1. Introducción

Nocetic Limited opera Flowly ("Flowly", "nosotros", "nuestro" o "nos") y es el responsable de los datos personales cuyos fines y medios de tratamiento determina. Esta Política de privacidad se aplica al sitio web, las cuentas, los servicios alojados, el relay en la nube y las aplicaciones móviles y de escritorio de Flowly. También explica las distintas responsabilidades aplicables cuando configuras un proveedor de modelos independiente o autoalojado.

2. Información que recopilamos

Cuenta y registros de permisos: Tratamos tu dirección de email, nombre visible, identificadores de inicio de sesión, estado de la suscripción y registros fechados y versionados de tus decisiones de privacidad. Si utilizas un método de acceso externo, recibimos los campos del perfil que ese proveedor pone a disposición de Flowly.

Mensajes y contenido solicitado: Según la conexión y la función que elijas, el tratamiento puede incluir mensajes, contexto reciente de la conversación, instrucciones del sistema y de herramientas, resultados de herramientas, archivos adjuntos, audio, transcripciones, texto de respuesta e información relevante de memoria, espacio de trabajo, agenda, artefactos o servicios conectados que tu agente personal seleccione para la solicitud. Los registros de tareas programadas pueden incluir la instrucción, el horario, el destino de entrega, el estado y el resultado entregado.

Datos del agente, conexión e integraciones: Tratamos los identificadores del servidor o agente, los ajustes del relay o gateway directo, la selección de proveedor y modelo, las capacidades habilitadas, los metadatos del dispositivo y el estado de las integraciones necesarios para conectar tus aplicaciones. Los secretos, como tokens del gateway directo y credenciales de proveedores, se gestionan conforme al método de conexión que configures.

Datos de uso y técnicos: Tratamos marcas de tiempo, uso de solicitudes y créditos, modelo seleccionado, eventos de funciones, información aproximada de red como la dirección IP, versión del dispositivo y la aplicación, navegador, registros de diagnóstico y eventos de seguridad. Los registros ordinarios del proxy de modelos alojados guardan metadatos operativos como el modelo, estado de streaming, cantidad de mensajes, estado de la solicitud, uso de tokens o coste y un identificador abreviado del servidor; no están diseñados para registrar el texto de prompts o respuestas.

Pagos y soporte: Apple procesa las compras del App Store y Stripe los pagos web aplicables. Recibimos los identificadores de transacción, producto, suscripción y verificación necesarios para ofrecer funciones de pago, pero no los datos completos de la tarjeta. También tratamos la información que incluyas en solicitudes de soporte, contacto, denuncia de abusos o asuntos legales.

3. Tratamiento por el agente personal y elección de proveedor

La ruta que sigue el contenido de una solicitud depende del proveedor y de la conexión que configures:

  • Proveedor Flowly: cuando eliges Flowly como proveedor del modelo, tu agente local envía el contenido de la solicitud en formato legible al endpoint de modelos alojado de Flowly. Flowly autentica la cuenta, aplica controles de plan, créditos y seguridad, y reenvía la solicitud mediante OpenRouter al endpoint del modelo elegido para esa solicitud. Según el modelo, ese endpoint puede estar operado por OpenAI, Anthropic, Google, xAI, Moonshot AI, Z.ai, Alibaba/Qwen, MiniMax, Groq u otro proveedor del catálogo disponible.
  • Tu proveedor (BYOK u OAuth): cuando configuras tus propias credenciales o autorización de un proveedor compatible, el agente local envía la solicitud del modelo directamente a ese proveedor, no al endpoint de modelos alojado de Flowly. Estos proveedores elegidos de forma independiente no están operados ni controlados por Flowly; se aplican sus propios términos, avisos de privacidad, conservación, tratamiento regional y opciones sobre entrenamiento de modelos.
  • Proveedor local o autoalojado: cuando configuras un endpoint local o autoalojado compatible con OpenAI, la inferencia del modelo puede realizarse en infraestructura bajo tu control. El uso de una cuenta de Flowly, relay, sincronización, archivos adjuntos, voz u otras funciones en la nube aún puede enviar los datos necesarios para esas funciones independientes a Flowly o al proveedor correspondiente.
  • Voz y contenido multimedia: cuando solicitas voz, transcripción, llamadas o generación multimedia, el contenido correspondiente también puede ser tratado por el servicio configurado para esa función, que puede incluir ElevenLabs, Groq, OpenAI, Deepgram, Twilio, fal.ai o un proveedor que tú configures.
  • Antes de habilitar Mensajes en iOS, Flowly solicita permiso para el tratamiento por terceros descrito. El permiso se registra en tu cuenta de Flowly. Puedes retirarlo en Ajustes; la retirada bloquea Mensajes en ese dispositivo hasta que vuelvas a autorizarlo y no revierte el tratamiento realizado antes de la retirada.
Para la ruta del proveedor Flowly, Flowly utiliza OpenRouter y el endpoint de modelo de destino para ofrecer la función que solicitas. Flowly no exige actualmente en cada solicitud el enrutamiento Zero Data Retention (ZDR), porque reduciría el catálogo de modelos disponible. No debes asumir que la ruta del proveedor Flowly tiene retención cero: la conservación de prompts o respuestas y el tratamiento para entrenamiento pueden variar según el enrutamiento y los ajustes de cuenta de OpenRouter y el proveedor del modelo de destino. Su tratamiento está sujeto a la ley aplicable, a los acuerdos del servicio y a los términos del proveedor correspondiente. Los proveedores que configures de forma independiente siguen sus propias prácticas, no las de Flowly. Revisa el proveedor y la ruta del modelo antes de enviar datos sensibles.

