Política de privacidad
Última actualización: agosto de 2026
Resumen: FSB se ejecuta dentro de tu navegador y los servidores de FSB no recopilan datos de navegación. Las llamadas de IA van directamente desde tu navegador al proveedor que elijas. Las claves de API y las credenciales se cifran localmente, y los datos de memoria permanecen en tu dispositivo. Si instalas el servicio de agente local opcional, FSB también puede ser controlado por un cliente MCP que se ejecute en tu propia máquina mediante una conexión de bucle invertido, y por las CLIs de agentes de programación que ya tengas instaladas. Los únicos datos que salen de tu máquina hacia FSB son la telemetría de uso anónima con opción de exclusión que alimenta la página pública /stats. Si vinculas Remote Dashboard, los fotogramas transitorios de vista previa en vivo pueden pasar por el relé durante la sesión, pero no se almacenan. Todo es de código abierto y auditable.
Recopilación de datos
FSB funciona íntegramente dentro de tu navegador. Cuando inicias una tarea de automatización, la extensión puede inspeccionar el DOM (modelo de objetos del documento) de la pestaña activa y, cuando invocas una capacidad, realizar solicitudes a la API del sitio y del mismo origen desde la sesión de tu navegador.
- No se recopila ni almacena historial de navegación más allá de la sesión actual
- Los datos del DOM y los resultados de la API del sitio se analizan localmente y se descartan después de cada paso de automatización, salvo que los guardes expresamente en la memoria.
- No se extrae información personal de las páginas que visitas
Capacidades de la API del sitio
La capa de capacidades de FSB puede llamar a la API propia de un sitio desde el contexto de la página mediante tu sesión de navegador ya autenticada. Estas solicitudes se ejecutan localmente en Chrome; el navegador puede adjuntar cookies propias o la autenticación del sitio de destino, pero FSB no devuelve, almacena, registra ni envía cookies, tokens, valores CSRF, cuerpos de solicitudes o cuerpos de respuestas a los servidores de FSB.
Las invocaciones de capacidades siguen los controles de consentimiento de FSB y solo se registran en el registro de auditoría local censurado: origen, slug de capacidad, método, clase de efecto secundario, decisión de consentimiento y resultado. El registro de auditoría nunca almacena argumentos de invocación, cuerpos de solicitudes o respuestas, cookies, tokens, valores CSRF ni cargas de respuestas del sitio.
Permisos de Chrome que solicita FSB
Para ejecutar la automatización web, FSB declara los siguientes permisos en su manifiesto de Chrome. Cada uno se utiliza únicamente para el propósito documentado; nada se envía fuera del dispositivo basándose en ninguno de ellos.
- DOM y pestañas,
activeTab,scripting,tabs,windows,sidePanely el permiso de host<all_urls>: leer y escribir en la pestaña activa, inyectar el script de contenido de automatización, enumerar y cambiar de pestaña y renderizar el panel lateral. - Automatización avanzada,
debugger: conectar Chrome DevTools Protocol para realizar clics por coordenadas y acciones de arrastre y pulsación prolongada de teclas que la DOM normal del API no puede ejecutar.webNavigation: observar los eventos de inicio y finalización de la navegación para que la automatización espere el momento adecuado. - Almacenamiento local,
storage,unlimitedStorage: guardar tu configuración, credenciales, métodos de pago y memoria enchrome.storage.localen tu dispositivo. El almacenamiento ilimitado elimina la cuota predeterminada de 10 MB para que la memoria y los registros de sesión puedan crecer sin alcanzar un límite. - Ayudas de UX,
clipboardWrite: escribir en el portapapeles los resultados de la automatización.alarms: programar tareas de mantenimiento en segundo plano.offscreen: alojar el grabador de voz a texto en un documento oculto porque los service workers no pueden capturar audio directamente. - Servicio local,
nativeMessaging: inicia el servicio de agente local opcional descrito en Servicio de agente local y mensajería nativa más abajo. Nada sobre las páginas que visitas pasa por ese canal.system.memory: lee únicamente la cifra de RAM total instalada, para que FSB pueda sugerir un límite razonable de agentes simultáneos. La memoria disponible y el desglose por procesador nunca se leen, y la cifra nunca sale de la extensión
El acceso al micrófono para voz a texto no está declarado en el manifiesto. Chrome muestra su propia solicitud de permiso la primera vez que utilizas el botón del micrófono.
Almacenamiento de datos
Toda la configuración y los datos se almacenan localmente en el almacenamiento de extensiones de Chrome, con los valores sensibles cifrados en reposo tal como se describe en las secciones siguientes.
- La configuración se almacena en
chrome.storage.local - Las claves de API, las credenciales y los métodos de pago se cifran antes de almacenarse; cada uno se detalla en su propia sección más abajo
- Los registros de sesión se almacenan localmente y se pueden borrar en cualquier momento
- Los datos de analítica (conteos de tareas, tasas de éxito) permanecen en tu dispositivo
Servicios externos
FSB se comunica con proveedores de IA externos solo cuando configuras y usas un proveedor alojado. Si usas LM Studio, las solicitudes de IA permanecen en tu máquina a través de su servidor local compatible con OpenAI. La elección de proveedor y qué datos se envían está bajo tu control.
- Las llamadas a APIs alojadas se hacen solo al proveedor que selecciones (xAI, OpenAI, Anthropic, Google u OpenRouter)
- LM Studio usa un servidor local compatible con OpenAI en tu dispositivo y no requiere clave de API
- Los datos enviados incluyen: descripción de la tarea, resumen de la estructura del DOM y contexto de la acción.
- Si vinculas Remote Dashboard o usas la sincronización heredada de Background Agents, un servidor de relé opcional gestiona los mensajes WebSocket de esa sesión. Los fotogramas de vista previa en vivo pueden pasar transitoriamente por el relé, pero nada de lo siguiente se conserva jamás en un servidor de FSB: contenido de la página, datos DOM, historial de navegación, capturas de pantalla, prompts de IA, respuestas de IA, cookies, tokens o cargas útiles de la API del sitio. Es solo opcional, y el resto de esta política remite a esta lista en lugar de repetirla
- Cada proveedor tiene su propia política de privacidad que rige cómo maneja las solicitudes de API
Servicio de agente local y mensajería nativa
FSB puede ser controlado por un cliente MCP que se ejecute en tu propia máquina. Eso requiere un pequeño servicio de agente local que instalas tú mismo, y el permiso nativeMessaging existe únicamente para que la extensión pueda iniciarlo. Chrome no puede lanzar un programa local directamente, así que este es el único mecanismo admitido.
- El host de mensajería
io.github.fullselfbrowsing.fsb_native_hostsolo se registra mediante una acción explícita tuya, ejecutandofsb-mcp-server install --native-host. La extensión no puede instalarlo, y su registro nombra un único origen de extensión permitido - El intercambio sigue un esquema cerrado. FSB envía un número de versión, una acción que es o bien
wakeo bienbootstrap, y un identificador de correlación generado localmente; recibe de vuelta ese identificador con un resultado y un motivo tomados de una lista fija. Cualquier campo adicional se rechaza de plano y los mensajes están limitados a 4 KB. En este esquema no existe ninguna URL, pestaña, contenido de página ni dato DOM - Un inicio correcto devuelve un código de emparejamiento. Es un secreto de autenticación de bucle invertido generado en tu dispositivo y almacenado con permisos exclusivos del propietario, que se renueva cada vez que arranca el servicio. No contiene información alguna sobre ti ni sobre tu navegación
- El servicio escucha únicamente en tu máquina. El puente de la extensión se niega a enlazar a cualquier dirección que no sea de bucle invertido, y el punto final MCP enlaza a
127.0.0.1de forma predeterminada y siempre que lo inicie FSB - En su propio directorio, el servicio solo conserva registros operativos: un registro de diagnóstico de los resultados de las ejecuciones delegadas, limitado a una lista fija de campos, y un diario de supervisión de procesos. El texto de la tarea, los valores de entorno, las rutas de binarios y los textos de error nunca llegan a ninguno de los dos, y las entradas con valores que parecen credenciales se descartan en lugar de escribirse
- Si el host no está instalado, la función simplemente no se inicia. No se transmite nada y el resto de la extensión sigue funcionando con normalidad
Agentes CLI delegados
FSB puede entregar una tarea a una herramienta de línea de comandos de agente de programación que ya tengas instalada, actualmente Claude Code o Grok Build. FSB inicia ese programa en tu propia máquina; tu tarea nunca pasa por servidores de FSB.
