Shorts Foundry

Documento

Política de privacidad

Última actualización: 15 de septiembre de 2026

1. Alcance de esta política

Esta política cubre dos cosas distintas, y conviene separarlas desde el principio porque el tratamiento de datos es muy diferente en cada una:

Este sitio no es una aplicación con cuentas de usuario. No hay registro, no hay inicio de sesión, no hay formularios y no se recogen datos personales a través de él.

El software se ejecuta localmente o en la infraestructura que elija quien lo opere. Los datos que procesa permanecen en ese entorno. Este sitio web no recibe, no almacena y no tiene acceso a ninguno de esos datos.

2. Este sitio web

El sitio se sirve como HTML y CSS estáticos. En concreto:

Como ocurre con cualquier servidor web, el proveedor de alojamiento estático puede registrar datos técnicos inherentes a la conexión —dirección IP, marca de tiempo, recurso solicitado, agente de usuario— con fines de funcionamiento, seguridad y prevención de abuso. Ese registro lo realiza el proveedor de alojamiento conforme a sus propias condiciones; el sitio no añade ninguna recogida de datos por encima de eso, y este proyecto no construye perfiles ni conserva registros propios de navegación.

3. Datos que trata el software

Cuando alguien ejecuta Shorts Automation, el sistema trata únicamente los datos técnicos necesarios para producir el vídeo y para dejar constancia auditable de cómo se produjo:

Si quien opera el sistema introduce datos personales dentro del material que procesa —por ejemplo, la voz o la imagen de una persona, o un texto que identifique a alguien—, esos datos se tratarán como parte del material. La responsabilidad de contar con la base adecuada para ese tratamiento corresponde a quien lo introduce.

La evidencia de procedencia se registra como una referencia: un puntero a dónde puede comprobarse. Si ese respaldo está detrás de una credencial, lo que se guarda es el puntero, nunca la credencial.

4. Credenciales OAuth y token de actualización

Para la integración con YouTube, el sistema puede manejar credenciales OAuth: identificador de cliente, secreto de cliente, un token de actualización (refresh token) y los tokens de acceso de vida corta que se obtienen a partir de él.

El token de actualización es información sensible. No caduca por sí solo: es válido hasta que se revoca, y por sí mismo permite acceder al canal autorizado dentro del alcance concedido. Debe tratarse con el mismo cuidado que una contraseña.

Por eso las credenciales:

El sistema aplica varias barreras superpuestas para que esto se cumpla aunque alguien se equivoque: los valores sensibles no se exponen en la representación de los objetos que los contienen; el cuerpo de una respuesta de error no se propaga, porque podría repetir lo que se envió; y un componente de redacción enmascara los valores cuyo nombre sugiere que son un token o un secreto, así como los que tienen la forma reconocible de un token de actualización de Google. Hay pruebas automatizadas que recorren registros, salidas y objetos serializados buscando credenciales de prueba.

Ninguno de los contratos de publicación del sistema tiene un campo donde pudiera guardarse un token, y existe una prueba que lo verifica.

Quien opera el sistema puede revocar en cualquier momento el acceso concedido desde la configuración de seguridad de su propia cuenta de Google. Revocado el permiso, el token de actualización deja de ser válido.

5. Uso de las APIs de Google y de YouTube

Cuando la integración se utiliza, el sistema se comunica con los servicios de autorización de Google y con la API de YouTube. A fecha de esta política, esa comunicación se limita a:

El alcance solicitado es el mínimo necesario para el propósito del proyecto. El flujo de autorización por dispositivo —pensado para quien no dispone de un navegador en la misma máquina— admite un conjunto cerrado de alcances y obliga a solicitar uno más amplio que el del flujo ordinario; esa diferencia está acotada a ese flujo concreto.

La información del canal que se obtiene se usa exclusivamente para esa verificación. No se comparte con terceros, no se utiliza con fines publicitarios y no se emplea para elaborar perfiles.

El uso de los servicios de Google y de YouTube está sujeto además a las condiciones y políticas de privacidad de Google, que son ajenas a este proyecto y prevalecen en lo que a esos servicios respecta.

6. Almacenamiento y conservación

Los artefactos de una corrida —material intermedio, subtítulos, narración, vídeo final, registro de procedencia e informes— se escriben en el sistema de archivos del entorno donde se ejecuta el software, dentro del directorio de trabajo de esa corrida.

Este proyecto no opera ningún servicio central de almacenamiento, ninguna base de datos alojada y ningún servidor que reciba los datos de quien lo utiliza. No hay transmisión de material a infraestructura de este proyecto, sencillamente porque no existe tal infraestructura.

La conservación y la eliminación de esos archivos dependen enteramente de quien opera el sistema: están en su máquina o en la infraestructura que haya elegido, y puede borrarlos cuando quiera.

7. Seguridad

Las medidas técnicas descritas en esta política —la exclusión de credenciales del repositorio, de los registros y de los artefactos; la redacción de valores sensibles; la verificación de integridad de los archivos mediante huella criptográfica— están implementadas en el código y cubiertas por pruebas automatizadas.

Dicho esto, ninguna medida ofrece seguridad absoluta. La protección efectiva depende también del entorno donde se ejecute el software y de las prácticas de quien lo opera: la custodia de sus credenciales, el control de acceso a su máquina y la configuración de los secretos en su plataforma de integración continua son responsabilidad suya.

Si se detecta un problema de seguridad en el proyecto, puede comunicarse a la dirección de contacto indicada más abajo.

8. Terceros

Este proyecto no vende, alquila ni cede datos a terceros, y no incorpora ninguna herramienta de terceros en este sitio web.

El software, en cambio, puede comunicarse con servicios externos cuando quien lo opera así lo configura: los servicios de Google y YouTube descritos en el apartado 5, y los proveedores de modelo de lenguaje o de síntesis de voz que esa persona elija. La elección de esos proveedores, las credenciales utilizadas y las condiciones aplicables corresponden a quien opera el sistema. Este proyecto no impone ninguno ni actúa como intermediario.

9. Derechos y contacto

Dado que este sitio no recoge datos personales y que este proyecto no aloja datos de quienes usan el software, las solicitudes de acceso, rectificación, supresión, limitación, oposición o portabilidad relativas al material procesado deben dirigirse a quien opera la instalación correspondiente, que es quien decide sobre ese tratamiento y quien tiene acceso a los datos.

Para cualquier consulta sobre esta política, sobre el proyecto o sobre un posible problema de seguridad:

SUPPORT_EMAIL_PENDIENTE

Las consultas se atienden en la medida de las posibilidades de un proyecto en desarrollo; no se ofrece un compromiso de plazo de respuesta.

10. Cambios en esta política y en las de Google

Esta política puede cambiar a medida que el proyecto avance. Las modificaciones se publicarán en esta misma dirección y la fecha de actualización que figura al comienzo reflejará la última revisión.

Conviene tener presentes dos circunstancias que no dependen de este proyecto: