Esta Política de Privacidad explica cómo Melaya Labs LLC ("Melaya", "nosotros" o "nuestro") recopila, utiliza, divulga, conserva y protege la datos personales cuando usted accede o utiliza la plataforma Melaya, incluyendo el Agentic Framework, el Melaya Engine, los sitios web melaya.org y los subdominios asociados, las API, los clientes y cualquier servicio relacionado (en conjunto, los "Servicios"). Se aplica a todos los usuarios de los Servicios en todo el mundo y debe leerse junto con nuestros Términos del Servicio y el Resumen de Seguridad. Al utilizar los Servicios, usted reconoce el tratamiento de la datos personales descritos en esta Política.
Privacidad en Resumen
Este es un resumen en lenguaje sencillo y no reemplaza la Politica de Privacidad completa que figura a continuacion. Melaya Labs LLC tiene su sede en Estados Unidos; nuestra infraestructura de produccion esta alojada en Singapore; y prestamos servicios a usuarios en todo el mundo.
| Que recopilamos | Por que | Compartido o vendido | Conservado durante |
|---|---|---|---|
| Datos de cuenta y contacto (correo electronico, nombre de usuario, nombre) | Crear y proteger su cuenta y prestar soporte | Subencargados de infraestructura y soporte; nunca vendido | Vigencia de su cuenta mas un breve periodo posterior al cierre |
| Credenciales API de exchanges, saldos y actividad de trading | Ejecutar las funciones de trading que habilita y llevar a cabo las acciones que autoriza | Almacenados unicamente como texto cifrado AES-256-GCM; nunca vendidos ni utilizados para publicidad | Mientras esten conectados; eliminados criptograficamente cuando los retira |
| Documentos que sube, instrucciones y resultados de agentes (recuperacion y RAG) | Potenciar los agentes de IA y la recuperacion que configura | Enviados a los proveedores de modelos que usted elija para generar respuestas; nunca vendidos | Hasta que los elimine o cierre su cuenta |
| Datos del dispositivo y de uso (IP con hash HMAC, agente de usuario, interacciones) | Seguridad, prevencion del fraude y mejora de los Servicios | Subencargados de analitica y telemetria; nunca vendidos | Por nivel y categoria (vease la Seccion 7) |
| Datos de facturacion (ID de cliente Stripe, plan, saldo de credito) | Procesar pagos y gestionar su suscripcion | Stripe, como procesador de pagos; nunca vendido | Al menos siete anos, por razones fiscales y contables |
| Datos de Device Control | Emparejar teléfonos, aplicar apps aprobadas, relayer comandos, espejar pantalla, mostrar estado, aprobaciones y kill controls. | Encargados necesarios para alojar, proteger y operar la función; la sesión de su titular; proveedores de modelos o herramientas aprobados si el flujo los utiliza. | Datos operativos minimizados y retenidos según necesidades de seguridad, depuración, cuenta y obligaciones legales. |
| Datos de Browser Control (metadatos de pestañas aprobadas, contenido de páginas, capturas, instrucciones y resultados de acciones) | Permitir que el agente comprenda y opere el ámbito de pestañas elegido, muestre el progreso, aplique aprobaciones y devuelva resultados. | Encargados de Melaya y el proveedor de modelo, runner, conector o herramienta elegido para la ejecución; nunca vendidos ni usados para publicidad. | Los fotogramas en directo suelen ser transitorios; los registros locales de la extensión y las ejecuciones del servidor siguen los plazos descritos más adelante. |
No vendemos su informacion personal, no la compartimos para publicidad conductual entre contextos ni lo rastreamos en aplicaciones y sitios web de terceros. Sus datos se procesan en Estados Unidos y Singapore en virtud de Clausulas Contractuales Tipo. Puede acceder, corregir, eliminar o exportar sus datos desde la configuracion de su cuenta, o contactarnos en info@melaya.org. Los residentes del EEE, el Reino Unido, Suiza, California y Singapore disponen de derechos adicionales descritos a continuacion.
1. Quiénes Somos y Nuestro Rol
Melaya Labs LLC es el responsable del tratamiento de la datos personales recopilados a través de los Servicios, excepto cuando procesamos datos personales en nombre de un cliente empresarial bajo un acuerdo escrito, en cuyo caso actuamos como encargado del tratamiento y el cliente es el responsable. Cuando actuamos como encargado, el aviso de privacidad propio del cliente rige las finalidades de tratamiento y las bases jurídicas; esta Política describe nuestras actividades de tratamiento como responsable.
