Política de privacidad
Este documento explica qué datos trata Atlas AI, por qué los trata, durante cuánto tiempo los guarda, con quién los comparte y qué puedes exigir al respecto. Está redactado para describir el sistema tal y como funciona de verdad, no para cubrir genéricamente cualquier supuesto.
1. Quién es el responsable
El responsable del tratamiento de los datos descritos en este documento es Alejandro Olmedo, persona física que opera Atlas AI como proyecto personal, con domicilio a efectos de notificaciones en México.
Vía de contacto para cualquier asunto relacionado con privacidad: alejandro.olmedo14@gmail.com.
Atlas AI no es una empresa, no tiene empleados y no comercializa ningún servicio. No existe un delegado de protección de datos designado, porque la naturaleza y el volumen del tratamiento no lo requieren.
2. Qué es Atlas AI y a quién afecta esta política
Atlas AI es una herramienta de uso personal que automatiza la generación y la publicación de contenido en redes
sociales. Está registrada ante Meta como aplicación de desarrollador con el identificador público
1583910826653085.
Su modelo de operación es deliberadamente cerrado:
- Existe un único usuario administrador: el responsable identificado en el apartado anterior. No hay registro de cuentas ni inicio de sesión para terceros.
- El sistema opera exclusivamente sobre páginas de Facebook y cuentas de Instagram Business en las que el propietario de la página ha concedido voluntariamente un rol de administrador al responsable, desde las herramientas oficiales de Meta.
- No se accede a ninguna página ni cuenta sin ese rol previo. Retirar el rol corta el acceso de forma inmediata y definitiva.
Esta política te afecta si:
- Eres propietario o administrador de una página de Facebook o de una cuenta de Instagram Business que ha sido incorporada a Atlas AI.
- Eres el propio responsable, cuyos datos de cuenta de Meta también se tratan aquí.
- Visitas este sitio web (véase el apartado 14).
Atlas AI no trata tus datos. No lee comentarios, no lee mensajes, no descarga listas de seguidores ni estadísticas individualizadas de audiencia. Lo único que hace en la página es crear publicaciones, y solo con aprobación humana previa. Los datos que Meta trate sobre ti por usar Facebook o Instagram se rigen por la política de privacidad de Meta, no por esta.
3. Datos que se tratan
El inventario siguiente es exhaustivo. Si un dato no aparece en esta tabla, el sistema no lo almacena.
| Categoría | Datos concretos | Para qué |
|---|---|---|
| Identidad de la página | Identificador de la página en Facebook, nombre público, nombre de usuario, categoría, lista de permisos concedidos al administrador, identificador y nombre de usuario de la cuenta de Instagram Business vinculada si existe. | Saber sobre qué páginas se puede operar y dirigir cada publicación a su destino correcto. |
| Credenciales de acceso | Token de acceso de usuario del responsable y un token de acceso de página por cada página administrada. Se almacenan cifrados. Junto a ellos se guardan su fecha de emisión, su fecha de caducidad, los permisos que amparan y una huella criptográfica que permite detectar cambios sin descifrar nada. | Autenticar las llamadas a la API de Meta y detectar cuándo un token ha caducado o ha sido revocado. |
| Configuración editorial | Zona horaria, idioma, indicaciones de estilo o tono, y preferencias de horario de publicación por página. | Que el contenido generado suene coherente con cada página y se publique a una hora razonable. |
| Contenido candidato | Título, resumen, extracto de texto, autor, fecha, enlace e imagen de referencia de artículos y publicaciones obtenidos de fuentes públicas, como canales RSS o APIs de noticias. | Servir de materia prima para las propuestas de publicación. |
| Contenido generado | Texto de la publicación, etiquetas, enlaces, instrucciones de generación de imagen, imágenes generadas y el estado en el que se encuentra cada propuesta. | Permitir la revisión humana, publicar lo aprobado y conservar el historial. |
| Registro de publicaciones | Identificador de la publicación en la red social, enlace permanente, versión de la API utilizada, fecha y hora, y copia de la petición y de la respuesta intercambiadas con Meta con las credenciales eliminadas. | Poder editar o borrar la publicación después, evitar duplicidades y dejar constancia de lo publicado. |
| Registros técnicos | Ejecuciones de tareas programadas, errores, tiempos de respuesta, contadores de consumo de los modelos de IA y transiciones de estado de cada propuesta. | Diagnosticar fallos, evitar publicaciones duplicadas y controlar el consumo de recursos. |
| Solicitudes de eliminación | Código de confirmación, identificador de usuario limitado al ámbito de la aplicación, canal por el que llegó la solicitud, estado y fechas. | Acreditar que una solicitud de borrado se recibió y se atendió. |
4. Datos que NO se recogen
Este apartado es tan importante como el anterior. Atlas AI no:
- Lee ni almacena comentarios, reacciones, mensajes privados ni conversaciones de las páginas.
