Esta Política de Privacidad explica cómo Melaya Labs LLC ("Melaya", "nosotros" o "nuestro") recopila, utiliza, divulga, conserva y protege la datos personales cuando usted accede o utiliza la plataforma Melaya, incluyendo el Agentic Framework, el Melaya Engine, los sitios web melaya.org y los subdominios asociados, las API, los clientes y cualquier servicio relacionado (en conjunto, los "Servicios"). Se aplica a todos los usuarios de los Servicios en todo el mundo y debe leerse junto con nuestros Términos del Servicio y el Resumen de Seguridad. Al utilizar los Servicios, usted reconoce el tratamiento de la datos personales descritos en esta Política.
Privacidad en Resumen
Este es un resumen en lenguaje sencillo y no reemplaza la Politica de Privacidad completa que figura a continuacion. Melaya Labs LLC tiene su sede en Estados Unidos; nuestra infraestructura de produccion esta alojada en Singapore; y prestamos servicios a usuarios en todo el mundo.
| Que recopilamos | Por que | Compartido o vendido | Conservado durante |
|---|---|---|---|
| Datos de cuenta y contacto (correo electronico, nombre de usuario, nombre) | Crear y proteger su cuenta y prestar soporte | Subencargados de infraestructura y soporte; nunca vendido | Vigencia de su cuenta mas un breve periodo posterior al cierre |
| Credenciales API de exchanges, saldos y actividad de trading | Ejecutar las funciones de trading que habilita y llevar a cabo las acciones que autoriza | Almacenados unicamente como texto cifrado AES-256-GCM; nunca vendidos ni utilizados para publicidad | Mientras esten conectados; eliminados criptograficamente cuando los retira |
| Documentos que sube, instrucciones y resultados de agentes (recuperacion y RAG) | Potenciar los agentes de IA y la recuperacion que configura | Enviados a los proveedores de modelos que usted elija para generar respuestas; nunca vendidos | Hasta que los elimine o cierre su cuenta |
| Datos del dispositivo y de uso (IP con hash HMAC, agente de usuario, interacciones) | Seguridad, prevencion del fraude y mejora de los Servicios | Subencargados de analitica y telemetria; nunca vendidos | Por nivel y categoria (vease la Seccion 7) |
| Datos de facturacion (ID de cliente Stripe, plan, saldo de credito) | Procesar pagos y gestionar su suscripcion | Stripe, como procesador de pagos; nunca vendido | Al menos siete anos, por razones fiscales y contables |
| Datos de Device Control | Emparejar teléfonos, aplicar apps aprobadas, relayer comandos, espejar pantalla, mostrar estado, aprobaciones y kill controls. | Encargados necesarios para alojar, proteger y operar la función; la sesión de su titular; proveedores de modelos o herramientas aprobados si el flujo los utiliza. | Datos operativos minimizados y retenidos según necesidades de seguridad, depuración, cuenta y obligaciones legales. |
No vendemos su informacion personal, no la compartimos para publicidad conductual entre contextos ni lo rastreamos en aplicaciones y sitios web de terceros. Sus datos se procesan en Estados Unidos y Singapore en virtud de Clausulas Contractuales Tipo. Puede acceder, corregir, eliminar o exportar sus datos desde la configuracion de su cuenta, o contactarnos en [email protected]. Los residentes del EEE, el Reino Unido, Suiza, California y Singapore disponen de derechos adicionales descritos a continuacion.
1. Quiénes Somos y Nuestro Rol
Melaya Labs LLC es el responsable del tratamiento de la datos personales recopilados a través de los Servicios, excepto cuando procesamos datos personales en nombre de un cliente empresarial bajo un acuerdo escrito, en cuyo caso actuamos como encargado del tratamiento y el cliente es el responsable. Cuando actuamos como encargado, el aviso de privacidad propio del cliente rige las finalidades de tratamiento y las bases jurídicas; esta Política describe nuestras actividades de tratamiento como responsable.
