremos rastreadores publicitarios ni vendemos datos personales.
Por qué y base legal. Tratamos los datos sobre dos bases del RGPD (y equivalentes en CCPA/CPRA): contrato (responder tu consulta y ejecutar la revisión que pediste) e interés legítimo (correr el escaneo solicitado, operar y proteger el sitio, prevenir abuso y dar seguimiento a un lead que iniciaste). Podés oponerte en cualquier momento.
Retención. Conservamos los datos solo mientras haya un motivo: los registros de reserva e intake durante la consulta o el trabajo y un período razonable posterior por motivos legales y contables: [a completar: período de retención, pendiente de asesoría]. Los artefactos del escaneo y su lista de exposición se conservan como parte del lead y se eliminan a pedido o tras ese período.
Sub-procesadores. Compartimos datos solo con los proveedores necesarios para operar; estos son los únicos, detallados en nuestra página de Confianza:
| Sub-procesador | Propósito |
|---|---|
| Supabase | Base de datos y autenticación |
| Contabo | Hosting VPS (Alemania / UE) |
| Resend | Correo transaccional (región sa-east-1) |
| Cloudflare | DNS |
Transferencias internacionales. El hosting está en la UE (Alemania, vía Contabo). Algunos sub-procesadores pueden tratar datos fuera de tu país. Cuando hay transferencia internacional, nos apoyamos en las salvaguardas adecuadas, como las Cláusulas Contractuales Tipo o un mecanismo equivalente: [a completar: mecanismo de transferencia, pendiente de asesoría].
Cómo protegemos los datos. TLS 1.3 con certificados válidos; HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy y Permissions-Policy activos; fingerprints de framework y versión eliminados; secretos redactados al enviar el escaneo; los hallazgos derivados de IA se etiquetan y quedan sujetos a aprobación humana. Aún no contamos con SOC 2, ISO 27001 ni ISO 42001: están planificados, no vigentes.
Tus derechos. Según la ley aplicable, podés acceder a tus datos, pedir su corrección o eliminación, oponerte o limitar el tratamiento por interés legítimo, y solicitar portabilidad. Bajo CCPA/CPRA tenés derecho a saber qué recopilamos y a pedir la eliminación; no vendemos ni "compartimos" datos para publicidad de contexto cruzado. También podés reclamar ante tu autoridad de control.
Cómo ejercerlos. Usá nuestro canal de intake — crm.waitdead.com/intake — para cualquier solicitud de privacidad; genera un ticket rastreable. Estamos montando un buzón dedicado de seguridad/privacidad con nuestro propio servidor de correo (en proceso); hasta entonces, el formulario de intake es el canal confiable. No operamos línea telefónica.
Cambios. Podemos actualizar esta política a medida que se complete el registro de la entidad, finalice la revisión legal o cambie nuestro tratamiento. Actualizaremos la fecha de "Última actualización" arriba.
La versión en inglés es la que rige; versión completa en español a pedido.