Esta política explica cómo trata Docdrift los datos personales: qué recabamos, para qué, con quién los compartimos, cuánto tiempo los conservamos y qué derechos tienes. Cubre docdrift.io, la app de Docdrift, sus GitHub Apps, su servidor MCP y sus hooks para agentes, y su conector para asistentes de IA (el «Servicio»).
1. Quiénes somos
Docdrift lo opera Un martes a las 10 am, S.A. de C.V. («nosotros»), Calle Perseo 1304, Col. Concepción La Cruz, C.P. 72836, San Andrés Cholula, Puebla, México.
- Contacto de privacidad, y persona a cargo de las solicitudes sobre datos personales: [email protected].
2. Dos papeles: tu cuenta y el contenido de tu workspace
- Datos de la Cuenta («Account Data»). Decidimos cómo usar los datos que necesitamos para operar tu cuenta, cobrarte, mantener seguro el Servicio y operar nuestro sitio web. Para estos datos somos el responsable (el controller, conforme al RGPD), y se aplica esta política.
- Datos del Cliente («Customer Data»). Lo que tú y tu equipo conectan a Docdrift o escriben en él, y lo que Docdrift deriva de ello, pertenece al cliente dueño del workspace. Para los datos personales que contienen (por ejemplo, los nombres de las personas que abrieron pull requests), actuamos por cuenta del cliente como encargado, conforme a nuestro Acuerdo de tratamiento de datos. Si eres una de esas personas, contacta primero al cliente del workspace; nosotros lo ayudaremos a responderte.
- Nunca guardamos tu código fuente. Docdrift lee el código en memoria mientras analiza un cambio y lo borra cuando termina el trabajo. Solo conservamos lo que derivamos de él, como enumera nuestra página de Seguridad.
3. Qué recabamos
| Categoría | Qué incluye | De dónde viene |
|---|---|---|
| Cuenta y perfil | Nombre, correo electrónico, correos verificados de tu cuenta de GitHub, usuario e ID de GitHub, avatar, zona horaria y preferencia de vista | Tú, y GitHub si inicias sesión con él |
| Workspace y equipo | Nombre del workspace, tu rol y tu acceso por proyecto, las invitaciones que envías (con el correo de la persona invitada), tus respuestas durante el onboarding (como cuántas personas cambian tu código y si lees código) y el historial de acciones en el workspace (registro de auditoría) | Tú y tu equipo |
| Inicio de sesión y seguridad | Códigos de inicio de sesión de un solo uso (guardados solo como hash), registros de sesión con el user agent de tu navegador y un hash de tu dirección IP, y señales de nuestra protección contra bots al crear la cuenta | Tu navegador y Cloudflare Turnstile |
| Cobro | Nombre de facturación, correo, domicilio, identificación fiscal, plan, facturas y pagos. Stripe recaba los datos de tu tarjeta; nunca vemos números de tarjeta completos | Tú, a través de Stripe |
| Registros de uso | Unidades usadas por periodo, registros de análisis y llamadas a la IA (tareas, tiempos, conteos de tokens y costos, nunca contenido), llamadas a nuestro servidor MCP y al conector (herramienta, proyecto, resultado, nunca contenido), correos que te enviamos y su estado de entrega, y conteos diarios de actividad del producto que no te identifican | El Servicio |
| Cuentas conectadas | El correo de la cuenta de Notion o de Google que conectas y los tokens de esa conexión (cifrados) | Notion y Google, cuando los conectas |
| Conexiones de asistentes de IA | Qué asistente conectaste (Claude o ChatGPT), cuándo, y sus tokens (guardados solo como hash) | Tú |
| Docdrift Verified | Si apruebas como administrador publicar un repositorio: tu identidad de GitHub y cuándo lo aprobaste. Si denuncias una página pública: tu motivo, tu texto y, si lo das, tu correo | Tú |
| Soporte | Lo que nos escribes y nuestras respuestas | Tú |
| Visitas al sitio web | Datos técnicos que Cloudflare trata para entregar y proteger nuestro sitio web, como la dirección IP y el user agent. No usamos cookies de analítica ni de publicidad (consulta nuestra Política de cookies) | Tu navegador |
No pedimos categorías especiales de datos personales, como datos de salud, y te pedimos que no las pongas en Docdrift.