2. Información que Recopilamos
2.1 Información que Usted Proporciona
Cuando crea una cuenta recopilamos su dirección de correo electrónico, el nombre de usuario elegido, un hash bcrypt con sal de su contraseña (la contraseña en texto claro nunca se almacena) y la selección del plan. Cuando se suscribe a un plan de pago recopilamos el nombre de facturación, el país y el identificador de cliente de Stripe asociado con su suscripción; no recibimos ni almacenamos los números completos de las tarjetas de pago, que son gestionados directamente por Stripe, Inc. Cuando conecta una exchange de terceros al motor recopilamos metadatos que describen la conexión, como el nombre de la plataforma, la etiqueta de la clave, el alcance de permisos y la fecha de creación; la propia clave API, secreto y frase de contraseña se envuelven con cifrado de envoltura AES-256-GCM dentro del proceso del servidor de Melaya antes de entregarse a nuestro proveedor de bóveda o escribirse en la tabla de respaldo agents.credentials, de modo que nunca se almacenan en texto claro en reposo. Cuando carga documentos, código u otros materiales para construir un índice de recuperación, procesamos esos materiales para generar embeddings y ofrecer recuperación dentro de su entorno de cliente. Cuando contacta con soporte, recopilamos el contenido de sus mensajes y los archivos adjuntos que proporcione. Cuando usas el Asistente de Melaya, Browser Control o la extensión de navegador, almacenamos las conversaciones que mantienes con el agente junto con los ajustes asociados a cada conversación, incluidos el modelo y el proveedor seleccionados, el modo de aprobación, los conectores seleccionados, el alcance de pestañas, las instrucciones permanentes o el persona que configures para esa conversación, y cualquier otra entrada que proporciones. Esto es lo que permite que una conversación se restaure de forma idéntica en cualquier dispositivo desde el que inicies sesión.
2.2 Información Recopilada Automáticamente
Cuando usted utiliza los Servicios, recopilamos automáticamente información técnica, incluyendo dirección IP, ubicación geográfica aproximada derivada de la IP, agente de usuario, tipo de dispositivo, navegador, sistema operativo, referrer, preferencia de idioma, identificadores de sesión, timestamps de solicitudes, identificadores de recursos y las acciones que usted realiza dentro de los Servicios. Recopilamos registros de ejecuciones de pipeline, invocaciones de herramientas, llamadas a modelos, órdenes del Engine, eventos de autenticación, eventos de límite de tasa y trazas de error, con el propósito de operar, depurar, facturar y proteger los Servicios. Cuando una dirección IP se escribe en el registro de auditoría de seguridad, se almacena únicamente como un digest HMAC con clave y no en texto claro.
2.3 Datos sensibles que no solicitamos intencionadamente
Melaya no solicita intencionadamente documentos oficiales de identidad, plantillas biométricas, historiales médicos, ubicación GPS precisa ni números de cuenta principal de tarjetas de pago como campos ordinarios de cuenta. Sin embargo, prompts, contenido cargado, servicios conectados, fotogramas de toda la pantalla, capturas, árboles de accesibilidad, resultados de herramientas y flujos dirigidos por el usuario pueden contener incidentalmente estos u otros datos sensibles. No presente ni exponga datos sensibles salvo que sea necesario, lícito, autorizado y esté debidamente protegido. Melaya no vende información personal ni la comparte para publicidad conductual entre contextos, y no entrena un modelo fundacional o de uso general de Melaya con Contenido de Usuario sin información y opción lícitas separadas; los proveedores terceros seleccionados por el cliente aplican sus propias condiciones y configuraciones. Las instrucciones permanentes guardadas para una conversación merecen el mismo cuidado que un prompt, y más: persisten con esa conversación y se entregan al modelo en cada turno de la misma.
3. Cómo Utilizamos la Información
Utilizamos la datos personales para prestar, operar, mantener y proteger los Servicios; para autenticarle y controlar el acceso; para procesar suscripciones, facturación, renovaciones y reembolsos; para ejecutar los pipelines e instrucciones del motor que usted configure; para detectar, investigar, prevenir y responder a fraude, abuso, incidentes de seguridad y violaciones de nuestros Términos; para comunicarnos con usted sobre anuncios del servicio, notificaciones de seguridad y cambios de políticas; para responder a consultas de soporte; para producir analítica interna sobre el uso agregado, la fiabilidad y el rendimiento; para cumplir obligaciones legales y responder a solicitudes legítimas de las autoridades; y para establecer, ejercer o defender reclamaciones legales.
4. Bases Jurídicas para el Tratamiento
Para los usuarios sujetos al Reglamento General de Protección de Datos de la Unión Europea (GDPR), al GDPR del Reino Unido, a la Ley Federal Suiza de Protección de Datos y a regímenes similares, nuestras bases jurídicas para el tratamiento son: ejecución de un contrato, cuando el tratamiento es necesario para prestar los Servicios que ha solicitado; intereses legítimos, cuando el tratamiento es necesario para la prevención del fraude, la seguridad, la detección de abusos, la facturación, la mejora del producto y la defensa de reclamaciones legales, y dichos intereses no prevalecen sobre sus derechos y libertades fundamentales; obligación legal, cuando el tratamiento se requiere para cumplir la legislación aplicable, una orden judicial o un requerimiento regulatorio; y consentimiento, cuando nos basamos en su consentimiento y usted lo ha otorgado. Puede retirar el consentimiento en cualquier momento sin que ello afecte a la licitud del tratamiento basado en el consentimiento antes de su retirada.
5. Cómo Compartimos la Información
Divulgamos datos personales únicamente como se describe a continuación. No vendemos datos personales.
Compartimos información con subencargados que realizan funciones en nuestro nombre bajo contratos escritos que imponen obligaciones de confidencialidad y protección de datos acordes con esta Política. Nuestros subencargados actuales incluyen Stripe, Inc. (procesamiento de pagos), Infisical autoalojado (proveedor de bóveda para secretos cifrados mediante cifrado de sobre, co-residente en el mismo servidor de producción y no un subencargado externo para la superficie de secretos), nuestro proveedor de alojamiento de Postgres (base de datos principal), nuestro proveedor de alojamiento de Redis (estado de sesiones y límites de velocidad), nuestro proveedor de almacenamiento de objetos (almacenamiento de documentos y copias de seguridad), proveedores de correo electrónico transaccional (comunicaciones del servicio), Cloudflare, Inc. (terminación TLS en el borde, WAF, mitigación DDoS e inicio de sesión único de Access para interfaces administrativas orientadas al operador), Grafana Labs (recopilación de registros y métricas fuera del servidor mediante Grafana Cloud Loki y Mimir en la misma región de nube que el servidor de producción; Grafana Labs cuenta con certificación SOC 2 Tipo II), y proveedores externos de modelos de lenguaje que usted elige para enrutar el tráfico de su pipeline, incluidos OpenAI, Anthropic, Google y otros. Una lista canónica de subencargados con descripciones de servicios, jurisdicciones y garantías de transferencia se publica en melaya.org/legal/subprocessors; los nombres de entidades jurídicas específicas y los acuerdos de procesamiento de datos firmados para los proveedores especificados por el operador se mantienen en nuestra bóveda de seguridad interna y se ofrecen a los clientes empresariales bajo NDA.
Divulgamos información a las plataformas de exchange admitidas y a las plataformas de mercados de predicción únicamente en la medida necesaria para ejecutar órdenes y obtener el estado de la cuenta siguiendo sus instrucciones.
Divulgamos información a las fuerzas del orden, reguladores, tribunales y otras autoridades cuando creemos de buena fe que la divulgación es requerida por la legislación aplicable, un proceso legal o un requerimiento gubernamental, y cuando consideramos que dicha divulgación es necesaria para hacer cumplir nuestros Términos, proteger los derechos, la seguridad o la propiedad de Melaya, nuestros usuarios o el público, o investigar fraude o problemas de seguridad.
Podemos divulgar información en relación con una operación corporativa, como una fusión, adquisición, reorganización, financiación o venta de activos, en cuyo caso exigiremos a la parte adquirente que respete los compromisos asumidos en esta Política o que proporcione a los usuarios afectados un aviso y, cuando se requiera, una elección.
Podemos compartir información agregada o anonimizada que no pueda razonablemente utilizarse para identificarle, con fines de analítica, investigación y mejora del producto.
Datos de Device Control
Si usted empareja un teléfono, Melaya puede tratar etiquetas del dispositivo, tipo de plataforma, estado de emparejamiento, marcas temporales de última conexión, nombres y paquetes de aplicaciones aprobadas, metadatos de la ejecución activa, árboles de accesibilidad de pantalla, resultados de órdenes y fotogramas de pantalla compartida cuando inicia la duplicación.
Usamos estos datos para emparejar el dispositivo, mostrar si está en línea, aplicar su lista de aplicaciones permitidas, retransmitir órdenes del agente, mostrar el progreso en directo, permitir aprobaciones humanas y controles de parada, diagnosticar la fiabilidad y proteger el Servicio.
Los fotogramas de pantalla se tratan como datos operativos sensibles. Se retransmiten a la sesión en directo del usuario titular y a las herramientas de último fotograma de Device Control; no se venden ni se usan para entrenar modelos públicos. Usted debe evitar abrir aplicaciones sensibles de terceros salvo que las haya aprobado intencionadamente para el flujo.
Usted puede detener la duplicación, finalizar una ejecución, revocar un teléfono, retirar permisos de aplicaciones, desactivar la Accesibilidad, cerrar sesión o eliminar su cuenta, con sujeción a nuestras obligaciones de conservación, seguridad, facturación, prevención del fraude y cumplimiento legal.
Agentes móviles, observación de pantalla y modos de ejecución
Según la función habilitada, podemos tratar identificadores y etiquetas del dispositivo, versiones de plataforma y aplicaciones, dirección IP, estado de emparejamiento y última conexión, metadatos del token, nombres de paquetes aprobados o visibles, metadatos de ejecución, órdenes, parámetros, resultados, errores, texto y atributos de nodos de accesibilidad, píxeles o fotogramas de toda la pantalla, capturas, superposiciones, coordenadas, contenido escrito o presentado, prompts, adjuntos, entradas y salidas de herramientas, respuestas del modelo, auditoría, fallos y telemetría de seguridad.
Los datos de pantalla y accesibilidad pueden incluir incidentalmente mensajes, imágenes, contactos, identificadores, datos financieros, sanitarios, laborales, ubicación u otros datos sensibles de terceros. Clientes y usuarios deben informar, obtener autorización, minimizar la captura y evitar datos ajenos. Ello no sustituye nuestras obligaciones como responsable o encargado.
