política de privacidad
Última actualización: 29 de julio de 2026
Esta traducción se proporciona únicamente con fines informativos. La versión en inglés prevalece.
Quienes somos
Savecraft es operado por Josh Symonds ("nosotros", "nos", "nuestro").
Contacto general: [email protected]
Contacto de privacidad: [email protected]
Savecraft es una herramienta complementaria de juegos que proporciona datos estructurados del estado del juego a los asistentes AI (Claude, ChatGPT) a través del protocolo de contexto del modelo (MCP). La forma en que nos llegan los datos de un juego depende del juego: los datos de referencia no necesitan nada; los juegos de cuenta (como World of Warcraft o Path of Exile) se conectan a través del propio OAuth de solo lectura del juego; los juegos con archivos guardados son leídos por un demonio local que se ejecuta en el dispositivo en el que juegas; algunos juegos modificables impulsan el estado desde un mod del juego. Consiste en ese demonio local opcional, un servicio en la nube que almacena y entrega sus datos y una interfaz web para administrar sus juegos y dispositivos.
Esta política se aplica al servicio alojado en savecraft.gg y el software demonio Savecraft. Si usted mismo aloja Savecraft desde nuestro repositorio de código abierto, su implementación se rige por sus propias prácticas de privacidad, no por esta política.
Qué recopilamos y por qué
Recopilamos sólo lo necesario para brindar el servicio. Aquí está todo, sin omitir nada:
Datos de la cuenta
Cuando creas una cuenta, recopilamos tu dirección de correo electrónico y tu nombre visible mediante nuestro proveedor de autenticación, Clerk. Usamos estos datos para identificar tu cuenta y mostrar a qué cuenta están vinculados tus dispositivos.
Base jurídica (RGPD): Ejecución del contrato: usted proporciona esto para crear y utilizar su cuenta.
Retención: Hasta que elimines tu cuenta.
Datos del dispositivo
Cuando vinculas un dispositivo de juego, el daemon se registra en nuestro servidor e informa su nombre de host (p. ej., "steam-deck"), sistema operativo (p. ej., "linux") y arquitectura (p. ej., "arm64"). Se genera un token de autenticación específico del dispositivo; solo almacenamos el hash SHA-256 del token, nunca el token en sí.
Base jurídica: Cumplimiento del contrato: se requiere la identificación del dispositivo para que el demonio envíe los datos guardados.
Retención: Hasta que desvincules el dispositivo, más un período de limpieza de días 7.
Claves de API
Puede generar claves API para acceso programático. almacenamos un Hash SHA-256 de cada clave, un prefijo corto para identificación (por ejemplo, "sav_a1b2") y una etiqueta que usted proporciona. La clave completa se le muestra una vez en el momento de la creación y nunca se almacena.
Base jurídica: Ejecución del contrato.
Retención: Hasta que elimines la clave o tu cuenta.
datos guardados del juego
Este es el núcleo del servicio. Cuando el demonio detecta un cambio en el archivo guardado, analiza el archivo localmente en su dispositivo, lo convierte a JSON estructurado (estadísticas de personajes, equipo, habilidades, progreso de misiones, lo que sea que extraiga el complemento del juego) y envía ese JSON a nuestra nube. Almacenamos cada instantánea como un registro inmutable para que puedas realizar un seguimiento de los cambios a lo largo del tiempo.
El demonio lee tus archivos guardados en solo lectura modo. No puede modificar tus partidas guardadas. El archivo guardado sin formato nunca sale de su dispositivo: solo se transmite la salida JSON analizada.
Base jurídica: Ejecución del contrato: mostrar el estado de su juego a los asistentes AI es el servicio completo.
Retención: Todas las instantáneas se conservan actualmente durante la vida de su cuenta. Es posible que en el futuro introduzcamos una reducción basada en el tiempo (por ejemplo, mantener instantáneas diarias durante un mes y luego semanalmente) y actualizaremos esta política antes de hacerlo.
Notas
Tú (o un compañero de IA que actúe en tu nombre durante la conversación) puedes crear notas adjuntas a tus partidas guardadas: guías de builds, objetivos de farmeo, recordatorios de sesiones. Las notas son contenido Markdown escrito por el usuario que se almacena junto con tus datos guardados.
Base jurídica: Ejecución del contrato.
Retención: Hasta que los borre.
Chat complementario alojado
Cuando utiliza el chat alojado AI en my.savecraft.gg, almacenamos sus mensajes de chat y las respuestas de AI en Cloudflare D1 para proporcionar un historial de conversaciones y una memoria complementaria. Retención: durante la vida de la cuenta.