4. Para qué los usamos y con qué base legal
| Finalidad | Datos | Base legal (RGPD) |
|---|---|---|
| Crear y operar tu cuenta y tu workspace, y darte las funciones que usas | Cuenta, workspace, cuentas conectadas, conexiones de asistentes | Ejecución de nuestro contrato contigo |
| Iniciar tu sesión, mantener seguro el Servicio y prevenir fraude y abuso (incluidas pruebas gratuitas repetidas y registros falsos) | Inicio de sesión y seguridad, registros de uso, visitas al sitio web | Nuestro interés legítimo en un Servicio seguro, y el tuyo |
| Cobrarte, emitir recibos y conservar registros fiscales | Cobro | Ejecución de nuestro contrato; cumplimiento de la ley fiscal |
| Enviarte correos sobre tu cuenta, tu workspace y el Servicio (no de mercadotecnia) | Cuenta, workspace | Ejecución de nuestro contrato |
| Atender solicitudes de soporte | Soporte | Ejecución de nuestro contrato; nuestro interés legítimo en ayudar a los usuarios |
| Revisar denuncias sobre páginas de Verified y conservar el consentimiento de publicación | Docdrift Verified | Nuestro interés legítimo en que las páginas públicas sean veraces; el contrato del Owner |
| Medir y mejorar el Servicio con conteos que no identifican a personas | Registros de uso | Nuestro interés legítimo en mejorar Docdrift |
| Cumplir la ley y defendernos frente a reclamaciones | Cualquiera, según haga falta | Cumplimiento de obligaciones legales; nuestro interés legítimo |
- Puedes desactivar los correos opcionales en Ajustes; los correos necesarios para operar tu cuenta no se pueden desactivar.
- No enviamos correos de mercadotecnia. Si algún día lo hacemos, pediremos tu consentimiento donde la ley lo exija y podrás darte de baja en cada correo.
- Cuando nos basamos en intereses legítimos, puedes oponerte (sección 9).
- Conforme a la ley mexicana, todas estas finalidades son necesarias para nuestra relación contigo. No usamos tus datos para finalidades secundarias.
5. Tratamiento con IA
- Docdrift usa Claude, de Anthropic, a través de la API de Anthropic, para analizar tu producto. El análisis se ejecuta en Estados Unidos. Anthropic no usa los datos para entrenar modelos y los borra en un plazo de 30 días, salvo que se marquen por incumplir la política de uso de Anthropic.
- Docdrift verifica los hallazgos y calcula embeddings (representaciones numéricas de un texto, que sirven para compararlo) en Google Cloud Vertex AI, en la Unión Europea, con el caché de datos desactivado. Google no usa los datos para entrenar modelos.
- Estamos trabajando con ambos proveedores para ofrecer retención de datos cero y análisis solo en la UE, y actualizaremos esta política cuando estén disponibles.
- No usamos tus datos, ni los Datos del Cliente, para entrenar modelos de IA.
- Docdrift no toma decisiones sobre personas que produzcan efectos jurídicos en ellas o que les afecten de forma similarmente significativa.
6. Con quién los compartimos
- Nuestros subprocesadores, solo para operar el Servicio: Anthropic, Google Cloud, Hetzner, Cloudflare, Backblaze, Resend y Stripe. La lista completa, con lo que hace cada uno y dónde, está en nuestra página de Subprocesadores. Stripe también usa algunos datos de pago como responsable independiente, para prevenir fraudes y cumplir sus obligaciones legales, conforme a su propia política de privacidad.