Tratamos datos de Agentes móviles para emparejar y autenticar, aplicar políticas, ejecutar y devolver acciones, mostrar estado y vistas previas, obtener aprobaciones, permitir parada y revocación, sincronizar, prevenir repetición y abuso, resolver fallos, auditar, proteger los Servicios, cumplir la ley y aplicar las Condiciones. No vendemos datos de pantalla, accesibilidad, credenciales, prompts u órdenes. MediaProjection transmite toda la pantalla y no se limita técnicamente a una aplicación aprobada en primer plano.
Nuestra función jurídica depende del contexto. Generalmente somos responsables del tratamiento para cuenta, facturación, seguridad, prevención del fraude, administración y cumplimiento propio. Respecto de flujos configurados y contenido final de una organización, esta puede ser responsable y Melaya encargado conforme al acuerdo aplicable. Este resumen no altera las funciones que resulten de los hechos o la ley.
El proveedor seleccionado de modelo en la nube, conector, aplicación, comerciante o herramienta recibe prompts, contexto de pantalla, datos de herramientas, credenciales o autenticación y contenido de órdenes necesarios. Se rige por sus condiciones o acuerdo empresarial. Melaya no usa contenido de Agentes móviles para entrenar un modelo Melaya público o de uso general sin aviso y opción lícitos separados; el entrenamiento y conservación de terceros dependen del proveedor y configuración elegidos.
Las credenciales se cifran en reposo cuando Melaya las almacena, pero el entorno elegido debe recibir en memoria una clave, token o autorización derivada utilizable en texto claro. Un entorno local puede ver claves seleccionadas; uno de Melaya puede recibirlas efímeramente; y el proveedor externo recibe la autenticación presentada. El cifrado no oculta los datos a un punto de ejecución autorizado.
La ejecución local no implica que ningún dato llegue a Melaya. Identificadores, metadatos, estados, mensajes, trazas, eventos, costes, aprobaciones, errores y telemetría emitida pueden transmitirse, mostrarse o conservarse. Melaya no recibe datos que permanezcan locales y no se envíen a un modelo, conector, relé, canal de telemetría o servicio Melaya.
Conservamos datos de Agentes móviles solo durante los plazos indicados en esta Política o necesarios para la función, administración, seguridad, controversias, fraude, cumplimiento, copias de seguridad o instrucciones del cliente. Los fotogramas en directo pueden ser transitorios, mientras capturas, órdenes, resultados, trazas o auditorías seleccionados pueden persistir cuando lo exijan el flujo, configuración, seguridad o ley.
Usted puede detener una ejecución o duplicación, usar controles de parada, retirar una aplicación de la lista, revocar dispositivo o credencial, desactivar Accesibilidad o captura, desconectar proveedor, cerrar sesión o pedir supresión. La revocación impide tratamiento futuro autorizado, pero no recupera datos ya enviados ni revierte acciones concluidas.
Los permisos y avisos también deben aparecer contextualizados en la aplicación cuando lo exijan las plataformas. Esta Política complementa, no sustituye, avisos destacados, permisos, información de privacidad de Apple, declaraciones de Seguridad de Datos de Google Play o avisos del proveedor. Si no reflejan el tratamiento real, contáctenos de inmediato.
Los Agentes móviles no se dirigen a menores y no deben vigilar a menores o vulnerables sin base válida, autoridad tutelar o institucional, garantías reforzadas y cumplimiento legal. No presente datos especiales, biométricos, sanitarios, financieros, de ubicación precisa, autenticación o similares salvo necesidad, autorización y garantías adecuadas.
Qué puede divulgar cada modo de ejecución
Entorno local + modelo local. Prompts, archivos, herramientas, claves e inferencia permanecen en el equipo del usuario salvo telemetría o conectores en la nube. Melaya recibe lo efectivamente transmitido.
Entorno local + modelo en la nube. La ejecución local permanece en el equipo, pero el proveedor recibe cada prompt, pasaje, detalle de pantalla, esquema, resultado y metadato incluidos.
Entorno Melaya en la nube + modelo en la nube. Melaya puede tratar entradas, código, credenciales en claro en memoria efímera, prompts, contexto, archivos, resultados y telemetría; el proveedor recibe la carga de inferencia.
Device Control para Android. Melaya trata autenticación del usuario y teléfono, lista de permitidos de la cuenta, acción, parámetros, estado y pruebas. La cola está asociada al usuario: el primer teléfono emparejado apto puede reclamar el trabajo, cuyo resultado queda vinculado a esa reclamación. Android puede inspeccionar accesibilidad permitida y actuar en primer plano; la transmisión de pantalla completa puede incluir cualquier aplicación visible y no se recorta a la lista.
Vías de prueba iOS y Mac. La aplicación de App Store solo trata datos de su entorno aislado y API aprobadas. Una vía Mac separada con XCTest o WebDriverAgent puede recibir órdenes y pruebas de interfaz de un dispositivo expresamente emparejado y autorizado.