Los mensajes de chat alojados son procesados por OpenRouter para generar respuestas complementarias. Ver el Política de privacidad OpenRouter.
El mensaje actual y los turnos recientes se envían a OpenRouter para una clasificación de seguridad automatizada. Si se marca un mensaje, la instantánea clasificada de la conversación se guarda con el indicador. Los indicadores de categoría y la telemetría de moderación se conservan durante la vida de la cuenta. Estas clasificaciones no bloquean contenido automáticamente.
El operador puede acceder a datos de uso y al contenido de conversaciones para soporte, seguridad y mejora del servicio.
Los eventos de derivación no contienen mensajes. Al eliminar la cuenta, se agregan en conteos no identificables y después se borran permanentemente.
Los mensajes, respuestas de IA, indicadores de categoría y telemetría de moderación se eliminan con la cuenta. Puedes solicitar la eliminación por correo a [email protected].
Base jurídica: Ejecución del contrato.
Datos de autenticación y sesión.
Cuando conecta un asistente AI a través de MCP, el protocolo de enlace OAuth crea registros de clientes, códigos de autorización y tokens de acceso. Estos se almacenan en Cloudflare KV con vencimiento automático (gestionado por TTL). Un registro de una sola columna rastrea si ha conectado un cliente MCP, utilizado para mostrar el estado de la conexión en la interfaz de usuario web.
Base jurídica: Ejecución del contrato (se requiere autenticación MCP para que el servicio funcione).
Retención: Los tokens caducan automáticamente según su TTL. El indicador de actividad MCP persiste hasta que se elimina su cuenta.
Credenciales de juegos de terceros API
Algunos juegos (como World of Warcraft y Path of Exile) se conectan mediante la cuenta del propio juego en lugar de archivos de guardado locales. En esos juegos, autorizas el acceso mediante el flujo OAuth del proveedor (Battle.net para WoW o tu cuenta de GGG para Path of Exile; Savecraft es una aplicación aprobada por GGG). Almacenamos en nuestra base de datos el token de acceso OAuth y el token de actualización resultantes.
Estos tokens se almacenan únicamente para verificar que posees personajes dentro del juego y actualizar sus datos cuando tú o tu compañero de IA lo soliciten. No usamos los tokens con ningún otro fin ni accedemos a tu cuenta del juego salvo para leer los datos del perfil de los personajes.
También almacenamos una lista de sus personajes vinculados (nombre del personaje, ID específico del juego y metadatos como reino, clase y nivel) para que podamos rastrear qué personajes has elegido monitorear. Los caracteres que elimina se eliminan temporalmente (se marcan como inactivos) en lugar de eliminarse definitivamente, por lo que se conserva su historial de guardado.
Base jurídica: Cumplimiento del contrato: es necesario conectar su cuenta de juego para obtener datos de personajes para juegos respaldados por API.
Retención: Hasta que desconectes tu cuenta de juego. Puede revocar el acceso en cualquier momento desde la configuración de la cuenta de su plataforma de juego (por ejemplo, Aplicaciones autorizadas Battle.net), lo que invalida inmediatamente los tokens almacenados.
Eventos de estado del dispositivo
El demonio informa el estado operativo (en línea/fuera de línea, análisis exitoso/fallo, estado de envío) para alimentar la fuente de actividad en tiempo real en la interfaz de usuario web. Conservamos los últimos eventos 100 por dispositivo.
Base jurídica: Interés legítimo: el monitoreo operativo lo ayuda a verificar que su demonio esté funcionando y nos ayuda a depurar problemas.
Retención: Ventana móvil de eventos 100 por dispositivo, podada en el inserto.
Lo que NO recopilamos
Esto importa tanto como lo que recopilamos:
- Ningún SDK de analíticas de terceros (ni Google Analytics, Posthog, Mixpanel, Hotjar, Segment o similares).
- Ningún rastreo de comportamiento: ni mapas de calor, grabaciones de sesiones o análisis de embudos.
- No usamos conversaciones del chat alojado para rastreo de comportamiento ni publicidad.
- No hacemos huellas digitales de dispositivos. La única señal del navegador que guardamos es una etiqueta corta del cliente de IA que hizo la solicitud (p. ej., "chatgpt", "claude-desktop").
- Los bytes sin procesar del archivo de guardado permanecen en tu dispositivo. El daemon los analiza localmente y solo envía el JSON estructurado.
- Sin redes publicitarias, corredores de datos ni rastreadores de marketing o redes sociales.
