Legal

Política de privacidad

En vigor desde el 3 de octubre de 2026. Tu código, tus conversaciones y tus credenciales se quedan en tu servidor y en tu móvil; esta página enumera lo poco que no.

Esta página es una traducción. Si difiere de la versión en inglés, prevalece la versión en inglés. English

Respuesta rápida

Maude ejecuta tus agentes de código en tu propio servidor, así que tu código, tus conversaciones y los inicios de sesión de los agentes se quedan allí, y tus credenciales SSH se quedan en tu móvil. El relay no puede leer tus sesiones: van cifradas de extremo a extremo. Sí recibimos analíticas de uso e informes de errores opcionales (Ajustes → Privacidad), el estado de la suscripción, tokens push y textos breves de notificación.

Esta política explica qué datos personales trata Maude, adónde van y qué puedes hacer al respecto. Se aplica a la app Maude para iPhone, iPad y Android, al sitio web maude.pilotdev.fr, al relay de Maude y al canal de actualizaciones que consulta el daemon de Maude.

Maude la publica Pilot Dev (Lucas Bastien), con sede en Francia. Para el tratamiento descrito aquí, Pilot Dev es el responsable del tratamiento. Puedes escribirnos a pilotdevelopper@gmail.com.

En resumen

  • Tus conversaciones, tu código, tus archivos y los inicios de sesión de los agentes se quedan en tu propio servidor. Maude instala allí un pequeño programa (el daemon), y es ahí donde se ejecutan y se guardan las sesiones. Nosotros no las recibimos.
  • Tus contraseñas y claves SSH se quedan en tu móvil, en el llavero del sistema. Nunca se nos envían.
  • El relay no puede leer tus sesiones. Cuando tu móvil llega a tu servidor a través de nuestro relay, el tráfico va cifrado de extremo a extremo con una clave que solo tienen tus dispositivos.
  • Algunos datos sí nos llegan a nosotros o a nuestros proveedores: analíticas de uso e informes de errores (puedes desactivarlos), el estado de la suscripción, los tokens de notificaciones push, textos breves de notificación y los registros que el relay necesita para encaminar los mensajes.
  • No vendemos datos, no mostramos anuncios ni te rastreamos en otras apps y sitios web. El sitio web no instala cookies ni usa analítica.

Lo que nunca nos llega

Maude está diseñado para que lo importante se quede en hardware que controlas tú:

  • Sesiones y transcripciones. El daemon guarda el historial de cada sesión en ~/.maude/sessions en tu servidor. La app guarda una copia en caché en tu móvil para mostrar las sesiones rápidamente. Ninguna de las dos copias se nos envía.
  • Credenciales de los agentes y claves de API. Cuando inicias sesión en Claude Code, Codex, OpenCode, Grok Build o Antigravity, o pegas una clave de API, el inicio de sesión se produce en tu servidor. Las claves que introduces en la app se guardan en ~/.maude/secrets.json en tu servidor (legible solo por ese usuario).
  • Credenciales SSH. Los nombres de host, nombres de usuario, contraseñas, claves privadas y frases de contraseña de las claves se guardan en el llavero de tu móvil (iOS) o en el almacenamiento cifrado (Android).
  • Archivos y fotos que adjuntas. Van de tu móvil a tu servidor, por SSH o a través del relay cifrado.

Una vez que algo está en tu servidor, el agente que hayas elegido puede enviarlo a su proveedor. Esa parte es cosa tuya y suya; consulta Agentes de IA y otros servicios más abajo.