2. Información que Recopilamos
2.1 Información que Usted Proporciona
Cuando crea una cuenta recopilamos su dirección de correo electrónico, el nombre de usuario elegido, un hash bcrypt con sal de su contraseña (la contraseña en texto claro nunca se almacena) y la selección del plan. Cuando se suscribe a un plan de pago recopilamos el nombre de facturación, el país y el identificador de cliente de Stripe asociado con su suscripción; no recibimos ni almacenamos los números completos de las tarjetas de pago, que son gestionados directamente por Stripe, Inc. Cuando conecta una exchange de terceros al motor recopilamos metadatos que describen la conexión, como el nombre de la plataforma, la etiqueta de la clave, el alcance de permisos y la fecha de creación; la propia clave API, secreto y frase de contraseña se envuelven con cifrado de envoltura AES-256-GCM dentro del proceso del servidor de Melaya antes de entregarse a nuestro proveedor de bóveda o escribirse en la tabla de respaldo agents.credentials, de modo que nunca se almacenan en texto claro en reposo. Cuando carga documentos, código u otros materiales para construir un índice de recuperación, procesamos esos materiales para generar embeddings y ofrecer recuperación dentro de su entorno de cliente. Cuando contacta con soporte, recopilamos el contenido de sus mensajes y los archivos adjuntos que proporcione.
2.2 Información Recopilada Automáticamente
Cuando usted utiliza los Servicios, recopilamos automáticamente información técnica, incluyendo dirección IP, ubicación geográfica aproximada derivada de la IP, agente de usuario, tipo de dispositivo, navegador, sistema operativo, referrer, preferencia de idioma, identificadores de sesión, timestamps de solicitudes, identificadores de recursos y las acciones que usted realiza dentro de los Servicios. Recopilamos registros de ejecuciones de pipeline, invocaciones de herramientas, llamadas a modelos, órdenes del Engine, eventos de autenticación, eventos de límite de tasa y trazas de error, con el propósito de operar, depurar, facturar y proteger los Servicios. Cuando una dirección IP se escribe en el registro de auditoría de seguridad, se almacena únicamente como un digest HMAC con clave y no en texto claro.
2.3 Datos sensibles que no solicitamos intencionadamente
Melaya no solicita intencionadamente documentos oficiales de identidad, plantillas biométricas, historiales médicos, ubicación GPS precisa ni números de cuenta principal de tarjetas de pago como campos ordinarios de cuenta. Sin embargo, prompts, contenido cargado, servicios conectados, fotogramas de toda la pantalla, capturas, árboles de accesibilidad, resultados de herramientas y flujos dirigidos por el usuario pueden contener incidentalmente estos u otros datos sensibles. No presente ni exponga datos sensibles salvo que sea necesario, lícito, autorizado y esté debidamente protegido. Melaya no vende información personal ni la comparte para publicidad conductual entre contextos, y no entrena un modelo fundacional o de uso general de Melaya con Contenido de Usuario sin información y opción lícitas separadas; los proveedores terceros seleccionados por el cliente aplican sus propias condiciones y configuraciones.
3. Cómo Utilizamos la Información
Utilizamos la datos personales para prestar, operar, mantener y proteger los Servicios; para autenticarle y controlar el acceso; para procesar suscripciones, facturación, renovaciones y reembolsos; para ejecutar los pipelines e instrucciones del motor que usted configure; para detectar, investigar, prevenir y responder a fraude, abuso, incidentes de seguridad y violaciones de nuestros Términos; para comunicarnos con usted sobre anuncios del servicio, notificaciones de seguridad y cambios de políticas; para responder a consultas de soporte; para producir analítica interna sobre el uso agregado, la fiabilidad y el rendimiento; para cumplir obligaciones legales y responder a solicitudes legítimas de las autoridades; y para establecer, ejercer o defender reclamaciones legales.
