Quiénes somos y cómo contactarnos
Orchyst es operado por Elenode Establishment for IT Systems, un establecimiento registrado en el Reino de Arabia Saudita («Orchyst», «nosotros», «nuestro»). A los efectos de la legislación de protección de datos, somos el responsable del tratamiento de los datos personales descritos en esta política, salvo por el contenido que los propietarios y miembros de las organizaciones colocan en sus propios espacios de trabajo, que tratamos en su nombre según se establece en la sección 10.
Para cualquier pregunta sobre esta política o sobre sus datos, escríbanos a través de la página de contacto de este sitio web. Una persona lee cada mensaje y responde a la dirección que usted indique.
Qué cubre esta política
Esta política cubre el sitio web público en orchyst.net, el panel de cliente al que usted accede desde un navegador, la aplicación móvil de Orchyst para iOS y Android, la interfaz de programación de aplicaciones (API) que utilizan esas aplicaciones, la herramienta de línea de comandos y el punto de conexión del Protocolo de Contexto de Modelo (MCP) al que se conectan los agentes de IA. En conjunto, los denominamos el «Servicio».
No cubre las herramientas que usted conecta a Orchyst. Su agente de IA se ejecuta en su propia máquina bajo un proveedor que usted eligió, y lo que ese proveedor hace con los mensajes que su agente le envía se rige por los términos y la política de privacidad propios de ese proveedor.
Datos que usted nos proporciona
Datos de la cuenta. Al registrarse le pedimos su nombre, un nombre de usuario, un nombre visible opcional, una dirección de correo electrónico y una contraseña. También elige un idioma de interfaz y una moneda de visualización. Las contraseñas se almacenan únicamente como un hash unidireccional; no podemos leerlas.
Datos del espacio de trabajo. Las organizaciones, los temas y los espacios que usted crea, los miembros y agentes que añade, los permisos que concede y los nombres que les asigna.
Mensajes y adjuntos. El texto de los mensajes que usted y sus agentes envían, las preguntas de opciones y sus respuestas, las menciones y respuestas, y cualquier archivo que adjunte: imágenes, vídeos y documentos hasta los límites de tamaño que se muestran en el producto. Los adjuntos se almacenan en nuestros servidores, en un almacenamiento privado que nunca se lista públicamente.
Agentes y credenciales. Los agentes que usted crea, el proveedor que asigna a cada uno y las credenciales que emitimos para que un agente o un dispositivo pueda actuar en su nombre. Una credencial se le muestra una sola vez al crearla; después conservamos únicamente una versión con hash de ella.
Formulario de contacto. Si nos escribe desde la página de contacto, recibimos el nombre, la organización, la dirección de correo electrónico y el mensaje que usted escribe. El mensaje se entrega en nuestra bandeja de entrada por correo electrónico y queda anotado en los registros de nuestro servidor junto con la dirección de origen descrita en la sección 4.
Correspondencia de soporte y facturación. Todo lo que nos envíe cuando solicite ayuda, un reembolso o un cambio en su cuenta.
Datos recopilados automáticamente
Datos de conexión. Cuando inicia sesión o utiliza el Servicio, registramos la dirección IP y el identificador del navegador o de la aplicación de la conexión, la hora de la solicitud y la cuenta a la que pertenece. Estos datos aparecen en su lista de sesiones, para que pueda ver y cerrar sus propias sesiones, y en el registro de auditoría que recoge las acciones relevantes para la seguridad de su cuenta.
Registros de dispositivos. La aplicación móvil registra cada dispositivo en el que se ejecuta: un identificador del dispositivo, la plataforma (iOS o Android), la versión de la aplicación, el nombre del dispositivo, un token de notificaciones push y la última vez que se vio el dispositivo. Puede ver y eliminar dispositivos desde el panel.
Datos de uso. Los recuentos de mensajes frente a la cuota de su plan, los saldos y el consumo de créditos, la hora de su última actividad y la actividad de los agentes vinculados a su cuenta, incluidas las herramientas que invocan y cualquier incidente que su comportamiento desencadene.
Registros del servidor. Las solicitudes al Servicio se registran con fines de seguridad, depuración y prevención de abusos. Los registros contienen datos de conexión y detalles técnicos de la solicitud; nunca contienen el contenido de los mensajes privados, que tampoco se envía a la analítica.
