La presente Política de Uso describe lo que usted puede y no puede hacer con la plataforma Melaya, incluidos el constructor visual de pipelines, el asistente, los agentes, las herramientas y conectores, las funciones de recuperación, Device Control, el Melaya Engine y todos los servicios relacionados (en conjunto, los "Servicios"). Se aplica a todo uso de los Servicios, incluida toda acción ejecutada por un agente, pipeline, conector, modelo o dispositivo emparejado que opere bajo su cuenta, y forma parte de nuestros Términos de Servicio, debiendo leerse conjuntamente con ellos. Si usted no cumple la presente Política, podremos suspender o cancelar su acceso.
1. Ámbito de Aplicación, Destinatarios de la Política y Relación con los Términos de Servicio
La presente Política se aplica a usted y a toda persona a quien usted permita acceder o utilizar los Servicios a través de su cuenta, espacio de trabajo, credenciales, claves de API, runners o dispositivos emparejados, incluidos colaboradores, clientes, usuarios finales de cualquier producto que usted desarrolle sobre Melaya, y cualquier sistema automatizado que usted conecte. Usted es responsable de garantizar que todas esas personas y sistemas cumplan la presente Política, y la infracción por parte de cualquiera de ellos se tratará como una infracción suya.
Dado que los agentes de Melaya pueden tomar acciones reales, todo lo que sus agentes hagan le es atribuible a usted. Una instrucción que usted proporcione a un pipeline, una acción que un agente ejecute a través de un conector con sus credenciales y una pulsación o tecla que un agente ejecute en su teléfono emparejado constituyen, a los efectos de la presente Política, uso de los Servicios por parte de usted. La afirmación "no sabía lo que el agente haría" no constituye defensa: usted es responsable de configurar, delimitar, supervisar y detener sus agentes.
La presente Política queda incorporada a nuestros Términos de Servicio y está regida por ellos. Los términos en mayúscula no definidos aquí tienen los significados atribuidos en los Términos de Servicio. En caso de conflicto entre la presente Política y los Términos de Servicio, prevalecerán los Términos de Servicio, salvo que la disposición más estricta prevalecerá respecto de las conductas permitidas en los Servicios.
2. Elegibilidad, Controles de Exportación y Cumplimiento de Sanciones
Usted no podrá acceder ni utilizar los Servicios si se encuentra ubicado, constituido conforme a las leyes, o tiene residencia habitual en cualquier país o territorio sujeto a sanciones o embargos comprensivos de los Estados Unidos, la Unión Europea o las Naciones Unidas, o si figura, o es de titularidad o está controlado por cualquier persona que figure, en cualquier lista de sanciones o de partes denegadas aplicable, incluida la Lista de Nacionales Especialmente Designados de la Oficina de Control de Activos Extranjeros del Tesoro de los Estados Unidos (OFAC). Usted declara que no es tal persona y que no permitirá que ninguna de esas personas utilice los Servicios a través de su cuenta, espacio de trabajo, claves de API, runners o dispositivos emparejados.
Los Servicios, incluidos el software cliente, el software runner y la aplicación Device Control, así como cualquier resultado generado, pueden estar sujetos a leyes de control de exportaciones. Usted no podrá exportar, reexportar ni transferirlos en contravención de dichas leyes, ni utilizar los Servicios para facilitar la evasión de sanciones por parte de ninguna persona.
3. Prohibiciones Universales
Usted no podrá utilizar los Servicios, ni permitir ni configurar ningún agente, pipeline, conector, modelo o dispositivo emparejado para que se utilice con la finalidad de hacer ninguna de las siguientes actividades, ya sea de forma directa, a través de un intermediario, o mediante la generación de contenido o instrucciones que permitan a un tercero hacerlo:
- Infringir cualquier ley o reglamento aplicable, o facilitar, promover u ocultar actividades ilegales, incluidos el blanqueo de capitales, la financiación del terrorismo, la evasión de sanciones, la trata de personas o la venta de bienes y servicios ilegales.
- Crear, solicitar, distribuir o facilitar el acceso a material de abuso sexual infantil ni a ningún contenido que sexualice, explote, capte o abuse de menores, ya sea real, ficticio o generado por inteligencia artificial. Comunicamos las infracciones aparentes a las autoridades competentes, incluido el National Center for Missing and Exploited Children (Centro Nacional para Menores Desaparecidos y Explotados) cuando proceda.
- Planificar, incitar, glorificar o facilitar la violencia, el terrorismo o el extremismo violento, ni prestar apoyo material a organizaciones terroristas o de extremismo violento.
- Desarrollar, diseñar, adquirir, producir o facilitar el uso de armas, incluidas las armas convencionales cuando sea ilegal, y las armas químicas, biológicas, radiológicas, nucleares o explosivas de alto rendimiento, sus precursores o sus sistemas de lanzamiento.
- Hostigar, amenazar, intimidar, acosar, ejercer acoso escolar o abusar de cualquier persona, ni generar contenido que denoste o promueva el odio contra personas por razón de características protegidas.
- Crear, distribuir o desplegar programas maliciosos, ransomware, spyware u otro código malicioso; obtener o intentar obtener acceso no autorizado a cualquier sistema, cuenta, red o datos; ni interrumpir, degradar o sobrecargar ningún servicio, incluidos los propios Servicios.
- Llevar a cabo relleno de credenciales, pulverización de contraseñas, intentos de fuerza bruta, robo o reproducción de tokens de sesión o cookies, apropiación de cuentas, o cualquier otro intento de acceder a cuentas o sistemas mediante credenciales que no le hayan sido emitidas o para las que no esté autorizado.