Datos que tratamos

DatosDónde se almacenanFinalidadBase jurídicaConservación
Eventos de uso: pantallas y pasos por los que pasas (bienvenida, pantalla de suscripción, añadir un servidor, resultados de conexión y categorías de fallo, resultados de instalación del daemon, permiso de notificaciones), además de la versión de la app, el modelo de dispositivo, la versión del sistema operativo, el idioma y la ubicación aproximada deducida de tu dirección IP. Vinculados a un ID de analítica aleatorio.PostHog, nube de la UE (Fráncfort)Entender dónde falla la configuración y qué funciones se usanInterés legítimo (mejorar la app). Puedes oponerte.Hasta 12 meses
Grabaciones de sesión: una grabación de la interfaz de la app mientras la usas. El contenido de las conversaciones, el código, el contenido de los archivos, la salida del terminal, los mensajes que escribes, las credenciales, los nombres de host y los nombres de usuario se enmascaran antes de que nada salga del móvil.PostHog, nube de la UEVer cómo se mueve realmente la gente por la app, para corregir pantallas confusasInterés legítimo. Puedes oponerte.Hasta 30 días
Informes de fallos y errores: tipo y mensaje de error, traza de pila, versión de la app, dispositivo y sistema operativo.PostHog, nube de la UEEncontrar y corregir erroresInterés legítimo. Puedes oponerte.Hasta 12 meses
Datos de suscripción: un ID de compra anónimo, los productos comprados, las fechas de prueba y renovación, el país y la moneda de la tienda, vinculados a tu ID de analítica.RevenueCat (EE. UU.); Apple o GoogleVender y verificar tu suscripción, restaurar comprasEjecución de un contratoMientras seas cliente y, después, durante el tiempo que exija la normativa fiscal y contable
Identidad en el relay: un ID de cuenta aleatorio y un registro por dispositivo (un nombre genérico como «Maude iOS», la plataforma, la clave pública, el token de acceso cifrado con hash y las fechas de creación y de última conexión).Nuestro servidor de relayPermitir que tus dispositivos lleguen a tus servidores y entre síEjecución de un contratoHasta que elimines el dispositivo en Ajustes → Relay y dispositivos
Registros de servidores en el relay: el nombre que le diste a cada servidor, un token de acceso cifrado con hash, las fechas de creación y de última conexión, y la clave de datos de tu servidor sellada para cada uno de tus dispositivos (no podemos abrirlas).Nuestro servidor de relayEncaminar el tráfico cifrado al servidor correctoEjecución de un contratoHasta que desactives el relay para ese servidor o elimines el servidor
Mensajes en cola: mensajes cifrados enviados mientras tu servidor estaba desconectado.Nuestro servidor de relayEntregarlos cuando el servidor se vuelva a conectarEjecución de un contratoSe eliminan al entregarse o, como máximo, a las 24 horas
Tokens push: el token que Firebase Cloud Messaging asigna a tu dispositivo.Nuestro servidor de relay; GoogleEnviarte notificacionesEjecución de un contratoHasta que desactives las notificaciones, elimines el dispositivo o el token caduque
Texto de las notificaciones: un título y un cuerpo de hasta 80 caracteres cada uno, más ID aleatorios de sesión y de servidor.Pasa por nuestro relay, por Google (FCM) y, en iOS, por Apple (APNs). El relay no lo conserva.Avisarte cuando un agente necesita aprobación, te hace una pregunta, termina o fallaEjecución de un contratoNo lo almacenamos
Comprobaciones de actualización del daemon: número de build, sistema operativo, arquitectura de CPU, biblioteca C, indicador de funciones de la CPU, versión del runtime, las versiones de agentes para las que se compiló y la versión más antigua de la app Maude que usó ese servidor en los últimos 30 días. Nuestro servidor ve la dirección IP de tu servidor.Nuestro servidor (registros de peticiones)Indicar al daemon qué versiones probadas de los agentes y qué actualizaciones del daemon debe instalarInterés legítimo (mantener las instalaciones funcionando y seguras). Puedes desactivarlo.Registros de peticiones: hasta 30 días
Peticiones web: dirección IP, hora, página solicitada y agente de usuario del navegador, cuando visitas el sitio web o la app descarga el feed de «Novedades».Nuestro servidor (registros de peticiones)Servir el sitio y mantenerlo seguroInterés legítimoHasta 30 días
Correos electrónicos que nos envías.Nuestro buzón (Google)ResponderteInterés legítimo; ejecución de un contrato cuando se trata de tu compraEl tiempo necesario para ayudarte y, después, hasta 3 años

Analítica, informes de errores y grabación de sesiones

Las versiones publicadas de la app envían eventos de uso, informes de errores y grabaciones de sesión a PostHog, un servicio de analítica que usamos en su nube de la UE (servidores en Fráncfort). Lo usamos para saber dónde se atasca la gente, sobre todo al conectar un servidor, que es donde surgen la mayoría de los problemas.