- Los servicios que conectas, como GitHub, Notion, Google y tu asistente de IA, reciben lo que Docdrift les escribe o les devuelve a petición tuya, conforme a tu acuerdo con ellos.
- Tu equipo. Los miembros de un workspace ven los nombres de los demás y lo que cada uno hizo en él. En el plan Team, el Owner ve el registro de actividad del workspace.
- El público, solo si el Owner publica una página de Docdrift Verified. La página nunca muestra código, rutas de archivos, nombres de símbolos ni nombres de repositorios privados.
- Las autoridades, cuando la ley lo exige. Revisamos cada solicitud y compartimos solo lo exigido.
- Un comprador, si Docdrift o su negocio se vende o se fusiona. Te avisaremos antes de que tus datos queden sujetos a una política de privacidad distinta.
No vendemos datos personales, no los compartimos para publicidad conductual entre contextos y no permitimos que terceros te rastreen en nuestro sitio web.
7. Transferencias internacionales
Estamos establecidos en México. Nuestros servidores y nuestra base de datos están en Alemania, y nuestro almacenamiento de archivos para exportaciones y copias de seguridad está en la Unión Europea. El análisis con IA se ejecuta en Estados Unidos (Anthropic), con la verificación de hallazgos y los embeddings en la Unión Europea (Google Cloud), y otros proveedores, como Cloudflare, Resend y Stripe, tratan datos en Estados Unidos y otros países. Cuando transferimos datos personales desde el Espacio Económico Europeo, el Reino Unido o Suiza a un país sin decisión de adecuación, incluido México, usamos las Cláusulas Contractuales Tipo de la Comisión Europea y, para el Reino Unido, su Adenda de Transferencia Internacional de Datos (International Data Transfer Addendum), o nos basamos en la certificación del proveedor conforme al Marco de Privacidad de Datos UE-EE. UU. (EU-U.S. Data Privacy Framework) y sus extensiones para el Reino Unido y Suiza. Puedes pedirnos una copia de estas garantías en [email protected].
Conforme a la ley mexicana, enviar datos a proveedores que los tratan por nuestra cuenta no es una transferencia. La única transferencia que hacemos es a Stripe, para prevenir fraudes y cumplir sus propias obligaciones legales; es necesaria para el contrato de pago, por lo que no requiere tu consentimiento.
8. Cuánto tiempo los conservamos
- Cuenta y perfil: mientras exista tu cuenta. Cuando borras tu cuenta, quitamos tu nombre, tu avatar y tus tokens y sustituimos tu correo por un hash en un plazo de 24 horas. En los workspaces a los que perteneciste, tus acciones pasadas quedan atribuidas a «Exmiembro».
- Datos del Cliente: mientras el workspace los use. Cuando se desconecta un repositorio, los datos derivados de su código, y el texto que nuestra IA escribió sobre él, se borran en un plazo de 1 hora; lo que el equipo escribió o importó se queda en una papelera durante 30 días, salvo que el Owner la vacíe antes. Borrar un workspace lo mueve a la papelera durante el mismo periodo.
- Copias de seguridad: los datos borrados salen de nuestras copias de seguridad en un plazo de 84 días.
- Registros de seguridad y de actividad: registro de auditoría, 1 año; logs del servidor, que nunca contienen rutas ni contenido de archivos, 30 días; avisos, registros de entrega de correos y registros de llamadas al MCP, 90 días; registros de análisis y de llamadas a la IA, 180 días; conteos diarios de actividad que no identifican a personas, 400 días. Los códigos de inicio de sesión se borran a las 24 horas y los archivos de exportación 24 horas después de estar listos.
- Correos que enviamos: nuestro proveedor de correo los conserva durante 30 días.
- Registros de cobro: el tiempo que exija la ley fiscal. En México, por lo general, 5 años.
- Términos que aceptaste: qué versión de nuestros términos aceptaste y cuándo, durante 10 años, como exige la legislación mercantil mexicana, incluso después de que borres tu cuenta.