4. Bases Jurídicas para el Tratamiento
Para los usuarios sujetos al Reglamento General de Protección de Datos de la Unión Europea (GDPR), al GDPR del Reino Unido, a la Ley Federal Suiza de Protección de Datos y a regímenes similares, nuestras bases jurídicas para el tratamiento son: ejecución de un contrato, cuando el tratamiento es necesario para prestar los Servicios que ha solicitado; intereses legítimos, cuando el tratamiento es necesario para la prevención del fraude, la seguridad, la detección de abusos, la facturación, la mejora del producto y la defensa de reclamaciones legales, y dichos intereses no prevalecen sobre sus derechos y libertades fundamentales; obligación legal, cuando el tratamiento se requiere para cumplir la legislación aplicable, una orden judicial o un requerimiento regulatorio; y consentimiento, cuando nos basamos en su consentimiento y usted lo ha otorgado. Puede retirar el consentimiento en cualquier momento sin que ello afecte a la licitud del tratamiento basado en el consentimiento antes de su retirada.
5. Cómo Compartimos la Información
Divulgamos datos personales únicamente como se describe a continuación. No vendemos datos personales.
Compartimos información con subencargados que realizan funciones en nuestro nombre bajo contratos escritos que imponen obligaciones de confidencialidad y protección de datos acordes con esta Política. Nuestros subencargados actuales incluyen Stripe, Inc. (procesamiento de pagos), Infisical autoalojado (proveedor de bóveda para secretos cifrados mediante cifrado de sobre, co-residente en el mismo servidor de producción y no un subencargado externo para la superficie de secretos), nuestro proveedor de alojamiento de Postgres (base de datos principal), nuestro proveedor de alojamiento de Redis (estado de sesiones y límites de velocidad), nuestro proveedor de almacenamiento de objetos (almacenamiento de documentos y copias de seguridad), proveedores de correo electrónico transaccional (comunicaciones del servicio), Cloudflare, Inc. (terminación TLS en el borde, WAF, mitigación DDoS e inicio de sesión único de Access para interfaces administrativas orientadas al operador), Grafana Labs (recopilación de registros y métricas fuera del servidor mediante Grafana Cloud Loki y Mimir en la misma región de nube que el servidor de producción; Grafana Labs cuenta con certificación SOC 2 Tipo II), y proveedores externos de modelos de lenguaje que usted elige para enrutar el tráfico de su pipeline, incluidos OpenAI, Anthropic, Google y otros. Una lista canónica de subencargados con descripciones de servicios, jurisdicciones y garantías de transferencia se publica en melaya.org/legal/subprocessors; los nombres de entidades jurídicas específicas y los acuerdos de procesamiento de datos firmados para los proveedores especificados por el operador se mantienen en nuestra bóveda de seguridad interna y se ofrecen a los clientes empresariales bajo NDA.
Divulgamos información a las plataformas de exchange admitidas y a las plataformas de mercados de predicción únicamente en la medida necesaria para ejecutar órdenes y obtener el estado de la cuenta siguiendo sus instrucciones.
Divulgamos información a las fuerzas del orden, reguladores, tribunales y otras autoridades cuando creemos de buena fe que la divulgación es requerida por la legislación aplicable, un proceso legal o un requerimiento gubernamental, y cuando consideramos que dicha divulgación es necesaria para hacer cumplir nuestros Términos, proteger los derechos, la seguridad o la propiedad de Melaya, nuestros usuarios o el público, o investigar fraude o problemas de seguridad.
Podemos divulgar información en relación con una operación corporativa, como una fusión, adquisición, reorganización, financiación o venta de activos, en cuyo caso exigiremos a la parte adquirente que respete los compromisos asumidos en esta Política o que proporcione a los usuarios afectados un aviso y, cuando se requiera, una elección.
Podemos compartir información agregada o anonimizada que no pueda razonablemente utilizarse para identificarle, con fines de analítica, investigación y mejora del producto.
