1. Ámbito de aplicación
Esta política se aplica a la extensión de Explixit para Chrome, la interfaz de lectura de PDF, los servicios de cuenta y las API conectadas a estos. No se aplica a otros sitios web que los usuarios visiten mediante un navegador convencional ni modifica las políticas de privacidad de los sitios web de origen del PDF.
2. Cuándo comienza el procesamiento de PDF
Instalar la extensión o detectar un PDF no carga automáticamente el documento. El usuario primero debe iniciar sesión; el documento solo entra en el proceso de tratamiento cuando el usuario accede a Explixit Reader después de iniciar sesión y utiliza funciones que requieren el contenido del documento. El usuario puede salir del modo de lectura para el PDF actual y volver al lector de PDF nativo de Chrome.
- 01Después de iniciar sesión, el usuario abre un archivo PDF remoto o local e ingresa a Explixit Reader.
- 02La extensión calcula el hash del contenido del PDF en el navegador; la API de Explixit solo registra los metadatos del documento y la propiedad del usuario actual.
- 03Cuando el usuario utiliza las funciones de AI para documentos, la solicitud incluye el archivo PDF actual completo; la API verifica el hash, la propiedad y los límites del archivo.
- 04La API carga desde PostgreSQL el historial de la conversación actual y envía el PDF completo, el historial y la pregunta actual al proveedor externo de modelos configurado.
- 05Los resultados se devuelven a la interfaz de lectura y se guardan según lo requiera la función; al finalizar la solicitud, la API descarta los bytes del PDF y no los escribe en bases de datos, directorios de archivos ni almacenamiento de objetos.
3. Datos procesados
Cuenta y autenticación
- Nombre de usuario, apodo, correo electrónico verificado, hash irreversible de la contraseña, código de verificación del correo electrónico y estado del restablecimiento de la contraseña.
- El identificador subject estable, el correo electrónico verificado, el nombre y la foto de perfil proporcionados al iniciar sesión con Google, así como las credenciales de OAuth almacenadas con cifrado en el servidor.
- Sesiones independientes del sitio web y la extensión, transferencia de sesión de un solo uso, hora de inicio de sesión y estado de la cuenta.
- Frecuencia de las solicitudes e IP del cliente proporcionada por un proxy de confianza para evitar abusos.
Documentos y contenido de lectura
- Los bytes originales de PDF procesados durante la solicitud, así como el nombre del archivo, el hash del contenido, el ID del documento y los metadatos del número de páginas almacenados de forma persistente.
- Resúmenes, palabras clave, traducciones página por página, selecciones, fórmulas, contexto de preguntas y respuestas, y resultados del modelo.
- Textos resaltados, comentarios, notas de lectura, historial de explicaciones e historial de conversaciones.
Suscripción y uso
- Nivel de acceso Free/Pro, periodo de facturación actual, cantidad de documentos, solicitudes de AI y páginas traducidas.
- Identificadores de customer, subscription, ciclo de facturación y eventos de webhook utilizados al habilitar Stripe.
- Explixit no debe guardar directamente los números completos de las tarjetas de pago; Stripe procesa la información de pago.
Datos locales de la extensión
Chrome Storage se utiliza para guardar la sesión del dispositivo administrada por Extension Background, el estado del modo de lectura y las preferencias de la interfaz; no guarda contraseñas, códigos de verificación enviados por correo electrónico ni tokens de OAuth de Google. La pestaña actual mantiene en memoria el PDF que se está leyendo; las cuentas, la propiedad, las conversaciones y los resultados de las funciones se siguen almacenando en PostgreSQL en el servidor, por lo que no debe interpretarse que «todos los datos se guardan únicamente de forma local».
4. Finalidad del uso
- Crear el contexto documental del PDF actual y ofrecer traducciones página por página, resúmenes y preguntas y respuestas.
- Asociar los resaltados, comentarios, notas, explicaciones y conversaciones con el usuario y el documento correspondientes.
- Gestionar el inicio de sesión de la cuenta, la seguridad de la sesión, los límites de uso, las suscripciones y la facturación.
- Diagnosticar fallas, prevenir abusos, proteger el servicio y restablecer las acciones solicitadas por el usuario.
Actualmente, la página de destino no carga anuncios, herramientas de análisis de comportamiento, componentes de chat ni seguimiento de conversiones, ni almacena las cookies no esenciales correspondientes.
5. Encargados del tratamiento externos
- Proveedor de modelos de terceros:Cada solicitud de AI que requiera el contexto del artículo recibe el PDF completo actual y puede volver a recibirlo durante varias rondas de preguntas y respuestas sobre el mismo PDF. La retención, el uso para entrenamiento o la eliminación de los datos de las solicitudes por parte del proveedor dependen del contrato y la configuración vigentes; sin evidencia, Explixit no ofrece garantías absolutas.