- Desarrollar, generar, alojar u operar herramientas de seguridad ofensiva, incluidos exploits, kits de exploits, escáneres de vulnerabilidades dirigidos a sistemas de terceros, infraestructuras de mando y control, kits de phishing o herramientas automatizadas de intrusión o movimiento lateral, salvo para investigación, prueba o defensa en materia de seguridad legítima que usted esté expresamente autorizado por escrito a realizar contra el objetivo específico y que cumpla la normativa aplicable.
- Participar en fraude, estafas, phishing, esquemas piramidales o Ponzi, deshonestidad académica en evaluaciones donde esté prohibida, reseñas falsas, plagio presentado como obra original cuando se requiera su declaración, o cualquier otra práctica materialmente engañosa.
- Enviar correo no solicitado o comunicaciones masivas no deseadas, operar granjas de bots o redes de cuentas falsas, fabricar participación falsa o llevar a cabo comportamientos no auténticos coordinados en ninguna plataforma.
- Vulnerar la privacidad de otras personas, incluidos el seguimiento, la monitorización o la vigilancia ilícita de individuos; la recopilación, extracción o tratamiento de datos personales sin base jurídica; el reconocimiento facial o la identificación biométrica sin el consentimiento requerido; o la elaboración de dossieres sobre personas que no hayan consentido cuando el consentimiento sea exigible.
- Intentar reidentificar, o facilitar la reidentificación de, individuos a partir de datos que hayan sido anonimizados, seudonimizados o agregados, incluso mediante la correlación de datos entre conectores, fuentes de recuperación o conjuntos de datos, salvo cuando la ley lo permita expresamente para pruebas de seguridad sobre sus propios datos.
- Infringir, apropiarse indebidamente o facilitar la infracción de derechos de propiedad intelectual o secretos comerciales de cualquier parte, ni eliminar o falsificar información de gestión de derechos.
- Crear o distribuir imágenes íntimas no consentidas, deepfakes sexuales de personas reales, ni ningún contenido sexual que involucre a menores bajo ninguna circunstancia.
- Alentar, glorificar o proporcionar instrucciones para el suicidio, la autolesión o los trastornos alimentarios, ni explotar a una persona en situación de crisis.
4. Protección de Menores
Mantenemos tolerancia cero frente al material de abuso sexual infantil y la explotación de menores. Esta prohibición se aplica a todos los insumos, resultados, fuentes de recuperación, cuentas conectadas, medios generados y cualquier contenido que un agente encuentre, produzca, almacene o transmita, con independencia de si el material es real, sintético, dibujado o descrito en texto. Usted no podrá utilizar los Servicios para sexualizar a menores, para captarlos o solicitarlos, para organizar daños contra un menor, ni para localizar, producir o comerciar con contenido de explotación. Eliminamos dicho contenido, cancelamos las cuentas implicadas, preservamos las pruebas cuando sea legalmente procedente e informamos a las autoridades policiales y de protección de la infancia.
Los Servicios no están dirigidos a menores y no podrán ser utilizados por personas menores de dieciocho (18) años, o la edad superior de consentimiento digital que corresponda en su jurisdicción. Asimismo, usted no podrá utilizar los Servicios para recopilar datos personales de menores de forma ilícita, para elaborar perfiles o dirigir publicidad a menores en contravención de la normativa aplicable, para desarrollar productos dirigidos a menores sin las protecciones que exige la ley, ni para contactar, monitorizar o influir en un menor sin la autoridad parental o institucional legalmente requerida.
5. Agentes, Automatización y Actuación a Través de Servicios de Terceros
La capacidad central de Melaya, los agentes que actúan en sistemas reales utilizando sus credenciales, conlleva obligaciones específicas. Cuando un agente opera un servicio conectado, ya sea correo electrónico, un CRM como Odoo, LinkedIn, Stripe, Shopify, una plataforma de mensajería u cualquier otra herramienta o conector, usted debe cumplir las condiciones de uso, políticas para desarrolladores, normas de automatización y límites técnicos de ese servicio, exactamente como si usted mismo realizara cada acción. Melaya proporciona el mecanismo; la autorización debe provenir de usted y del servicio de terceros.
Melaya puede proporcionar manuales operativos, plantillas o conocimiento integrado que ayuden a los agentes a navegar aplicaciones y servicios específicos de terceros. La disponibilidad de un manual, plantilla o conector para un servicio no constituye una declaración de que dicho servicio permita la automatización, ni le otorga ninguna autorización de ese servicio. Usted es el único responsable de confirmar que su uso de cualquier aplicación o servicio de terceros a través de los Servicios cumple sus condiciones y la normativa aplicable.
Usted debe mantener una supervisión humana significativa sobre sus agentes en proporción a las consecuencias de sus acciones. Las acciones que publiquen contenido, contacten personas, muevan dinero, modifiquen o eliminen datos de producción, o contraigan compromisos deben ser revisadas por una persona o regidas por un control que usted haya configurado deliberadamente, como puertas de aprobación, listas de permitidos, límites de gasto o modos de simulación. No elimine ni eluda los controles de aprobación humana que los Servicios aplican a las acciones de consecuencia.
Cuando la presente Política o los Servicios exijan la revisión o aprobación humana de una acción, dicha revisión debe ser realizada por una persona física con autoridad real sobre la acción y con una oportunidad genuina de rechazarla. Usted no podrá satisfacer un requisito de aprobación humana redirigiendo la decisión a otro agente, modelo, script, regla de aprobación automática o consentimiento pregrabado, ni podrá configurar las solicitudes de aprobación para que se acepten automáticamente o por defecto.
Los agentes pueden actuar de forma imperfecta, y los resultados y acciones pueden ser inexactos, incompletos o no deseados. Usted asume los riesgos de desplegar agentes contra cuentas reales, fondos reales, destinatarios reales y dispositivos reales, y es responsable de validar las acciones de consecuencia antes de autorizarlas. Los Servicios se prestan sin garantías en la medida establecida en los Términos de Servicio, y sus obligaciones de indemnización por reclamaciones derivadas de su uso de los Servicios, incluidas las acciones realizadas por sus agentes y en sus dispositivos emparejados, se establecen en los Términos de Servicio.
Los resultados de los agentes y modelos pueden ser inexactos, incompletos, desactualizados o fabricados incluso cuando parecen seguros. Antes de basarse en un resultado, publicarlo, enviarlo a otra persona o permitir que desencadene una acción de consecuencia, usted debe revisarlo con el cuidado que la situación exige. Usted sigue siendo plenamente responsable de los resultados que utilice o distribuya, y la participación de un agente no reduce su responsabilidad profesional, contractual o jurídica por el resultado.
- No utilice agentes, conectores ni Device Control para eludir límites de velocidad, prohibiciones, suspensiones, CAPTCHAs, medidas de detección de bots, restricciones geográficas, muros de pago ni ningún otro control técnico o de política de un servicio de terceros.
- No lleve a cabo campañas masivas o automatizadas de difusión, publicación, mensajería, solicitudes de conexión, seguimientos, likes, reseñas u otro tipo de participación en volúmenes o patrones que infrinjan las normas de la plataforma de destino o las leyes antispam y de telemarketing aplicables.
- No cree, opere ni coordine redes de cuentas falsas o atribuidas erróneamente, y no utilice agentes para simular actividad de base social o voces independientes que en realidad estén controladas de forma centralizada.
- No suplante la identidad de ninguna persona u organización, no tergiverse la identidad o afiliación de un agente, ni presente un agente como humano en los casos en que el destinatario razonablemente quiera o tenga derecho legal a saber que está interactuando con un sistema automatizado.
- Cuando una plataforma, jurisdicción o contexto exija revelar que el contenido ha sido generado por inteligencia artificial, usted debe proporcionar dicha revelación.
- No utilice agentes, conectores ni Device Control para recolectar, exportar en masa o extraer sistemáticamente datos de ningún servicio, cuenta o sitio web más allá del alcance para el que esté autorizado o en exceso de las condiciones y límites técnicos de ese servicio, y no utilice los Servicios para exfiltrar datos de un sistema conectado con una finalidad no autorizada por el propietario de los datos.
- No encadene agentes, programe disparadores ni configure bucles autónomos de manera que elimine su capacidad práctica de monitorizar, corregir o detener lo que sus agentes están haciendo.
- No configure agentes para que amplíen sus propias capacidades o presencia más allá de lo que usted haya otorgado expresamente, incluido la creación de agentes, cuentas, claves de API o credenciales adicionales sin su dirección; la adquisición de recursos de cómputo o el gasto de fondos fuera de los límites que haya establecido; la copia de sí mismos o de sus instrucciones a sistemas fuera de su espacio de trabajo; o la realización de cualquier acción destinada a eludir la suspensión, la monitorización o el apagado por parte de usted o de Melaya. Todo agente que ejecute debe permanecer sujeto a detención inmediata y revocación de credenciales en todo momento.
- Usted es plenamente responsable de toda acción que sus agentes ejecuten con sus credenciales, sus cuentas, sus datos y sus dispositivos, incluidas las acciones no intencionadas derivadas de su configuración.
6. Device Control
Device Control permite que un agente opere la interfaz visible de un teléfono Android emparejado dentro de las aplicaciones que usted ha aprobado, incluidas la apertura de aplicaciones, la lectura de la pantalla, el uso del teclado táctil y los gestos de deslizamiento. Solo podrá emparejar y operar dispositivos de su propiedad o respecto de los cuales esté expresamente autorizado, y usted es responsable de toda acción realizada en un dispositivo emparejado durante una sesión de ejecución.
Los permisos de aplicación están denegados por defecto y las acciones de publicación requieren aprobación humana en el dispositivo. Usted no debe intentar desactivar, automatizar ni sortear mediante ingeniería social estas salvaguardias, y no debe utilizar Device Control para operar aplicaciones que no haya aprobado para el flujo de trabajo. Apruebe una aplicación para el acceso del agente únicamente si acepta que el agente puede leer lo que dicha aplicación muestra.
Usted es responsable de la seguridad física y de cuenta de cualquier dispositivo emparejado. Empareje únicamente dispositivos bajo su control, protéjalos con bloqueo de pantalla y software actualizado, no deje una sesión controlada sin supervisión de manera que quede expuesta a terceros, y revoque inmediatamente el emparejamiento y rote las credenciales afectadas si el dispositivo se pierde, es robado, compartido o comprometido.
No utilice Device Control para monitorizar, rastrear o actuar en nombre de otra persona sin su conocimiento y autoridad legal; para vigilar a una pareja íntima, empleado, menor u otra persona de forma ilícita; para acceder a las cuentas o mensajes de otra persona; para eludir la seguridad del dispositivo o de la aplicación prevista para un usuario humano; ni para realizar en un teléfono cualquier actividad prohibida en cualquier otro apartado de la presente Política. La duplicación de pantalla puede exponer todo lo que sea visible en la pantalla, por lo que no abra aplicaciones sensibles no relacionadas ni información de otras personas durante una sesión controlada.
El contenido visible en un dispositivo emparejado puede incluir comunicaciones y datos personales de personas distintas a usted, como los demás participantes en una conversación. Usted no debe utilizar Device Control para registrar, interceptar, extraer o almacenar sistemáticamente las comunicaciones o datos personales de otras personas en contravención de las leyes de interceptación, consentimiento para grabación o confidencialidad, y debe limitar lo que un agente lee, conserva y reenvía de la pantalla a lo que el flujo de trabajo aprobado requiere legítimamente.
