Política de privacidad
Qué recopila Y-API, qué no recopila, cómo se usa y comparte esa información y cómo puedes ejercer tus derechos.
Fecha de entrada en vigor: 2026-08-25
1. Información que recopilamos
Solo recopilamos lo mínimo necesario para prestar el servicio y facturarlo:
- Información de la cuenta: la dirección de correo, el nombre visible y el avatar que devuelve Google o GitHub al iniciar sesión. Iniciar sesión completa el registro: no hay formularios adicionales.
- Metadatos de las llamadas: por cada petición a la API, la hora, el nombre del modelo, los tokens de entrada y de salida, la latencia de la respuesta, el crédito descontado y el nombre de la clave utilizada.
- Registros de recargas: el importe pagado, el crédito concedido a la tasa de conversión y la hora; se usan para la conciliación.
2. Información que no recopilamos
- No guardamos el contenido de peticiones ni de respuestas. Los prompts que envías y el texto que devuelve el modelo se reenvían solo en memoria y nunca se escriben en ninguna base de datos ni registro.
- No almacenamos contraseñas. El inicio de sesión ocurre íntegramente mediante OAuth de Google y GitHub; al no haber contraseñas en el sitio, no existe superficie de ataque por filtración de contraseñas.
- No ejecutamos seguimiento publicitario ni vendemos información a intermediarios de datos.
3. Cómo se usa la información
- Prestar y mantener el servicio: identificación, descuento de crédito, conciliación de facturación y resolución de incidencias.
- Seguridad y prevención de abusos: detectar tráfico anómalo y proteger claves y cuentas.
- Mejorar el producto: ajustar la capacidad y el catálogo de modelos según el volumen agregado de llamadas y su distribución por modelo, nunca con perfiles individuales.
- Entender el uso del sitio: páginas vistas y tráfico agregado mediante Google Analytics 4, para mejorar el sitio, nunca con perfiles individuales.
- Medir la conversión en pasos clave: el registro, la provisión de claves y las recargas acreditadas se reportan desde nuestro servidor a Google Analytics 4 junto con tu identificador de cuenta (un id aleatorio, nunca tu correo) y el importe recargado, para poder calcular la tasa de conversión de registro a pago.
El contenido de tus peticiones nunca se usa para entrenar ningún modelo: simplemente no lo conservamos.
4. Cómo se comparte la información
Los datos solo se intercambian con terceros cuando es estrictamente necesario:
- Proveedores de modelos aguas arriba: para responder a tu petición, su contenido se reenvía en tiempo real al proveedor del modelo que hayas elegido (como DeepSeek, Qwen, MiniMax, Z.ai, Moonshot AI y Xiaomi). El reenvío es imprescindible para prestar el servicio; cómo traten esos proveedores los datos lo rigen sus propias políticas de privacidad, que te recomendamos revisar.
- Proveedores de inicio de sesión: Google y GitHub, usados únicamente para completar el inicio de sesión por OAuth.
- Procesadores de pago: las recargas se realizan mediante servicios de pago de terceros, en páginas que ellos proporcionan. Nunca tocamos ni almacenamos el número de tu tarjeta ni la contraseña de tu cuenta de pago.
- Google Analytics: usamos Google Analytics 4 para registrar páginas vistas y tráfico agregado. Además, tres momentos de conversión —registro, provisión de claves y recargas acreditadas— se envían directamente desde nuestro servidor, con tu identificador de cuenta (un id aleatorio, nunca tu correo), el importe recargado y el identificador de la cookie de Analytics de tu navegador. Google puede establecer sus propias cookies; consulta la política de privacidad de Google para saber cómo se tratan esos datos.
5. Cookies
Usamos una única cookie de origen, estrictamente necesaria para mantenerte con la sesión abierta (HttpOnly, SameSite=Lax). Google Analytics puede establecer cookies adicionales para medir el uso del sitio; esas cookies no se usan para publicidad.
6. Conservación de datos
- La información de la cuenta se conserva mientras la cuenta exista.
- Los metadatos de llamadas y los registros de recargas se conservan durante la vida de la cuenta, en la medida necesaria para la conciliación y la gestión de disputas.
- El contenido de peticiones y respuestas nunca llega a almacenamiento, así que no hay nada que conservar ni borrar.
7. Seguridad de los datos
El sitio se sirve únicamente por HTTPS; las credenciales de sesión se guardan cifradas; las claves de API se pueden revocar en la consola en cualquier momento, con efecto inmediato. Aun así, ningún sistema puede garantizar una seguridad absoluta: guarda bien tus claves y, si una se filtra, revócala y contáctanos de inmediato.
8. Tus derechos
Puedes acceder a tu información de la cuenta, corregirla o solicitar su eliminación en cualquier momento. El registro de peticiones y las páginas de facturación de la consola ya muestran todos los registros vinculados a tu cuenta; para exportar datos o eliminar la cuenta, escríbenos.
Los usuarios de la UE y del EEE deben consultar además el Aviso GDPR, que enumera un conjunto más completo de derechos.
9. Cambios en esta política
Si esta política cambia, la fecha de entrada en vigor de la parte superior de esta página cambia con ella. Los cambios sustanciales que amplíen el alcance de la recopilación se anunciarán en el sitio o por correo antes de entrar en vigor.
10. Contáctanos
Preguntas sobre esta política, o solicitudes para ejercer los derechos anteriores: escribe a support@bestvirtualgoods.com. Solemos responder en 1 día laborable.