Kanvify

Política de Privacidad

Última actualización: 20 de julio de 2026

Nota de traducción: Esta versión fue traducida con asistencia de IA y necesita revisión por una persona hablante nativa. En caso de discrepancia, prevalece la versión en inglés.

1. Quiénes somos y alcance

Plus Ultra Industries, LLC (“Plus Ultra”, “nosotros” o “nuestro”) opera Kanvify (el “Servicio”). Esta Política explica cómo recopilamos, usamos, divulgamos, conservamos y protegemos información personal cuando visita nuestro sitio, crea una cuenta o usa el Servicio.

Para administración de cuentas, facturación, seguridad, analítica y nuestra relación directa con usted, Plus Ultra actúa generalmente como responsable del tratamiento o empresa. Respecto de datos personales que un cliente incorpora al Servicio para que los tratemos por su cuenta, Plus Ultra actúa generalmente como encargado o proveedor de servicios conforme a nuestra Adenda de Tratamiento de Datos. El aviso de privacidad del cliente rige su propio tratamiento.

2. Información que recopilamos

Información que proporciona

  • Cuenta y perfil: nombre, correo electrónico, avatar, nombre de organización o cuenta, pertenencia a espacios de trabajo, rol, preferencias y comunicaciones
  • Autenticación: registros de enlaces mágicos, sesiones iniciadas y, si elige Google, identificadores de cuenta y perfil básico proporcionados en el inicio de sesión
  • Credenciales e integraciones: claves API con alcance, aplicaciones y autorizaciones OAuth, registros de tokens de ejecución, credenciales de registro y de proveedor LLM aportadas por el cliente, configuración de GitHub y runners, y metadatos relacionados
  • Facturación: suscripción de uso, créditos, facturas, impuestos y transacciones; Stripe trata los datos de tarjeta conforme a sus propios términos
  • Contenido del cliente: código, archivos, variables de entorno, sistemas de archivos, puntos de control, configuración de procesos internos, políticas de red, prompts y respuestas tratados por una ruta LLM habilitada, y material de soporte que decida proporcionar

Las claves API de usuario se almacenan con bcrypt, un hash unidireccional de contraseñas. Los secretos OAuth se almacenan mediante hash y se guardan identificadores de tokens de ejecución de corta duración para revocarlos. Las credenciales recuperables de registro y de proveedor LLM se cifran porque el Servicio debe recuperarlas para cumplir sus instrucciones.

Información recopilada durante el uso

  • Sesión y dispositivo: dirección IP, agente de usuario del navegador, creación y última actividad de la sesión, datos del dispositivo o navegador y eventos de autenticación
  • Uso y facturación: segundos de cómputo, gigabyte-horas de almacenamiento, metadatos y tokens de solicitudes LLM, modelo solicitado y real, importes calculados, eventos de límite y estado de comunicación o conciliación con Stripe. Plus Ultra no factura el uso de LLM.
  • Actividad: determinadas acciones administrativas o de seguridad, actor, acción, hora, cuenta o espacio e IP. El registro de actividad no incluye actualmente el agente de usuario.
  • Registros operativos: identificadores de solicitud, hora, ruta, estado, errores, diagnósticos y señales de seguridad o abuso
  • Cookies y tecnologías similares: autenticación, sesión, espacio, interfaz, tema, analítica, medición y repetición de sesión descritas en la Sección 12

3. Cómo usamos la información

Usamos la información para:

  • Prestar, operar, diagnosticar y respaldar sandboxes, puntos de control, procesos internos, cuentas, espacios, API, integraciones y el proxy opcional de LLM con proveedor del cliente
  • Autenticar, proteger credenciales, aplicar límites de tenant, tasas, cuotas, políticas de red y gasto, y mantener la seguridad
  • Medir cómputo y almacenamiento, administrar créditos, cobrar, conciliar facturación y cumplir obligaciones fiscales y contables
  • Comunicarnos sobre cuentas, transacciones, soporte, seguridad, políticas y el Servicio
  • Supervisar posibles fraudes o abusos e investigarlos o actuar; no afirmamos que sistemas automatizados detecten toda criptominería, ataque o infracción
  • Medir el uso del sitio y del Servicio y mejorar la experiencia mediante las herramientas sujetas a consentimiento de la Sección 12
  • Aplicar contratos, proteger derechos, cumplir la ley y responder a solicitudes legales

Plus Ultra no usa Contenido del Cliente, prompts, respuestas ni archivos del sandbox para entrenar sus propios modelos de aprendizaje automático.

4. Bases jurídicas en EEE, Reino Unido y Suiza

Cuando corresponde, nos basamos en:

  • Contrato: tratamiento necesario para prestar el Servicio o atender pasos precontractuales solicitados
  • Intereses legítimos: seguridad, prevención de fraude y abuso, administración, soporte, medición que no requiera consentimiento y protección de derechos, ponderados frente a sus derechos
  • Consentimiento: analítica no esencial, medición publicitaria, repetición de sesión y otros tratamientos que lo requieran; puede retirarlo para el futuro
  • Obligación legal: requisitos fiscales, contables, regulatorios, procesales y solicitudes legalmente válidas

Cuando actuamos como encargados respecto de Datos Personales del Cliente, el cliente determina la base jurídica.

5. Cómo divulgamos información

  • Proveedores y subencargados. Usamos terceros para infraestructura, base de datos, almacenamiento y CDN, facturación, correo, rutas LLM del cliente, analítica, medición, fuentes, inicio de sesión y runners de GitHub. Nuestra Lista de Subencargados identifica Stripe, Anthropic, OpenAI, Hetzner, Neon, Cloudflare, Postmark, Google Tag Manager y Google Analytics, Meta Pixel, FullStory, Bunny Fonts, Google Sign-In y GitHub, junto con funciones, datos y ubicaciones.
  • Proveedores dirigidos por el cliente. Si configura una ruta LLM, transmitimos la solicitud con su credencial. Usted contrata y paga al proveedor directamente, y este trata la información según su cuenta y términos.
  • Miembros y administradores. La información de cuenta y espacio es visible a miembros autorizados según roles y funciones.
  • Motivos legales y de seguridad. Podemos conservar o divulgar información para cumplir la ley o un proceso, proteger derechos y seguridad, investigar abuso o aplicar acuerdos.
  • Operaciones empresariales. La información puede transferirse en una fusión, financiación, adquisición, reorganización, quiebra o venta de activos, sujeta a la ley y a esta política hasta que se sustituya.
  • Por instrucción suya. Divulgamos información cuando habilita una integración, dirige una transferencia o consiente.

No vendemos información personal por dinero. El uso de tecnologías de Google y Meta puede considerarse “compartir”, publicidad dirigida o publicidad conductual entre contextos según ciertas leyes estatales de EE. UU. aunque no haya pago. La Sección 12 explica el consentimiento y la exclusión.

6. Datos del LLM con proveedor del cliente

Kanvify no proporciona ni factura un LLM. Si habilita el proxy opcional, usted aporta la clave, contrata y paga al proveedor directamente. El proxy está diseñado para mantener la clave fuera del sandbox, enrutar solicitudes y ofrecer caché del espacio y alias o fallbacks opcionales.

Anthropic y OpenAI son rutas compatibles con credenciales del cliente. El proveedor seleccionado recibe prompts, contexto, parámetros y demás datos y devuelve la respuesta. Se aplican sus términos y prácticas. Eliminar datos de Kanvify no elimina copias ya tratadas en su cuenta del proveedor.

Con la caché habilitada, el Servicio almacena parámetros y respuestas elegibles hasta el tiempo de vida configurado. Las entradas vencidas dejan de servirse y se purgan físicamente mediante una tarea periódica. Los metadatos de uso pueden incluir modelos, tokens y tiempos, pero Plus Ultra no cobra por el LLM.

7. Datos de sandboxes y puntos de control

Los sistemas de archivos persisten durante el ciclo de vida del sandbox. Los procesos configurados como servicios se ejecutan dentro del sandbox; Kanvify no proporciona actualmente enrutamiento público de Internet. La destrucción explícita elimina el sistema de archivos mediante el ciclo de vida del backend.

Los registros de puntos de control y sus snapshots correspondientes se conservan durante el período operativo configurado en la cuenta, cuyo valor predeterminado es de 90 días, y se depuran diariamente. No son un servicio de copia de seguridad.

Los sandboxes usan micro-VM aisladas. Las tablas con alcance usan seguridad por filas para reforzar los límites de cuenta y espacio. El acceso operativo se limita a soporte solicitado, investigación de seguridad o abuso, mantenimiento y cumplimiento legal.

8. Conservación

Conservamos información para los siguientes fines, sujeta a retenciones legales, disputas, seguridad y ley aplicable:

  • Cuenta y espacio: mientras estén activos y después conforme a las Instrucciones de Eliminación; puede requerir pasos automáticos y manuales
  • Sistemas de archivos: durante el ciclo del sandbox, con destrucción mediante el backend cuando se destruye explícitamente
  • Puntos de control: durante el período operativo configurado en la cuenta, 90 días de forma predeterminada; una tarea diaria elimina registro y snapshot
  • Caché de LLM: hasta el tiempo de vida configurado; una tarea periódica elimina solicitudes y respuestas vencidas
  • Sesiones: rechazadas y eliminadas tras 14 días de inactividad o 30 días desde su creación, lo que ocurra primero
  • Tokens OAuth: revocados por tareas programadas después de sus umbrales; los registros de consentimiento pueden conservarse por seguridad y cumplimiento
  • Payloads de webhooks de Stripe procesados: eliminados después de 30 días
  • Uso y actividad: mientras sean necesarios para operación, conciliación, seguridad y disputas
  • Facturación y transacciones: conservados de forma minimizada y desidentificada durante el período necesario para obligaciones fiscales, contables, de auditoría y legales
  • Soporte y comunicaciones legales: durante el tiempo razonablemente necesario para resolver la solicitud, proteger derechos y cumplir obligaciones
  • Copias de seguridad: los datos eliminados pueden permanecer en copias restringidas un máximo de 30 días antes de expirar, salvo retención legal; las copias restauradas siguen sujetas a eliminación

9. Seguridad y avisos de incidentes

Aplicamos medidas diseñadas para proteger la información, como transporte cifrado, hash unidireccional de claves API y secretos OAuth, cifrado de credenciales recuperables, micro-VM aisladas, controles de red saliente, seguridad por filas, roles, límites, registros y tareas de conservación. Ningún sistema es completamente seguro. Consulte nuestra página de Seguridad.

Cuando Plus Ultra actúa como encargado y conoce una Violación de Datos Personales que afecta Datos Personales del Cliente, notifica sin dilación indebida al cliente responsable. Un responsable debe notificar a la autoridad competente dentro de 72 horas desde que tenga conocimiento cuando el umbral de riesgo del RGPD lo exija, y a las personas afectadas sin dilación indebida cuando exista un alto riesgo, sujeto a excepciones. Cuando Plus Ultra actúa como responsable, notifica según la ley y esos umbrales de rol y riesgo.

10. Transferencias internacionales

Nuestros proveedores tratan datos en Alemania, Estados Unidos y otros lugares indicados en la Lista de Subencargados. El cómputo de aplicación y sandboxes está en Alemania; la base principal de Neon usa AWS us-west-2 en Estados Unidos; y Cloudflare utiliza infraestructura distribuida.

