En este Centro de Transparencia describimos con precisión qué hace Respondedor, qué no hace, qué datos circulan y qué pendientes tenemos. Queremos que puedas tomar decisiones informadas.
1. Flujo de datos paso a paso
| Paso | Qué ocurre | Datos involucrados | ¿Se almacenan? |
|---|---|---|---|
| 1. Instalas la extensión | Se genera un device_id UUID localmente en tu navegador |
device_id (local) | Solo en tu navegador |
| 2. Te registras | Email, contraseña (hasheada), fecha de nacimiento, país → nuestros servidores | Datos de cuenta | Sí — en nuestra base de datos |
| 3. Verificas el email | Recibes un enlace de verificación por email | Solo el estado de verificación | |
| 4. Completas el onboarding | Respondes 5 preguntas (texto o audio). El audio se transcribe con OpenAI Whisper y se elimina. El texto del perfil generado se almacena. | Respuestas de onboarding, perfil de personalidad | Texto: sí. Audio: no (borrado tras transcripción) |
| 5. Usas la extensión | Seleccionas un mensaje en Gmail/LinkedIn/Twitter/WhatsApp Web. El texto del mensaje + tu perfil de personalidad → proveedor de IA → sugerencia de respuesta | Contenido del mensaje seleccionado, perfil de personalidad | No — el contenido del mensaje no se guarda. Solo se registran: proveedor, modelo, tokens, coste |
| 6. Aceptas o rechazas la sugerencia | La sugerencia se muestra en la extensión; si la aceptas, la copias/pegas tú manualmente | Sugerencia generada por IA | No |
2. Permisos de la extensión Chrome
| Permiso | Para qué se usa | ¿Accede a datos de otras pestañas? |
|---|---|---|
storage |
Guardar auth_token, device_id y preferencias de idioma en el almacenamiento local de Chrome |
No |
activeTab |
Acceder solo a la pestaña activa cuando el usuario interactúa con la extensión | No — solo la pestaña activa y en el momento de uso |
scripting |
Inyectar el script de contenido en las páginas soportadas para detectar mensajes y mostrar el botón de sugerencia | Solo en los dominios declarados en host_permissions |
host_permissions: mail.google.com, linkedin.com, twitter.com, x.com, web.whatsapp.com |
Acceder al contenido de las páginas de esas plataformas para detectar el mensaje que seleccionas | Solo en esas 5 plataformas; nunca en páginas bancarias, contraseñas, etc. |
Lo que la extensión NO hace:
- No lee tu bandeja de entrada completa de Gmail.
- No registra pulsaciones de teclado (keylogger).
- No accede a contraseñas guardadas en el navegador.
- No toma capturas de pantalla automáticas.
- No accede a páginas que no sean las 5 plataformas soportadas.
- No envía mensajes en tu nombre sin tu acción explícita.
3. Proveedores de IA utilizados
| Proveedor | País | Modelo(s) | Uso |
|---|---|---|---|
| OpenAI | 🇺🇸 EE.UU. | GPT-4, GPT-3.5, Whisper | Sugerencias de respuesta; transcripción de audio |
| Anthropic | 🇺🇸 EE.UU. | Claude | Sugerencias de respuesta |
| DeepSeek AI | 🇨🇳 China | DeepSeek | Sugerencias de respuesta |
| xAI (Grok) | 🇺🇸 EE.UU. | Grok | Sugerencias de respuesta |
| Google (Gemini) | 🇺🇸 EE.UU. | Gemini | Sugerencias de respuesta |
Aviso para residentes del EEE: actualmente ninguno de nuestros proveedores de IA tiene infraestructura exclusivamente dentro del EEE. La opción "Solo proveedor EU" está disponible en la configuración de tu cuenta pero en este momento no está activa porque no tenemos ningún proveedor con servidores en la UE/EEE. Esta función está en desarrollo. Si tienes objeciones al procesamiento fuera del EEE, puedes contactarnos en admin@megia.global.
4. Transparencia sobre el uso de IA (AI Act)
Respondedor es un sistema de IA de asistencia personal de bajo riesgo. En línea con los principios del Reglamento de IA de la UE y las mejores prácticas del sector:
- Marcado de contenido IA: todas las sugerencias generadas automáticamente se etiquetan con el indicador "Generado por IA" en la interfaz.
- Revisión humana obligatoria: el usuario decide siempre si acepta, modifica o rechaza una sugerencia antes de enviarla. Respondedor no envía mensajes autónomamente.
- Perfil de personalidad revisable: el perfil generado en el onboarding puede ser leído, editado y aprobado por el usuario antes de activarse.
- Sin toma de decisiones autónoma: Respondedor no toma decisiones que afecten derechos ni produce efectos jurídicos sobre el usuario.
5. Interacción con plataformas de terceros
Respondedor actúa como herramienta de asistencia local en el navegador. No interactúa con las APIs oficiales de Gmail, LinkedIn, Twitter/X ni WhatsApp; lee el contenido de la interfaz web de la misma manera en que lo haría un usuario humano.
Responsabilidad del usuario: el uso de Respondedor en plataformas de terceros es responsabilidad del usuario. Te recomendamos revisar periódicamente los Términos de Uso de cada plataforma, ya que pueden cambiar y pueden incluir restricciones sobre el uso de herramientas de asistencia de terceros.
6. Medidas de seguridad implementadas
| Medida | Estado |
|---|---|
| Cifrado en tránsito (TLS) | ✅ Activo |
| Hash bcrypt de contraseñas (factor ≥ 12) | ✅ Activo |
| Tokens Sanctum por dispositivo con revocación inmediata | ✅ Activo |
| Sesiones web cifradas en servidor | ✅ Activo |
| Protección CSRF | ✅ Activo |
| Rate limiting en API (60 req/min general, 10 req/min sugerencias) | ✅ Activo |
| Sanitización de entrada (strip_tags en contenido de mensajes) | ✅ Activo |
| 2FA obligatorio para administradores | ⚠️ Pendiente de implementación |
| Cifrado en reposo de perfil de personalidad (AES-256) | ⚠️ Pendiente de implementación |
7. Elementos pendientes de confirmar
En aras de la honestidad total, listamos aquí los puntos que aún no están confirmados o implementados:
| Elemento | Estado |
|---|---|
| Cláusulas Contractuales Tipo (SCCs) firmadas con proveedores de IA para usuarios del EEE | ⚠️ Pendiente — en proceso de revisión legal |
| Representante en la UE/EEE (RGPD art. 27) | ⚠️ Pendiente — requerido si se ofrecen servicios sistemáticamente a consumidores de la UE |
| Delegado de Protección de Datos (DPD) | ⚠️ No designado — se está evaluando la necesidad |
| Registro IVA/OSS en la UE | ⚠️ Pendiente — no se recauda IVA europeo en este momento |
| Proveedor de IA con infraestructura en el EEE | ⚠️ En desarrollo — ninguno activo actualmente |
| Ley aplicable y jurisdicción definitiva | ⚠️ Pendiente de revisión legal por parte de MEGIA GLOBAL TRADING S.A. |
Actualizaremos este centro a medida que cada punto sea resuelto. Fecha de la última actualización: 19/07/2026.
¿Tienes preguntas sobre alguno de estos puntos? Escríbenos a admin@megia.global.