Política de privacidad
Esta política explica qué datos personales trata Termoak, para qué, con quién se comparten y qué derechos tienes. En resumen: solo usamos tus datos para prestarte el servicio, no los vendemos y en Termoak no hay publicidad ni rastreo.
1. Quién es responsable de tus datos
El responsable del tratamiento es Ohz Digital SL («Ohz», «nosotros»), con CIF B56646771 y domicilio en García Salazar 2, 48003 Bilbao, Bizkaia, España. Para cualquier cuestión de privacidad o para ejercer tus derechos, escríbenos a legal@termoak.com.
2. Qué abarca esta política
Abarca el sitio web termoak.com, tu cuenta de Termoak y el servidor de Termoak que gestionamos allí, al que se conectan las aplicaciones cuando inicias sesión con esa cuenta. No abarca:
- las aplicaciones usadas sin cuenta: en ese caso tus datos se quedan en tu dispositivo y no los recibimos;
- los servidores de Termoak que gestionan otras personas o empresas (autoalojados): quien los gestiona es responsable de los datos que contienen;
- los servidores a los que te conectas por SSH, ni los proveedores de IA que uses con tu propia clave de API, que tienen sus propias políticas.
3. Qué datos tratamos y para qué
Tu cuenta
- Tu dirección de email, tu nombre, tu idioma preferido (para los emails y las notificaciones), tu plan y la fecha en que creaste la cuenta.
- Tu contraseña, que nunca guardamos tal cual: solo guardamos un hash Argon2id de ella.
- Si activas la verificación en dos pasos, su secreto (cifrado con la clave del servidor) y tus códigos de recuperación (de cada uno solo guardamos un hash).
- Que aceptaste estas condiciones y esta política, con su versión y la fecha.
Tus dispositivos
- De cada dispositivo en el que inicias sesión: su nombre, su plataforma (por ejemplo, «Android» o «web»), cuándo inició sesión y cuándo se usó por última vez. Los tokens de sesión solo se guardan como hashes.
- Si activas las notificaciones en un móvil, su token de notificaciones de Apple o Google.
Lo que sincronizas
Tus hosts, grupos, identidades, claves SSH, snippets, redirecciones de puertos, hosts conocidos y memorias de la IA, para que los tengas en todos tus dispositivos.
- Sus secretos (contraseñas, claves privadas y frases de paso) se guardan cifrados con XChaCha20-Poly1305, con una clave maestra que se guarda en nuestro servidor. Viajan entre tus dispositivos y el servidor dentro de una conexión cifrada (TLS).
- No es un cifrado de extremo a extremo: nuestro servidor puede descifrar esos secretos, y lo necesita para abrir las sesiones de servidor que pidas y para ejecutar las herramientas de la IA en tus hosts. El resto de los datos (por ejemplo, la dirección y el usuario de un host) se guardan sin ese cifrado adicional.
- Lo que marques como «Solo en este dispositivo» nunca sale de tu dispositivo: no se sincroniza y nuestro servidor nunca lo ve.
- Revelar un secreto a través de la API queda registrado en el registro de actividad.
Sesiones en el servidor
- Cuando abres una sesión en el servidor, la conexión SSH con tu host se ejecuta en nuestro servidor, así que lo que escribes y lo que muestra el terminal pasan por él. Mientras la sesión está abierta, guardamos en memoria su salida reciente (el historial de pantalla) para que puedas reconectarte desde cualquier dispositivo.
- Guardamos un registro de cada sesión: el host, su título, su estado, cuándo empezó y terminó y el error si falló; y de con quién la compartiste, con qué permiso y hasta cuándo.
- Las grabaciones están desactivadas por defecto. Si grabas una sesión, guardamos su salida y, solo si está activada la grabación de lo que se teclea, también lo que se escribe (en termoak.com está desactivada, porque puede contener contraseñas).
Equipos
Los equipos que creas o a los que perteneces: su nombre, sus miembros y roles, y las invitaciones (con la dirección de email de la persona invitada).
IA
- Tus tareas de IA: lo que pides, la conversación, las acciones de la IA y sus resultados (que pueden incluir la salida de tu terminal y el contenido de los archivos que lee en tus hosts) y tus aprobaciones. Puedes borrar cada tarea.
- Un registro de uso de cada petición: el proveedor, los tokens usados, el coste y si se usó tu propia clave.
- Tus propias claves de API, cifradas con la clave del servidor. No se vuelven a mostrar, solo sus 4 últimos caracteres.
Registro de actividad y seguridad
- Un registro de actividad (auditoría) de tu cuenta: los inicios de sesión (con la dirección IP, el dispositivo y la plataforma), la creación de la cuenta, las sesiones que abres y compartes, los comandos que ejecuta la IA, los secretos revelados y los cambios en tus ajustes de seguridad.
- Para bloquear los intentos de adivinar contraseñas, contamos los inicios de sesión fallidos por dirección de email y por dirección IP, en memoria, durante 10 minutos.
Emails
Te enviamos los emails que necesita el servicio: confirmar tu dirección, restablecer tu contraseña, cambiar tu email e invitaciones. No te enviamos publicidad.
Cuando nos escribes
Si nos escribes, usamos tu mensaje y tu dirección de email para contestarte.
4. Por qué podemos hacerlo (bases legales)
- Para prestarte el servicio que has pedido (contrato): tu cuenta, dispositivos, sincronización, sesiones, equipos, IA, notificaciones y los emails del servicio. Algunas de estas funciones (notificaciones, grabaciones, IA, compartir) solo se usan cuando las activas.