Para transferencias restringidas que exijan garantías contractuales, usamos las Cláusulas Contractuales Tipo de 2021 de la Comisión Europea y el Acuerdo Internacional de Transferencia de Datos del Reino Unido, según corresponda. El módulo, anexos, tablas del IDTA, evaluación y medidas complementarias correctos deben completarse para la transferencia concreta antes de basarse en ellos. Podemos usar otro mecanismo legal disponible.

11. Sus derechos y opciones

Según su ubicación, puede tener derechos de acceso, conocimiento, rectificación, eliminación, limitación, portabilidad, oposición, exclusión de ciertos tratamientos, retiro del consentimiento, recurso y reclamación ante una autoridad. Se aplican excepciones y verificación.

Use los controles disponibles de perfil y eliminación o escriba a privacy@plusultra.industries. Podemos pedir información para verificar identidad y autoridad. Respondemos dentro del plazo exigido por la ley.

Residentes de California y otros estados pueden excluirse de venta, intercambio, publicidad dirigida o perfiles cubiertos. Puede negar o retirar el consentimiento analítico y contactar a privacy@plusultra.industries. El Servicio no promete actualmente reconocer automáticamente Global Privacy Control ni Do Not Track; esa automatización requiere una implementación separada de controles de consentimiento.

12. Cookies, analítica y medición

Usamos cookies y tecnologías similares:

  • Esenciales: sesión transitoria de Rails, autenticación, verificación de registro, seguridad y manejo de solicitudes
  • Preferencias: espacio activo o reciente, barra lateral, idioma, apariencia y tema, incluido almacenamiento local
  • Analítica y medición: Google Tag Manager y Google Analytics para etiquetas, tráfico y producto; Meta Pixel para campañas y conversiones; y FullStory para analítica de producto y repetición de sesión

Estas herramientas pueden recibir IP, navegador y dispositivo, URL, referente, identificadores de cookie o dispositivo, horas, eventos e interacciones. FullStory puede captar interacción y datos de la página renderizada; evite introducir secretos o datos sensibles cuando sea posible.

Estas funciones no esenciales están destinadas y obligadas a quedar supeditadas al consentimiento. El código de Google puede inicializarse con almacenamiento analítico y publicitario denegado para establecer el estado; los permisos solo se conceden cuando se registra la opción analytics_consent. Meta Pixel y FullStory están configurados para cargarse solo después de esa opción. Negar o retirar el consentimiento debe mantener las funciones esenciales, aunque el bloqueo del navegador puede afectar preferencias.

No autorizamos que los contenedores de Google Tag Manager añadan fines o proveedores no divulgados. No afirmamos que el modo de consentimiento evite toda solicitud de red antes de aceptar. Hasta disponer de un centro completo de preferencias y señales automáticas, puede bloquear scripts con el navegador, borrar la cookie de consentimiento o contactar a privacy@plusultra.industries.

13. Restricción de edad

El Servicio es para mayores de 18 años. No recopilamos conscientemente mediante el Servicio información de menores de 18. Si cree que un menor proporcionó información, contacte a privacy@plusultra.industries.

14. Contactos de protección de datos

Hemos evaluado el tratamiento actual y no consideramos exigible en este momento nombrar un Delegado de Protección de Datos ni un representante en la UE o Reino Unido. Por ello no hemos nombrado ninguno. Reevaluaremos si cambian el tratamiento o las obligaciones.

Solicitudes de privacidad: privacy@plusultra.industries

Informes de seguridad: security@plusultra.industries

Preguntas legales: legal@plusultra.industries

Plus Ultra Industries, LLC acepta comunicaciones de privacidad únicamente por correo electrónico.

15. Cambios de esta Política

Podemos actualizar esta Política. Publicamos los cambios con una fecha de vigencia actualizada y hacemos esfuerzos razonables por notificar a los usuarios afectados. Un cambio se aplica en la fecha indicada salvo que la ley exija otra cosa.