Datos de Device Control
Si usted empareja un teléfono, Melaya puede tratar etiquetas del dispositivo, tipo de plataforma, estado de emparejamiento, marcas temporales de última conexión, nombres y paquetes de aplicaciones aprobadas, metadatos de la ejecución activa, árboles de accesibilidad de pantalla, resultados de órdenes y fotogramas de pantalla compartida cuando inicia la duplicación.
Usamos estos datos para emparejar el dispositivo, mostrar si está en línea, aplicar su lista de aplicaciones permitidas, retransmitir órdenes del agente, mostrar el progreso en directo, permitir aprobaciones humanas y controles de parada, diagnosticar la fiabilidad y proteger el Servicio.
Los fotogramas de pantalla se tratan como datos operativos sensibles. Se retransmiten a la sesión en directo del usuario titular y a las herramientas de último fotograma de Device Control; no se venden ni se usan para entrenar modelos públicos. Usted debe evitar abrir aplicaciones sensibles de terceros salvo que las haya aprobado intencionadamente para el flujo.
Usted puede detener la duplicación, finalizar una ejecución, revocar un teléfono, retirar permisos de aplicaciones, desactivar la Accesibilidad, cerrar sesión o eliminar su cuenta, con sujeción a nuestras obligaciones de conservación, seguridad, facturación, prevención del fraude y cumplimiento legal.
Agentes móviles, observación de pantalla y modos de ejecución
Según la función habilitada, podemos tratar identificadores y etiquetas del dispositivo, versiones de plataforma y aplicaciones, dirección IP, estado de emparejamiento y última conexión, metadatos del token, nombres de paquetes aprobados o visibles, metadatos de ejecución, órdenes, parámetros, resultados, errores, texto y atributos de nodos de accesibilidad, píxeles o fotogramas de toda la pantalla, capturas, superposiciones, coordenadas, contenido escrito o presentado, prompts, adjuntos, entradas y salidas de herramientas, respuestas del modelo, auditoría, fallos y telemetría de seguridad.
Los datos de pantalla y accesibilidad pueden incluir incidentalmente mensajes, imágenes, contactos, identificadores, datos financieros, sanitarios, laborales, ubicación u otros datos sensibles de terceros. Clientes y usuarios deben informar, obtener autorización, minimizar la captura y evitar datos ajenos. Ello no sustituye nuestras obligaciones como responsable o encargado.
Tratamos datos de Agentes móviles para emparejar y autenticar, aplicar políticas, ejecutar y devolver acciones, mostrar estado y vistas previas, obtener aprobaciones, permitir parada y revocación, sincronizar, prevenir repetición y abuso, resolver fallos, auditar, proteger los Servicios, cumplir la ley y aplicar las Condiciones. No vendemos datos de pantalla, accesibilidad, credenciales, prompts u órdenes. MediaProjection transmite toda la pantalla y no se limita técnicamente a una aplicación aprobada en primer plano.
Nuestra función jurídica depende del contexto. Generalmente somos responsables del tratamiento para cuenta, facturación, seguridad, prevención del fraude, administración y cumplimiento propio. Respecto de flujos configurados y contenido final de una organización, esta puede ser responsable y Melaya encargado conforme al acuerdo aplicable. Este resumen no altera las funciones que resulten de los hechos o la ley.
El proveedor seleccionado de modelo en la nube, conector, aplicación, comerciante o herramienta recibe prompts, contexto de pantalla, datos de herramientas, credenciales o autenticación y contenido de órdenes necesarios. Se rige por sus condiciones o acuerdo empresarial. Melaya no usa contenido de Agentes móviles para entrenar un modelo Melaya público o de uso general sin aviso y opción lícitos separados; el entrenamiento y conservación de terceros dependen del proveedor y configuración elegidos.
Las credenciales se cifran en reposo cuando Melaya las almacena, pero el entorno elegido debe recibir en memoria una clave, token o autorización derivada utilizable en texto claro. Un entorno local puede ver claves seleccionadas; uno de Melaya puede recibirlas efímeramente; y el proveedor externo recibe la autenticación presentada. El cifrado no oculta los datos a un punto de ejecución autorizado.