- Nuestro interés legítimo en mantener seguros el servicio y a sus usuarios y en evitar abusos: el registro de actividad con direcciones IP, los límites de inicios de sesión fallidos y la investigación de abusos. Puedes oponerte (consulta el apartado 8).
- Obligaciones legales: por ejemplo, conservar las facturas de los planes de pago durante el tiempo que exige la normativa fiscal, o atender los requerimientos de las autoridades conforme a la ley.
5. Con quién los compartimos
No vendemos tus datos ni se los damos a nadie para publicidad. Solo usamos estos proveedores, y solo para lo que se describe:
- Alojamiento: el servicio funciona en servidores gestionados por Ohz en España (UE).
- Brevo (UE) envía nuestros emails: recibe tu dirección de email y el contenido del email.
- OpenAI presta la IA de Termoak (el crédito de IA del plan Pro, cuando esté disponible, a través de Codex): recibe tus peticiones y el contexto del terminal que necesita la IA. Esto supone una transferencia a Estados Unidos (consulta el apartado 6).
- El proveedor de IA que elijas: si añades tu propia clave de API (Anthropic, OpenAI, OpenRouter u OpenCode), tus peticiones de IA en el servidor, con el contexto que necesitan, se envían a ese proveedor siguiendo tus instrucciones, con sus condiciones y su política de privacidad. En el modo «Este ordenador» de la aplicación de escritorio, nada pasa por nuestros servidores.
- Apple y Google, si activas las notificaciones en un móvil: las entregan con el token de notificaciones. Por defecto, el texto de las notificaciones es genérico y no incluye comandos ni títulos.
- GitHub aloja el código libre de Termoak y los archivos de sus versiones. Si visitas nuestros repositorios en GitHub, se aplica la política de privacidad de GitHub.
- Las personas con las que compartes: cuando compartes una sesión o te unes a un equipo, las demás personas ven tu nombre y tu email y lo que compartes con ellas.
- Las autoridades, solo cuando la ley nos obligue.
6. Transferencias fuera de la UE
Guardamos tus datos en la UE. Solo salen de ella en estos casos:
- La IA de Termoak, con OpenAI en Estados Unidos: amparada por el Marco de Privacidad de Datos UE-EE. UU. y, cuando corresponda, por las cláusulas contractuales tipo de la Comisión Europea.
- El proveedor de IA que elijas con tu propia clave, y Apple o Google para las notificaciones, cuando tratan datos fuera de la UE: ocurre porque usas esos servicios, con sus condiciones.
7. Cuánto tiempo los guardamos
- Los datos de tu cuenta, lo que sincronizas, tus sesiones, grabaciones, equipos, tareas de IA y registro de actividad: mientras exista tu cuenta. Puedes borrar tú mismo en cualquier momento las tareas de IA, los elementos sincronizados y las claves de API.
- Cuando eliminas tu cuenta (en los ajustes de tu cuenta: Cuenta → Zona de peligro), borramos tus datos sincronizados, tus sesiones y su historial, tus grabaciones, tus tareas y uso de IA, tus claves de API, tu registro de actividad y los equipos de los que eras el único miembro. Tus sesiones abiertas se cierran.
- Los tokens de sesión caducan: el de acceso a los 60 minutos y el de renovación a los 90 días sin uso. Los enlaces de los emails caducan a las 48 horas (confirmar tu dirección) o a la hora (restablecer tu contraseña).
- Los contadores de inicios de sesión fallidos: 10 minutos, en memoria.
- Los datos que la ley nos obliga a conservar (por ejemplo, las facturas de los planes de pago): durante el plazo que exija la ley.
8. Tus derechos
Tienes derecho a acceder a tus datos, rectificarlos, suprimirlos, limitar su tratamiento, llevártelos (portabilidad) y oponerte al tratamiento basado en nuestro interés legítimo. Muchas cosas puedes hacerlas tú mismo en la aplicación (cambiar tu nombre o tu email, borrar datos o eliminar la cuenta). Para todo lo demás, escribe a legal@termoak.com, preferiblemente desde la dirección de email de tu cuenta, para que podamos comprobar que eres tú. Te responderemos en el plazo de un mes.
Si crees que no hemos tratado bien tus datos, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es. Te agradeceremos que nos lo digas antes, para intentar solucionarlo.
9. Seguridad
Las conexiones van cifradas (TLS); las contraseñas se guardan como hashes Argon2id; los secretos se guardan cifrados; los tokens y códigos se guardan como hashes; puedes usar la verificación en dos pasos; los intentos de inicio de sesión están limitados; y el sitio web solo carga código de nuestro propio servidor. El código es libre, así que cualquiera puede comprobar cómo funciona todo esto.
10. Sin cookies y sin rastreo
El sitio web termoak.com no usa cookies, analítica ni publicidad, y no carga nada de terceros. Solo guarda en el almacenamiento local de tu navegador lo que necesita para funcionar: tu sesión (para que sigas con la sesión iniciada), tu idioma y tu tema (claro u oscuro). Este almacenamiento es estrictamente necesario para el servicio que pides, así que no necesita tu consentimiento y no hay banner de cookies. Se borra al cerrar la sesión (la sesión) o al borrar los datos de tu navegador.
11. Edad mínima
Termoak no está dirigido a menores de 16 años, que no pueden crear una cuenta.
12. Cambios en esta política
Si cambiamos esta política, publicaremos aquí la nueva versión con su fecha y, si los cambios son importantes, te avisaremos con antelación por email o en el sitio web.