← Volver a las Condiciones

Política de privacidad

Última actualización: 19 de septiembre de 2026. Farouk AI, publicado por Assam Sigoul, París, Francia

1. Datos que recogemos

Para prestar el servicio Farouk AI, recogemos los siguientes datos:

  • Dirección de correo y nombre: facilitados al registrarse, utilizados para la autenticación y las comunicaciones del servicio.
  • Perfil del candidato y respuestas de candidatura: el currículum que sube, el perfil que confirma y las respuestas que guarda para los formularios de candidatura (salario deseado, disponibilidad, restricciones contractuales, autorización de trabajo). Las declaraciones de diversidad (género, situación de discapacidad) son opcionales: solo usted las indica, sirven únicamente para responder a estas preguntas en los formularios que Farouk rellena por usted, y puede borrarlas en cualquier momento. El origen étnico, la religión y la condición de veterano nunca se recogen; estas preguntas reciben “prefiero no decirlo”.
  • Datos OAuth y tokens de integración: cuando conectas servicios de terceros (Instagram, Facebook, Stripe y otros), los tokens de acceso se recogen y se almacenan cifrados.
  • Registros de uso: historial de las tareas ejecutadas, de las herramientas usadas por los agentes y de los resultados producidos, con fines de trazabilidad y mejora del servicio.
  • Datos de pago: la información de pago la trata directamente Stripe; Farouk AI no almacena ningún dato de tarjeta bancaria.

2. Uso de los datos

Tus datos se utilizan exclusivamente para:

  • Prestar el servicio: ejecutar tus agentes de IA, recordar el contexto de tu negocio, enviar notificaciones y documentos.
  • Mejorar los agentes: analizar de forma anónima qué tipos de tarea se usan más, para que los agentes sean más pertinentes.
  • Comunicación del servicio: enviarte confirmaciones, alertas de seguridad y actualizaciones importantes sobre tu cuenta.
  • Alertas de ofertas: enviarle periódicamente (una vez por semana por defecto) las nuevas ofertas que corresponden a sus búsquedas. Cada correo incluye un enlace para darse de baja con un clic, y puede detenerlas en cualquier momento en Ajustes, Notificaciones.

Nunca vendemos tus datos a terceros.

3. OAuth e integraciones de terceros

Cuando conectas servicios de terceros a través de Farouk AI (Meta, Stripe, Google, Twilio y otros), los tokens OAuth y las claves de API que facilitas son:

  • Cifrados: almacenados en Supabase Vault (pgsodium), una capa de cifrado del lado de la base de datos.
  • Usados únicamente: para ejecutar las acciones que pides explícitamente a tus agentes.
  • Revocables en cualquier momento: desde la página Ajustes de tu espacio Farouk AI, o directamente ante el servicio de terceros.

4. Datos de tu buzón (Google, Microsoft)

Farouk AI no pide los mismos permisos a los dos proveedores. Esto es exactamente lo que se pide, y por qué.

Google (Gmail)

  • Enviar correos en tu nombre (gmail.send): para enviar candidaturas desde su propio buzón. Usted decide cuándo empieza cada campaña y su volumen; la aplicación registra la actividad de envío. Este permiso de Gmail se usa solo para enviar candidaturas.

Para las nuevas conexiones de Gmail, solicitamos solo gmail.send para enviar candidaturas, además de OpenID, correo electrónico y perfil básico para iniciar sesión. La lectura del buzón de Gmail está desactivada en la versión actual. Mientras esa configuración esté activa, Farouk AI no usa el contenido de mensajes de Gmail.

Intercambio, transferencia y divulgación de datos de usuarios de Google

Los datos de usuario de Google incluyen la identidad de la cuenta recibida al iniciar sesión (como ID, nombre y email), la dirección de Gmail conectada, los tokens OAuth y los identificadores/estados de envío devueltos por Gmail. Solo compartimos o divulgamos los datos necesarios para los fines siguientes. Los proveedores de servicios los tratan para operar Farouk AI; conectar Google no autoriza intercambios ajenos.

  • Supabase — autenticación y almacenamiento: Supabase trata la identidad de inicio de sesión de Google y los datos de cuenta/sesión para autenticarte. Guarda la dirección de Google conectada, las credenciales OAuth cifradas y los registros de envío en nuestra base de datos.
  • Railway y Vercel — alojamiento de la aplicación y el sitio web: Railway aloja nuestra API y trata la dirección de Google, las credenciales OAuth y los resultados de envío para ejecutar las funciones de Gmail autorizadas. Vercel aloja nuestro sitio y trata los datos de cuenta/sesión necesarios para mostrar tu espacio de trabajo. Tus credenciales de Google no se entregan a reclutadores.
  • Google, reclutadores, empleadores y sus plataformas de selección: Al iniciar una campaña o autorizar una candidatura, nuestro servidor la envía mediante la API de Gmail de Google. Google y los servicios de correo del destinatario la entregan al reclutador o empleador elegido, que puede usar una plataforma ATS. El destinatario recibe tu nombre/email, el texto de la candidatura y el CV adjunto, incluida la identidad derivada de Google que uses. No damos tokens OAuth ni acceso al buzón.
  • Resend — notificaciones del servicio: Resend recibe tu dirección de Gmail conectada o la dirección de email de tu cuenta, y el contenido de los correos del servicio, como notificaciones de cuenta y resúmenes de campañas. La integración Gmail de producción no le da tokens OAuth ni acceso al buzón.
  • Stripe — suscripciones y facturación: Si te suscribes, Stripe trata el email de cuenta/facturación y los identificadores de suscripción necesarios para el pago y la gestión. Puede ser tu dirección de email de Google si la usas para la facturación. No proporcionamos a Stripe tokens OAuth ni contenido del buzón.
  • OpenRouter y sus proveedores de modelos de IA — preparación de candidaturas: OpenRouter y el proveedor que procesa la solicitud (por ejemplo, OpenAI) reciben el CV, el perfil y la información de la oferta necesarios para preparar una candidatura. Si incluyes o confirmas tu nombre o email de Google en el perfil, puede incluirse. La integración Gmail actual no envía mensajes del buzón ni tokens OAuth a estos proveedores. No usamos datos de Google para entrenar modelos de IA o aprendizaje automático generalistas.

El acceso del personal autorizado de Farouk se limita al servicio y a necesidades permitidas de soporte/seguridad. El acceso humano a datos de Google requiere tu consentimiento explícito, una investigación de seguridad o abuso, o una obligación legal. Podemos divulgar los datos mínimos necesarios a las autoridades competentes cuando la ley lo exija o para fines de seguridad permitidos. Toda transferencia de datos de Google por fusión, adquisición o venta de activos requiere tu consentimiento previo explícito.

No vendemos datos de usuario de Google ni los compartimos con plataformas publicitarias, intermediarios de datos o revendedores de información. No los usamos para publicidad personalizada, puntuación crediticia o préstamos. Las transferencias se limitan a las funciones que autorizas y a las excepciones de seguridad, legales o de transferencia empresarial consentida, conforme a los requisitos de Limited Use de Google.

Microsoft (Outlook)

  • Leer y clasificar tus mensajes (Mail.Read, Mail.ReadWrite): para los dos usos descritos abajo, y ningún otro. El permiso de escritura sirve únicamente para mover un mensaje a la papelera cuando tú lo pides; el borrado definitivo sigue siendo imposible.
  • Enviar correos en tu nombre (Mail.Send): para tus candidaturas, exactamente igual que con Google.
  • 1. Registrar el envío de candidaturas. Registrar las candidaturas enviadas y su estado de envío en la aplicación. Este registro no da acceso a mensajes del buzón de Gmail.
  • 2. El asistente de bandeja de entrada (función de pago que tú activas). Farouk AI recorre los mensajes recibidos en los últimos 2 días, los ordena por importancia y te propone respuestas. Nunca se envía nada sin que lo valides. No recorremos tus archivos, y no indexamos tu buzón.

Qué conservamos, y durante cuánto tiempo. De los mensajes de Outlook que tratamos, conservamos el remitente, el asunto, un extracto, un resumen y la respuesta propuesta durante un máximo de 30 días, con un borrado diario. El historial de candidaturas conserva los registros y el estado de envío; no requiere leer respuestas en tu bandeja de Gmail. Las credenciales de conexión de Google se conservan mientras la conexión esté activa, sujetas al proceso de desconexión y borrado indicado abajo.

El modelo de inteligencia artificial. En la versión actual, la IA genera candidaturas a partir del CV, el perfil y las ofertas de empleo públicas que proporciona, no del contenido de su buzón de Gmail. Para Outlook, el contenido de un mensaje puede transmitirse a nuestro proveedor de modelos de lenguaje, OpenRouter (véase la sección 5), para clasificarlo y redactar una propuesta de respuesta. No usamos sus datos para publicidad, reventa ni entrenamiento de modelos de IA generalistas.

Ningún ser humano lee tus mensajes, salvo con tu consentimiento explícito, por necesidad de seguridad, o por obligación legal.

Puedes cortar el acceso cuando quieras. El botón «Desconectar» está en Ajustes → Conexiones. En esa operación, Farouk AI solicita a Google o Microsoft revocar el acceso e intenta eliminar los tokens de conexión almacenados y los datos derivados del buzón, sin esperar los 30 días. Si un error del servicio impide la eliminación, contacte con soporte para completarla. También puede retirar el acceso desde la página de permisos de tu cuenta de Google.