La ejecución local no implica que ningún dato llegue a Melaya. Identificadores, metadatos, estados, mensajes, trazas, eventos, costes, aprobaciones, errores y telemetría emitida pueden transmitirse, mostrarse o conservarse. Melaya no recibe datos que permanezcan locales y no se envíen a un modelo, conector, relé, canal de telemetría o servicio Melaya.
Conservamos datos de Agentes móviles solo durante los plazos indicados en esta Política o necesarios para la función, administración, seguridad, controversias, fraude, cumplimiento, copias de seguridad o instrucciones del cliente. Los fotogramas en directo pueden ser transitorios, mientras capturas, órdenes, resultados, trazas o auditorías seleccionados pueden persistir cuando lo exijan el flujo, configuración, seguridad o ley.
Usted puede detener una ejecución o duplicación, usar controles de parada, retirar una aplicación de la lista, revocar dispositivo o credencial, desactivar Accesibilidad o captura, desconectar proveedor, cerrar sesión o pedir supresión. La revocación impide tratamiento futuro autorizado, pero no recupera datos ya enviados ni revierte acciones concluidas.
Los permisos y avisos también deben aparecer contextualizados en la aplicación cuando lo exijan las plataformas. Esta Política complementa, no sustituye, avisos destacados, permisos, información de privacidad de Apple, declaraciones de Seguridad de Datos de Google Play o avisos del proveedor. Si no reflejan el tratamiento real, contáctenos de inmediato.
Los Agentes móviles no se dirigen a menores y no deben vigilar a menores o vulnerables sin base válida, autoridad tutelar o institucional, garantías reforzadas y cumplimiento legal. No presente datos especiales, biométricos, sanitarios, financieros, de ubicación precisa, autenticación o similares salvo necesidad, autorización y garantías adecuadas.
Qué puede divulgar cada modo de ejecución
Entorno local + modelo local. Prompts, archivos, herramientas, claves e inferencia permanecen en el equipo del usuario salvo telemetría o conectores en la nube. Melaya recibe lo efectivamente transmitido.
Entorno local + modelo en la nube. La ejecución local permanece en el equipo, pero el proveedor recibe cada prompt, pasaje, detalle de pantalla, esquema, resultado y metadato incluidos.
Entorno Melaya en la nube + modelo en la nube. Melaya puede tratar entradas, código, credenciales en claro en memoria efímera, prompts, contexto, archivos, resultados y telemetría; el proveedor recibe la carga de inferencia.
Device Control para Android. Melaya trata autenticación del usuario y teléfono, lista de permitidos de la cuenta, acción, parámetros, estado y pruebas. La cola está asociada al usuario: el primer teléfono emparejado apto puede reclamar el trabajo, cuyo resultado queda vinculado a esa reclamación. Android puede inspeccionar accesibilidad permitida y actuar en primer plano; la transmisión de pantalla completa puede incluir cualquier aplicación visible y no se recorta a la lista.
Vías de prueba iOS y Mac. La aplicación de App Store solo trata datos de su entorno aislado y API aprobadas. Una vía Mac separada con XCTest o WebDriverAgent puede recibir órdenes y pruebas de interfaz de un dispositivo expresamente emparejado y autorizado.
