1. Ámbito de aplicación
Esta política se aplica a la extensión de Explixit para Chrome, a la interfaz de lectura de PDF, a los servicios de cuenta y a las API asociadas. No se aplica a otros sitios web a los que los usuarios accedan mediante un navegador convencional ni modifica las políticas de privacidad de los sitios web de origen de los PDF.
2. Cuándo se inicia el tratamiento de PDF
Instalar la extensión o detectar un PDF no hace que el documento se cargue automáticamente. El usuario debe iniciar sesión primero; el documento solo entra en el flujo de procesamiento cuando, tras iniciar sesión, el usuario accede a Explixit Reader y utiliza funciones que requieren su contenido. El usuario puede salir del modo de lectura para el PDF actual y volver al lector de PDF nativo de Chrome.
- 01Tras iniciar sesión, el usuario abre un PDF remoto o local y accede al lector de Explixit.
- 02La extensión calcula en el navegador el hash del contenido del PDF; la API de Explixit solo registra los metadatos del documento y que pertenece al usuario actual.
- 03Cuando el usuario utiliza las funciones de AI para documentos, la solicitud incluye el PDF completo. La API verifica el hash, la titularidad y los límites del archivo.
- 04La API carga de PostgreSQL el historial de la conversación actual y envía el PDF completo, el historial y la pregunta actual al proveedor externo de modelos configurado.
- 05Los resultados se devuelven a la interfaz de lectura y se guardan cuando lo requiere la función; una vez finalizada la solicitud, la API libera los bytes del PDF y no los escribe en ninguna base de datos, directorio de archivos ni almacenamiento de objetos.
3. Datos tratados
Cuenta y autenticación
- Nombre de usuario, apodo, dirección de correo electrónico verificada, hash irreversible de la contraseña, código de verificación del correo electrónico y estado del restablecimiento de la contraseña.
- El identificador de sujeto estable, la dirección de correo electrónico verificada, el nombre y la imagen de perfil proporcionados al iniciar sesión con Google, así como las credenciales de OAuth almacenadas de forma cifrada en el servidor.
- Sesiones independientes del sitio web y la extensión, Handoff de un solo uso, hora de inicio de sesión y estado de la cuenta.
- La frecuencia de las solicitudes y la IP del cliente proporcionada por proxies de confianza para evitar abusos.
Documentos y contenido de lectura
- Bytes originales del PDF procesados durante la solicitud, así como los metadatos almacenados de forma persistente: nombre del archivo, hash del contenido, ID del documento y número de páginas.
- Resúmenes, palabras clave, traducciones página por página, selecciones, fórmulas, contexto de preguntas y respuestas, y resultados generados por los modelos.
- Subrayados, comentarios, notas de lectura, historial de explicaciones e historial de conversaciones.
Suscripción y uso
- Nivel de acceso Free/Pro, periodo de facturación actual, número de documentos, solicitudes de AI y páginas traducidas.
- Identificadores de customer, subscription, ciclo de facturación y eventos de webhook utilizados al habilitar Stripe.
- Explixit no debe guardar directamente los números completos de las tarjetas de pago; la información de pago la procesa Stripe.
Datos locales de la extensión
Chrome Storage se utiliza para guardar la sesión del dispositivo gestionada por el proceso en segundo plano de la extensión, el estado del modo de lectura y las preferencias de la interfaz; no guarda contraseñas, códigos de verificación por correo electrónico ni tokens de OAuth de Google. La pestaña actual mantiene en memoria el PDF que se está leyendo; las cuentas, la titularidad, las conversaciones y los resultados de las funciones siguen almacenándose en PostgreSQL en el servidor, por lo que no debe interpretarse que «todos los datos se guardan únicamente de forma local».
4. Finalidad de uso
- Crear el contexto documental del PDF actual y ofrecer traducción página a página, resúmenes y preguntas y respuestas.
- Asociar los resaltados, comentarios, notas, explicaciones y conversaciones con el usuario y el documento correspondientes.
- Gestionar el inicio de sesión de la cuenta, la seguridad de la sesión, los límites de uso, las suscripciones y la facturación.
- Diagnosticar fallos, impedir usos indebidos, proteger el servicio y restaurar las operaciones solicitadas expresamente por el usuario.
Actualmente, la página de destino no carga anuncios, herramientas de análisis del comportamiento, componentes de chat ni sistemas de seguimiento de conversiones, ni instala las cookies no esenciales correspondientes.
5. Encargados del tratamiento externos
- Proveedor de modelos de terceros:Cada solicitud de AI que requiera el contexto del artículo recibe el PDF completo actual, que puede volver a enviarse en cada interacción de una conversación sobre el mismo PDF. La conservación, el uso para entrenamiento o la eliminación de los datos de las solicitudes por parte del proveedor dependen del contrato y la configuración aplicables; a falta de pruebas, Explixit no ofrece garantías absolutas.
- Pasarela de modelos de texto:Las funciones de texto con minimización de datos que no necesitan el PDF completo, como la traducción del texto seleccionado, pueden procesar el contenido seleccionado mediante la pasarela de modelos de texto configurada.
- Stripe:Gestionar Live Checkout, Billing Portal, los pagos, los recibos y el estado de las suscripciones.
- Servicio de correo electrónico de autenticación:Envía códigos de verificación de registro, enlaces para restablecer la contraseña y avisos de seguridad de la cuenta. Los correos de autenticación y los de facturación de Stripe se configuran por separado y no utilizan imágenes de seguimiento remoto.
- Google:Cuando el usuario elige iniciar sesión con Google, se procesa la autorización OAuth y se proporciona a Explixit un identificador de cuenta estable, una dirección de correo electrónico verificada y datos básicos del perfil. Explixit no solicita permisos de Gmail, Google Drive ni acceso sin conexión a servicios empresariales.
- Correos electrónicos de Stripe:Stripe puede enviar correos electrónicos sobre pagos y suscripciones según la configuración del Dashboard.
- Alojamiento y base de datos:El servicio se ejecuta en Docker y PostgreSQL en el servidor y se ofrece mediante HTTPS; las nuevas solicitudes de PDF nativos no guardan los PDF en un directorio de archivos persistente.
Los servicios de terceros pueden tratar datos fuera de la región en la que se encuentre el usuario. Actualizaremos esta política cuando se produzcan cambios sustanciales en los proveedores, los modelos o la configuración de alojamiento.
6. Almacenamiento y conservación
Las cuentas, la titularidad de los PDF, los metadatos de los documentos, las conversaciones, las traducciones y los registros personales se conservan mientras la cuenta permanezca activa o durante el tiempo necesario para prestar las funciones. Explixit no conserva de forma persistente los bytes de los PDF correspondientes a nuevas solicitudes de PDF nativos. Cuando el usuario elimina su cuenta, los datos directamente asociados a él se eliminan mediante eliminación en cascada en la base de datos; los archivos heredados de versiones anteriores que no estén referenciados por ningún otro usuario se tratan conforme a la política de limpieza por compatibilidad.
Las copias de seguridad de la base de datos de producción se conservan actualmente durante 14 días y se eliminan automáticamente una vez transcurrido este plazo. Los registros de facturación, reembolsos, disputas y seguridad de Stripe pueden conservarse durante más tiempo para procesar transacciones, prevenir el fraude o cumplir la legislación aplicable. Los registros de ejecución se conservan conforme a la política de rotación del servidor.
7. Medidas de seguridad
- La clave de API del proveedor del modelo se conserva en el servidor y no se almacena en la extensión de Chrome.
- El servidor utiliza tokens Bearer firmados, comprueba la titularidad de los documentos y aísla los datos mediante consultas por usuario.
- Los endpoints de inicio de sesión y registro tienen límites básicos de frecuencia. Los correos de autenticación enviados a una misma dirección están sujetos a un intervalo mínimo entre envíos y a un límite por hora. En producción, se exigen cookies seguras y orígenes de confianza.
- Los códigos de verificación del registro y de Session Handoff solo se almacenan como hashes y están sujetos a un periodo de validez breve y a límites de intentos o de un solo uso.
- Al restablecer correctamente la contraseña, se revocan las sesiones anteriores del sitio web y de la extensión.
- Los webhooks de pago requieren verificar la firma de Stripe y registrar los eventos verificados.
Ningún sistema puede garantizar una seguridad absoluta. Si se detecta un problema, se debe detener el tratamiento afectado, investigar su impacto y notificarlo conforme a la normativa aplicable.
8. Eliminación y derechos de los usuarios
Tras iniciar sesión en la página de precios, puedes eliminar la cuenta desde la sección de la cuenta. Si tienes una suscripción Pro activa, primero debes cancelarla en el Billing Portal de Stripe. Consulta los pasos detallados enEliminación de la cuenta y los datos。
Las solicitudes de acceso, rectificación, supresión, limitación del tratamiento o reclamación pueden enviarse a la dirección pública de correo electrónico de soporte.
9. Menores de edad
Explixit no está dirigido a menores de 13 años. Si la región del usuario exige una edad mínima superior o el consentimiento de un tutor legal, deberán cumplirse los requisitos locales y utilizarse el servicio únicamente tras obtener un consentimiento válido.
10. Contacto y modificaciones
Para cuestiones sobre privacidad, acceso a los datos, eliminación o seguridad, contacta con explixitai@outlook.com。
Cuando se produzcan cambios sustanciales en el uso de los datos, los terceros encargados del tratamiento o las normas de conservación, se actualizarán la versión y la fecha, y se informará a los usuarios por medios razonables antes de que los cambios entren en vigor.