4. Tus conversaciones

Tu agente personal y su espacio de trabajo principal pueden ejecutarse en tu ordenador, y un gateway directo puede conectar una aplicación directamente con ese agente. Si utilizas el relay en la nube, la sincronización, Mensajes integrados, la entrega push o el chat web de Flowly, el contenido del mensaje pasa por el relay en formato legible mientras se enruta y puede almacenarse en infraestructura de Firebase gestionada por Flowly. En las conversaciones vinculadas al escritorio que sean aptas y estén marcadas como cifradas, el relay aplica cifrado AES-256-GCM en la capa de aplicación al texto de mensajes, títulos y herramientas antes de almacenarlo en la base de datos. Como el relay de Flowly puede derivar o desenvolver la clave de almacenamiento para prestar el servicio, se trata de cifrado en reposo dentro del perímetro de confianza de Flowly, no de cifrado de extremo a extremo, y la infraestructura de Flowly puede descifrar técnicamente ese texto. Las conversaciones no marcadas como cifradas se almacenan sin ese cifrado en la capa de aplicación. Las instrucciones, horarios y metadatos de entrega de tareas programadas se almacenan sin él; los mensajes y resultados de la conversación específica Scheduled Tasks tampoco están cifrados en la capa de aplicación, mientras que un resultado entregado en otra conversación sigue el ajuste de esa conversación. Los archivos adjuntos y artefactos subidos para acceso en la nube se guardan en almacenamiento de objetos gestionado y no están cubiertos por el cifrado de texto de mensajes descrito anteriormente. No revisamos habitualmente el contenido de las conversaciones. Cuando la infraestructura de Flowly tenga acceso técnico, el personal autorizado solo podrá acceder cuando sea razonablemente necesario para prestar el soporte que solicites, operar y proteger el servicio, investigar abusos o cumplir la ley.

5. Cómo usamos tu información

  • Para ejecutar nuestro contrato contigo: crear y proteger tu cuenta, conectar tu agente personal, transmitir mediante relay o sincronizar los datos solicitados, ofrecer las funciones solicitadas y administrar suscripciones y créditos
  • Con tu consentimiento: enviar las categorías descritas en la pantalla de permisos de iOS al endpoint configurado, la infraestructura de Flowly y los proveedores aplicables de modelos, voz, contenido multimedia o servicios conectados; y usar analítica opcional cuando se requiera consentimiento
  • Por nuestros intereses legítimos: mantener la fiabilidad, comprender el uso agregado de funciones, diagnosticar fallos, mejorar Flowly, prevenir fraude y abuso y proteger a usuarios y sistemas, equilibrando estos intereses con tus derechos
  • Para cumplir la ley, aplicar nuestros términos, resolver disputas y responder a solicitudes legales válidas
  • Para comunicarnos sobre servicio, seguridad, facturación, soporte y cambios materiales de las políticas
  • No vendemos información personal ni usamos el contenido de las solicitudes para publicidad dirigida o para entrenar un modelo de propósito general de Flowly

6. Compartir y divulgar datos

Divulgamos únicamente la información razonablemente necesaria para el fin descrito, según la función y la ruta que elijas:

Tratamiento de modelos de Flowly: Para la ruta del proveedor Flowly, el contenido de la solicitud se comunica a OpenRouter y al endpoint del modelo al que este la dirige. Las categorías y posibles operadores se describen en la Sección 3.

