Exportar los datos de tu cuenta
Cómo solicitar, descargar e interpretar una exportación completa de los datos de tu cuenta para cumplimiento normativo o portabilidad, con un desglose detallado de las categorías de datos de VDP/CSIRT.
Por qué importa
La portabilidad de datos es a la vez un derecho legal y una necesidad práctica. El artículo 20 del RGPD y la CCPA otorgan a tu equipo el derecho a recibir una copia completa de los datos de tu cuenta en un formato legible por máquina. Más allá del cumplimiento normativo, las exportaciones de datos resultan útiles para respaldos, auditorías y migraciones a otras herramientas.
Kit ofrece una exportación de datos con un solo clic que empaqueta todo (registros, archivos y adjuntos) en un único archivo ZIP descargable.
Quién puede solicitar una exportación
Solo los administradores de la cuenta pueden solicitar exportaciones de datos. Esto protege los datos sensibles de contratación, la información de los candidatos y los registros de facturación frente a accesos no autorizados.
Los miembros del equipo que no sean administradores no verán la opción Data Export (Exportación de datos) en la configuración de la cuenta.
Cómo solicitar una exportación
- Ve a Account Settings (Configuración de la cuenta) en la barra lateral
- Haz clic en Data Export (Exportación de datos)
- Haz clic en Request Data Export (Solicitar exportación de datos)
- Observa la barra de progreso a medida que se procesa cada categoría de datos
- Cuando termine, haz clic en Download (Descargar) para obtener tu archivo ZIP
La exportación se ejecuta en segundo plano: puedes salir y volver más tarde. También recibirás un correo cuando esté lista.
Qué incluye
La exportación contiene más de 130 categorías de datos que abarcan toda tu cuenta:
| Categoría | Qué incluye |
|---|---|
| Principal | Datos de la cuenta, miembros del equipo, invitaciones, configuración, planes de incorporación por rol y progreso de sus listas de tareas |
| Contratación | Ofertas de empleo, resultados del cierre, contrataciones registradas, candidatos, enlaces a los perfiles de los candidatos, candidaturas, etapas, entregas, metadatos de identidad, integridad y extracción de los archivos entregados, revisiones, notas, entrevistas, invitaciones a entrevistas, ofertas, rechazos, pagos, traspasos al equipo financiero, metadatos de formularios fiscales, canales de candidatos, triajes de correo, invitaciones a la bolsa de talento, publicaciones en portales de empleo externos, instantáneas seleccionadas de reuniones de Krisp y registro de auditoría de la confirmación humana de publicación (quién aprobó y cuándo) |
| Comunicación | Historial de chat con IA, mensajes SMS, registros de correo, mensajes de Slack, bajas de suscripción de correo |
| Integraciones | Registros de conexión de GitHub, Slack, Google Calendar, Google Meet, Krisp, Cloudflare, Stalwart, SMTP, servidores MCP, OLX, Just Join IT/RocketJobs, PagerDuty y Vanta, exportados únicamente como metadatos de conexión (qué cuenta/dominio/canal, estado, fechas). El registro de Just Join IT/RocketJobs también incluye el ID y el nombre de la unidad organizativa seleccionada. Nunca se incluyen tokens, datos del perfil de OAuth ni detalles internos de aprovisionamiento. |
| Programación | Horarios de disponibilidad, horas semanales, excepciones por fecha, límites de reuniones, fuentes de calendario, registros de reuniones |
| Outreach | Campañas, plantillas, experimentos, prospectos, mensajes, resultados de los intentos de entrega, resoluciones de entrega auditables, respuestas y turnos de respuesta cronológicos normalizados, supresiones, eventos de rebote, eventos de seguimiento |
| Divulgación de vulnerabilidades | Más de 20 categorías de datos: programas, informes, evaluaciones, mensajes, recompensas, desembolsos, investigadores, turnos de guardia y más. Consulta el desglose completo más abajo. |
| IA y LLM | Límites de créditos, registros de uso |
| Facturación | Registros de clientes, suscripciones, historial de cargos |
| Otros | Ideas, webhooks, registros de entrega de webhooks, dominios personalizados, entradas de la base de conocimiento, tokens de API |
Las exportaciones de Krisp tienen un alcance limitado. hiring_krisp_meetings.json incluye los metadatos de la reunión, las opciones seleccionadas, la visibilidad y la persona que importó cada instantánea adjunta. Las notas y el contenido de la transcripción seleccionados están cifrados y se sustituyen por [REDACTED]. krisp_connections.json incluye metadatos de conexión, como el miembro y los identificadores de usuario, equipo y espacio de trabajo de Krisp; la clave API nunca se incluye.
hiring_carddav_connections.json incluye al miembro del equipo, el usuario de CardDAV y la fecha de la última consulta de contactos. El hash de la contraseña del dispositivo nunca se exporta.
hiring_submission_files.json vincula cada archivo de portafolio, muestra de trabajo o formulario de candidatura con su entrega e incluye el ID del adjunto, el estado de extracción, el número de páginas, la huella SHA-256 y las marcas de tiempo. El texto extraído de las páginas y los errores de extracción están cifrados y se exportan como [REDACTED]; el archivo original sigue incluido en attachments/.
