Documento
Política de privacidad
Última actualización: 15 de septiembre de 2026
1. Alcance de esta política
Esta política cubre dos cosas distintas, y conviene separarlas desde el principio porque el tratamiento de datos es muy diferente en cada una:
- Este sitio web, que es estático e informativo.
- El software Shorts Automation, que se ejecuta en la infraestructura de quien lo opera, no en este sitio.
Este sitio no es una aplicación con cuentas de usuario. No hay registro, no hay inicio de sesión, no hay formularios y no se recogen datos personales a través de él.
El software se ejecuta localmente o en la infraestructura que elija quien lo opere. Los datos que procesa permanecen en ese entorno. Este sitio web no recibe, no almacena y no tiene acceso a ninguno de esos datos.
2. Este sitio web
El sitio se sirve como HTML y CSS estáticos. En concreto:
- No utiliza cookies ni almacenamiento local en el navegador.
- No incorpora analítica, ni medición de audiencia, ni identificadores publicitarios, ni píxeles de seguimiento.
- No ejecuta JavaScript.
- No carga recursos externos: ni tipografías, ni imágenes, ni scripts, ni hojas de estilo alojadas por terceros.
- No incluye formularios ni ningún otro mecanismo de envío de datos.
Como ocurre con cualquier servidor web, el proveedor de alojamiento estático puede registrar datos técnicos inherentes a la conexión —dirección IP, marca de tiempo, recurso solicitado, agente de usuario— con fines de funcionamiento, seguridad y prevención de abuso. Ese registro lo realiza el proveedor de alojamiento conforme a sus propias condiciones; el sitio no añade ninguna recogida de datos por encima de eso, y este proyecto no construye perfiles ni conserva registros propios de navegación.
3. Datos que trata el software
Cuando alguien ejecuta Shorts Automation, el sistema trata únicamente los datos técnicos necesarios para producir el vídeo y para dejar constancia auditable de cómo se produjo:
- Material de entrada declarado por quien opera: archivos de audio, vídeo, imagen o texto que esa persona aporta o señala.
- Texto derivado del proceso: transcripción, traducción, guion adaptado y subtítulos.
- Artefactos generados: narración sintetizada, capas gráficas propias y el vídeo final.
- Metadatos de procedencia: origen de cada recurso, referencia a la evidencia que lo respalda, decisión de licencia, quién la tomó y cuándo, y la huella criptográfica del archivo.
- Registros técnicos de ejecución: identificador de la corrida, etapas ejecutadas, duraciones medidas, errores y resultados de las comprobaciones de calidad.
Si quien opera el sistema introduce datos personales dentro del material que procesa —por ejemplo, la voz o la imagen de una persona, o un texto que identifique a alguien—, esos datos se tratarán como parte del material. La responsabilidad de contar con la base adecuada para ese tratamiento corresponde a quien lo introduce.
La evidencia de procedencia se registra como una referencia: un puntero a dónde puede comprobarse. Si ese respaldo está detrás de una credencial, lo que se guarda es el puntero, nunca la credencial.
4. Credenciales OAuth y token de actualización
Para la integración con YouTube, el sistema puede manejar credenciales OAuth: identificador de cliente, secreto de cliente, un token de actualización (refresh token) y los tokens de acceso de vida corta que se obtienen a partir de él.
El token de actualización es información sensible. No caduca por sí solo: es válido hasta que se revoca, y por sí mismo permite acceder al canal autorizado dentro del alcance concedido. Debe tratarse con el mismo cuidado que una contraseña.
Por eso las credenciales:
- No se versionan. Nunca entran en el repositorio ni en un commit.
- No se escriben en los artefactos que produce una corrida.
- No se escriben en los registros, ni en la salida de los comandos, ni en los mensajes de error.
- Se aportan por el entorno, mediante variables de entorno o el mecanismo de secretos de la plataforma donde se ejecuten, y se custodian fuera del código.
El sistema aplica varias barreras superpuestas para que esto se cumpla aunque alguien se equivoque: los valores sensibles no se exponen en la representación de los objetos que los contienen; el cuerpo de una respuesta de error no se propaga, porque podría repetir lo que se envió; y un componente de redacción enmascara los valores cuyo nombre sugiere que son un token o un secreto, así como los que tienen la forma reconocible de un token de actualización de Google. Hay pruebas automatizadas que recorren registros, salidas y objetos serializados buscando credenciales de prueba.
Ninguno de los contratos de publicación del sistema tiene un campo donde pudiera guardarse un token, y existe una prueba que lo verifica.
Quien opera el sistema puede revocar en cualquier momento el acceso concedido desde la configuración de seguridad de su propia cuenta de Google. Revocado el permiso, el token de actualización deja de ser válido.