Qué abarca:

  • Identificador. PostHog asigna un ID aleatorio a tu instalación. No le asociamos tu nombre ni tu correo electrónico. Pasamos ese mismo ID a RevenueCat para saber si una compra se ha completado.
  • Eventos. Cosas como «página de bienvenida vista», «servidor añadido», «conexión fallida» con una categoría de fallo como «timeout» o «auth», «daemon instalado» con números de build y códigos de error, «relay registrado» y app abierta o pasada a segundo plano.
  • Los informes de errores incluyen el mensaje de error y la traza de pila. Los mensajes los genera el código de la app, pero alguno puede contener ocasionalmente una ruta o un nombre de host.
  • La grabación de sesiones registra las pantallas de la app para que veamos cómo se vivió un flujo. Todas las partes de la app que muestran contenido de conversaciones, código, diffs, archivos, salida del terminal, lo que escribes a un agente, credenciales, nombres de host o nombres de usuario se enmascaran en el móvil, antes de enviar la grabación. Los botones, menús y encabezados siguen siendo visibles.

Para desactivarlo: ve a Ajustes → Privacidad → Compartir analíticas de uso. Mientras esté desactivado, la app no envía eventos, informes de errores ni grabaciones a PostHog.

El relay

El relay de relay.maude.pilotdev.fr permite que la app llegue a tus servidores cuando SSH no es práctico (por ejemplo, con datos móviles o detrás de un firewall) y que tu servidor te envíe notificaciones. Está activado por defecto. Puedes desactivarlo para todos los servidores en Ajustes → Relay y dispositivos, o para un servidor concreto en la página de ese servidor. Con él desactivado, la app se comunica con tu servidor directamente por SSH y no recibirás notificaciones push.

Cómo funciona el cifrado: cuando conectas un servidor, tu móvil genera una clave aleatoria de 256 bits para ese servidor y la guarda en el llavero. Cada mensaje entre tus dispositivos y ese servidor se cifra con esa clave (AES-256-GCM) antes de salir del dispositivo. Para dar acceso a tus otros dispositivos vinculados, tu móvil cifra («sella») la clave por separado para cada uno con la clave pública de ese dispositivo. El relay almacena esas copias selladas, pero no tiene ninguna clave que pueda abrirlas.

Lo que el relay puede ver: cuál de tus dispositivos habla con cuál de tus servidores y cuándo, el tamaño de los mensajes, si cada dispositivo y servidor está conectado, los nombres que diste a tus servidores y el texto de las notificaciones push (siguiente sección). También ve direcciones IP, que usa solo en memoria para limitar ritmos de peticiones abusivos. Sus propios registros guardan ID, tipos de evento y códigos de error, no el contenido de los mensajes, los tokens ni las direcciones IP. El equipo de red de nuestro proveedor de alojamiento puede registrar direcciones IP por su cuenta.

Eliminar datos del relay: eliminar un dispositivo en Ajustes → Relay y dispositivos suprime el registro de ese dispositivo, su token de acceso, sus claves selladas y sus tokens push. Eliminar un servidor en la app, o desactivar el relay para él, suprime el registro del servidor, sus claves selladas y los mensajes en cola. Para suprimirlo todo de una vez, incluido el registro de la cuenta, escríbenos.

Notificaciones push

Si permites las notificaciones, tu móvil obtiene un token de Firebase Cloud Messaging (un servicio de Google; en iPhone, este entrega el mensaje al servicio push de Apple). La app registra ese token en el relay. Cuando un agente te necesita, el daemon de tu servidor envía al relay una notificación breve, y el relay la pasa a Google para que la entregue en cada uno de tus dispositivos que no tenga ya la app en pantalla.

Los textos de las notificaciones son breves, pero el relay, Google y Apple pueden leerlos mientras están en tránsito. Pueden contener:

  • el título de la sesión (que puedes cambiar);
  • un resumen de una línea de lo que el agente quiere hacer, como la primera línea de un comando o un nombre de archivo («¿Permitir ejecutar npm test?», «¿Permitir editar src/app.ts?»);
  • las primeras palabras de una pregunta que te hace el agente;
  • las primeras palabras de un mensaje de error.

Cada parte se recorta a 80 caracteres. El relay no almacena el texto de las notificaciones. Puedes silenciar cada tipo de notificación, o todas, en Ajustes → Notificaciones. Si los títulos de tus sesiones o tus comandos son sensibles, silencia las categorías que no necesites.