Browser Control y la extensión de navegador Melaya
Cuando conecta la extensión de navegador Melaya o inicia Browser Control, podemos tratar el identificador y correo electrónico de su cuenta Melaya, identificadores de la extensión y sesión del navegador, metadatos de emparejamiento y tokens de autenticación, modelo y modo de aprobación seleccionados, ámbito de pestañas, URL, títulos, estado activo y orígenes de las pestañas actuales o aprobadas, texto y estructura de página derivados del DOM o de información de accesibilidad, etiquetas y límites de elementos, capturas de pantalla y fotogramas en directo, valores visibles de formularios que no sean contraseñas, texto escrito o enviado durante la tarea, instrucciones, adjuntos, contexto estático, conectores seleccionados, comandos, aprobaciones, resultados de acciones, errores, identificadores de ejecución, eventos de auditoría, datos de fallos y telemetría de seguridad. En modo Todas las pestañas, la extensión también puede enumerar las URL y títulos de las pestañas HTTP o HTTPS abiertas para que el agente cambie entre ellas; Esta pestaña limita ese inventario a la pestaña vinculada. Esta enumeración describe categorías de información y no una lista exhaustiva, e incluye cualquier otra entrada que proporciones al agente durante una tarea.
Usamos los datos de Browser Control únicamente para emparejar y autenticar la extensión, comprender la página, planificar y ejecutar la tarea solicitada, aplicar límites de pestaña, origen, acción, aprobación y autonomía, mostrar estado y progreso en directo, permitir toma de control, parada y revocación, devolver resultados, prevenir repetición y abuso, solucionar fallos, mantener la auditabilidad, proteger los Servicios, cumplir la ley y aplicar nuestras Condiciones. El contenido de un sitio puede incluir incidentalmente comunicaciones personales, datos de cuenta, información financiera, sanitaria, de ubicación, laboral, de autenticación u otros datos sensibles suyos o de otra persona. Use Browser Control solo cuando tenga autoridad y reduzca el contenido no relacionado.
El modo Nube envía a Melaya y al proveedor de modelo en la nube que seleccione la instrucción y el contexto derivado de la página necesarios para la tarea. El modo Local puede mantener la inferencia en su runner, pero la extensión sigue intercambiando con el plano de control de Melaya autenticación, permisos, comandos, resultados, aprobaciones, estado y telemetría de seguridad o fiabilidad; un conector o herramienta en la nube que seleccione recibe los datos necesarios para esa llamada. El proveedor elegido se muestra antes de la ejecución y aplica sus propias condiciones o un acuerdo empresarial. No usamos contenido de Browser Control para entrenar un modelo Melaya público o de propósito general sin un aviso legal y una elección separados.
La extensión almacena en el perfil del navegador los datos de emparejamiento y renovación, su identificador de instancia, claves de verificación de permisos, sus preferencias de ámbito de pestañas e interfaz y un registro local de auditoría rotatorio. Los permisos activos, arrendamientos, aprobaciones y referencias de página usan almacenamiento de sesión y suelen borrarse al finalizarla. Desconectar elimina el emparejamiento de la extensión. Los fotogramas en directo suelen retransmitirse como datos transitorios de último fotograma; ciertas capturas, instrucciones, archivos, comandos, resultados, trazas y eventos de auditoría pueden persistir en una ejecución o registro de soporte según la Sección 7, su configuración, necesidades de seguridad, instrucciones del cliente, ciclos de copia de seguridad o la ley.
La extensión no usa las API del navegador de historial global, marcadores, geolocalización, gestor de contraseñas, cookies ni lectura del portapapeles en Google Chrome o Microsoft Edge. Puede manejar localmente las entradas de navegación de la pestaña actual para Atrás o Adelante y omite intencionadamente los valores de campos de contraseña de las instantáneas. Esto no impide que el contenido visible, el estado de cuenta o el texto que indique al agente escribir contengan información sensible. Puede elegir Esta pestaña, activar por separado Todas las pestañas, cambiar el modo de aprobación, detener una ejecución, tomar el control, revocar un permiso, desconectar la extensión, restringir su acceso a sitios en Chrome o Edge, desconectar un modelo o conector, retirar su consentimiento a la extensión o eliminar su cuenta. La revocación impide tratamiento autorizado futuro, pero no revierte una acción completada ni recupera datos ya enviados a un tercero seleccionado.
El uso y la transferencia por Melaya de datos de usuario recibidos mediante la extensión de navegador Melaya cumplen los requisitos aplicables a la tienda que la distribuye: la Política de Datos de Usuario de Chrome Web Store, incluidos los requisitos de Uso Limitado, y las Políticas para desarrolladores de Microsoft Edge Add-ons, incluidos sus requisitos sobre información personal, consentimiento afirmativo, uso de datos, transmisión segura y minimización de permisos. Limitamos esos datos a proporcionar, mantener, proteger y medir la fiabilidad de la finalidad divulgada de agente de navegador. No los vendemos, usamos ni transferimos para publicidad personalizada, no los proporcionamos a corredores de datos ni los usamos para préstamos o solvencia. Solo los transferimos cuando es necesario para esa finalidad, por seguridad o prevención de abusos, para cumplir la ley o como parte de una operación corporativa tras obtener el consentimiento previo explícito exigido por la política de la tienda aplicable. No permitimos que humanos lean datos de usuario de la extensión salvo con su consentimiento explícito para revisar datos concretos por soporte, cuando sea necesario por seguridad, cuando lo exija la ley o cuando estén agregados y anonimizados para operaciones internas lícitas.