6. Transferencias Internacionales de Datos
Melaya opera a nivel global. La información personal puede ser procesada en, o transferida a, países distintos al de su residencia, incluyendo las jurisdicciones donde operan nuestros subprocesadores. Nuestra infraestructura de producción, incluyendo la base de datos principal y el caché, está alojada en la región de Asia Pacífico (Singapur). Cuando la información personal originada en el Espacio Económico Europeo, el Reino Unido o Suiza se transfiere a un país que no ha recibido una decisión de adecuación, nos apoyamos en salvaguardias apropiadas, incluyendo las Cláusulas Contractuales Estándar de la Comisión Europea, el Adéndum de Transferencia Internacional de Datos del Reino Unido y los mecanismos de transferencia suizos equivalentes, complementados por medidas técnicas y organizativas. Una plantilla de Adéndum de Procesamiento de Datos de quince secciones que incorpora los Módulos 2/3 de las SCC de la UE, el IDTA del Reino Unido y el equivalente de la FADP suiza está confirmada en nuestro vault de seguridad interno. La plantilla se ofrece de forma bilateral a los clientes enterprise. La revisión por asesoría externa está pendiente antes de que se ofrezca como aceptación en línea en los niveles no enterprise. Las copias de las salvaguardias de transferencia pertinentes y los DPAs de subprocesadores ejecutados están disponibles a pedido bajo NDA.
7. Conservación de Datos
Conservamos la información personal únicamente durante el tiempo necesario para cumplir los propósitos para los que fue recopilada, para cumplir con nuestras obligaciones legales, para resolver disputas y para hacer cumplir nuestros acuerdos. Los datos de registro de cuenta se conservan durante la vida de la cuenta y por un período razonable posterior para permitir la reactivación, la conciliación contable y la defensa de reclamaciones legales. Los registros de facturación se conservan durante el período requerido por las leyes fiscales y contables aplicables, típicamente al menos siete (7) años. Los registros de ejecución, los rastros de auditoría y la telemetría operativa se conservan en función del tier, lo que refleja el catálogo de tiers en nuestros precios públicos: los usuarios de Sandbox reciben una ventana más corta y los usuarios de Citadel reciben la ventana más larga, sujeto a anulaciones específicas del cliente acordadas por escrito. Las ventanas de retención son aplicadas por un barrido programado (verificado por retention-sweep.ts) que elimina las filas de agents.runs que superan el límite específico de su tier (Sandbox 7 días, Forge 30 días, Bastion 90 días, Citadel sin límite), emite un evento de registro de auditoría retention.sweep_ran en cada ejecución, y finaliza con cero contra una ejecución en seco de la base de datos de producción. Los índices de recuperación y los documentos cargados se conservan hasta que usted los elimine o cierre su cuenta. Al eliminarlos o cerrar la cuenta, se eliminan de los sistemas activos en plazos comercialmente razonables y de los respaldos en nuestra rotación normal de respaldos. Las credenciales de exchange con cifrado de sobre se conservan hasta que usted las elimine o cierre su cuenta, tras lo cual el texto cifrado se elimina y, una vez que todos los respaldos que lo contienen hayan rotado, queda permanentemente indescifrable porque no quedan copias de la clave en ningún lugar emparejadas con él.
8. Sus Derechos
Según su jurisdicción, usted puede tener derechos de acceso, rectificación, supresión, limitación, oposición o portabilidad; retirar el consentimiento; reclamar ante una autoridad competente; excluirse de determinadas ventas, intercambios, publicidad dirigida o elaboración de perfiles; limitar ciertos usos de información sensible; y obtener garantías sobre decisiones exclusivamente automatizadas con efectos jurídicos o similares significativos. Los residentes de California pueden tener derechos conforme a CCPA/CPRA, incluidos los de conocer, suprimir, corregir, excluirse, limitar y no sufrir discriminación cuando proceda. Las personas en Singapur, Reino Unido, EEE, Suiza, Brasil, India, Filipinas, República Popular China, Rusia y otras jurisdicciones pueden tener derechos adicionales. Melaya no pretende que sus Servicios de uso general adopten decisiones exclusivamente automatizadas con efectos jurídicos o similares sobre personas. Los clientes no deben configurar dichos usos sin base jurídica válida, transparencia exigida, revisión humana, impugnabilidad, evaluación de impacto y demás garantías. Los controles disponibles dependen del flujo; no presuponga que toda acción importante está técnicamente sujeta a autenticación multifactor o aprobación humana.