Adjuntos
Todos los archivos subidos se incluyen en un directorio attachments/ dentro del ZIP:
- Currículums y portafolios de candidatos
- Entregas de ejercicios de código
- Entregas de etapas basadas en archivos
- Formularios fiscales de candidatos e investigadores (W-9/W-8BEN/W-8BEN-E)
- Cualquier otro documento subido
El contenido de los adjuntos no se oculta. La ocultación se aplica únicamente a los campos JSON estructurados. Los archivos subidos se copian byte a byte en el archivo comprimido exactamente tal y como se enviaron. Esto incluye los formularios fiscales de candidatos e investigadores, que pueden contener números de identificación fiscal sin ocultar (consulta la nota sobre documentos fiscales del VDP más abajo).
hiring_tax_documents.jsonycsirt_tax_documents.jsoncontienen los metadatos del flujo; el formulario se encuentra enattachments/. Trata el archivo exportado como si contuviera datos personales sensibles y guárdalo en consecuencia.
Divulgación de vulnerabilidades (VDP)
Con una suscripción activa de Kit, la exportación incluye una instantánea completa del historial de tu programa VDP. Esta es la exportación de datos con fidelidad total (cada campo, cada registro, en JSON estructurado), apta para migración, retención legal o respaldo a largo plazo.
| Archivo JSON | Qué contiene |
|---|---|
csirt_programs.json |
Configuración del programa: nombre, slug, configuración de alcance, objetivos de SLA, matriz de recompensas, configuración del portal, fecha de activación |
csirt_reports.json |
Todos los informes enviados: título, descripción, severidad, estado, vector CVSS, tipo de vulnerabilidad, marca de tiempo de envío, indicadores de cribado |
csirt_status_transitions.json |
Historial completo de estados de cada informe: quién hizo la transición, cuándo y desde qué estado |
csirt_assessments.json |
Evaluaciones de severidad: vector CVSS, puntuación calculada, nivel de severidad, notas, evaluador |
csirt_assignments.json |
Historial de asignación de informes: persona asignada, asignador, marca de tiempo |
csirt_dismissals.json |
Registros de desestimación: código de motivo, notas, quién desestimó, marca de tiempo |
csirt_appeals.json |
Registros de apelaciones: fundamentos, resultado, revisor, marca de tiempo |
csirt_agreements.json |
Aceptaciones del acuerdo de puerto seguro (Safe Harbor) por parte de investigadores: versión, accepted_at |
csirt_messages.json |
Hilos de mensajes completos: tanto los dirigidos a investigadores como las notas internas del personal, con remitente y marca de tiempo |
csirt_message_templates.json |
Plantillas de mensajes personalizadas para la comunicación con investigadores |
csirt_report_shares.json |
Invitaciones para compartir un informe con terceros: destinatario (correo oculto), tipo de uso compartido, estado, caducidad, número de visualizaciones, última visualización (la dirección cifrada del destinatario se oculta) |
csirt_bounty_awards.json |
Importes de recompensas aprobados, monedas y notas |
csirt_disbursements.json |
Registros de desembolsos: estado, método, importe (referencias de transacción ocultas) |
csirt_ledger_entries.json |
Registro de auditoría financiera completo: tipo de asiento, importe, actor, marca de tiempo |
csirt_researchers.json |
Perfiles de investigadores: alias, correo, nivel de reputación, puntuación de karma, recuento de informes (información de pago oculta) |
csirt_karma_events.json |
Eventos de cambio de karma: motivo, delta, informe asociado |
csirt_ai_screenings.json |
Resultados del cribado por IA: puntuación de confianza, indicadores detectados, recomendación, razonamiento |
csirt_hall_of_fame_entries.json |
Reconocimientos del salón de la fama: investigador, nombre para mostrar, nota, enlace, fecha de reconocimiento, estado destacado y el consentimiento que respalda la entrada (qué reconocimiento aceptó el investigador, cuándo lo aceptó, de dónde procede el consentimiento y quién lo registró) |
csirt_tax_documents.json |
Solo metadatos de los documentos fiscales: tipo de documento (W-9/W-8BEN), estado de revisión, fecha de verificación, motivo de rechazo. Este registro no contiene ningún campo de identificación fiscal; el número de identificación reside únicamente dentro del archivo del formulario subido, que se exporta por separado como adjunto (consulta la nota más abajo). |
csirt_on_call_shifts.json |
Historial de la rotación de guardia: quién estaba de guardia, horas de inicio/fin, origen (manual/rotación) |
Campos VDP ocultos (reemplazados por [REDACTED]):
-
researcher.payout_info: Datos bancarios, números de ruta, nombres de los titulares de la cuenta -
disbursement.transaction_reference: IDs de transacción de procesadores de pago externos
Nota sobre los documentos fiscales: No existe ningún campo
tax_iden ninguna parte de los datos de la exportación. El número de identificación fiscal de un investigador solo existe dentro del formulario W-9/W-8BEN que sube, que se almacena como archivo adjunto. Al exportar,csirt_tax_documents.jsoncontiene únicamente metadatos (tipo de documento, estado, fechas); el archivo del formulario subido en sí se copia tal cual, sin ocultar, enattachments/csirt_tax_documents/<id>/. Si necesitas entregar una exportación sin los identificadores fiscales, elimina ese directorio de adjuntos antes de compartir el archivo comprimido.
