← Volver a Maetra

Política de privacidad

1. Introducción y alcance

Maetra ("Maetra", "nosotros", "nosotros", o "nuestro") ofrece una plataforma de gobernanza de AI disponible en maetra.io (el "Servicio"). Esta Política de Privacidad explica qué información personal recopilamos, por qué la recopilamos, cómo la utilizamos y compartimos, y las opciones y derechos disponibles para usted.

Maetra es generalmente utilizada por organizaciones. Cuando su organización administra un espacio de trabajo, esa organización normalmente actúa como el controlador de la información personal procesada dentro de su espacio de trabajo, y Maetra actúa como su procesador; el propio aviso de privacidad de la organización también puede aplicarse. Esta Política no cubre los servicios de terceros que elija conectarse a Maetra (como anfitriones de código fuente o plataformas de mensajería), que se rigen por sus propias políticas de privacidad.

2. Información que recopilamos

Datos de cuenta y perfil. Su dirección de correo electrónico (su principal identificador de cuenta), nombre, título de trabajo opcional, avatar opcional, estado de verificación de correo electrónico, timetamp de última hora y tiempos de creación de cuenta/desactivación.

Datos de espacio de trabajo y organización.Nombre y slug del espacio de trabajo, nombre y tamaño de la empresa opcional, logotipo opcional, región de residencia de datos del espacio de trabajo (ver Sección 6), estado de embarque, miembros del equipo y roles, permisos finos, y invitaciones del espacio de trabajo (email invitado, papel, mensaje opcional, una feliz invitación token, y horarios de ciclo de vida).

Datos de autenticación. Un token de sesión de corte seguro (nunca almacenado en texto simple), el usuario-agente cliente y la dirección IP capturada al inicio de sesión, y la expiración de sesión; códigos de verificación de una sola vez (escalada) con su propósito, correo electrónico objetivo, intentar contrarresta y expiración; identificadores de proveedores OAuth donde usted firma o vincula una cuenta de terceros; y, donde su organización configura SAML SSO, el dominio SSO, punto de entrada de proveedor de identidad, emisor y certificado público.

Integración y metadatos de fuentes conectadas. Para las integraciones que autorice, el estado de proveedor y conexión, el identificador de cuenta externa, otorgó alcances OAuth, y los tokens OAuth acceso/refresh (encriptado en reposo, véase la sección 8). Para los repositorios conectados, metadatos de repositorio (identificador, nombre completo, URL, rama monitoreada), ajustes de extracción, resultados de descubrimiento e historial de escaneo.

Agente de inteligencia artificial y datos de descubrimiento. Registros de agentes (nombre, descripción, estado, origen, nombre/email de propietario opcional, equipo, plataforma, medio ambiente, autonomía y nivel de riesgo, estado de cumplimiento y metadatos personalizados); referencias de origen (repositorio, rama, commit SHA, ruta de archivo y números de línea y una huella dactilar de contenido utilizada para la deduplicación); información de herramientas y acceso a datos; registros de exploración de descubrimientos; y evidencia de descubrimiento (tipo de evidencia, ubicación de código, un breve extracto y su hash, y una puntuación relevante).

Gobernanza, cumplimiento y registros de seguridad. Solicitudes de aprobación (puntos de comprobación) y decisiones; clasificaciones de agentes, documentos de cumplimiento, lagunas y plazos, y pruebas de control; y escaneos e incidentes de seguridad (tipo de identificación, gravedad, una vista previa de la entrada analizada — o, donde usted lo habilita la entrada completa para un período de retención configurable - la regla aplicada y el estado de revisión).

Registros de uso y auditoría. Registros de auditoría de espacio de trabajo y plataforma (que hicieron qué, tipo de evento, entidad, resultado, metadatos y una cadena de precipitación para la detección de manipuladores) y eventos de medición de uso utilizados para facturación.