- Descarga listas de seguidores, ni datos de contacto, ni perfiles demográficos de la audiencia.
- Consulta estadísticas individualizadas de usuarios ni construye perfiles de comportamiento de terceros.
- Trata categorías especiales de datos: salud, origen étnico, convicciones religiosas, afiliación política o sindical, orientación sexual, datos biométricos ni genéticos.
- Trata datos de pago, bancarios ni de tarjetas.
- Vende, alquila ni cede datos a terceros con fines comerciales.
- Usa los datos para publicidad ni para segmentación publicitaria.
- Entrena modelos de inteligencia artificial propios con estos datos.
5. De dónde salen los datos
- De la API oficial de Meta (Graph API). Los datos de las páginas y sus tokens se obtienen consultando las páginas que el responsable administra. Meta solo devuelve aquellas en las que efectivamente tiene un rol concedido.
- Del propietario de la página. La configuración editorial y las indicaciones de estilo se introducen manualmente, a partir de lo que el propietario indica.
- De fuentes públicas de contenido. Canales RSS, APIs de noticias y sitios web accesibles públicamente.
- Del propio sistema. El texto generado, las imágenes y todos los registros técnicos los produce Atlas AI.
6. Finalidades y bases jurídicas
| Finalidad | Base jurídica |
|---|---|
| Administrar las páginas y publicar contenido en ellas | Consentimiento del propietario de la página, manifestado de forma inequívoca al conceder el rol de administrador y al solicitar la incorporación de su página a la herramienta. |
| Almacenar y renovar tokens de acceso de forma segura | Necesario para poder prestar lo anterior. Sin token no hay acceso, y sin cifrado no hay custodia responsable. |
| Generar propuestas de contenido con IA | Interés legítimo del responsable en operar su propia herramienta, en el marco de lo autorizado por el propietario de la página. |
| Conservar registros técnicos y de publicaciones | Interés legítimo en la seguridad, la trazabilidad y la prevención de publicaciones duplicadas o no autorizadas. |
| Atender solicitudes de eliminación de datos | Cumplimiento de obligaciones legales y de las políticas de la plataforma de Meta. |
Los datos no se usan para ninguna finalidad distinta de las enumeradas. En particular, no se emplean para tomar decisiones automatizadas con efectos jurídicos sobre ninguna persona.
7. Uso de inteligencia artificial
El contenido lo redacta un modelo de lenguaje. Conviene ser preciso sobre qué implica eso:
- Qué se envía al modelo. El texto del contenido candidato obtenido de fuentes públicas y las indicaciones de estilo de la página. Nunca se envían tokens de acceso, claves, ni datos personales de seguidores de la página.
- Qué proveedor se usa. Actualmente, el único proveedor de inteligencia artificial activo es Cloudflare Workers AI, que ejecuta los modelos dentro de la propia infraestructura de Cloudflare. La arquitectura permite incorporar otros proveedores en el futuro; si eso ocurre, esta política se actualizará antes de que el cambio entre en funcionamiento, y el apartado 8 reflejará el nuevo destinatario.
- Revisión humana obligatoria. Ninguna salida del modelo se publica automáticamente. Toda propuesta pasa por una aprobación explícita del administrador.
- El contenido generado puede ser inexacto. Los modelos de lenguaje pueden producir afirmaciones erróneas. La revisión humana previa a la publicación existe precisamente por eso, y la responsabilidad editorial última recae en quien aprueba.