Excluidos por completo de la exportación VDP:
-
csirt_researcher_events: Direcciones IP, agentes de usuario y huellas de navegador registrados durante las sesiones en el portal del investigador. Son un registro de auditoría interno, no datos que te corresponda exportar. -
csirt_spam_records: Lista de bloqueo antiabuso de Kit que guarda las direcciones de correo e IPs de quienes envían informes marcados como spam. Son datos de terceros que Kit conserva para proteger tu programa, no datos tuyos. -
csirt_disbursement_readinesses: Marcadores temporales internos que sirven para detectar solicitudes de pago obsoletas e invalidar notificaciones sustituidas. Se derivan de la configuración exportada de recompensas, informes y programa, no son datos creados por la cuenta. -
csirt_update_request_email_batchesycsirt_update_request_email_deliveries: Registros internos de agrupación y entrega de las notificaciones por correo al personal. Las solicitudes de actualización de los investigadores permanecen encsirt_update_requests.json; suemail_batch_idinterno se omite.
Qué se excluye o se oculta (todas las categorías)
Por seguridad y cumplimiento normativo, ciertos datos reciben un tratamiento especial en toda la exportación:
| Tratamiento | Ejemplos |
|---|---|
Ocultado (reemplazado por [REDACTED]) |
Tokens OAuth, claves de API, secretos de firma, tokens de actualización, tokens de enlace mágico, información de pago de investigadores, referencias de transacción de desembolsos. La ocultación se aplica únicamente a los campos JSON estructurados, no a los archivos adjuntos (consulta Adjuntos). |
| Reducido a metadatos | Las conexiones de integraciones exportan solo los detalles visibles para el cliente (proveedor, cuenta/dominio/canal conectado, estado, fechas, y el ID y el nombre de la unidad organizativa seleccionada de Just Join IT/RocketJobs). Los datos del perfil de OAuth y el estado interno de aprovisionamiento (cableado de worker/zona de Cloudflare, claves DKIM de Stalwart, columnas de sincronización y salud de SMTP/IMAP, IDs de canal de webhooks) quedan fuera. |
| Excluido por completo | Métodos de pago (cumplimiento PCI), contraseñas cifradas, secretos OTP, registro de accesos MCP a archivos entregados por candidatos, registros de eventos de investigadores (registro de auditoría de IP/agente de usuario), lista de bloqueo antiabuso de mensajes basura (datos personales de terceros), registros internos de entrega de notificaciones y bloqueos internos de cola, bloqueos temporales de recuperación y huellas de confirmación de Outreach |
La exportación de ofertas de empleo incluye la fecha en que un miembro del equipo confirmó que el proceso de selección seguía abierto. Se excluyen los registros internos de envío de recordatorios de inactividad y las fechas de actividad calculadas.
El registro de accesos MCP a archivos entregados por candidatos se excluye como telemetría de seguridad interna. Los administradores de la cuenta pueden consultarlo en la candidatura dentro de Kit, pero no se copia en la exportación de datos de la cuenta.
Para Outreach, outreach_delivery_resolutions.json incluye el mensaje, el intento de entrega, el resultado, el origen, la atribución conservada de quien lo resolvió y las marcas de tiempo de cada decisión. Si ese usuario se elimina más adelante, la decisión permanece y resolved_by_id pasa a null. El campo de texto libre opcional note está cifrado y se exporta como [REDACTED] porque puede contener datos del destinatario copiados de un buzón.
