Aviso legal — cartografía de internet pública
QROS Explore · Equantum Ciberseguridad y Blockchain S.L. — Versión 2.0, 31 de julio de 2026. Emitido bajo la legislación aplicable de España y la Unión Europea; prevalece sobre cualesquiera condiciones de terceros respecto del servicio QROS Explore.
1. Prestador del servicio y responsable del tratamiento
De conformidad con el artículo 10 de la Ley 34/2002 (LSSI-CE) y los artículos 13–14 del Reglamento (UE) 2016/679 (GDPR):
Equantum Ciberseguridad y Blockchain S.L.
NIF B42854737 · Vigo (Pontevedra), España.
Delegado de Protección de Datos y contacto legal: support@qros.dev
Inscrita en el Registro Mercantil de Pontevedra, España. Canal de reclamaciones — Agencia Española de Protección de Datos (AEPD): www.aepd.es.
2. Objeto: indexación de información pública
El servicio QROS Explore construye y mantiene un índice de servicios públicamente accesibles en Internet. La información indexada — puertos abiertos, el banner de servicio que un host devuelve al conectar, los metadatos del certificado TLS que un host presenta a cualquier cliente y las referencias CVE del software observado — está publicada por los propios hosts y se obtiene respondiendo a los servicios exactamente como lo haría cualquier cliente de red. El proceso es el equivalente en red a lo que hace un motor de búsqueda cuando indexa páginas web que los servidores publican: registra lo que un host expone, sin entrar, alterar ni tomar nada que no se ofrezca a todo visitante.
QROS no accede a sistemas privados, no se autentica, no neutraliza medidas de seguridad, no realiza pruebas de fuerza bruta o explotación, y no almacena datos personales de personas físicas identificables asociadas a direcciones IP (estas se tratan como extremos de red, sin elaboración de perfiles individuales).
3. Licitud penal del mapeo de puertos (Código Penal español)
La actividad de mapeo que realiza QROS es lícita conforme al Código Penal español y la doctrina de la Fiscalía General del Estado:
- Art. 197 bis CP (acceso ilícito a sistemas informáticos). El delito requiere eludir las medidas de seguridad establecidas para impedir el acceso, y actuar sin autorización. QROS solo se conecta a puertos que el host mantiene abiertos y a los que se acepta cualquier conexión de cliente; no neutraliza, elude ni sortea ninguna medida de seguridad. La conexión a un servicio públicamente expuesto no constituye, por sí sola, el delito del art. 197 bis.
- Preámbulo de la Ley Orgánica 1/2015. El legislador separó claramente el acceso a datos que afectan a la intimidad personal del acceso a otros datos, afirmando expresamente que «no es lo mismo acceder a la lista de contactos personales que recabar datos relativos a la versión del software utilizado o al estado de los puertos de entrada de un sistema». El mapeo de puertos queda, por tanto, fuera del interés jurídicamente protegido de la intimidad.
- Art. 264 CP (daño informático). QROS no altera, inhabilita, destruye ni daña ningún sistema, dato, programa o documento: realiza una única sonda de solo lectura y ligera por puerto, con limitación de tasa y tiempos de espera de socket cortos.
- Circular FGE 3/2017 y Directiva 2013/40/UE. Se reconoce el hacking ético / de sombrero blanco realizado para descubrir vulnerabilidades con el fin de informar al titular, y se excluyen de la responsabilidad penal las actividades efectuadas sin propósito criminal — en particular la investigación y mejora de la seguridad.
- Arts. 264 ter y 197.3 CP. QROS no intercepta transmisiones no públicas, no facilita el acceso no autorizado por terceros y no divulga datos reservados.
El mapeo se ejecuta con técnicas conservadoras: una sola sonda por puerto, concurrencia y tasa limitadas, sin técnicas de evasión de detección, sin explotación de vulnerabilidades y sin ataques de autenticación o fuerza bruta.
4. Protección de datos (GDPR / LOPDGDD)
- Base jurídica. El tratamiento se fundamenta en el interés legítimo del responsable (art. 6(1)(f) GDPR) con fines de seguridad e investigación. Se llevó a cabo una evaluación de interés legítimo que equilibra dicho interés con los derechos de los interesados; las salvaguardas siguientes (minimización, no elaboración de perfiles, no combinación con datos identificativos, retirada) mantienen el tratamiento dentro de lo razonablemente esperable de un indexador de internet pública. Esto es conforme al art. 19 LOPDGDD (Ley 3/2018).
- Categorías de datos. Se tratan direcciones IP, puertos, banners y metadatos de certificados TLS de servicios públicamente accesibles. No se tratan categorías especiales de datos conforme al art. 9 GDPR, ni se elaboran perfiles de personas físicas identificables (las IP se tratan como extremos de red, sin asociación a individuos ni elaboración de perfiles).
- Direcciones IP y datos personales. Conforme a la sentencia del TJUE de 19 de octubre de 2016, C-582/14 (Breyer), una dirección IP dinámica puede constituir dato personal cuando el responsable puede combinarla con otros datos para identificar al interesado. QROS no posee, combina ni busca ningún dato adicional que identifique a una persona física detrás de una IP; almacena únicamente la información pública orientada a la red que el propio host publica. Las IP se tratan, por tanto, como extremos de red y no como identificadores de individuos.