Cómo fluyen los datos a través de MCP
Vale la pena explicar esto claramente porque es un nuevo tipo de flujo de datos que la mayoría de las políticas de privacidad no abordan.
Cuando conectas un asistente AI a Savecraft, el asistente puede usar nuestras herramientas MCP para solicitar los datos de tu juego. Una interacción típica se ve así: le haces una pregunta al AI sobre tu personaje, el AI llama a nuestro get_section herramienta con su ID de guardado, le devolvemos los datos JSON solicitados (por ejemplo, su equipo equipado) y el AI usa esos datos para responder su pregunta.
Servimos datos al asistente AI en su nombre y bajo su autorización. No controlamos lo que hace el proveedor AI con los datos después de recibirlos; eso se rige por su acuerdo con el proveedor AI (Anthropic, OpenAI, etc.). No almacenamos en caché las solicitudes de los proveedores de AI.
Conservamos un registro de auditoría por llamada durante 90 días (depuración, prevención de abuso y preguntas como "¿por qué falló esta herramienta?"). Registra: nombre de herramienta, parámetros (limitados a 4 KB), tamaño de respuesta en bytes, duración en milisegundos, indicador de error, etiqueta del cliente de IA (derivada de User-Agent), UUID del usuario y marca de tiempo. No registra la respuesta de la IA ni el contenido devuelto por la herramienta (solo su tamaño).
Cookies
Savecraft utiliza una única cookie:
| Galleta | Proveedor | Objetivo | Duración |
|---|---|---|---|
__client_uat | Clerk | Gestión de sesiones de autenticación | Sesión |
Esta galleta es estrictamente necesario para que el servicio funcione (lo mantiene conectado) y está exento de los requisitos de consentimiento según la Directiva de privacidad electrónica. No utilizamos cookies de análisis, publicidad o seguimiento. No es necesario ni se muestra ningún banner de consentimiento de cookies porque no hay cookies opcionales a las que dar consentimiento.
Dónde residen tus datos, en detalle
La infraestructura de Cloudflare lo respalda todo. Dentro de él, los datos se distribuyen en cuatro capas:
- D1: secciones de partidas (instantáneas JSON analizadas); metadatos de cuenta y dispositivo; comentarios; notas; índice de búsqueda (FTS5); claves API (hash SHA-256); tokens de dispositivo (hash SHA-256); personajes vinculados; tokens OAuth del adaptador (provider_credentials); auditoría de llamadas MCP (90 días); mensajes y respuestas de IA (vida de la cuenta); indicadores de moderación con instantánea marcada (vida de la cuenta); telemetría de moderación (vida de la cuenta); datos de referencia.
- R2: binarios de plugins WASM; manifiestos y firmas de plugins.
- KV: estado temporal del intercambio OAuth (gestionado por TTL).
- Durable Objects: estado WebSocket de SourceHub y UserHub; búfer circular del estado del dispositivo (ventana móvil por dispositivo).
Quién tiene acceso a tus datos
Nombramos a cada tercero, qué reciben y por qué.
Cloudflare
Rol: Proveedor de infraestructura (encargado del tratamiento según el RGPD).
Lo que reciben: Todos los datos de la aplicación: instantáneas, metadatos, notas, mensajes y respuestas de IA, tokens de autenticación, eventos de dispositivo y registros de moderación. Cloudflare Workers ejecuta solicitudes API; D1 guarda partidas, chats, respuestas, moderación y metadatos; R2 guarda binarios; KV guarda el estado OAuth.
Ubicación de datos: Red perimetral global, incluidos Estados Unidos
Salvaguardias de transferencia: Cloudflare está certificado por el Marco de Privacidad de Datos UE-EE. UU. e incorpora las Cláusulas Contractuales Tipo de la UE en su anexo de tratamiento, aplicable automáticamente.
Su política de privacidad: www.cloudflare.com/privacypolicy/
Clerk
Rol: Proveedor de autenticación (encargado para autenticación; responsable independiente de su gestión de cuentas).
Lo que reciben: Tu correo, nombre visible y credenciales con hash. Clerk también procesa datos de sesión y del dispositivo para autenticarte.
Ubicación de datos: Estados Unidos (Google Cloud Platform)
Salvaguardias de transferencia: Clerk está certificado por el Marco de Privacidad de Datos UE-EE. UU. y ofrece un DPA con Cláusulas Contractuales Tipo: clerk.com/legal/dpa
Su política de privacidad: clerk.com/legal/privacy
Blizzard Entertainment (Battle.net)
Rol: Proveedor de datos del juego al conectar una cuenta de Battle.net para World of Warcraft.
