Política de privacidad
Qué datos tratamos, para qué, con qué base jurídica, quién los recibe y cómo ejercer tus derechos. Sin publicidad, sin analítica y sin cesiones comerciales.
Versión / Version 2026-08-13
1. Responsable del tratamiento
Manuel Couto Pintos, persona física. Contacto para cualquier cuestión de protección de datos y para ejercer tus derechos: manu.couto1k@gmail.com.
No se ha designado delegado de protección de datos, al no concurrir ninguno de los supuestos del artículo 37 del RGPD. La Universidade de Santiago de Compostela no es responsable de este tratamiento.
2. Qué datos tratamos
| Categoría | Datos concretos | Origen |
|---|---|---|
| Identificación y cuenta | Correo electrónico, nombre mostrado y, si accedes con Google, la imagen de perfil. | Los facilitas tú o los recibimos de Google al iniciar sesión. |
| Contenido que creas | Chats y mensajes, grafos de agentes, definiciones de agentes y habilidades, datasets, anotaciones, experimentos y cuadernos de investigación. | Los introduces tú al usar el servicio. |
| Trazas de ejecución | El árbol de ejecución de cada grafo: qué nodo se ejecutó, cuánto tardó, qué recibió y qué produjo, las llamadas a herramientas y los prompts enviados al modelo, junto con el recuento de tokens y el coste estimado. | Se generan automáticamente al ejecutar un grafo. |
| Credenciales de proveedores | Claves de API de OpenAI, Google, Mistral, NVIDIA o Hugging Face, y direcciones de servidores Ollama. | Las introduces tú. Se almacenan cifradas con AES-GCM y no se muestran de vuelta. |
| Datos técnicos | Registros de servidor con la ruta solicitada, el código de respuesta, tiempos de proceso y un identificador de petición. Dirección IP procesada de forma transitoria por la infraestructura. | Se generan automáticamente al conectarte. |
| Aceptación de los documentos legales | Tu identificador de usuario, qué documento aceptaste, en qué versión y en qué fecha. | Se registra cuando aceptas. |
3. Para qué los tratamos y con qué base jurídica
| Finalidad | Base jurídica (art. 6 RGPD) |
|---|---|
| Crear y mantener tu cuenta y prestarte el servicio: guardar tus grafos, ejecutar tus flujos, mostrar tus resultados. | Ejecución del contrato que aceptas con los Términos de uso (art. 6.1.b). |
| Registrar las trazas de ejecución para que puedas inspeccionar y depurar tus propias ejecuciones, y para diagnosticar fallos del servicio. | Ejecución del contrato (art. 6.1.b) e interés legítimo en el correcto funcionamiento y mejora del sistema (art. 6.1.f). |
| Mantener la seguridad del servicio: registros técnicos, detección de abusos y de incidentes. | Interés legítimo en proteger el servicio y a sus usuarios (art. 6.1.f). |
| Conservar constancia de qué versión de los documentos legales aceptaste. | Cumplimiento de una obligación legal de responsabilidad proactiva (art. 6.1.c en relación con el art. 5.2). |
| Responder a las comunicaciones que nos dirijas y a los ejercicios de derechos. | Obligación legal (art. 6.1.c) e interés legítimo en atenderte (art. 6.1.f). |
No se realizan decisiones automatizadas con efectos jurídicos sobre ti en el sentido del artículo 22 del RGPD, no se elabora ningún perfil comercial y no se usan tus datos para publicidad.
4. Quién recibe los datos y transferencias internacionales
No vendemos ni cedemos datos con fines comerciales. Intervienen los siguientes prestadores, cada uno con el papel que se indica:
| Prestador | Función | Ubicación y garantía |
|---|---|---|
| Supabase (sobre AWS) | Base de datos y autenticación. Aquí residen tu cuenta y todos tus contenidos. | Región eu-west-1 (Irlanda), dentro del Espacio Económico Europeo. |
| Cloudflare | Distribución web y ejecución del backend en contenedor. | Red global. Transferencias amparadas en cláusulas contractuales tipo de la Comisión Europea. |
| Proveedor de modelos que tú configures | Recibe el prompt de cada ejecución, que puede incluir el contenido de tus chats, datasets y documentos. | Mistral: Francia (EEE). OpenAI, Google, NVIDIA y Hugging Face: Estados Unidos, al amparo del Marco de Privacidad de Datos UE-EE. UU. o de cláusulas contractuales tipo, según el proveedor. Un servidor Ollama propio no implica transferencia alguna. |
| Resend | Envío de correos transaccionales, como las invitaciones a equipos. | Estados Unidos, con cláusulas contractuales tipo. |
También pueden acceder a los datos las autoridades públicas cuando exista una obligación legal de facilitarlos.
5. Espacios de trabajo compartidos
Si creas o te unes a un equipo, el contenido que crees dentro de ese espacio de trabajo es visible para el resto de miembros, incluidas sus trazas de ejecución y su coste. Tu nombre y tu correo son visibles para los demás miembros y para quien te invitó. Comprueba en qué espacio estás trabajando antes de introducir información sensible.
6. Cuánto tiempo los conservamos
- Cuenta y contenidos: mientras la cuenta esté activa. Al eliminarla se borran de forma inmediata y definitiva.
- Trazas de ejecución: hoy se conservan mientras exista la ejecución a la que pertenecen, y se borran con tu cuenta. Está previsto aplicar un borrado automático más agresivo del texto de los prompts; cuando entre en vigor, se indicará aquí.
- Registros técnicos: se conservan durante un periodo breve, limitado a lo necesario para diagnosticar incidencias.
- Constancia de aceptación: mientras exista la cuenta; se borra junto con ella.
7. Tus derechos
Puedes ejercer en cualquier momento los derechos de:
- acceso a tus datos y a la información sobre su tratamiento;
- rectificación de los datos inexactos;
- supresión, que puedes ejercer tú mismo eliminando la cuenta desde Settings;
- limitación del tratamiento;
- portabilidad de los datos que nos hayas facilitado, en formato estructurado;
- oposición a los tratamientos basados en interés legítimo.
Para ejercerlos, escribe a manu.couto1k@gmail.com desde la dirección asociada a tu cuenta. Responderemos en el plazo de un mes previsto en el artículo 12.3 del RGPD.
Si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es), o ante la autoridad de control de tu país de residencia.
8. Seguridad
Las medidas aplicadas incluyen:
- cifrado en tránsito mediante TLS;
- cifrado de las claves de proveedores con AES-GCM, de modo que la base de datos nunca las contiene en claro;
- autenticación delegada en Supabase, sin que el servicio almacene contraseñas;
- aislamiento de los datos por usuario y por espacio de trabajo, comprobado en cada consulta;
- acceso a la base de datos restringido al propio servicio.
Si se produjera una violación de seguridad que suponga un riesgo para tus derechos, se notificará a la Agencia Española de Protección de Datos y, cuando el riesgo sea alto, también a ti, conforme a los artículos 33 y 34 del RGPD.
10. Menores de edad
El servicio no está dirigido a menores de 14 años. Si tenemos constancia de que se ha creado una cuenta por debajo de esa edad, se eliminará.
11. Cambios en esta política
Cada versión de esta política se identifica con una fecha. Si el cambio afecta de forma sustancial a las finalidades, a los destinatarios o a tus derechos, se te informará y se te pedirá que confirmes la nueva versión antes de seguir usando el servicio.
Esta política se publica en español e inglés. En caso de discrepancia, prevalece la versión en español.