Esta Política complementa las divulgaciones destacadas y solicitudes de permisos de la extensión y su ficha de Chrome Web Store o Microsoft Edge Add-ons. Antes de tratar datos de pestañas o enviarlos al proveedor de modelo en la nube o herramienta seleccionado, la extensión debe describir los datos y tipos de destinatarios pertinentes y obtener consentimiento afirmativo en su interfaz. Ofrece controles para detener una ejecución activa, cambiar el alcance de pestañas o proveedor, revocar un permiso, desconectarse y retirar el consentimiento; solicita solo los permisos necesarios, divulga cambios materiales antes de iniciar una nueva recopilación y mantiene cada ficha coherente con el tratamiento real. La tienda de distribución no cambia estas prácticas. Si existe una contradicción, contáctenos de inmediato en info@melaya.org.
6. Transferencias Internacionales de Datos
Melaya opera a nivel global. La información personal puede ser procesada en, o transferida a, países distintos al de su residencia, incluyendo las jurisdicciones donde operan nuestros subprocesadores. Nuestra infraestructura de producción, incluyendo la base de datos principal y el caché, está alojada en la región de Asia Pacífico (Singapur). Cuando la información personal originada en el Espacio Económico Europeo, el Reino Unido o Suiza se transfiere a un país que no ha recibido una decisión de adecuación, nos apoyamos en salvaguardias apropiadas, incluyendo las Cláusulas Contractuales Estándar de la Comisión Europea, el Adéndum de Transferencia Internacional de Datos del Reino Unido y los mecanismos de transferencia suizos equivalentes, complementados por medidas técnicas y organizativas. Una plantilla de Adéndum de Procesamiento de Datos de quince secciones que incorpora los Módulos 2/3 de las SCC de la UE, el IDTA del Reino Unido y el equivalente de la FADP suiza está confirmada en nuestro vault de seguridad interno. La plantilla se ofrece de forma bilateral a los clientes enterprise. La revisión por asesoría externa está pendiente antes de que se ofrezca como aceptación en línea en los niveles no enterprise. Las copias de las salvaguardias de transferencia pertinentes y los DPAs de subprocesadores ejecutados están disponibles a pedido bajo NDA.
7. Conservación de Datos
Conservamos la información personal únicamente durante el tiempo necesario para cumplir los propósitos para los que fue recopilada, para cumplir con nuestras obligaciones legales, para resolver disputas y para hacer cumplir nuestros acuerdos. Los datos de registro de cuenta se conservan durante la vida de la cuenta y por un período razonable posterior para permitir la reactivación, la conciliación contable y la defensa de reclamaciones legales. Los registros de facturación se conservan durante el período requerido por las leyes fiscales y contables aplicables, típicamente al menos siete (7) años. Los registros de ejecución, los rastros de auditoría y la telemetría operativa se conservan en función del tier, lo que refleja el catálogo de tiers en nuestros precios públicos: los usuarios de Sandbox reciben una ventana más corta y los usuarios de Citadel reciben la ventana más larga, sujeto a anulaciones específicas del cliente acordadas por escrito. Las ventanas de retención son aplicadas por un barrido programado (verificado por retention-sweep.ts) que elimina las filas de agents.runs que superan el límite específico de su tier (Sandbox 7 días, Forge 30 días, Bastion 90 días, Citadel sin límite), emite un evento de registro de auditoría retention.sweep_ran en cada ejecución, y finaliza con cero contra una ejecución en seco de la base de datos de producción. Los índices de recuperación y los documentos cargados se conservan hasta que usted los elimine o cierre su cuenta. Al eliminarlos o cerrar la cuenta, se eliminan de los sistemas activos en plazos comercialmente razonables y de los respaldos en nuestra rotación normal de respaldos. Las credenciales de exchange con cifrado de sobre se conservan hasta que usted las elimine o cierre su cuenta, tras lo cual el texto cifrado se elimina y, una vez que todos los respaldos que lo contienen hayan rotado, queda permanentemente indescifrable porque no quedan copias de la clave en ningún lugar emparejadas con él. El contenido de las conversaciones, junto con los ajustes y las instrucciones permanentes asociados a una conversación, se conserva hasta que elimines esa conversación o cierres tu cuenta; al eliminarlos se retiran de los sistemas activos en plazos razonables y de las copias de seguridad según nuestra rotación habitual.
8. Sus Derechos
Según su jurisdicción, usted puede tener derechos de acceso, rectificación, supresión, limitación, oposición o portabilidad; retirar el consentimiento; reclamar ante una autoridad competente; excluirse de determinadas ventas, intercambios, publicidad dirigida o elaboración de perfiles; limitar ciertos usos de información sensible; y obtener garantías sobre decisiones exclusivamente automatizadas con efectos jurídicos o similares significativos. Los residentes de California pueden tener derechos conforme a CCPA/CPRA, incluidos los de conocer, suprimir, corregir, excluirse, limitar y no sufrir discriminación cuando proceda. Las personas en Singapur, Reino Unido, EEE, Suiza, Brasil, India, Filipinas, República Popular China, Rusia y otras jurisdicciones pueden tener derechos adicionales. Melaya no pretende que sus Servicios de uso general adopten decisiones exclusivamente automatizadas con efectos jurídicos o similares sobre personas. Los clientes no deben configurar dichos usos sin base jurídica válida, transparencia exigida, revisión humana, impugnabilidad, evaluación de impacto y demás garantías. Los controles disponibles dependen del flujo; no presuponga que toda acción importante está técnicamente sujeta a autenticación multifactor o aprobación humana.
Puede ejercer sus derechos fundamentales en cualquier momento desde la configuración de su cuenta: exporte una copia legible por máquina de sus datos personales en "Privacidad y sus datos" (acceso y portabilidad), corrija los datos de su cuenta directamente (rectificación, con un desafío multifactor adicional para cambios de correo electrónico o nombre de usuario), y elimine permanentemente su cuenta y datos personales (borrado), lo que también escribe un registro de eliminación en nuestro registro de auditoría a prueba de manipulaciones. Las solicitudes de restricción y oposición, cualquier otra solicitud, o una solicitud en la que usted no pueda acceder a su cuenta se tramitan manualmente; póngase en contacto con nosotros utilizando los datos de la Sección 15. Responderemos dentro de los plazos exigidos por la legislación aplicable. Es posible que necesitemos verificar su identidad antes de atender una solicitud, y podemos rechazar o limitar una solicitud donde la ley lo permita, por ejemplo para proteger los derechos de terceros, preservar secretos comerciales o cumplir con obligaciones legales.
9. Cookies y Tecnologías Similares
Los Servicios utilizan un conjunto limitado de cookies propias y entradas de almacenamiento local estrictamente necesarias para operar, autenticarle, mantener el estado de sesión, balancear la carga y proteger los Servicios contra abusos. No utilizamos cookies de publicidad de terceros. Cuando utilizamos análisis opcionales, lo hacemos de manera que preserva la privacidad, con agregación y sin seguimiento entre sitios. Un banner de consentimiento de cookies en la primera visita está incluido en el cliente web de Melaya. Distingue entre las cookies estrictamente necesarias (sesión, CSRF, clave de límite de tasa) y los análisis opcionales, y registra la elección del usuario en el almacenamiento local del navegador bajo mel_cookie_consent_v1. Ningún análisis de terceros se activa hasta que el usuario otorgue su consentimiento. Usted puede gestionar las cookies a través de la configuración de su navegador. Deshabilitar las cookies estrictamente necesarias impedirá el funcionamiento de los Servicios.
10. Menores
Los Servicios no están dirigidos a menores y no recopilamos conscientemente datos personales de personas menores de dieciocho (18) años. Si cree que un menor nos ha proporcionado datos personales, póngase en contacto con nosotros y tomaremos medidas para eliminar la información y cerrar la cuenta asociada.
11. Seguridad
Implementamos salvaguardas administrativas, técnicas y físicas diseñadas para proteger la datos personales frente al acceso, divulgación, alteración y destrucción no autorizados. Los detalles se proporcionan en nuestro Resumen de Seguridad. Ningún sistema es perfectamente seguro y no podemos garantizar la seguridad absoluta de la datos personales.
12. Servicios y Enlaces de Terceros
Los Servicios pueden interoperar con o enlazar a servicios de terceros, incluyendo plataformas de exchange, proveedores de modelos de lenguaje, software de wallets y fuentes de datos externas. Esta Política no se aplica a esos servicios de terceros y no somos responsables de sus prácticas de privacidad. Debe revisar los avisos de privacidad de cualquier servicio de terceros que utilice.
13. Google API Services y Google User Data
Cuando conecta su cuenta de Google a Melaya a través de la página de Connectors, solicitamos un conjunto específico de alcances de OAuth a Google para que los pipelines que construye puedan actuar en su nombre. Tratamos cualquier dato accedido a través de Google APIs ("Google User Data") de acuerdo con la Google API Services User Data Policy, incluyendo los requisitos de Limited Use establecidos a continuación.