Lo que reciben: Solicitudes API de tu perfil de personaje (equipo, estadísticas, talentos y progreso de incursiones), autenticadas con tu token OAuth y las credenciales de Savecraft.
Lo que recibimos de ellos: Datos del perfil (nombre, reino, clase, nivel, equipo, talentos, partidas Mythic+, progreso de incursiones y profesiones). Pasan a formar parte de tu partida en Savecraft.
Ubicación de datos: Estados Unidos
Su política de privacidad: www.blizzard.com/en-us/legal/a4380ee5-5c8d-4e3b-83b7-ea4d874e7f22/blizzard-entertainment-online-privacy-policy
Raider.io
Rol: Proveedor de datos complementarios para World of Warcraft (sin autenticación).
Lo que reciben: Nombre, reino y región del personaje en solicitudes API. No se comparten tokens OAuth ni datos personales.
Lo que recibimos de ellos: Puntuaciones Mythic+, clasificaciones y resúmenes de incursiones. Enriquecen tu partida, pero no son necesarios; si Raider.io no está disponible, los datos de Blizzard siguen completos.
Ubicación de datos: Estados Unidos
Su política de privacidad: raider.io/privacy
Grinding Gear Games (pathofexile.com)
Rol: Proveedor de datos de personajes de Path of Exile. Savecraft es una aplicación aprobada por GGG.
Lo que reciben: Solicitudes API de tu perfil, autenticadas con tu token OAuth de GGG y las credenciales de Savecraft.
Lo que recibimos de ellos: Datos del perfil (nombre, liga, clase, nivel, equipo, árbol de habilidades y objetos). Pasan a formar parte de tu partida en Savecraft.
Ubicación de datos: Internacional (GGG opera globalmente)
Su política de privacidad: www.pathofexile.com/privacy-policy
Google Fonts
Rol: Entrega de fuentes web cargadas por tu navegador mediante CSS.
Lo que reciben: La dirección IP, User-Agent y referente del navegador al descargar fuentes de fonts.googleapis.com. No se envían datos de Savecraft a Google.
Ubicación de datos: Red perimetral global de Google
Su política de privacidad: policies.google.com/privacy
OpenRouter
Rol: Proveedor de inferencia de IA para el chat alojado.
Lo que reciben: Tus mensajes y el contexto relevante, que OpenRouter procesa para generar respuestas. El mensaje actual y los turnos recientes también se envían para clasificación de seguridad automatizada.
Ubicación de datos: Estados Unidos y otras ubicaciones usadas por OpenRouter y sus proveedores de modelos
Su política de privacidad: openrouter.ai/privacy
Stripe
Rol: Procesador de pagos de suscripciones Plus mediante Clerk Billing.
Lo que reciben: Información de pago y suscripción de Plus. Clerk Billing usa Stripe para cobrar; Savecraft no guarda los datos de tu tarjeta.
Ubicación de datos: Estados Unidos
Su política de privacidad: stripe.com/privacy
Stripe actúa como encargado del tratamiento de transacciones para Clerk Billing y como responsable independiente para prevención del fraude y cumplimiento normativo.
Ningún otro tercero tiene acceso a sus datos. No utilizamos redes publicitarias, intermediarios de datos, plataformas de marketing ni integraciones de redes sociales.
Transferencias internacionales de datos
Si se encuentra en la UE, el EEE o el Reino Unido, sus datos se transfieren y procesan en los Estados Unidos y potencialmente en otros países donde Cloudflare opera infraestructura de borde. Estas transferencias están protegidas por:
- El UE-EE.UU. Marco de privacidad de datos decisión de adecuación (Comisión Europea, 10 de julio de 2023), según la cual están certificados tanto Cloudflare como Clerk.
- Cláusulas contractuales estándar de la UE (Decisión de la Comisión 2021/914) incorporada a los acuerdos de procesamiento de datos de Cloudflare y Clerk, como mecanismo alternativo.
- El Anexo sobre transferencia internacional de datos del Reino Unido para datos originarios del Reino Unido.
Tus derechos
Todos
Puede solicitar una copia de todos los datos que tenemos sobre usted, pedirnos que corrijamos datos inexactos o eliminar su cuenta y todos los datos asociados enviando un correo electrónico. [email protected]. También puedes eliminar partidas, notas y dispositivos cuando quieras desde la interfaz web o las herramientas MCP.
Residentes de la UE/EEE y el Reino Unido
Según el RGPD, tienes derecho a:
- Acceso sus datos personales y recibir una copia en formato portátil
- Rectificar datos inexactos o incompletos
- Borrar sus datos ("derecho al olvido")
- Restringir procesamiento en determinadas circunstancias
- Objeto al procesamiento basado en el interés legítimo
- Portabilidad de datos -- recibe tus datos en un formato estructurado y legible por máquina (el estado de tu juego ya está estructurado JSON)
- Presentar una queja con su autoridad supervisora de protección de datos local
Respondemos a todas las solicitudes de derechos de datos dentro de un mes. Si una solicitud es compleja, podemos ampliar el plazo hasta 2 meses adicionales con aviso. Las solicitudes son gratuitas.
No contamos con un Delegado de Protección de Datos, ya que nuestras actividades de procesamiento no implican un seguimiento sistemático a gran escala ni datos de categorías especiales. Para cualquier inquietud sobre privacidad, contáctenos directamente al [email protected].
residentes de california
Actualmente no cumplimos con los umbrales de aplicabilidad de la Ley de Privacidad del Consumidor de California (CCPA/CPRA). En cualquier caso, declaramos voluntariamente: No vendemos ni compartimos su información personal. tal como se define en la ley de California, y nunca lo hemos hecho. Si la CCPA se vuelve aplicable a nosotros, actualizaremos esta política con las divulgaciones requeridas.
privacidad de los niños
Savecraft no está dirigido a niños menores de 13. No recopilamos conscientemente información personal de niños menores de 13. Si está bajo 13, no utilice Savecraft ni nos proporcione ninguna información. Si nos enteramos de que hemos recopilado información personal de un niño bajo 13, eliminaremos esos datos de inmediato. Si cree que un niño menor de 13 nos ha proporcionado información personal, contáctenos en [email protected].
En los estados miembros de la UE donde la edad de consentimiento digital es superior a 13, los usuarios menores de esa edad requieren el consentimiento de sus padres o tutores para utilizar el servicio.
Seguridad de datos
Los datos guardados y las notas se almacenan en la infraestructura de Cloudflare, que proporciona cifrado en reposo y en tránsito. Los detalles de cómo se protege cada tipo de credencial:
- Tokens de autenticación del dispositivo: Hash SHA-256 antes de guardarlos; el token en texto plano nunca se almacena en el servidor.
- Claves de API: Hash SHA-256; se muestra una vez un prefijo corto (p. ej., "sav_a1b2") para identificar la clave.
- Fichas MCP OAuth: Cadenas aleatorias opacas guardadas en Cloudflare KV con caducidad automática por TTL.
- Tokens OAuth de plataforma de juego: Guardados en D1 provider_credentials y usados por el worker para obtener datos del personaje bajo demanda del proveedor (Battle.net, GGG). Protegidos por el cifrado en reposo de Cloudflare; puedes revocarlos en el proveedor del juego.
- Contraseñas: Clerk las gestiona según sus prácticas de seguridad. Savecraft nunca ve ni guarda tu contraseña.
- Acceso al sistema de archivos Daemon: Solo lectura mediante os.ReadFile de Go (internal/osfs/osfs.go). El daemon no puede modificar ni eliminar tus archivos de guardado.
- Zona de pruebas del complemento WASM: Los plugins WASM se ejecutan con wazero y solo tienen stdin / stdout / stderr. Sin acceso al sistema de archivos, red ni entorno (internal/runner/wazero.go).
Nuestro código fuente está disponible públicamente. Puede inspeccionar exactamente qué datos recopila el demonio, cómo los complementos analizan y guardan y cómo el servidor maneja las solicitudes.
Cambios a esta política
Actualizaremos esta política cuando nuestras prácticas de datos cambien. Para cambios materiales (nueva recopilación de datos, nuevos servicios de terceros, cambios en los períodos de retención), se lo notificaremos por correo electrónico y/o un aviso destacado en savecraft.gg al menos 30 días antes de que los cambios entren en vigencia. Para aclaraciones menores o cambios de formato, actualizaremos la fecha de "Última actualización" en la parte superior.
Las versiones anteriores de esta política estarán disponibles en nuestro repositorio público de Git.
Contacto
Para cualquier pregunta, inquietud o solicitud de derechos de datos relacionados con la privacidad:
Correo electrónico: [email protected]
Nuestro objetivo es responder a todas las consultas dentro de los días hábiles 5 y a todas las solicitudes formales de derechos de datos dentro de un mes.