5. Uso de las APIs de Google y de YouTube
Cuando la integración se utiliza, el sistema se comunica con los servicios de autorización de Google y con la API de YouTube. A fecha de esta política, esa comunicación se limita a:
- canjear el token de actualización por un token de acceso de vida corta;
- leer la identidad del canal autorizado, para comprobar que coincide con el canal esperado.
El alcance solicitado es el mínimo necesario para el propósito del proyecto. El flujo de autorización por dispositivo —pensado para quien no dispone de un navegador en la misma máquina— admite un conjunto cerrado de alcances y obliga a solicitar uno más amplio que el del flujo ordinario; esa diferencia está acotada a ese flujo concreto.
La información del canal que se obtiene se usa exclusivamente para esa verificación. No se comparte con terceros, no se utiliza con fines publicitarios y no se emplea para elaborar perfiles.
El uso de los servicios de Google y de YouTube está sujeto además a las condiciones y políticas de privacidad de Google, que son ajenas a este proyecto y prevalecen en lo que a esos servicios respecta.
6. Almacenamiento y conservación
Los artefactos de una corrida —material intermedio, subtítulos, narración, vídeo final, registro de procedencia e informes— se escriben en el sistema de archivos del entorno donde se ejecuta el software, dentro del directorio de trabajo de esa corrida.
Este proyecto no opera ningún servicio central de almacenamiento, ninguna base de datos alojada y ningún servidor que reciba los datos de quien lo utiliza. No hay transmisión de material a infraestructura de este proyecto, sencillamente porque no existe tal infraestructura.
La conservación y la eliminación de esos archivos dependen enteramente de quien opera el sistema: están en su máquina o en la infraestructura que haya elegido, y puede borrarlos cuando quiera.
7. Seguridad
Las medidas técnicas descritas en esta política —la exclusión de credenciales del repositorio, de los registros y de los artefactos; la redacción de valores sensibles; la verificación de integridad de los archivos mediante huella criptográfica— están implementadas en el código y cubiertas por pruebas automatizadas.
Dicho esto, ninguna medida ofrece seguridad absoluta. La protección efectiva depende también del entorno donde se ejecute el software y de las prácticas de quien lo opera: la custodia de sus credenciales, el control de acceso a su máquina y la configuración de los secretos en su plataforma de integración continua son responsabilidad suya.
Si se detecta un problema de seguridad en el proyecto, puede comunicarse a la dirección de contacto indicada más abajo.
8. Terceros
Este proyecto no vende, alquila ni cede datos a terceros, y no incorpora ninguna herramienta de terceros en este sitio web.
El software, en cambio, puede comunicarse con servicios externos cuando quien lo opera así lo configura: los servicios de Google y YouTube descritos en el apartado 5, y los proveedores de modelo de lenguaje o de síntesis de voz que esa persona elija. La elección de esos proveedores, las credenciales utilizadas y las condiciones aplicables corresponden a quien opera el sistema. Este proyecto no impone ninguno ni actúa como intermediario.
9. Derechos y contacto
Dado que este sitio no recoge datos personales y que este proyecto no aloja datos de quienes usan el software, las solicitudes de acceso, rectificación, supresión, limitación, oposición o portabilidad relativas al material procesado deben dirigirse a quien opera la instalación correspondiente, que es quien decide sobre ese tratamiento y quien tiene acceso a los datos.
Para cualquier consulta sobre esta política, sobre el proyecto o sobre un posible problema de seguridad:
SUPPORT_EMAIL_PENDIENTE
Las consultas se atienden en la medida de las posibilidades de un proyecto en desarrollo; no se ofrece un compromiso de plazo de respuesta.
10. Cambios en esta política y en las de Google
Esta política puede cambiar a medida que el proyecto avance. Las modificaciones se publicarán en esta misma dirección y la fecha de actualización que figura al comienzo reflejará la última revisión.
Conviene tener presentes dos circunstancias que no dependen de este proyecto:
- Las políticas, condiciones y requisitos de Google y de YouTube pueden cambiar en cualquier momento, incluidos los relativos a alcances de autorización, verificación de aplicaciones y tratamiento de datos. Cuando eso ocurra, prevalecerán sus términos y este proyecto se ajustará a ellos.
- El comportamiento del flujo OAuth puede depender del estado de publicación y verificación de la aplicación en la plataforma de Google. Según ese estado pueden variar, entre otras cosas, las pantallas de consentimiento que se muestran, las advertencias que aparecen, la disponibilidad de determinados alcances y la vigencia de las autorizaciones concedidas. Esas condiciones las fija Google.