El daemon en tu servidor

Para ejecutar agentes, Maude instala un programa llamado daemon de Maude en cada servidor que conectas, en ~/.maude del usuario con el que iniciaste sesión. Almacena, solo en ese servidor:

  • los historiales de sesión (~/.maude/sessions) y el propio registro del daemon (daemon.log);
  • las claves de API que introdujiste en la app (secrets.json), los datos de conexión al relay (relay.json) y los ajustes de notificaciones y seguridad;
  • los programas de los agentes que instala (~/.maude/engines) y el runtime de JavaScript sobre el que funciona;
  • las versiones de la app Maude que se conectaron en los últimos 30 días (solo los números de versión).

El daemon nunca nos envía ese contenido. Sí hace por su cuenta estas peticiones de red:

  • Comprobación de actualizaciones, cada 6 horas, a maude.pilotdev.fr. Envía los datos técnicos indicados en la tabla anterior, nada sobre ti ni sobre tus sesiones. La respuesta le indica qué versiones probadas de los agentes usar y si hay un daemon más reciente. Cada descarga se comprueba contra un hash SHA-256 publicado antes de usarse. Define MAUDE_CHANNEL=off en el entorno del daemon para detener la comprobación, o MAUDE_SELF_UPDATE=off para detener solo la autoactualización del daemon.
  • Descargas de proveedores cuando instala o actualiza un agente o su runtime: Anthropic (downloads.claude.ai), GitHub (Codex, el runtime Bun), el registro de npm, Google Cloud Storage (Grok Build, Antigravity) y los scripts de instalación de los proveedores. Estos proveedores ven la dirección IP de tu servidor, como en cualquier descarga.
  • El relay, si está activado, a través de un WebSocket cifrado.

Para quitar el daemon, ejecuta ~/.maude/bin/maude uninstall-service en el servidor y borra ~/.maude. Eliminar una sesión en la app elimina su historial en el servidor.

Agentes de IA y otros servicios

Maude inicia y controla los agentes que eliges: Claude Code (Anthropic), Codex (OpenAI), OpenCode (que puede usar muchos proveedores de modelos), Grok Build (xAI) y Antigravity (Google). Se ejecutan en tu servidor, con tus propias cuentas. Cuando envías un prompt, el agente envía tu prompt, y el código y los archivos que lee, a su proveedor para que los procese. Ese proveedor trata los datos conforme a sus propias condiciones y política de privacidad, como responsable de ellos. Nosotros no formamos parte de ese intercambio y no podemos verlo.

Revisa la política del proveedor antes de usar un agente con código sensible: Anthropic, OpenAI, xAI, Google y la del proveedor que configures en OpenCode.

Lo mismo se aplica a cualquier otro servicio con el que hablen tus agentes o tu servidor, como GitHub cuando haces push de código o abres una pull request desde la app (Maude ejecuta git y la herramienta gh de GitHub en tu servidor con tus credenciales).

El sitio web

maude.pilotdev.fr no instala cookies, no usa scripts de analítica ni de seguimiento y carga sus fuentes desde nuestro propio servidor. Los enlaces al App Store y a Google Play llevan una etiqueta con el nombre de la página desde la que hiciste clic, para que Apple y Google puedan decirnos de forma agregada cuántas instalaciones generó una página. Nuestro servidor conserva registros de peticiones ordinarios (consulta la tabla).

Suscripciones y pagos

Las compras se hacen a través del App Store de Apple o de Google Play. Nunca vemos los datos de tu tarjeta, tu nombre ni tu dirección de facturación. RevenueCat, el servicio de suscripciones que usamos, recibe el recibo de la tienda e indica a la app si tu suscripción está activa. RevenueCat usa un ID anónimo; no sabe quién eres a menos que la tienda se lo diga. Apple y Google tratan tu pago conforme a sus propias políticas de privacidad.

En tu móvil

La app almacena en tu dispositivo: tu lista de servidores y ajustes, una caché de las sesiones recientes, los borradores sin enviar, las preferencias y, en el llavero o el almacenamiento cifrado, tus credenciales SSH, las claves del relay y algunos ID aleatorios. Desinstalar la app elimina la mayor parte. En iOS, los elementos del llavero pueden sobrevivir a una reinstalación.