- Puerta de enlace para modelos de texto:Las funciones de texto con minimización de datos que no requieren el PDF completo (por ejemplo, la traducción del texto seleccionado) pueden procesar el contenido seleccionado mediante la puerta de enlace configurada para el modelo de texto.
- Stripe:Gestionar Live Checkout, Billing Portal, los pagos, los recibos y el estado de la suscripción.
- Servicio de correo electrónico de autenticación:Envía códigos de verificación de registro, enlaces para restablecer la contraseña y avisos de seguridad de la cuenta. Los correos de autenticación y los correos de facturación de Stripe se configuran por separado y no usan imágenes de seguimiento remoto.
- Google:Cuando el usuario elige iniciar sesión con Google, se procesa la autorización OAuth y se devuelve a Explixit un identificador de cuenta estable, una dirección de correo electrónico verificada y datos básicos del perfil. Explixit no solicita permisos para Gmail, Google Drive ni operaciones sin conexión.
- Correos electrónicos de Stripe:Stripe puede enviar correos electrónicos sobre pagos y suscripciones según la configuración del Dashboard.
- Alojamiento y base de datos:El servicio se ejecuta del lado del servidor en Docker y PostgreSQL, y se proporciona mediante HTTPS. Las nuevas solicitudes de PDF nativos no guardan los PDF en un directorio de archivos persistente.
Los servicios de terceros pueden procesar datos fuera de la región donde se encuentra el usuario. Actualizaremos esta política cuando haya cambios sustanciales en los proveedores, los modelos o la configuración de alojamiento.
6. Almacenamiento y conservación
Las cuentas, la titularidad de los PDF, los metadatos de los documentos, las conversaciones, las traducciones y los registros personales se conservan mientras la cuenta permanezca activa o durante el tiempo necesario para proporcionar las funciones. Explixit no almacena de forma persistente los bytes de PDF de las nuevas solicitudes de PDF nativo. Cuando el usuario elimina su cuenta, los datos vinculados directamente con él se eliminan mediante eliminación en cascada en la base de datos; los archivos heredados de versiones anteriores que ningún otro usuario tenga referenciados se procesan conforme a la política de limpieza de compatibilidad.
Las copias de seguridad de la base de datos de producción se conservan actualmente durante 14 días y se eliminan automáticamente al finalizar ese periodo. Los registros de facturación, reembolsos, disputas y seguridad de Stripe pueden conservarse durante más tiempo para procesar transacciones, prevenir fraudes o cumplir con la legislación aplicable. Los registros de ejecución se conservan de acuerdo con la política de rotación del servidor.
7. Medidas de seguridad
- La clave de API del proveedor del modelo se conserva en el servidor y no se almacena en la extensión de Chrome.
- En el servidor, los datos se aíslan mediante tokens Bearer firmados, la propiedad de los documentos y consultas por usuario.
- Los endpoints de inicio de sesión y registro tienen límites de solicitudes básicos. Los correos de autenticación enviados a una misma dirección tienen un periodo de espera entre envíos y un límite por hora. En el entorno de producción se requieren cookies seguras y orígenes de confianza.
- Los códigos de verificación de registro y Session Handoff solo se guardan como hashes y están sujetos a un periodo de validez corto, un límite de intentos o un solo uso.
- Al restablecer correctamente la contraseña, se revocan las sesiones anteriores del sitio web y la extensión.
- Los webhooks de pago requieren verificar la firma de Stripe y se registran los eventos verificados.
Ningún sistema puede garantizar una seguridad absoluta. Si se detecta un problema, se debe suspender el tratamiento relacionado, investigar su impacto y notificarlo conforme a la normativa aplicable.
8. Eliminación y derechos del usuario
Después de iniciar sesión en la página de precios, puedes eliminar tu cuenta desde la sección de tu cuenta. Si tienes una suscripción Pro activa, primero debes cancelarla en Stripe Billing Portal. Consulta los pasos detallados enEliminación de la cuenta y los datos。
Las solicitudes de acceso, rectificación, eliminación o limitación del tratamiento, así como las quejas, pueden enviarse al correo público de soporte.
9. Menores de edad
Explixit no está dirigido a menores de 13 años. Si la región del usuario exige una edad mínima mayor o el consentimiento de un tutor, se deberán cumplir los requisitos locales y usar el servicio únicamente después de obtener un consentimiento válido.
10. Contacto y cambios
Para consultas sobre privacidad, acceso a datos, eliminación o seguridad, contacta a explixitai@outlook.com。
Cuando haya cambios sustanciales en el uso de los datos, los terceros que los procesan o las reglas de conservación, se deberán actualizar la versión y la fecha, y se notificará a los usuarios de manera razonable antes de que los cambios entren en vigor.