9. Tus derechos
Según dónde vivas, tienes algunos o todos estos derechos. Los respetamos para todos, sin importar lo que exija la ley de donde vives.
- Acceder a tus datos y obtener una copia, también en un formato portable.
- Corregirlos. Puedes cambiar la mayoría tú mismo en Ajustes.
- Borrarlos. Puedes borrar tu cuenta en Ajustes.
- Oponerte al tratamiento basado en nuestros intereses legítimos y limitar el tratamiento en algunos casos.
- Retirar tu consentimiento, cuando nos basemos en él, sin que afecte lo que hicimos antes.
- Presentar una queja ante una autoridad de protección de datos (sección 12).
México (derechos ARCO). Puedes ejercer tus derechos de acceso, rectificación, cancelación y oposición, revocar tu consentimiento y limitar el uso o la divulgación de tus datos escribiendo a [email protected] con tu nombre, el correo de tu cuenta, el derecho que quieres ejercer y sobre qué datos, y un documento que acredite tu identidad o, si alguien actúa por ti, su representación. Respondemos en un plazo de 20 días y, si tu solicitud procede, la hacemos efectiva en los 15 días siguientes a nuestra respuesta. Respondemos por correo. La sección 17 es esta política en español para personas en México.
California y otros estados de EE. UU. Tienes derecho a saber qué información personal recabamos, usamos y divulgamos, a borrarla y corregirla, y a excluirte de su venta o de que se comparta, cosa que no hacemos. Como no vendemos ni compartimos información personal, no hay nada de qué excluirte; si tu navegador envía una señal de preferencia de exclusión, como Global Privacy Control, de todos modos la tratamos como una solicitud de exclusión. No usamos información personal sensible para inferir características sobre ti y no usamos tecnología de toma de decisiones automatizada para tomar decisiones significativas sobre ti. No te discriminaremos por ejercer tus derechos. Un agente autorizado puede hacer una solicitud por ti con tu permiso firmado. Si rechazamos tu solicitud, puedes apelar respondiendo a nuestra respuesta; te contestaremos en el plazo que fije la ley de tu estado.
Cómo hacer una solicitud. Escribe a [email protected] desde el correo de tu cuenta, o dinos cómo contactarte. Podemos pedirte que confirmes tu identidad. Respondemos en un plazo de un mes conforme al RGPD y de 45 días conforme a la CCPA, y te avisamos si necesitamos más tiempo, en la medida en que la ley lo permita. Si tu solicitud es sobre Datos del Cliente, se la pasaremos al cliente dueño del workspace.
10. Seguridad
Protegemos los datos personales con las medidas descritas en nuestra página de Seguridad: aislamiento entre workspaces comprobado en la aplicación y en la base de datos, cifrado en tránsito, credenciales cifradas, tokens guardados como hash, acceso con el mínimo privilegio y un registro de auditoría. Ningún sistema es perfectamente seguro; si una brecha afecta tus datos, te lo diremos a ti y a las autoridades como exija la ley.
11. Menores de edad
Docdrift no está pensado para menores de 18 años, y no recabamos sus datos a sabiendas. Si crees que un menor nos dio datos personales, escribe a [email protected] y los borraremos.
12. Quejas
Contáctanos primero en [email protected]. También puedes presentar una queja:
- en la Unión Europea, ante la autoridad de protección de datos del país donde vives o trabajas;
- en el Reino Unido, ante la Information Commissioner's Office (ico.org.uk);
- en México, ante la Secretaría Anticorrupción y Buen Gobierno;
- en California, ante la California Privacy Protection Agency (cppa.ca.gov).
13. Aviso para residentes de California
En los últimos 12 meses recabamos estas categorías de información personal, de las fuentes y para las finalidades de las secciones 3 y 4:
- Identificadores: nombre, correo electrónico, usuario e ID de GitHub, dirección IP (nuestra base de datos guarda solo un hash).