La app solo pide acceso a la cámara cuando escaneas un código de configuración o haces una foto para adjuntarla, y a las fotos solo cuando eliges una para adjuntarla. Las imágenes van a tu servidor, no a nosotros. La app no usa tu ubicación, tus contactos ni tu identificador de publicidad.

Con quién compartimos datos

No vendemos datos personales ni los compartimos con fines publicitarios. Estos proveedores tratan datos por cuenta nuestra:

ProveedorPara quéUbicación
PostHog Inc.Analítica, informes de errores, grabación de sesionesUE (Fráncfort)
RevenueCat Inc.Gestión de suscripcionesEstados Unidos
Google LLC (Firebase Cloud Messaging), Google PlayEntrega de notificaciones push; compras en AndroidEstados Unidos y todo el mundo
Apple Inc. (APNs, App Store)Entrega de notificaciones push en iOS; compras en iOSEstados Unidos y todo el mundo
Hetzner Online GmbHAlojamiento del sitio web, el relay y el canal de actualizacionesUE (Alemania / Finlandia)

También podemos comunicar datos si la ley lo exige, o para proteger a nuestros usuarios o el servicio frente a abusos.

Transferencias internacionales

Algunos de los proveedores anteriores están en Estados Unidos. Cuando los datos personales salen del Espacio Económico Europeo, la transferencia se basa en el Marco de Privacidad de Datos UE-EE. UU. si el proveedor está certificado, o en las cláusulas contractuales tipo de la Comisión Europea.

Seguridad

El tráfico del relay entre tus dispositivos y tus servidores va cifrado de extremo a extremo. El relay solo almacena hashes de los tokens de acceso, nunca los tokens en sí. Las credenciales de tu móvil se guardan en el almacenamiento seguro de la plataforma. Los archivos del daemon que contienen secretos solo los puede leer el usuario del servidor. Las descargas que instala el daemon se comprueban contra hashes SHA-256. Aun así, ningún sistema es perfectamente seguro: si tu móvil está desbloqueado y vinculado, cualquiera que lo tenga en la mano puede llegar a tus servidores a través de Maude, así que mantén activado el bloqueo de pantalla.

Tus derechos

Si estás en la UE, en el Reino Unido o en otro lugar con leyes similares, tienes derecho a acceder a los datos personales que tenemos sobre ti, rectificarlos, suprimirlos, limitar su tratamiento u oponerte a él (incluido oponerte a la analítica en cualquier momento) y recibirlos en un formato portable. Cuando nos basamos en el interés legítimo, puedes oponerte y dejaremos de hacerlo salvo que tengamos motivos imperiosos. Los residentes en California tienen derechos equivalentes a saber y a suprimir, y no vendemos ni compartimos información personal tal como la ley de California define esos términos.

Varias de estas cosas puedes hacerlas tú mismo en la app: desactivar la analítica, eliminar dispositivos del relay, desactivar el relay y eliminar servidores y sesiones. Para todo lo demás, escribe a pilotdevelopper@gmail.com. No conocemos tu nombre ni tu correo electrónico a menos que nos los des, así que puede que te pidamos algo que nos ayude a encontrar tus registros, como cuándo vinculaste un dispositivo o el ID de pedido de tu suscripción. Respondemos en el plazo de un mes.

También puedes presentar una reclamación ante una autoridad de protección de datos. En Francia es la CNIL; también puedes dirigirte a la autoridad del lugar donde vives.

Menores

Maude es una herramienta para desarrolladores de software y no está pensada para menores. No la uses si tienes menos de 16 años (o menos de la edad de consentimiento digital de tu país, si es superior). Si crees que un menor nos ha facilitado datos personales, escríbenos y los suprimiremos.

Cambios en esta política

Cuando Maude empiece a tratar los datos de otra forma, actualizaremos esta página y cambiaremos la fecha de arriba. Si un cambio afecta de forma sustancial al uso de tus datos, también lo indicaremos en la app antes de que entre en vigor. Las versiones anteriores están disponibles previa solicitud.

Contacto

Pilot Dev (Lucas Bastien), Francia. Correo electrónico: pilotdevelopper@gmail.com. Consulta también nuestras Condiciones de uso.