8. Con quién se comparten los datos
No hay venta ni cesión de datos. Los únicos terceros que intervienen son proveedores de infraestructura y la propia plataforma de destino, todos ellos necesarios para que la herramienta funcione:
| Destinatario | Qué recibe | Por qué |
|---|---|---|
| Meta Platforms, Inc. | El contenido que se publica, y las llamadas autenticadas necesarias para consultar los datos de las páginas y para crear, editar o borrar publicaciones. | Es la plataforma de destino. Facebook e Instagram son suyos: sin enviarle el contenido no hay publicación posible. |
| Cloudflare, Inc. | Todos los datos descritos en el apartado 3. Actúa como proveedor de alojamiento, base de datos, colas de proceso y ejecución de los modelos de IA. | Es la infraestructura sobre la que corre íntegramente el sistema. |
| Fuentes públicas de contenido | Nada. La relación es de lectura: el sistema descarga contenido publicado abiertamente y no envía datos a cambio. | Obtener temas candidatos. |
Los datos también podrían comunicarse a autoridades competentes si existiera una obligación legal de hacerlo. No ha ocurrido hasta la fecha de esta versión.
9. Transferencias internacionales
Meta Platforms y Cloudflare son empresas con sede en los Estados Unidos y operan infraestructura distribuida globalmente, por lo que los datos pueden tratarse fuera del Espacio Económico Europeo. Ambos proveedores ofrecen mecanismos de transferencia reconocidos, incluidas cláusulas contractuales tipo, en los términos publicados en sus respectivas políticas de privacidad y adendas de tratamiento de datos.
El responsable no realiza por su cuenta ninguna transferencia adicional de datos a terceros países.
10. Plazos de conservación
| Datos | Plazo |
|---|---|
| Tokens de acceso | Mientras la página siga administrada. Cuando se retira el rol de administrador, cuando el token deja de ser válido o cuando se solicita el borrado, el material cifrado se elimina y la credencial queda marcada como revocada. |
| Datos de identidad de la página | Mientras la página siga administrada. Al desaparecer el acceso, el registro se marca como inactivo y se conserva únicamente para mantener la coherencia del historial de publicaciones, hasta que se solicite su borrado. |
| Registro de publicaciones | De forma indefinida, como constancia de lo publicado, salvo solicitud de eliminación. |
| Contenido candidato descartado | Se purga automáticamente cuando queda obsoleto o se descarta, mediante una tarea de limpieza periódica. |
| Instrucciones y salidas enviadas a los modelos de IA | Aproximadamente 90 días. Después se borra el texto y se conservan solo métricas agregadas, sin contenido. |
| Registros técnicos de ejecución | Aproximadamente 30 días. |
| Registros de este sitio web | No se generan registros propios. Los registros técnicos de la red de Cloudflare se rigen por sus propios plazos. |
| Solicitudes de eliminación | De forma indefinida, en su versión mínima (código de confirmación, fechas y estado), porque son la prueba de que la solicitud se atendió. |
Copias de seguridad. La base de datos cuenta con recuperación a un punto en el tiempo con una ventana de 7 días, y se realizan exportaciones manuales periódicas que se conservan fuera del sistema. Una eliminación puede tardar en propagarse a esas copias hasta que expiran o se reemplazan por una exportación posterior.
11. Medidas de seguridad
- Cifrado en reposo de las credenciales. Los tokens de acceso se almacenan cifrados con AES-256-GCM. La clave de cifrado no está en la base de datos: vive en el gestor de secretos de la plataforma, separada de los datos que protege.
- Cifrado vinculado a su registro. Cada token se cifra asociándolo criptográficamente al identificador de la página a la que pertenece. Un texto cifrado copiado a otro registro no se puede descifrar, y cualquier manipulación de los campos que lo identifican se detecta.
- Los tokens nunca viajan en la URL. Se transmiten siempre en el cuerpo de la petición o en la cabecera de autorización, para que no queden en registros ni en cabeceras de procedencia.
- Los tokens nunca se registran. Las credenciales se eliminan de las peticiones y respuestas antes de guardar cualquier registro de diagnóstico.
- Cifrado en tránsito. Todas las comunicaciones usan TLS. Este sitio se sirve exclusivamente por HTTPS, con HSTS activado.
- Acceso mínimo. Solo el responsable tiene acceso al sistema. Las rutas de administración exigen autenticación y no existe acceso de terceros.