- Principios. Se aplican los principios de licitud, lealtad, transparencia, limitación de la finalidad, minimización, exactitud, limitación del plazo de conservación y seguridad (arts. 5 y 32 GDPR; arts. 13–14 LOPDGDD).
- Conservación. Los registros se conservan mientras sean relevantes para la investigación de seguridad y se actualizan al reescanear; los registros no observados de nuevo se suprimen tras un plazo razonable o a petición del operador (sec. 6).
- Destinatarios. No se ceden datos a terceros salvo cuando lo exija la ley. No hay transferencias internacionales fuera de la UE para el almacenamiento del índice.
5. Otros marcos aplicables
- Reglamento (UE) 2022/2065 (Digital Services Act, DSA). QROS Explore opera como un servicio de indexación y búsqueda sobre información ya pública; en línea con el DSA dispone de un mecanismo de notificación y retirada (sec. 6) y no promueve ni facilita actividad ilícita.
- Directiva (UE) 2022/2555 (NIS2). QROS contribuye a mejorar la postura de ciberseguridad de las entidades exponiendo de forma transparente su superficie de ataque pública, en línea con el objetivo de la directiva de elevar el nivel de seguridad de redes y sistemas.
- Ley 21/1996 y R.D. Legislativo 1/1996 (Propiedad intelectual). El índice y su formato son titularidad de Equantum; los datos subyacentes (banners, certificados, CVE) provienen de fuentes públicas y bases de datos públicas como la NVD. Los datos de geolocalización de IP son de db-ip.com (licencia CC BY 4.0); las teselas de mapa son © colaboradores de OpenStreetMap.
6. Usos permitidos y prohibidos
El índice se pone a disposición de la comunidad con fines defensivos y de investigación. El usuario se compromete a no:
- Usar la información para atacar, intrusión, obtener acceso no autorizado o degradar ningún sistema.
- Combinar los datos para identificar o elaborar perfiles de personas físicas.
- Revender o republicar el índice en bloque sin atribución.
- Emplear herramientas automatizadas contra el propio servicio QROS que menoscaben su disponibilidad (aplican límites de tasa por origen).
Los escaneos iniciados a través de QROS están limitados en tasa por origen y emplean sondas conservadoras de solo lectura; en todo caso se mantiene una única sonda no intrusiva por puerto.
7. Derechos (ARCO-POLI) y solicitudes de retirada
Cualquier persona u operador de red podrá ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a support@qros.dev, conforme a los arts. 15–22 GDPR y arts. 13–18 LOPDGDD. El operador de un servicio indexado podrá solicitar la retirada o corrección de su registro escribiendo desde una dirección verificable del titular de la red; el registro se retirará cuanto antes. También podrá presentarse reclamación ante la AEPD (www.aepd.es).
8. Cookies y almacenamiento local
QROS Explore no utiliza cookies de seguimiento ni publicitarias. El único almacenamiento en el navegador es técnico: el consentimiento del banner de cookies, guardado en localStorage. Las teselas de mapa se sirven desde los servidores oficiales de OpenStreetMap, cuyas condiciones están disponibles en openstreetmap.org/copyright.
9. Enlaces externos
Los expedientes pueden contener enlaces a recursos externos (NVD, CVE.org, OpenStreetMap). QROS no se responsabiliza del contenido o disponibilidad de sitios de terceros; el acceso a ellos se rige por las condiciones de los respectivos proveedores.
10. Propiedad intelectual y responsabilidad
El índice y su formato son titularidad de Equantum; los datos subyacentes provienen de fuentes públicas. El servicio se presta "tal cual", sin garantía de integridad ni actualización; los datos reflejan respuestas observadas en un momento puntual y pueden ser incompletos o estar obsoletos. Equantum no se responsabiliza de las decisiones tomadas únicamente sobre la base del índice, conforme al art. 17 LSSI-CE sobre responsabilidad del prestador de servicios.
11. Comparación con otros indexadores públicos
QROS Explore sigue el mismo principio operativo que otros indexadores de internet pública (Shodan, Censys, ZoomEye): registrar únicamente la información que los servicios publican a todo cliente que se conecte, con fines de investigación de ciberseguridad. A diferencia del acceso a sistemas privados o protegidos, este mapeo no neutraliza medidas de seguridad, no accede a datos de intimidad ni causa daño alguno, dentro del sentido del Código Penal español y la Circular FGE 3/2017.
12. Modificaciones, legislación aplicable y jurisdicción
Equantum se reserva el derecho de modificar el presente aviso; la versión vigente es la publicada en esta página con su fecha. El presente aviso se rige por la legislación española. Para cualquier controversia, las partes se someten a los juzgados del partido judicial de Vigo (Pontevedra), con renuncia expresa a cualquier otra jurisdicción. Las disposiciones en materia de protección de datos se interpretan además conforme al GDPR y la LOPDGDD, sin perjuicio de la competencia de la AEPD.
Este aviso cubre la funcionalidad de cartografía de internet pública (Explore). Otras herramientas de QROS (escaneo TLS de hosts designados por el usuario, validación de certificados, auditorías) operan sobre datos que usted suministra o sobre objetivos que usted evalúa, y se describen en su sección correspondiente de la aplicación.
Comience su evaluación de riesgo criptográfico con QROS
Explorar ahora →