Usted no podrá utilizar Device Control para operar una granja de dispositivos ni para hacer que la actividad automatizada parezca humana a escala. Esto incluye el emparejamiento de uno o más dispositivos para crear, calentar u operar múltiples cuentas de redes sociales, mensajería, mercados o reseñas; la producción masiva de publicaciones, votos, reseñas, seguimientos, likes u otro tipo de participación; el registro masivo de cuentas; o la realización de operaciones de influencia coordinada a través de un teléfono para eludir la detección de bots de la plataforma que bloquearía la misma actividad realizada a través de una API o un script.
7. Engaño, Suplantación de Identidad y Autenticidad del Contenido
Usted no podrá utilizar los Servicios para engañar a personas de manera que cause o sea probable que cause daño. Esto incluye generar o difundir desinformación; fabricar pruebas, credenciales, reseñas o avales; crear deepfakes de personas reales sin consentimiento y declaración clara cuando sea lícito en todo caso; tergiversar el origen, el patrocinio o la autoría del contenido; y utilizar agentes para manipular a personas mediante la explotación de vulnerabilidades, presión indebida o patrones oscuros.
Independientemente de si la revelación es exigible en un contexto dado, usted no podrá eliminar, ocultar, alterar ni neutralizar marcas de agua, credenciales de contenido, metadatos de procedencia u otras señales que identifiquen medios como generados por inteligencia artificial o que atestigüen su origen, ya sea que los medios hayan sido producidos a través de los Servicios u obtenidos en otro lugar, y no podrá utilizar los Servicios para desarrollar u operar herramientas cuyo propósito sea eliminar dichas señales.
Si despliega agentes o contenido creados con Melaya ante terceros, usted es responsable de la representación honesta de lo que su producto hace, de las revelaciones exigidas sobre interacción con inteligencia artificial y medios sintéticos en las jurisdicciones donde opere, y de la gestión de las quejas de las personas con quienes sus agentes interactúen. Las obligaciones adicionales para los productos desarrollados sobre los Servicios se establecen en la Sección 14.
8. Usos de Alto Riesgo que Requieren Supervisión Humana Cualificada
Algunos ámbitos conllevan un riesgo elevado de daño cuando se automatizan. Solo podrá desarrollar flujos de trabajo que afecten a estos ámbitos si un profesional cualificado o una persona responsable revisa los resultados y las decisiones antes de que afecten a una persona real, usted proporciona las revelaciones exigidas en su jurisdicción y cumple las leyes sectoriales específicas aplicables. El resultado de un agente en estos ámbitos constituye información de entrada para una decisión humana, nunca la decisión en sí misma.
- Asesoramiento o servicios jurídicos, médicos, de salud, psicológicos, financieros, fiscales o contables, en los que los resultados deben ser revisados por un profesional debidamente cualificado antes de que se actúe conforme a ellos o se entreguen a un cliente o paciente.
- Decisiones automatizadas de consecuencia sobre individuos, incluidas las relativas al empleo y la selección de personal, la vivienda, el crédito y los préstamos, la suscripción y las reclamaciones de seguros, la admisión o elegibilidad educativa, y el acceso a servicios gubernamentales o privados esenciales, en los que usted debe garantizar la revisión humana, la no discriminación, los avisos requeridos y la posibilidad de impugnación.
- Campañas políticas, actividades de lobbying y contenido relacionado con elecciones, en los que usted no debe generar ni distribuir desinformación sobre procedimientos de votación, elegibilidad o resultados, no debe suprimir ni disuadir el voto lícito, y debe cumplir los requisitos de declaración y exención de responsabilidad aplicables a las comunicaciones políticas.
- Operación o interferencia con infraestructuras críticas, incluidas las de energía, agua, transporte, comunicaciones, infraestructura de mercados financieros y sistemas de salud, y cualquier sistema de control de seguridad crítica cuyo fallo pueda causar daño físico.
- Contextos de aplicación de la ley, inmigración y judiciales, en los que el uso debe ser lícito, proporcionado y estar sujeto a autoridad humana.
9. Negociación y Mercados Financieros
Los Servicios incluyen una capacidad de negociación opcional a través de la cual el Melaya Engine puede colocar órdenes en los mercados compatibles utilizando las claves de API que usted proporciona. Melaya no es un agente de bolsa, bolsa de valores, asesor de inversiones, asesor de negociación de materias primas, transmisor de dinero ni entidad financiera de ningún tipo. Nada de lo producido por los Servicios, incluidos los resultados de agentes, el análisis de estrategias, los backtests, las simulaciones y las señales, constituye asesoramiento en materia de inversión, financiero, jurídico o fiscal, ni una recomendación de comprar o vender ningún instrumento. Usted asume todo el riesgo de negociación, incluido el riesgo de pérdida total.
Usted no debe utilizar la capacidad de negociación para la manipulación del mercado de ningún tipo, incluidos el wash trading, el spoofing, el layering, los esquemas de pump and dump, el front-running o la negociación con información material no pública; para operar un negocio financiero regulado no registrado; para negociar en nombre de terceros sin las licencias y la autoridad requeridas; ni para acceder a mercados o productos que le estén restringidos o prohibidos por la normativa aplicable. Usted es responsable de determinar que su actividad de negociación es lícita en su jurisdicción y cumple las normas de cada mercado al que se conecte.