Infraestructura de nube y entrega: Firebase/Google Cloud, Cloudflare y proveedores de almacenamiento de objetos gestionado como AWS ayudan a prestar autenticación, bases de datos, relay, alojamiento, seguridad y entrega de archivos adjuntos. Si solicitas capacidad de cómputo alojada, la infraestructura también puede proporcionarse mediante servicios como Hetzner o DigitalOcean.

Proveedores de funciones y servicios conectados: Las integraciones de voz, transcripción, llamadas, contenido multimedia, email, calendario, mensajería y otros servicios comunican el contenido necesario al servicio que activas. Los proveedores pueden incluir ElevenLabs, Groq, OpenAI, Deepgram, Twilio, fal.ai, Google, Telegram, WhatsApp, Gmail y los servicios que configures de forma independiente.

Pagos, comunicaciones, diagnóstico y analítica: Apple y Stripe procesan compras; Resend facilita emails del servicio; Sentry ayuda con el diagnóstico; y, cuando estén habilitados y sujetos a los controles de consentimiento aplicables, Google Analytics y Mixpanel ayudan con la analítica del producto. Cada uno recibe solo datos relacionados con su función.

Asuntos legales, seguridad y operaciones empresariales: Podemos divulgar información cuando sea razonablemente necesario para cumplir la ley o un proceso legal válido, proteger derechos y seguridad, investigar fraude o abuso, o completar una fusión, financiación, adquisición, reorganización o transferencia de activos sujeta a requisitos adecuados de confidencialidad y aviso.

7. Solicitudes de las fuerzas del orden

Evaluamos las solicitudes de información de usuarios y solo divulgamos datos cuando creemos razonablemente que la ley aplicable exige o permite la divulgación, incluso en respuesta a:

  • Órdenes judiciales, órdenes de registro, citaciones u otros procesos legales equivalentes y vinculantes
  • Una emergencia documentada que implique un riesgo creíble e inminente de muerte o daño físico grave
  • Solicitudes necesarias para proteger a Flowly, sus usuarios u otras personas frente a fraude, abuso, amenazas de seguridad o infracciones legales

Cuando la ley lo permita y sea razonablemente posible, notificaremos al usuario afectado. Podemos limitar o impugnar solicitudes que parezcan inválidas, ilegales o desproporcionadas.

8. Transferencias internacionales de datos

Flowly y los proveedores descritos anteriormente pueden tratar datos en el Reino Unido, el Espacio Económico Europeo, Estados Unidos y otros países donde operan. Sus leyes de privacidad pueden diferir de las de tu país. Cuando sea necesario, nos basamos en una decisión de adecuación, Cláusulas Contractuales Tipo, el Acuerdo o Adenda Internacional de Transferencia de Datos del Reino Unido u otro mecanismo legal, y aplicamos medidas complementarias adecuadas a la transferencia. Los proveedores que configures de forma independiente realizan transferencias conforme a sus propios avisos y acuerdos.

9. Seguridad de los datos

Implementamos medidas técnicas y organizativas de seguridad apropiadas para proteger tu información personal:

  • Transporte de red cifrado, como HTTPS o WSS, cuando sea compatible con la conexión correspondiente
  • Autenticación, autorización, reglas de seguridad de Firestore y controles de acceso para sistemas gestionados por Flowly
  • Cifrado en la capa de aplicación antes del almacenamiento en base de datos para texto de conversaciones aptas vinculadas al escritorio; el relay conserva acceso a la clave y no se trata de cifrado de extremo a extremo
  • Protecciones administradas por proveedores para otros datos almacenados en la nube, incluidos archivos adjuntos y artefactos subidos, y supervisión operativa destinada a detectar abusos y fallos
  • Minimización de datos y acceso restringido del personal según la necesidad operativa