Información de facturación y pago. Plan de suscripción, intervalo y estado, fechas de prueba y período, asignaciones de asientos y ajustes de overage, identificadores emitidos por nuestro proveedor de pagos, instantáneas de derechos, detalles de contacto de facturación, y registros de checkout/webhook utilizados para mantener el estado de suscripción en sincronización. Nosotros sí. no almacenar los números completos de tarjeta de pago; los datos de la tarjeta se manejan directamente por nuestro proveedor de pagos.

Notificaciones y comunicaciones. Notificaciones de la aplicación y recibos de lectura, preferencias de canalización donde se conecta una plataforma de mensajería, y correos electrónicos de transacción (verificación, invitaciones, notificaciones de aprobación, alertas de seguridad y recordatorios de plazos). Las direcciones de correo electrónico están enmascaradas en nuestros registros internos.

Solicitudes de mapa de riesgos. Si usted solicita un Mapa de Riesgo de Acción de Agente AI, procesamos su correo electrónico de trabajo, empresa o proyecto, nombre opcional y papel, el flujo de trabajo y la acción consiguiente que usted describe, contexto opcional, atribución limitada de la campaña, y cualquier archivo de soporte que usted elija adjuntar. La solicitud estructurada se almacena en nuestra base de datos de aplicaciones y los archivos adjuntos se almacenan en almacenamiento privado de objetos en la nube. El acceso se limita a los revisores autorizados de Maetra. Utilizamos esta información para preparar, revisar y responder a su solicitud; la presentación del formulario no le suscribe a la comercialización.

Nota sobre código fuente y mensajes.Maetra no persiste su código fuente de repositorio o contenido de mensaje de mensajería-plataforma en su base de datos — para el código, sólo se almacenan metadatos y huellas dactilares. El contenido puede ser transmitido a los proveedores de modelos AI para realizar análisis (ver Sección 5) pero no se mantiene en la base de datos de Maetra.

Datos de extensión del navegador de Interaction Guard.Cuando su organización despliega Interaction Guard, la extensión procesa su correo electrónico de trabajo, identificadores de espacio de trabajo e instalación, la aplicación AI apoyada en uso, y la información necesaria para aplicar los Guardias activos de su organización. Si una Guardia cubre una interacción, el contenido de archivo rápido o compatible puede ser procesado para decidir si permitir, advertir, requerir una razón de negocio, o bloquear antes de la presentación. Retención rápida cruda sigue los ajustes de manejo de datos del espacio de trabajo; un espacio de trabajo puede optar por retener ningún contenido rápido. Los registros de decisiones pueden incluir la Guardia, la respuesta, la aplicación, los horarios, la longitud del contenido o el hash y los hallazgos sanitarios.

Cuando una organización permite la verificación de cuenta AI, la extensión puede leer la dirección de cuenta firmada desde la superficie de cuenta de la aplicación AI soportada. Maetra almacena una huella dactilar de una cuenta única y el dominio de correo electrónico utilizado para la categorización, en lugar del correo electrónico o contraseña de la cuenta detectada. Interaction Guard tiene alcance para los dominios de aplicaciones AI compatibles divulgados en su lista de la tienda de navegadores; no recoge historial de navegación general de sitios web no relacionados.

3. Cómo utilizamos la información

4. Bases jurídicas para el procesamiento

Cuando la UE/Reino Unido GDPR o leyes similares se aplican, confiamos en: cumplimiento de un contrato (para proporcionar el Servicio, gestionar cuentas, autenticar usuarios, operar integraciones y procesar facturación); intereses legítimos (para asegurar el Servicio, prevenir los abusos, mantener los registros de auditoría y uso, y mejorar el Servicio, donde no se ha anulado por sus derechos); consentimiento (por ejemplo, cuando se conecta una integración —retirable en cualquier momento); y cumplimiento de una obligación jurídica.