Puede ejercer sus derechos fundamentales en cualquier momento desde la configuración de su cuenta: exporte una copia legible por máquina de sus datos personales en "Privacidad y sus datos" (acceso y portabilidad), corrija los datos de su cuenta directamente (rectificación, con un desafío multifactor adicional para cambios de correo electrónico o nombre de usuario), y elimine permanentemente su cuenta y datos personales (borrado), lo que también escribe un registro de eliminación en nuestro registro de auditoría a prueba de manipulaciones. Las solicitudes de restricción y oposición, cualquier otra solicitud, o una solicitud en la que usted no pueda acceder a su cuenta se tramitan manualmente; póngase en contacto con nosotros utilizando los datos de la Sección 15. Responderemos dentro de los plazos exigidos por la legislación aplicable. Es posible que necesitemos verificar su identidad antes de atender una solicitud, y podemos rechazar o limitar una solicitud donde la ley lo permita, por ejemplo para proteger los derechos de terceros, preservar secretos comerciales o cumplir con obligaciones legales.
9. Cookies y Tecnologías Similares
Los Servicios utilizan un conjunto limitado de cookies propias y entradas de almacenamiento local estrictamente necesarias para operar, autenticarle, mantener el estado de sesión, balancear la carga y proteger los Servicios contra abusos. No utilizamos cookies de publicidad de terceros. Cuando utilizamos análisis opcionales, lo hacemos de manera que preserva la privacidad, con agregación y sin seguimiento entre sitios. Un banner de consentimiento de cookies en la primera visita está incluido en el cliente web de Melaya. Distingue entre las cookies estrictamente necesarias (sesión, CSRF, clave de límite de tasa) y los análisis opcionales, y registra la elección del usuario en el almacenamiento local del navegador bajo mel_cookie_consent_v1. Ningún análisis de terceros se activa hasta que el usuario otorgue su consentimiento. Usted puede gestionar las cookies a través de la configuración de su navegador. Deshabilitar las cookies estrictamente necesarias impedirá el funcionamiento de los Servicios.
10. Menores
Los Servicios no están dirigidos a menores y no recopilamos conscientemente datos personales de personas menores de dieciocho (18) años. Si cree que un menor nos ha proporcionado datos personales, póngase en contacto con nosotros y tomaremos medidas para eliminar la información y cerrar la cuenta asociada.
11. Seguridad
Implementamos salvaguardas administrativas, técnicas y físicas diseñadas para proteger la datos personales frente al acceso, divulgación, alteración y destrucción no autorizados. Los detalles se proporcionan en nuestro Resumen de Seguridad. Ningún sistema es perfectamente seguro y no podemos garantizar la seguridad absoluta de la datos personales.
12. Servicios y Enlaces de Terceros
Los Servicios pueden interoperar con o enlazar a servicios de terceros, incluyendo plataformas de exchange, proveedores de modelos de lenguaje, software de wallets y fuentes de datos externas. Esta Política no se aplica a esos servicios de terceros y no somos responsables de sus prácticas de privacidad. Debe revisar los avisos de privacidad de cualquier servicio de terceros que utilice.
13. Google API Services y Google User Data
Cuando conecta su cuenta de Google a Melaya a través de la página de Connectors, solicitamos un conjunto específico de alcances de OAuth a Google para que los pipelines que construye puedan actuar en su nombre. Tratamos cualquier dato accedido a través de Google APIs ("Google User Data") de acuerdo con la Google API Services User Data Policy, incluyendo los requisitos de Limited Use establecidos a continuación.