- Registros de clientes: nombre de facturación, domicilio e identificación fiscal.
- Información comercial: tu plan, tus compras y tus facturas.
- Actividad en internet u otras redes electrónicas: registros de uso y logs de seguridad.
- Inferencias: el perfil del workspace que fijamos a partir de tus respuestas del onboarding, usado solo para adaptar el producto.
Divulgamos cada categoría con un fin comercial a los proveedores de servicios de la sección 6. No vendimos ni compartimos ninguna, y no vendemos ni compartimos a sabiendas la información personal de menores de 16 años. Conservamos cada categoría durante los plazos de la sección 8.
14. Cookies
Solo usamos cookies estrictamente necesarias. Consulta nuestra Política de cookies.
15. Datos de usuario de Google
Cómo accedemos a los datos de las API de Google, y cómo los usamos, guardamos y compartimos, se explica en nuestra divulgación sobre las API de Google.
16. Cambios a esta política
Si cambiamos esta política de una forma que importe, enviaremos un correo al Owner de cada workspace y mostraremos un aviso en la app antes de que el cambio entre en vigor. La fecha de arriba indica la versión más reciente.
17. Aviso de privacidad integral (México)
Esta sección es el aviso de privacidad integral para titulares en México, conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares. Para ellos, esta versión en español prevalece sobre el resto de la política.
- Responsable: Un martes a las 10 am, S.A. de C.V., con domicilio en Calle Perseo 1304, Col. Concepción La Cruz, C.P. 72836, San Andrés Cholula, Puebla, México. Departamento de datos personales: [email protected].
- Datos que tratamos: los de la sección 3: identificación y contacto (nombre, correo, usuario de GitHub), datos de tu workspace y tu equipo, datos de acceso y seguridad, datos de facturación (nombre, domicilio y RFC o identificación fiscal; los datos de tu tarjeta los recaba Stripe, no nosotros), registros de uso, cuentas conectadas y lo que escribes a soporte. No tratamos datos personales sensibles.
- Finalidades: crear y operar tu cuenta y tu workspace y darte las funciones que usas; iniciar sesión y proteger el servicio contra fraude y abuso; cobrarte y cumplir obligaciones fiscales; enviarte correos sobre tu cuenta y el servicio; atender soporte; revisar denuncias de páginas de Docdrift Verified; medir el servicio con conteos que no te identifican; y cumplir la ley. Todas son necesarias para la relación contigo; no usamos tus datos para finalidades secundarias ni para mercadotecnia.
- Encargados y transferencias: nuestros proveedores (sección 6 y la lista de subprocesadores) tratan datos por nuestra cuenta, lo que no es una transferencia. La única transferencia es a Stripe, para prevenir fraudes y cumplir sus obligaciones legales; es necesaria para el contrato de pago y no requiere tu consentimiento.
- Cómo limitar el uso o la divulgación: desactiva los correos opcionales en Ajustes o escribe a [email protected].
- Derechos ARCO y revocación del consentimiento: escribe a [email protected] con tu nombre, el correo de tu cuenta, el derecho que quieres ejercer y sobre qué datos, y un documento que acredite tu identidad o, si actúa alguien por ti, su representación. Respondemos en un máximo de 20 días y, si procede, lo hacemos efectivo en los 15 días siguientes. Te respondemos por correo.
- Tecnologías de rastreo: solo usamos cookies estrictamente necesarias para iniciar sesión y proteger el servicio; no usamos cookies de analítica ni de publicidad. Detalle en la política de cookies.
- Cambios a este aviso: te avisamos por correo y en la app antes de que un cambio importante entre en vigor, y publicamos la versión vigente en docdrift.io/privacy.
- Autoridad: si consideras que se vulneró tu derecho a la protección de datos, puedes acudir a la Secretaría Anticorrupción y Buen Gobierno.