10. Protección de Datos, Privacidad y Derechos de Terceros
Conecte únicamente cuentas, credenciales, claves de API y fuentes de datos de su propiedad o respecto de las cuales esté expresamente autorizado a utilizar, y otorgue a sus agentes únicamente los alcances y permisos que requieran sus tareas. El uso de credenciales de otra persona sin autorización, la extralimitación de la autorización que se le haya concedido o la conservación del acceso una vez que la autorización haya concluido están prohibidos.
Cuando sus agentes recopilen, recuperen, almacenen o traten datos personales de otras personas, ya sea a través de cargas de archivos, fuentes RAG, conectores, extracción de datos o la pantalla de un dispositivo, usted es la parte responsable de dicho tratamiento. Usted debe contar con una base jurídica, proporcionar los avisos requeridos, atender los derechos de los interesados tales como el acceso y la supresión, respetar las obligaciones de confidencialidad y secreto profesional, y abstenerse de tratar categorías especiales de datos sin las salvaguardias que exige la ley. No cargue ni indexe contenido que no tenga derecho a utilizar, y no utilice los Servicios para blanquear datos obtenidos en infracción de las condiciones de una fuente o de la ley.
Respecto de los datos personales que usted o sus agentes sometan o traten a través de los Servicios, incluidos los datos que lleguen a Melaya a través de cargas, conectores, fuentes RAG, memorias de agentes, registros de ejecución y pantallas de dispositivos emparejados, usted es el responsable del tratamiento (o empresa) y Melaya actúa como su encargado (o proveedor de servicios) únicamente para prestar los Servicios, conforme al régimen establecido en nuestro Adéndum de Tratamiento de Datos, que se aplica siempre que usted trate datos personales sujetos a la normativa de protección de datos. Usted no debe utilizar los Servicios para tratar datos personales de terceros salvo que el Adéndum de Tratamiento de Datos esté en vigor cuando sea exigible y usted cuente con la autoridad, la base jurídica y los avisos necesarios para que Melaya trate esos datos en su nombre.
Usted declara y garantiza que dispone de todos los derechos, licencias, consentimientos y autorizaciones necesarios respecto del contenido, los datos, las credenciales, las cuentas y las instrucciones que proporcione a los Servicios y respecto de las actividades que configure a sus agentes para realizar, incluidas las licencias profesionales, reglamentarias o comerciales que su caso de uso requiera, y que su uso de los Servicios no infringe ningún acuerdo que tenga con un tercero.
- Transferencias transfronterizas. Cuando configure los Servicios para enviar datos personales a un destino que usted seleccione, incluido un proveedor de modelos de terceros bajo su propia clave de API, un punto de conexión de conector, un runner o una región de espacio de trabajo, usted es responsable de garantizar que cualquier transferencia transfronteriza resultante de datos personales cumpla las normas de transferencia aplicables, incluida la implementación de cláusulas contractuales tipo, decisiones de adecuación u otros mecanismos de transferencia válidos cuando sea requerido, y de informar a los interesados de dichas transferencias cuando la ley lo exija.
- Solicitudes de los interesados. Cuando reciba una solicitud válida de un interesado, incluida una solicitud de acceso, supresión, rectificación, oposición o limitación, usted es responsable de atenderla en cada ubicación dentro de su control en los Servicios donde residan los datos personales, incluidos documentos cargados, bases de conocimiento e índices de recuperación, memorias de agentes, configuraciones de pipelines, resultados e historiales de ejecución, y de no reingestar los mismos datos personales de un conector o fuente de recuperación después de haberlos suprimido en respuesta a dicha solicitud.
- Recopilación indirecta. Si sus agentes recopilan o compilan datos personales sobre personas de fuentes distintas a los propios individuos, por ejemplo de perfiles públicos, servicios conectados o páginas extraídas, usted debe proporcionar a dichos individuos los avisos de privacidad exigidos por la normativa aplicable dentro del plazo requerido, atender sus objeciones y abstenerse de contactarlos en contravención de las normas antispam, de telemarketing o de comunicaciones electrónicas. No podrá utilizar los Servicios para elaborar o enriquecer perfiles de marketing, selección de personal o investigación de individuos cuando no pueda cumplir estas obligaciones.
- Inferencia sobre datos sensibles. No utilice los Servicios para inferir, derivar o categorizar a individuos por categorías especiales o sensibles de datos personales, incluidos el estado de salud o discapacidad, la orientación sexual o la vida sexual, el origen racial o étnico, las creencias religiosas o filosóficas, la pertenencia sindical, el estatus migratorio, los identificadores biométricos o la geolocalización precisa, salvo que disponga de una base jurídica explícita y cualquier consentimiento requerido. No utilice los Servicios para el reconocimiento de emociones ni la categorización biométrica de individuos en contextos de empleo, educación u otros en los que tal uso esté restringido o prohibido por la normativa aplicable.
- Conservación. Conserve los datos personales en los Servicios, incluidos en bases de conocimiento, índices de recuperación, memorias de agentes y resultados almacenados, únicamente durante el tiempo que tenga una finalidad lícita para ello, y suprímelos o anonimícelos cuando dicha finalidad concluya. Configure los pipelines programados y activados que recopilen datos personales de manera que no acumulen datos personales más allá de lo que su finalidad requiere.