13.1 alcances que Solicitamos y Por Qué
La autorización de Google es independiente del inicio de sesión. En Connectors, usted elige los grupos de funciones concedidos a cada identidad de Google. Puede conectar varias cuentas de Google, incluso varias para el mismo producto, y elegir la cuenta predeterminada para cada función. Melaya solicita únicamente los alcances seleccionados para cada autorización. Cuando Google no permite combinar familias de alcances, incluido YouTube con determinados alcances de Workspace, Melaya abre un consentimiento separado y almacena esas autorizaciones por separado. Los alcances y fines actuales son:
openid, email, profile. Se utilizan únicamente para identificarle cuando inicia sesión con Google o vincula una cuenta de Google a su identidad de Melaya. Almacenamos la dirección de correo electrónico en nuestro registro de usuario y utilizamos el nombre y la imagen de perfil, cuando se proporcionan, solo para mostrar su cuenta en la UI de Melaya.
https://www.googleapis.com/auth/gmail.readonly permite listar, buscar y leer mensajes Gmail solo cuando usted solicita un flujo de correo; https://www.googleapis.com/auth/gmail.send permite enviar los correos que usted indique. https://www.googleapis.com/auth/calendar.events permite leer, crear, actualizar y eliminar los eventos que usted ordene gestionar; https://www.googleapis.com/auth/calendar.events.freebusy ofrece el acceso más limitado a disponibilidad utilizado para encontrar horarios libres.
https://www.googleapis.com/auth/drive.file limita Drive a archivos creados por Melaya o puestos posteriormente a disposición de Melaya mediante un selector de archivos de Google compatible; las herramientas actuales de Drive crean y administran archivos creados por Melaya. https://www.googleapis.com/auth/spreadsheets y https://www.googleapis.com/auth/documents permiten leer, crear y editar las Sheets y Docs que usted identifique. https://www.googleapis.com/auth/webmasters permite analítica de Search Console, inspección de URL y envío o retirada de sitemaps. https://www.googleapis.com/auth/youtube.force-ssl permite la gestión solicitada de canales, vídeos, listas, comentarios y subtítulos; https://www.googleapis.com/auth/yt-analytics.readonly lee analítica del canal. https://www.googleapis.com/auth/adwords permite informes Google Ads y operaciones aprobadas por el usuario sobre cuentas, campañas, presupuestos, grupos, palabras clave y audiencias. No solicitamos https://www.googleapis.com/auth/webmasters.readonly porque webmasters ya incluye su acceso de lectura.
Usted puede rechazar cualquier función y Melaya desactiva aquellas cuyos alcances no se concedan. Si cambia un alcance, actualizaremos esta sección y la configuración de consentimiento y le pediremos autorizar esa función antes de usarla.
13.2 Cómo Utilizamos Google User Data
Google User Data se utiliza únicamente para proporcionar y mejorar las funciones orientadas al usuario que usted ha habilitado explícitamente en sus pipelines, y para los usos adicionales limitados permitidos por la Google API Services User Data Policy. En concreto:
No usamos Google User Data para entrenar, ajustar ni evaluar modelos generalizados de IA. Solo los transferimos para ejecutar el flujo solicitado: a los destinatarios que usted elija; al proveedor de modelo cloud o local que usted seleccione cuando deba procesarlos para completar la tarea; a subencargados estrictamente necesarios para operar los Servicios; o cuando lo exija la ley o la protección de derechos y seguridad. El proveedor de modelo externo seleccionado aplica sus propios términos y controles de privacidad. No vendemos estos datos ni los compartimos para publicidad conductual entre contextos.
13.3 Almacenamiento y Conservación de Tokens de Google
Los refresh tokens y los access tokens de corta duración de OAuth recibidos de Google se protegen con cifrado de envoltura AES-256-GCM dentro del servidor de Melaya y se almacenan en el almacén cifrado de credenciales de Melaya, asociado a su cuenta o al proyecto donde los conecta. Los tokens nunca se registran en texto claro, nunca se devuelven al navegador del cliente tras la primera emisión y se descifran solo en el momento de una llamada API saliente.
Puede retirar el acceso de Melaya desde la página Connectors o revocarlo en su cuenta de Google en myaccount.google.com/permissions. Al retirar el connector en Melaya, sus tokens almacenados se eliminan de inmediato. La revocación en Google bloquea inmediatamente el uso posterior; como Google no garantiza una notificación de revocación al Servicio, retire también el connector en Melaya o escriba a info@melaya.org para eliminar el token cifrado almacenado. Los registros operativos con resultados de Google API se conservan conforme a la Sección 7.
13.4 Divulgación de uso limitado
El uso y la transferencia por parte de Melaya a cualquier otra aplicación de la información recibida de Google APIs se ajustará a la Google API Services User Data Policy, incluidos los requisitos de Limited Use.
14. Cambios a esta Política
Podemos actualizar esta Política de vez en cuando. Cuando realicemos cambios sustanciales, le notificaremos a través de los Servicios o por correo electrónico con al menos quince (15) días de antelación a su entrada en vigor, salvo cuando un periodo más corto sea necesario para cumplir la ley. La fecha de "Última actualización" en la parte superior de esta Política refleja la revisión más reciente.
15. Contacto
Para ejercer sus derechos, hacer preguntas sobre esta Política o presentar una reclamación de privacidad, contacte con:
Para los usuarios del Espacio Económico Europeo, el Reino Unido y Suiza, también puede presentar una reclamación ante su autoridad local de control de protección de datos.