5. Compartir y subprocesar

Compartimos información personal sólo según sea necesario para proporcionar el Servicio. No vendemos información personal. El acceso del personal de Maetra está limitado a aquellos que lo necesitan para operar, apoyar y asegurar el Servicio, sujeto a controles de acceso basados en funciones. Utilizamos las siguientes categorías de subprocesadores y proveedores de servicios:

Los proveedores específicos de correo electrónico y alojamiento están configurados por despliegue. También podemos divulgar información cuando sea requerido por la ley, para proteger los derechos o la seguridad, o en relación con una transacción corporativa, con sujeción a las salvaguardias adecuadas.

6. Residencia de datos

Cada espacio de trabajo está asociado con una región de residencia de datos, una de las Estados Unidos (Estados Unidos), Unión Europea (UE), Reino Unido (Reino Unido), o Canadá (CA). Cuando la información personal se transfiere a través de las regiones en relación con los subprocesadores anteriores, dependemos de las salvaguardias apropiadas cuando sea necesario por la ley aplicable.

7. Retención de datos

Retenemos información personal mientras su cuenta y espacio de trabajo sigan activos y según sea necesario para proporcionar el Servicio, y posteriormente, según sea necesario para cumplir con las obligaciones legales, contables, de seguridad y de auditoría. Las sesiones y los códigos de una sola vez son de corta duración; cuando el almacenamiento de entrada completa está habilitado para la seguridad en tiempo de ejecución, los insumos analizados se mantienen durante un período configurable (30 días por defecto); los registros de auditoría se mantienen para apoyar el cumplimiento y la investigación de incidentes. Cuando la información ya no es necesaria, la eliminamos o la desidentificamos.

Los detalles de la solicitud de mapas de riesgos y los apegos privados se mantienen mientras se necesitan para preparar, examinar y responder a la solicitud y a las necesidades operacionales o jurídicas conexas. Los eliminamos o desidentificamos cuando ya no son necesarios.

8. Seguridad

Ningún método de transmisión o almacenamiento es completamente seguro, y no podemos garantizar la seguridad absoluta.

9. Sus derechos

Dependiendo de su ubicación y de la ley aplicable, puede tener derecho a acceder, corregir, eliminar o portar su información personal, a oponerse o restringir ciertos procesos, y a retirar el consentimiento donde confiamos en él. Debido a que Maetra se utiliza típicamente a través del espacio de trabajo de una organización, algunas solicitudes pueden necesitar ser dirigidas a la organización que administra su espacio de trabajo. Para ejercer cualquiera de estos derechos, póngase en contacto con nosotros utilizando los detalles en la sección 13; es posible que tengamos que verificar su identidad primero. También tiene derecho a presentar una queja ante su autoridad local de protección de datos.

10. Cookies

El Servicio utiliza un pequeño número de Cookies esenciales necesario para que funcione, en particular, una cookie de sesión que le mantiene firmada, con HtpSólo, SameSite=Lax, y (en producción) Secure atributos, almacenando sólo una referencia a su sesión.

Análisis. El sitio de marketing utiliza Google Analytics con análisis, publicidad, ad-user-data y almacenamiento de ad-personalización negado por defecto. Los eventos de marketing y la atribución de la campaña de primer contacto se registran sólo después de elegir “Permitir análisis”. Usted puede elegir “Mantener fuera” y continuar utilizando el sitio normalmente.

11. Niños

El Servicio está destinado a las organizaciones y su personal y no está dirigido a los niños. No recopilamos a sabiendas información personal de niños menores de edad requerida por la ley aplicable. Si cree que un niño nos ha proporcionado información personal, póngase en contacto con nosotros.

12. Cambios en esta política

Podemos actualizar esta Política de Privacidad de vez en cuando. Cuando hagamos cambios materiales, actualizaremos la fecha "Última actualización" y, cuando proceda, proporcionaremos aviso adicional. Su uso continuado del Servicio después de que una actualización surta efecto constituye la aceptación de la Política revisada.

13. Contacto

Preguntas sobre esta Política de Privacidad, o solicitudes para ejercer sus derechos, pueden enviarse a [email protected].