Compromiso de uso limitado (Google API Services User Data Policy)

El uso y la transferencia por parte de Farouk AI de la información recibida de las API de Google cumplen la Google API Services User Data Policy, incluidos sus requisitos de uso limitado («Limited Use»).

Farouk AI's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

5. Alojamiento y transferencias internacionales

Tus datos están alojados en los siguientes proveedores:

  • Supabase (base de datos, almacenamiento de archivos)UE: datos almacenados en Europa, conformes al RGPD.
  • Vercel (sitio web)EE. UU.: adherido al Data Privacy Framework UE-EE. UU.
  • Railway (servidor de aplicación)EE. UU.: conforme al RGPD mediante cláusulas contractuales tipo (CCT).
  • OpenRouter (modelos de lenguaje)EE. UU.: trata el CV/perfil y la información de las ofertas para generar candidaturas y, cuando está activado el asistente de Outlook, el texto de los mensajes de Outlook. Se aplican los límites de intercambio de datos de Google de la sección 4. La conservación del proveedor depende de sus condiciones de servicio aplicables; no prometemos que el proveedor lo elimine de inmediato.

6. Protección de tus datos

Los datos extraídos de tu buzón son datos sensibles. Estas son las medidas técnicas y organizativas que los protegen.

  • Cifrado en tránsito: todos los intercambios entre tu navegador, nuestro sitio y nuestros servidores viajan por HTTPS (TLS). El sitio impone HTTPS durante dos años (HSTS): ninguna página puede servirse sin cifrar.
  • Cifrado de los tokens en reposo: Los tokens OAuth de acceso y actualización de Google y Microsoft se cifran en reposo en la base de datos con pgsodium, una extensión de cifrado de PostgreSQL.
  • Aislamiento por cuenta: cada tabla aplica seguridad a nivel de fila (RLS): una consulta solo ve los datos de tu propio espacio de trabajo. La columna que contiene los tokens no es legible por ninguna cuenta de usuario; solo nuestro servidor accede a ella.
  • Archivos privados: los CV, las facturas, los presupuestos y los contratos se guardan por espacio de trabajo en un almacenamiento privado. Solo se abren mediante un enlace firmado válido durante una hora; no existe ninguna dirección pública a esos archivos.
  • Borrado automático: el contenido extraído de tu buzón (remitente, asunto, extracto, resumen, respuesta propuesta) se borra al cabo de 30 días mediante una purga diaria que se ejecuta cada noche a las 03:30 UTC.
  • Desconexión y revocación: Desconectar solicita a Google o Microsoft revocar el acceso e intenta eliminar los tokens y los datos del buzón en la misma operación. Si un error del servicio impide la limpieza, contacte con soporte para completarla.
  • Configuración de solicitudes de IA: Para las solicitudes de IA aplicables, incluimos el parámetro de proveedor «data_collection: deny». Este parámetro no modifica las condiciones de conservación del propio proveedor.
  • Violación de datos: si una violación afectara a tus datos, notificamos a la autoridad de control en un plazo de 72 horas y te informamos sin demora cuando el riesgo sea elevado, conforme a los artículos 33 y 34 del RGPD.

7. Tus derechos (RGPD)

Conforme al Reglamento General de Protección de Datos (RGPD), dispones de los siguientes derechos sobre tus datos personales:

  • Derecho de acceso: obtener una copia de todos los datos que tenemos sobre ti.
  • Derecho de rectificación: corregir datos inexactos o incompletos.
  • Derecho de supresión: solicitar la eliminación de tus datos («derecho al olvido»).
  • Derecho a la portabilidad: recibir tus datos en un formato estructurado y legible por máquina.

Para ejercer estos derechos, escríbenos a contact@farouk.app. Respondemos en un plazo máximo de 30 días.

8. Cookies

Farouk AI utiliza únicamente cookies técnicas de sesión, estrictamente necesarias para el funcionamiento de la plataforma (autenticación, mantenimiento de la sesión). No usamos cookies publicitarias, ni rastreadores de terceros, ni herramientas de análisis del comportamiento. Si llega a través del enlace de un embajador, una cookie guarda su código promocional durante 30 días para aplicarlo en el pago, y ese código se vincula a su cuenta.

9. Contacto

Para cualquier duda sobre esta política de privacidad, o para ejercer tus derechos, contacta con el responsable del tratamiento:

Assam Sigoul, París, Francia
Correo: contact@farouk.app

La versión francesa de este documento es la que da fe. Las demás lenguas son traducciones de cortesía.

© 2026 Farouk AI, Assam Sigoul, París, Francia

Condiciones generalesContacto