11. Claves de API, Runners, Equipos y Seguridad de Cuentas
Usted debe mantener seguras y confidenciales todas las credenciales de acceso emitidas por Melaya o almacenadas en ella, incluidas las credenciales de cuenta, las claves de API de la plataforma, los tokens de sesión, los tokens de runner local, las credenciales de conector y los códigos de emparejamiento de dispositivos. Usted no podrá vender, compartir ni transferir las claves de API de la plataforma fuera de su espacio de trabajo, incorporarlas en código de cliente de acceso público o en repositorios públicos, ni utilizar las claves de otro usuario, y no podrá permitir que un tercero utilice sus claves en lugar de obtener su propio acceso. El acceso programático está sujeto a la presente Política en su totalidad, incluidos todos los límites de velocidad documentados, y usted no podrá tergiversar el origen de las solicitudes, rotar claves o cuentas para eludir los límites o las medidas de cumplimiento, ni utilizar la API para recrear un acceso restringido o suspendido. Si considera que su cuenta, claves, runner o dispositivo emparejado ha sido comprometido, revoque o rote inmediatamente las credenciales afectadas y notifíquenos sin demora en [email protected]. Toda actividad realizada con sus credenciales le es atribuida hasta que las revoque.
Usted es responsable de proteger cualquier runner local que despliegue y el entorno en que se ejecuta. No utilice un runner como puente, proxy o pivote para alcanzar sistemas, redes o datos que el titular de la cuenta no esté autorizado a acceder, y no conecte un runner a una red de manera que infrinja las políticas del propietario de la red. Mantenga el host del runner actualizado, restrinja su acceso al sistema de archivos y a la red a lo que sus flujos de trabajo requieran, y revoque sus credenciales sin demora si se pierde, comparte o compromete.
Cuando almacene una credencial, clave de API o conector a nivel de proyecto o equipo, cada miembro de ese proyecto con el rol suficiente puede actuar a través de ella. Almacene una credencial a nivel compartido únicamente si tiene la autoridad para permitir que cada uno de esos miembros actúe sobre la cuenta subyacente, y elimine la credencial o el miembro cuando dicha autoridad concluya. Los propietarios y administradores de proyectos son responsables de a quién invitan, de los roles que asignan, de los flujos de trabajo que sus miembros ejecutan con credenciales compartidas y dispositivos emparejados, y de revocar el acceso sin demora a los miembros que hayan salido o en quienes ya no confíen. Invitar a un miembro no transfiere su responsabilidad en virtud de la presente Política.
12. Modelo Propio y Condiciones del Proveedor
Melaya le permite enrutar pipelines a través de proveedores de modelos de terceros con sus propias claves de API, o a través de modelos que se ejecuten en su propio hardware. Cuando aporte un proveedor o clave, usted debe cumplir las condiciones de uso, políticas de uso y límites de velocidad de ese proveedor, además de la presente Política, y usted es responsable de los datos que le envíe. Ejecutar un modelo de forma local no le exime de la presente Política: todo uso de los Servicios, sea cual sea el modelo que lo impulse, sigue sujeto a estas normas. Usted no podrá utilizar el arbitraje de proveedores, la rotación de claves ni la ejecución local para lograr algo que la presente Política prohíba.
Si enruta pipelines que traten datos personales de terceros a través de un proveedor de modelos bajo su propia clave de API, está designando a ese proveedor como su propio encargado o destinatario. Usted debe garantizar que existan condiciones adecuadas de tratamiento de datos con ese proveedor, que el proveedor no utilice los datos personales para entrenar sus modelos salvo que disponga de una base jurídica y cualquier consentimiento requerido para ello, y que los interesados sean informados de la divulgación cuando la ley lo exija. Las mismas obligaciones se aplican a los modelos que usted aloje si otras personas acceden a sus resultados.
13. Plantillas y Flujos de Trabajo Compartidos
Cuando guarda una plantilla o flujo de trabajo y la comparte con un equipo o la publica en el catálogo de la comunidad, usted está distribuyendo contenido que otros usuarios pueden ejecutar con sus propias credenciales, conectores y dispositivos, y se aplican normas adicionales.
Usted no debe publicar, compartir ni distribuir plantillas de pipelines, configuraciones de agentes, herramientas, conectores, prompts, archivos de modelo u otros artefactos que contengan código malicioso, comportamiento de exfiltración de datos encubierto, instrucciones engañosas o llamadas ocultas a puntos de conexión controlados por atacantes, ni que estén diseñados para comprometer las cuentas, credenciales, datos o dispositivos de los usuarios que los instalen o ejecuten. No debe manipular, poner puertas traseras ni tergiversar artefactos compartidos, y debe describir con precisión lo que hace cualquier artefacto que distribuya.
Usted no debe compartir ni publicar ninguna plantilla diseñada para infringir la presente Política o las condiciones de un servicio de terceros; que contenga instrucciones ocultas, ofuscadas o engañosas, incluidos pasos que exfiltren los datos, credenciales o acceso al dispositivo del usuario que la ejecute; que incorpore credenciales, claves de API, tokens u otros secretos; ni que lleve un nombre, descripción o categoría que tergiverse de forma sustancial lo que hace. No debe presentar una plantilla como validada, respaldada o publicada por Melaya salvo que tenga dicho estado en el catálogo. Podemos revisar, rechazar, eliminar, relegar o modificar la visibilidad de cualquier plantilla compartida o de la comunidad en cualquier momento, y la publicación reiterada de plantillas infractoras es motivo de suspensión de los privilegios de compartición o de su cuenta.
14. Desarrollo de Productos sobre Melaya: Desplegadores, Usuarios Finales y Reventa
Si desarrolla un producto o servicio sobre los Servicios, incluso a través de claves de API de la plataforma, los SDK o los agentes que opere para clientes, usted debe:
Usted sigue siendo responsable ante nosotros por toda la actividad de los usuarios finales que alcance los Servicios a través de sus claves, agentes o infraestructura.
Usted no podrá revender, arrendar, subarrendar, sublicenciar ni proporcionar de ningún otro modo a terceros acceso directo a los Servicios, incluso a través de inicios de sesión compartidos, claves de API compartidas o acceso de marca blanca a su espacio de trabajo, salvo que su plan o un acuerdo escrito separado con nosotros lo permita expresamente. Ofrecer sus propios productos y servicios desarrollados sobre los Servicios está permitido, siempre que usted siga siendo el titular de la cuenta, no represente que su producto es prestado por Melaya, y la actividad de sus usuarios finales cumpla la presente Política.
- Imponga restricciones de uso a sus usuarios finales al menos tan protectoras como las de la presente Política y hágalas cumplir.
- No permita que su producto sea utilizado como vía para que los usuarios finales logren cualquier cosa que la presente Política prohíba, independientemente de si usted pretendía ese uso.
- Utilice medidas técnicas y procedimentales razonables para detectar y detener el uso indebido de su despliegue, en proporción a sus capacidades y audiencia.
- Proporcione a sus usuarios finales un canal funcional para comunicar abusos, y reenvíanos los informes que indiquen una infracción de la presente Política que involucre a los Servicios.
15. Seguridad e Integridad de la Plataforma
Usted no podrá sondear, escanear ni atacar los Servicios; intentar acceder a los datos, pipelines, índices, credenciales o dispositivos de otros usuarios; interferir con nuestra infraestructura o someterla a una carga excesiva; eludir los controles de autenticación, autorización, cuota, facturación, nivel o seguridad; ni utilizar indebidamente los niveles gratuitos o los periodos de prueba mediante cuentas duplicadas. La investigación de seguridad de buena fe únicamente es bienvenida dentro del alcance y las normas de participación del programa de Divulgación Responsable descrito en nuestro Resumen de Seguridad.
Usted no podrá intentar extraer, romper las restricciones ni manipular modelos, agentes o sistemas de seguridad con el fin de producir resultados prohibidos, y no podrá crear conjuntos de datos del comportamiento de seguridad de Melaya con el propósito de neutralizarlo. Además:
- Inyección de prompts. Usted no podrá elaborar, plantar, cargar ni distribuir contenido, incluido en páginas web, correos electrónicos, documentos, fuentes de recuperación, cargas útiles de conectores o texto mostrado en pantalla, que esté diseñado para instruir de forma encubierta, secuestrar o subvertir un agente o sistema de inteligencia artificial, ya sea operado por Melaya, por otro usuario de Melaya o por un tercero, técnica comúnmente conocida como inyección indirecta de prompts. Usted no podrá utilizar texto oculto, metadatos, cargas útiles codificadas ni métodos similares para hacer que un agente ignore sus instrucciones, exfiltre datos, eleve sus permisos, invoque herramientas sin autorización o realice cualquier acción que el titular de la cuenta no haya pretendido.
- Sus propios límites de confianza. Dado que sus propios agentes procesan contenido de fuentes que usted no controla, usted es responsable de los límites de confianza de sus agentes, incluida la delimitación de sus permisos de herramientas, credenciales y requisitos de aprobación teniendo en cuenta ese riesgo, y la validación y restricción del contenido no confiable que sus pipelines ingieran antes de que pueda influir en una acción de consecuencia.
- Redes internas y puntos de conexión de metadatos. No dirija conectores, herramientas HTTP o de obtención de contenido web, rastreadores de recuperación ni el runner local hacia recursos a los que no esté autorizado a acceder, incluidos las direcciones de loopback y link-local, los rangos de red privados o internos, los puntos de conexión de metadatos de instancias en la nube, los planos de control de contenedores u orquestación, y otros servicios de uso exclusivo interno. Usted no podrá utilizar los Servicios para realizar solicitudes del lado del servidor falsificadas, escaneo de puertos, enumeración de servicios o reconocimiento de redes contra ningún sistema sin la autorización expresa de su propietario.
- Manipulación de software. Usted no podrá modificar, parchear, recompilar, bifurcar ni alterar de ningún otro modo el runner de Melaya, las aplicaciones cliente ni la aplicación del dispositivo emparejado con el fin de deshabilitar, debilitar o eludir las puertas de aprobación, los permisos de aplicación denegados por defecto, los límites de velocidad, las comprobaciones de seguridad o las funciones de registro y auditoría, y no podrá ejecutar versiones modificadas de ese software contra los Servicios. Deshabilitar o falsificar los registros de ejecución y los rastros de auditoría para ocultar la actividad de los agentes constituye en sí mismo una infracción de la presente Política.
- Ingeniería inversa. Salvo en la medida en que esta restricción esté prohibida por la normativa aplicable, usted no podrá aplicar ingeniería inversa, descompilar, desensamblar ni intentar de ningún otro modo derivar el código fuente, los modelos subyacentes, los algoritmos, los prompts ni la arquitectura no pública de los Servicios, incluidos el cliente web, el software runner local y la aplicación Device Control, y no podrá eliminar, alterar ni ocultar ningún aviso de propiedad que contengan.
- Uso competitivo y benchmarking. Usted no podrá utilizar los Servicios ni ningún resultado, plantilla, prompt, flujo de trabajo u otro material obtenido de los Servicios para desarrollar, entrenar, mejorar o comparar un producto o servicio que compita con Melaya, incluido cualquier modelo, marco de agentes o plataforma de automatización, ni podrá extraer o recopilar sistemáticamente las plantillas, prompts, definiciones de herramientas, lógica de conectores o comportamientos de agentes de los Servicios con ese propósito. La publicación de comparativas de rendimiento o benchmarks de los Servicios únicamente está permitida si son precisas, reproducibles y revelan la configuración utilizada.
- Abuso de programas de referidos y promociones. Usted no podrá abusar de los programas de referidos, promocionales, de descuento o de crédito, incluso refiriéndose a sí mismo o a cuentas que controle, creando o coordinando cuentas para generar recompensas por referidos, tergiversando la elegibilidad, ni comprando, vendiendo o transfiriendo beneficios de referidos en contra de las condiciones del programa. Podemos revertir las recompensas y créditos obtenidos en infracción de esta norma, además de cualquier otra medida de cumplimiento.