- Rotación de credenciales. Existe un procedimiento documentado para rotar tokens y claves de cifrado, que se aplica de forma preventiva y de forma inmediata ante cualquier sospecha de exposición.
- Si el descifrado falla, la credencial se marca como inválida y se deja de usar. No existe ningún modo de reserva que opere con tokens en texto plano.
Ninguna medida garantiza seguridad absoluta. Si se produjera una brecha que afectara a tus datos, se te comunicaría por correo electrónico y se notificaría a las autoridades competentes cuando la normativa aplicable lo exija.
12. Tus derechos
Como propietario de una página incorporada al sistema, puedes ejercer los siguientes derechos:
- Acceso. Obtener una copia de todos los datos que el sistema guarda sobre tu página.
- Rectificación. Corregir cualquier dato inexacto, incluida la configuración editorial.
- Supresión. Solicitar el borrado de los datos. El procedimiento está detallado en la página de eliminación de datos.
- Portabilidad. Recibir tus datos en un formato estructurado y legible por máquina.
- Limitación y oposición. Pedir que se suspenda la generación o la publicación de contenido en tu página, conservando los datos.
- Retirar el consentimiento. En cualquier momento y sin necesidad de justificarlo. La vía más rápida y directa es retirar el rol de administrador desde la configuración de tu página en Meta: eso corta el acceso al instante, sin depender de nadie.
- Reclamación. Presentar una reclamación ante la autoridad de control de protección de datos que corresponda a tu país de residencia.
Para ejercer cualquiera de ellos, escribe a alejandro.olmedo14@gmail.com indicando el nombre y el identificador de la página. La solicitud se atiende en un plazo máximo de 30 días naturales. No se cobra nada por ejercer estos derechos.
13. Eliminación de datos
El procedimiento concreto, con los pasos exactos y los plazos, está en una página aparte porque Meta exige una URL dedicada: instrucciones de eliminación de datos.
14. Cookies y seguimiento en este sitio
Este sitio web no usa cookies. Tampoco usa almacenamiento local, ni píxeles de seguimiento, ni analítica, ni publicidad, ni recursos alojados por terceros: no hay fuentes remotas, ni bibliotecas externas, ni scripts. De hecho no ejecuta JavaScript en absoluto.
No se te pide ningún dato, no hay formularios y no se crea ningún perfil de visita. Cloudflare, como proveedor de red, procesa datos técnicos de la conexión —como la dirección IP— para poder entregar la página y protegerla frente a abusos; ese tratamiento se rige por la política de privacidad de Cloudflare.
15. Menores de edad
Atlas AI no está dirigido a menores de edad y no trata datos de menores de forma consciente. Operar una página de Facebook o una cuenta de Instagram Business exige cumplir los requisitos de edad de Meta.
16. Cumplimiento de las políticas de Meta
El uso que Atlas AI hace de las plataformas de Meta se sujeta a las Condiciones de la Plataforma de Meta y a sus Políticas para Desarrolladores. En particular:
- Solo se solicitan los permisos estrictamente necesarios para publicar y administrar páginas.
- Los datos obtenidos de la plataforma se usan únicamente para las finalidades declaradas en el apartado 6.
- No se transfieren datos obtenidos de la plataforma a intermediarios de datos, redes publicitarias ni servicios de monetización.
- Los tokens de acceso se custodian cifrados y no se comparten con nadie.
17. Cambios en esta política
Cuando esta política cambie, se actualizará la fecha del encabezado y se incrementará el número de versión. Si el cambio es sustancial —por ejemplo, la incorporación de un nuevo proveedor de inteligencia artificial o una nueva finalidad de tratamiento— se comunicará por correo electrónico a los propietarios de las páginas afectadas antes de que entre en vigor.
La versión en español de este documento es la versión de referencia. La traducción al inglés existe por comodidad; en caso de discrepancia, prevalece el texto en español.
18. Contacto
Para cualquier cuestión sobre privacidad, para ejercer tus derechos o para notificar un problema de seguridad: alejandro.olmedo14@gmail.com.
Documento aplicable conforme a la legislación de México, sin perjuicio de los derechos que te reconozca la normativa de protección de datos de tu lugar de residencia.