13.1 alcances que Solicitamos y Por Qué
Solicitamos los alcances mínimos necesarios para entregar las funciones que usted habilita explícitamente. La lista actual de alcances y su justificación es:
openid, email, profile. Se utilizan únicamente para identificarle cuando inicia sesión con Google o vincula una cuenta de Google a su identidad de Melaya. Almacenamos la dirección de correo electrónico en nuestro registro de usuario y utilizamos el nombre y la imagen de perfil, cuando se proporcionan, solo para mostrar su cuenta en la UI de Melaya.
https://www.googleapis.com/auth/gmail.compose. Lo utilizan los pipelines que incluyen un paso "Send email" o equivalente para redactar y enviar correo en su nombre a través de Gmail. No leemos los mensajes existentes en la bandeja de entrada, no buscamos en su buzón y no almacenamos el cuerpo de los mensajes enviados en nuestros servidores más allá de los registros operativos necesarios para depurar fallos del pipeline (véase la Sección 7 para conservación).
https://www.googleapis.com/auth/calendar.events. Lo utilizan los pipelines que crean, actualizan o cancelan eventos del calendario en su calendario principal. Solo leemos los eventos creados o modificados por sus pipelines de Melaya para poder mostrar su estado en el visor de ejecuciones; no listamos, leemos ni transmitimos eventos no relacionados de su calendario.
Si añadimos o cambiamos alcances, actualizaremos esta sección, redesplegaremos la pantalla de consentimiento y le pediremos que reautorice antes de que el nuevo alcance surta efecto.
13.2 Cómo Utilizamos Google User Data
Google User Data se utiliza únicamente para proporcionar y mejorar las funciones orientadas al usuario que usted ha habilitado explícitamente en sus pipelines, y para los usos adicionales limitados permitidos por la Google API Services User Data Policy. En concreto:
No utilizamos Google User Data para entrenar, ajustar (fine-tune) o evaluar modelos generalizados de IA o aprendizaje automático. No transferimos Google User Data a terceros excepto (a) a los destinatarios que usted elija explícitamente, como la dirección de correo electrónico a la que pide a un pipeline que envíe un mensaje, (b) a subencargados estrictamente necesarios para la operación de los Servicios (por ejemplo, nuestro proveedor de alojamiento en la nube) y (c) según lo exija la ley o para proteger los derechos, la propiedad o la seguridad de Melaya, nuestros usuarios o el público. No vendemos Google User Data ni lo compartimos para publicidad conductual entre contextos.
13.3 Almacenamiento y Conservación de Tokens de Google
Los refresh tokens y los access tokens de corta duración de OAuth recibidos de Google se envuelven con cifrado de envoltura AES-256-GCM dentro del proceso del servidor de Melaya y se almacenan en la tabla agents.credentials con alcance a su cuenta de usuario. Los tokens nunca se registran en texto claro, nunca se devuelven al navegador del cliente tras la primera emisión y se descifran solo en el momento de una llamada API saliente.
Puede revocar el acceso de Melaya en cualquier momento eliminando el connector de Google desde la página Connectors en la UI de Melaya, o directamente desde su cuenta de Google en myaccount.google.com/permissions. Cuando revoca o elimina el connector, eliminamos los tokens asociados en un plazo de siete (7) días. Los registros operativos que hacen referencia a llamadas a Google APIs se conservan conforme al calendario de la Sección 7.
13.4 Divulgación de uso limitado
El uso y la transferencia por parte de Melaya a cualquier otra aplicación de la información recibida de Google APIs se ajustará a la Google API Services User Data Policy, incluidos los requisitos de Limited Use.
14. Cambios a esta Política
Podemos actualizar esta Política de vez en cuando. Cuando realicemos cambios sustanciales, le notificaremos a través de los Servicios o por correo electrónico con al menos quince (15) días de antelación a su entrada en vigor, salvo cuando un periodo más corto sea necesario para cumplir la ley. La fecha de "Última actualización" en la parte superior de esta Política refleja la revisión más reciente.
15. Contacto
Para ejercer sus derechos, hacer preguntas sobre esta Política o presentar una reclamación de privacidad, contacte con:
Para los usuarios del Espacio Económico Europeo, el Reino Unido y Suiza, también puede presentar una reclamación ante su autoridad local de control de protección de datos.