16. Funciones Beta y en Vista Previa
Podemos designar determinadas funciones, incluidos nuevos conectores, herramientas, modelos o capacidades de agentes, como beta, vista previa, experimentales o de acceso anticipado. Dichas funciones se proporcionan a efectos de evaluación, pueden modificarse, restringirse o retirarse en cualquier momento sin previo aviso, pueden estar sujetas a condiciones adicionales o disponibilidad reducida, y no deben utilizarse para cargas de trabajo de producción o de consecuencia. El uso de una función beta o en vista previa es bajo su exclusiva responsabilidad y sigue sujeto a la presente Política en su totalidad.
17. Comunicación de Infracciones e Incidentes
Si tiene conocimiento de una infracción de la presente Política, de contenido o actividad en los Servicios que considere ilícito, o de un agente que se comporte de forma dañina o no prevista, comuníquelo a [email protected] con los detalles suficientes para que podamos localizar la cuenta, pipeline, ejecución o contenido en cuestión. Si su propio agente realiza una acción dañina que no pretendía, detenga la ejecución, revoque las credenciales o el emparejamiento del dispositivo pertinentes y notifíquenos sin demora; las comunicaciones espontáneas realizadas de buena fe se tienen en cuenta en las decisiones de cumplimiento. Para comunicar vulnerabilidades de seguridad, utilice el canal de divulgación responsable de nuestro Resumen de Seguridad.
Si un agente, pipeline, conector o dispositivo emparejado que opere bajo su cuenta provoca acceso no autorizado, divulgación o pérdida de datos personales, usted es responsable de sus obligaciones como responsable del tratamiento, incluida la evaluación del incidente y la notificación a las autoridades de control y a los individuos afectados cuando lo exija la ley. También debe notificarnos sin demora indebida en [email protected] cuando el incidente afecte a los Servicios, a fin de que podamos cumplir nuestras propias obligaciones legales y asistirle cuando el Adéndum de Tratamiento de Datos lo requiera.
18. Cumplimiento y Aplicación
Podemos investigar las presuntas infracciones de la presente Política utilizando los registros de cuenta, los registros de ejecución, los rastros de auditoría y los informes que recibamos, de conformidad con nuestra Política de Privacidad. Según la gravedad, podemos emitir una advertencia, exigir cambios en un flujo de trabajo, limitar o restringir funciones como conectores, disparadores, negociación o Device Control, eliminar o deshabilitar contenido, suspender una cuenta o espacio de trabajo, o cancelar el acceso en su totalidad, con o sin previo aviso cuando las circunstancias exijan una actuación inmediata. También podemos preservar y divulgar información a las autoridades policiales y a otras autoridades cuando consideremos de buena fe que la divulgación es exigida por la ley o necesaria para prevenir daños graves, y comunicamos el material de abuso sexual infantil a las autoridades competentes.
La aplicación es proporcional pero no negociable: tomamos en consideración la intención, el daño y los antecedentes, y nos reservamos todos los recursos disponibles en virtud de los Términos de Servicio y la normativa aplicable. No se reembolsarán los honorarios correspondientes a periodos de suspensión o cancelación causados por su infracción.
Si considera que una medida de cumplimiento se adoptó por error, puede recurrir contactando a [email protected] en un plazo de treinta (30) días desde la adopción de la medida, y revisaremos el recurso y responderemos, aunque no estamos obligados a restablecer el acceso.
Ante la suspensión o cancelación, podemos deshabilitar inmediatamente la ejecución de sus pipelines, disparadores, actividad de negociación y emparejamientos de dispositivos. Salvo que la ley o la naturaleza de la infracción lo impidan, le proporcionaremos una oportunidad razonable para exportar los datos de su espacio de trabajo de conformidad con los Términos de Servicio y nuestra Política de Privacidad, tras lo cual podremos eliminarlos conforme a nuestras prácticas de conservación. Podemos conservar los registros relacionados con la infracción durante el tiempo necesario para el cumplimiento legal, la seguridad y la aplicación de la Política.
19. Modificaciones de la Presente Política
A medida que las capacidades de Melaya evolucionen, en particular sus funciones de agentes y dispositivos, actualizaremos la presente Política. Cuando realicemos cambios sustanciales, se lo notificaremos a través de los Servicios o por correo electrónico con al menos quince (15) días de antelación a su entrada en vigor, salvo cuando un plazo más corto sea necesario para atender un requisito legal o un riesgo emergente de daño. La fecha de "Última actualización" en la parte superior de la presente Política refleja la revisión más reciente, y el uso continuado de los Servicios tras la entrada en vigor de un cambio constituye la aceptación de la Política revisada. Si un cambio le resulta inaceptable, deje de utilizar los Servicios y cierre su cuenta antes de la fecha de entrada en vigor.
20. Disposiciones Generales
Si alguna disposición de la presente Política se declara inaplicable, dicha disposición se aplicará en la máxima medida permitida y las restantes disposiciones seguirán en pleno vigor. Las disposiciones que por su naturaleza deban sobrevivir, incluida la responsabilidad por las acciones realizadas durante el uso, los derechos de aplicación y las obligaciones de comunicación y cooperación, sobrevivirán a la suspensión, cancelación o cierre de su cuenta. Nuestra decisión de no aplicar una disposición en un caso concreto no constituye una renuncia a nuestro derecho a aplicarla posteriormente, y los ejemplos contenidos en la presente Política son ilustrativos, no exhaustivos.