Los cuerpos de las respuestas de Outreach y las direcciones de remitente siguen cifrados y se exportan como [REDACTED]. outreach_replies.json conserva turn_timeline, un resumen cronológico de los turnos archivados, actuales y en espera, con la marca de tiempo de recepción, el sentimiento y el estado de triaje de cada turno.
Los cuerpos de los turnos de respuesta de Outreach, las direcciones de remitente, el contenido preparado para responder y las cargas útiles en cuarentena siguen cifrados y se exportan como [REDACTED]. outreach_reply_turns.json conserva metadatos portátiles de cronología y resultado: respuesta asociada, orden, estado, marcas de tiempo de recepción, gestión, aprobación y envío, sentimiento, estado de triaje, estado de la respuesta y motivo de la cuarentena. Así se puede reconstruir el hilo sin exponer el contenido de los mensajes. No se exportan las huellas de transporte, las claves de origen, los marcadores de proyección ni los campos internos usados para reclamar trabajo.
Dos tipos de exportaciones VDP
Kit ofrece dos mecanismos de exportación distintos para los datos VDP. Sirven para propósitos diferentes: entender la diferencia evita confusiones a la hora de la auditoría.
| Exportación de datos de la cuenta (esta página) | Exportación VDP para SOC 2 (Métricas y exportaciones) | |
|---|---|---|
| Propósito | Portabilidad de datos, respaldo, migración | Pruebas para auditores, informes de cumplimiento |
| Formato | JSON (fidelidad total, todos los campos) | CSV o PDF (con formato para auditores) |
| Alcance | Historial completo del programa, los más de 20 tipos de datos | Filtrado por rango de fechas, estado, severidad |
| Acceso | Configuración de la cuenta → Exportación de datos | VDP → Exports |
| Requiere una suscripción activa de Kit | Sí | Sí |
| Ideal para | Migrar a HackerOne, retención legal, respaldo completo | Carpetas trimestrales de pruebas SOC 2 CC4/CC7 |
Si tu objetivo es entregar pruebas a un auditor, usa la Exportación VDP para SOC 2. Si tu objetivo es mover tus datos, mantener un respaldo o migrar a otra plataforma, usa la Exportación de datos de la cuenta descrita en esta página.
Formato del archivo
El archivo ZIP contiene:
-
manifest.json: Metadatos sobre la exportación (información de la cuenta, recuento de registros, marca de tiempo) -
Un archivo JSON por categoría de datos: por ejemplo,
hiring_candidates.json,csirt_reports.json -
attachments/: Archivos subidos organizados por categoría e ID de registro
Se eligió JSON porque es universalmente legible, preserva la estructura de los datos (incluidos los campos anidados) y es compatible con todos los lenguajes de programación y herramientas de datos.
Ventana de descarga
- Los archivos están disponibles durante 24 horas tras completarse
- Los enlaces de descarga expiran después de 1 hora: recarga la página para obtener uno nuevo
- Pasadas las 24 horas, el archivo se elimina automáticamente del almacenamiento
- El registro de la exportación en sí se conserva con fines de auditoría
Límites
- Una exportación a la vez: No puedes iniciar una nueva exportación mientras haya otra en curso
- Tiempo de procesamiento: Depende del tamaño de la cuenta; la mayoría terminan en pocos minutos
- Tamaño del archivo: Varía según la cantidad de adjuntos; el recuento de registros y el tamaño del archivo se muestran al completarse
Si una exportación falla
De vez en cuando una exportación puede fallar por un problema temporal. Cuando ocurre:
- El motivo del fallo se muestra en la tarjeta de la exportación
- Recibirás una notificación por correo
- Basta con solicitar una nueva exportación: la exportación fallida anterior no te bloquea
Lista de comprobación rápida
- Eres administrador de la cuenta
- No hay otra exportación en curso
- Tienes acceso a la dirección de correo asociada a tu cuenta (para el aviso de que está lista)
- Descargarás el archivo dentro de las 24 horas posteriores a su finalización
- Si vas a migrar datos VDP, verifica que la información de pago de los investigadores se haya guardado por separado antes de exportar (en el archivo queda oculta)
- Si necesitas pruebas con formato para auditores en lugar de un respaldo completo, usa VDP > Exports en su lugar
Ver también
- Métricas y exportaciones: Exportaciones de pruebas SOC 2 (CSV/PDF) filtradas por rango de fechas y severidad
- Recompensas y pagos: Detalles del libro mayor financiero que alimentan ambos tipos de exportación
- Integración de IA: Cómo usar el agente de IA para obtener métricas y generar resúmenes antes de exportar