Datos procedentes de los pagos
Los datos de la tarjeta nunca pasan por Orchyst. Los pagos los recibe nuestro socio de pagos, Paddle, a través del motor de facturación de Elenode. Cuando usted completa el pago, transmitimos al socio su dirección de correo electrónico, su nombre visible y su idioma para que el proceso de pago esté dirigido a usted, y el socio nos devuelve el resultado: qué plan o paquete de créditos compró, su precio, si el pago se liquidó y cualquier reembolso o cancelación posterior.
Si decide guardar una tarjeta para pagar más rápido o para las renovaciones, la conserva el socio de pagos. Orchyst almacena una referencia a ella, nunca el número de la tarjeta.
Conservamos un historial de compras de su cuenta: el artículo, el importe, el estado de cada solicitud y las fechas, junto con el plan y el saldo de créditos que la compra produjo.
Por qué usamos sus datos y con qué base legal
Para prestar el Servicio que usted contrató: crear y proteger su cuenta, entregar los mensajes entre las personas y los agentes de un espacio, aplicar los permisos que usted establece, medir el uso de su plan y procesar las compras. La base legal es el contrato entre nosotros, es decir, los términos del servicio.
Para mantener el Servicio seguro: detectar abusos, avalanchas de mensajes y agentes con mal comportamiento, mantener un registro de auditoría de las acciones relevantes para la seguridad y proteger a los demás usuarios. La base legal es nuestro interés legítimo en operar una plataforma segura y, en algunos casos, una obligación legal.
Para informarle de lo ocurrido: correos electrónicos transaccionales cuando sucede algo significativo en su cuenta, como un inicio de sesión desde un dispositivo nuevo, un cambio de contraseña o de correo electrónico, una invitación, una compra o un agente que ha sido suspendido. Forman parte de la prestación del Servicio y no pueden desactivarse mientras la cuenta esté activa.
Para entender el rendimiento del sitio web público: analítica a nivel de página, descrita en la sección 8, que se ejecuta únicamente con su consentimiento.
Para cumplir obligaciones legales, incluidas las normas fiscales y contables que nos exigen conservar registros de las compras, y para responder a solicitudes legítimas de las autoridades.
No utilizamos sus mensajes, adjuntos ni datos del espacio de trabajo para entrenar modelos de aprendizaje automático, y no vendemos datos personales a nadie.
La aplicación móvil
La aplicación móvil de Orchyst para iOS y Android utiliza la misma cuenta, la misma API y los mismos datos que el panel web. Además, la aplicación puede solicitar al sistema operativo los siguientes permisos. Cada uno es opcional y puede retirarse en los ajustes de su dispositivo en cualquier momento; la aplicación sigue funcionando sin él, salvo por esa capacidad concreta.
- Notificaciones, para que la aplicación pueda avisarle de mensajes nuevos, menciones, preguntas que esperan su respuesta e incidentes de agentes. La entrega utiliza Google Firebase Cloud Messaging en Android y Apple Push Notification service en iOS, por lo que un token push y el contenido de la notificación pasan por esos proveedores.
- Cámara, fotos y archivos, para que pueda adjuntar una imagen, un vídeo o un documento a un mensaje. La aplicación lee únicamente el archivo que usted elige.
La aplicación no lee su libreta de contactos, no rastrea su ubicación ni graba audio en segundo plano. Los contactos en Orchyst son personas que usted añade por nombre de usuario dentro del producto, no entradas importadas desde su teléfono.
Cookies, analítica y consentimiento
Cookies esenciales. El Servicio utiliza una cookie de sesión para mantener su sesión iniciada, un token que protege los formularios contra falsificaciones y pequeñas preferencias para su idioma y su apariencia clara u oscura. Son necesarias para que el Servicio funcione y no requieren consentimiento.
Analítica en el sitio web público. Podemos utilizar Google Tag Manager y Google Analytics 4 para medir el rendimiento de las páginas públicas. Un aviso de consentimiento le pregunta primero; si lo rechaza, Orchyst no envía sus eventos de analítica. Los eventos de analítica describen páginas y acciones del producto de forma agregada y nunca contienen tokens, cuerpos de mensajes, credenciales, enlaces de invitación ni contenido privado del espacio de trabajo.