10. Retención de datos

Conservamos los datos de cuenta y suscripción mientras la cuenta esté activa y durante el plazo razonablemente necesario para cerrarla, cumplir obligaciones fiscales y contables, prevenir fraude, resolver disputas y aplicar acuerdos. Los datos que solo estén en tu agente local permanecen hasta que los elimines o conforme a tu configuración. Las conversaciones del relay en la nube y los registros sincronizados de la base de datos permanecen hasta que se eliminen mediante los controles disponibles, se elimine el espacio de trabajo o la cuenta correspondiente, o finalice su ciclo operativo. Los archivos adjuntos y artefactos subidos pueden seguir un ciclo de almacenamiento de objetos separado y no eliminarse mediante todas las rutas de borrado de conversaciones o registros de cuenta; escribe a privacy@nocetic.com si necesitas confirmar la eliminación en todo el almacenamiento gestionado. Los registros de permisos, transacciones, seguridad, auditoría de eliminación y soporte se conservan según sea necesario para documentar decisiones y obligaciones. El endpoint de modelos alojado de Flowly no está diseñado para conservar un archivo independiente de prompts de Flowly, pero Flowly no exige ZDR para todas las solicitudes de OpenRouter y la conservación posterior se rige por la Sección 3. La eliminación puede tardar en propagarse a las copias de seguridad y puede limitarse cuando la conservación sea obligatoria por ley.

11. Tus derechos

Según tu lugar de residencia y sujeto a excepciones legales, puedes tener derechos conforme al RGPD del Reino Unido, RGPD de la UE, CCPA/CPRA u otras leyes de privacidad para:

  • Acceder a tus datos personales y obtener una copia
  • Corregir datos inexactos o incompletos
  • Solicitar la eliminación o limitación del tratamiento que corresponda
  • Recibir los datos aplicables en un formato portable
  • Oponerte al tratamiento basado en intereses legítimos y darte de baja del marketing
  • Retirar el consentimiento en cualquier momento sin afectar al tratamiento ya realizado lícitamente
  • Apelar o reclamar ante la autoridad de protección de datos competente
Utiliza los controles disponibles de la cuenta o escribe a privacy@nocetic.com. Es posible que debamos verificar tu identidad. Flowly no puede atender solicitudes de derechos sobre datos que únicamente posea un proveedor independiente que hayas configurado; contacta directamente con ese proveedor.

12. Privacidad de los menores

Flowly no está dirigido a menores de 18 años. No recopilamos conscientemente datos personales de menores. Si crees que un menor ha proporcionado datos personales, contáctanos para que podamos investigarlo y adoptar las medidas adecuadas de eliminación o cuenta.

13. Cookies y seguimiento

Utilizamos cookies o almacenamiento similar necesarios para inicio de sesión, seguridad, idioma y preferencias guardadas. Las tecnologías de analítica opcionales, incluidas Google Analytics y Mixpanel cuando estén configuradas, solo se utilizan conforme a las decisiones y requisitos legales aplicables al visitante. Flowly no usa el contenido de las solicitudes para publicidad dirigida. Los controles del navegador o dispositivo pueden limitar el almacenamiento no esencial, aunque bloquear el almacenamiento esencial puede impedir que partes del servicio funcionen.

14. Cambios en esta Política

Podemos actualizar esta Política cuando cambien Flowly, sus proveedores o los requisitos legales. Publicaremos la versión revisada y actualizaremos la fecha indicada arriba. Cuando sea necesario, proporcionaremos un aviso adicional en la aplicación o por email y solicitaremos un nuevo permiso antes de ampliar de forma material el tratamiento basado en consentimiento.

15. Contáctanos

Para consultas de privacidad, solicitudes de derechos o reclamaciones, contacta con el responsable:

  • Responsable: Nocetic Limited (Flowly)
  • Número de empresa: 16847226
  • Domicilio social: Unit 501 Leroy House, 434-436 Essex Road, London, United Kingdom, N1 3FY
  • Email: privacy@nocetic.com
  • Sitio web: https://useflowlyapp.com/contact