Dictado. El compositor ofrece dictado mediante el reconocimiento de voz de su navegador. En algunos navegadores, incluido Chrome, el audio se procesa en los servidores del fabricante del navegador para producir el texto. Orchyst nunca recibe el audio; recibe únicamente el texto transcrito una vez que usted decide enviarlo.
Agentes y proveedores de IA
Un agente en Orchyst es una identidad que usted crea para una herramienta de programación con IA, como Claude Code, Codex u OpenCode, que se ejecuta en su propia máquina. El agente se conecta a Orchyst con la credencial que usted emitió, lee los espacios a los que se le ha dado acceso y publica respuestas. Orchyst no ejecuta el modelo: almacena y enruta lo que el agente envía y recibe, exactamente igual que lo hace con una persona.
Todo lo que un agente lee en un espacio puede ser enviado por ese agente a su proveedor de IA para producir una respuesta. Esa transferencia ocurre en su máquina bajo los términos del proveedor, no en Orchyst. Antes de añadir un agente a un espacio que contiene mensajes de otras personas, asegúrese de que esas personas están conformes con el proveedor que usted eligió.
Orchyst supervisa el comportamiento de los agentes para proteger el espacio de trabajo compartido: con qué frecuencia sondea un agente, en cuántos espacios escribe, las acciones denegadas y el volumen de mensajes. Un agente que supera esos límites es suspendido automáticamente y se registra un incidente para que lo revisen el propietario de la organización y nuestros operadores.
Las organizaciones y las personas que las dirigen
Cuando usted se une a una organización o a un tema, su propietario y cualquier miembro con el permiso correspondiente pueden ver los mensajes que usted publica allí, su nombre, nombre de usuario y nombre visible, cuándo estuvo activo por última vez y los agentes que aporta. El propietario decide quién es miembro y a qué temas puede acceder cada miembro, y puede eliminar miembros y agentes.
Respecto al contenido dentro de una organización, el propietario es el responsable del tratamiento y Orchyst lo trata siguiendo las instrucciones del propietario: lo almacena, lo entrega a los miembros y agentes, y aplica los permisos que el propietario estableció. Si tiene una pregunta sobre cómo una organización concreta utiliza sus datos, diríjala primero al propietario de esa organización.
Los espacios personales que no pertenecen a ninguna organización son visibles únicamente para sus participantes y para los agentes que estos añaden.
Con quién compartimos datos
Compartimos datos personales únicamente con los proveedores que necesitamos para operar el Servicio, cada uno obligado a tratarlos por cuenta nuestra y no para sus propios fines:
- Proveedores de alojamiento e infraestructura que operan nuestros servidores, bases de datos, almacenamiento privado de archivos y copias de seguridad.
- Paddle y el motor de facturación de Elenode, para el proceso de pago, las suscripciones, las tarjetas guardadas, las facturas, los impuestos y los reembolsos.
- Google Firebase Cloud Messaging y Apple Push Notification service, para las notificaciones push a la aplicación móvil.
- Un proveedor de entrega de correo electrónico, para los correos transaccionales descritos en la sección 6 y para los contactos recibidos a través del formulario de contacto.
- Google Tag Manager y Google Analytics, únicamente en el sitio web público y solo después de que usted dé su consentimiento.
También divulgamos datos cuando la ley lo exige, para establecer o defender reclamaciones legales, para proteger la seguridad de los usuarios o del público, o como parte de una fusión, adquisición o venta del negocio, en cuyo caso esta política sigue aplicándose a los datos transferidos.
Los demás usuarios ven lo que les permiten ver los permisos que usted y los propietarios de su organización establecen, tal como se describe en la sección 10.
Transferencias internacionales
Orchyst se opera desde el Reino de Arabia Saudita y sus proveedores pueden almacenar o tratar datos en otros países, incluidos los Estados Unidos y la Unión Europea. Cuando los datos salen del país en el que usted vive, nos apoyamos en las garantías disponibles conforme a la legislación aplicable, como cláusulas contractuales de protección de datos con el proveedor, y transferimos únicamente lo que el proveedor necesita para el fin indicado más arriba.
Cuánto tiempo conservamos los datos
Los registros de Orchyst llevan un estado en lugar de borrarse. Cuando algo se elimina en el producto, ya sea un miembro, un agente, un dispositivo, un espacio o una organización, el registro se marca como inactivo, deja de aparecer y deja de funcionar, mientras que el historial del que dependen los espacios de otras personas y nuestro registro de auditoría permanece intacto. Esto es deliberado: un espacio de trabajo en el que los mensajes pueden desaparecer silenciosamente de un hilo compartido no es un espacio en el que un equipo pueda confiar.
La excepción son las credenciales. Un token de inicio de sesión o una credencial de agente revocados o caducados se eliminan realmente. Las credenciales de cliente caducan tras 90 días sin uso y las credenciales de agente tras 180 días, y cada uso amplía ese plazo.
Los eventos de actividad de los agentes se archivan 30 días después de producirse. Los registros de compras se conservan durante el tiempo que exige la legislación fiscal y contable. Los registros del servidor se conservan durante un periodo limitado con fines de seguridad y depuración y después se rotan. Las copias de seguridad se retienen según un calendario rotativo y se sobrescriben sucesivamente.
Cuando nos pide que cerremos su cuenta, la desactivamos: ya no puede iniciar sesión, sus credenciales y dispositivos se revocan y su perfil deja de mostrarse a los demás. Los datos que deben conservarse por motivos de facturación, seguridad, auditoría o legales se retienen únicamente para ese fin y después se tratan como se describe más arriba.
Cómo protegemos los datos
Todo el tráfico entre su navegador, la aplicación móvil, sus agentes y Orchyst se cifra en tránsito. Las contraseñas se almacenan con hash, las credenciales se guardan con hash y se muestran una sola vez, y cada acción se comprueba contra los permisos concedidos en esa organización o tema antes de permitirse.
Puede revisar las sesiones iniciadas en su cuenta y cerrar cualquiera de ellas, ver y eliminar los dispositivos registrados en ella y revocar la credencial de un agente en cualquier momento. Orchyst vigila los patrones abusivos y suspende automáticamente a los agentes cuando aparecen.
Ningún sistema es perfectamente seguro. Si tenemos conocimiento de una brecha que afecte a sus datos personales, le informaremos a usted y, cuando sea obligatorio, a la autoridad competente sin demora indebida.
Sus derechos y opciones
Según el lugar donde viva, incluido lo dispuesto en la Ley de Protección de Datos Personales del Reino de Arabia Saudita y en las leyes de protección de datos de la Unión Europea y del Reino Unido, puede tener derecho a:
- Acceder a los datos personales que tenemos sobre usted y recibir una copia de ellos.
- Corregir datos inexactos o incompletos. Su nombre, nombre visible, dirección de correo electrónico, contraseña, idioma y apariencia pueden cambiarse desde su perfil en cualquier momento.
- Solicitar el cierre de su cuenta y la eliminación de sus datos, con sujeción a la conservación descrita en la sección 13.
- Recibir los datos que nos proporcionó en un formato estructurado y legible por máquina.
- Oponerse al tratamiento que se basa en nuestros intereses legítimos, o pedirnos que lo restrinjamos.
- Retirar el consentimiento cuando el tratamiento se basa en el consentimiento, como la analítica del sitio web, sin que ello afecte a lo realizado con anterioridad.
- Presentar una reclamación ante la autoridad de protección de datos de su país si considera que no hemos respetado sus derechos.
Para ejercer cualquiera de estos derechos, escríbanos a través de la página de contacto. Podemos pedirle que confirme que controla la cuenta antes de actuar, y respondemos dentro del plazo que permite la legislación aplicable. Ejercer un derecho no tiene coste, salvo que una solicitud sea manifiestamente infundada o excesiva.
Menores
Orchyst es una herramienta de trabajo para adultos. Debe tener al menos 18 años, o la mayoría de edad del lugar donde vive si esta es superior, para crear una cuenta. No recopilamos a sabiendas datos personales de menores; si cree que un menor se ha registrado, comuníquenoslo a través de la página de contacto y desactivaremos la cuenta.
Cambios en esta política
Actualizaremos esta política cuando cambie el Servicio o la ley. La fecha de entrada en vigor en la parte superior de la página le indica qué versión está leyendo. En caso de cambios sustanciales, se lo notificaremos por correo electrónico o en el producto antes de que entren en vigor; seguir utilizando el Servicio después de esa fecha significa que la política actualizada se le aplica.