- El texto de tu tarea llega a la herramienta por su entrada estándar y por ninguna otra vía. FSB lo comprueba antes de cada ejecución: si la tarea aparece en la línea de comandos, el directorio de trabajo, el entorno o cualquier ruta de archivo, la ejecución se aborta en lugar de iniciarse. Las tareas están limitadas a 64 KB
- Mientras la ejecución está en curso, la herramienta vuelve a llamar a FSB por la conexión de bucle invertido para controlar tu navegador. Todo lo que lea de ese modo (texto de la página, instantáneas del DOM, valores de hojas de cálculo, capturas de pantalla) se devuelve a esa herramienta y, por tanto, llega a su proveedor: Anthropic para Claude Code, xAI para Grok Build
- La ejecución usa la cuenta con la que ya has iniciado sesión en esa herramienta. FSB no guarda, lee ni transmite tu credencial de Anthropic ni de xAI, y cualquier uso o cargo se rige por el plan de ese proveedor
- Grok Build se ejecuta dentro de un directorio de perfil que FSB mantiene separado del tuyo. La credencial de inicio de sesión guardada allí la escribe la propia herramienta Grok durante su propio flujo de acceso
- Las instrucciones de agente que suministra FSB establecen que las contraseñas, los valores CVV, los datos de tarjetas de pago y las credenciales guardadas nunca deben entrar en prompts, narraciones, registros ni argumentos de herramientas
Lectura y relleno de Google Sheets
FSB puede leer y rellenar un rango en Google Sheets manejando la interfaz de la hoja de cálculo en tu propia sesión de navegador ya autenticada.
- Al leer un rango, esos valores de celda se envían al modelo que hayas seleccionado, igual que cualquier otro contenido de página que FSB lea en tu nombre. Solo se lee el rango que has pedido; no existe una exportación de la hoja completa
- El contenido de la hoja de cálculo se elimina antes de escribir nada en el historial de sesión local de FSB. Solo sobreviven los recuentos de forma: cuántas filas, columnas y valores intervinieron. La dirección de la hoja, el nombre de la pestaña, las referencias de celda y todos los valores se descartan
- Si ese filtrado no puede aplicarse a un registro por cualquier motivo, el registro se descarta en lugar de almacenarse
Vista previa en directo del Remote Dashboard y PhantomStream
Cuando emparejas el Remote Dashboard, FSB puede mostrar una vista previa en directo de la pestaña activa del navegador mediante PhantomStream. La vista previa transmite datos estructurados del DOM en lugar de píxeles: una instantánea inicial, cambios de MutationObserver, posición de desplazamiento, superposiciones de automatización, estado de los cuadros de diálogo, estado de reproducción multimedia y mensajes de control remoto mediante WebSocket.
- El relé reenvía esos fotogramas de vista previa en vivo solo a la sesión del panel vinculada, y nada del flujo de vista previa se conserva en los servidores de FSB: consulta la lista en Servicios externos más arriba
- FSB activa el enmascaramiento de entradas de PhantomStream (
maskInputs: true), por lo que las contraseñas y los valores de los controles de formulario se enmascaran antes de salir de la página capturada. - El visor del panel renderiza el contenido replicado en un entorno aislado sin scripts y sanea el DOM y el CSS replicados antes de mostrarlos.
- En el modo actual del panel, las imágenes, el vídeo y el audio se replican por referencia. Los bytes multimedia no atraviesan el relé; el visor puede obtener directamente las URL públicas permitidas de recursos o contenido multimedia HTTPS, mientras que los orígenes privados, internos, no HTTPS o bloqueados por cualquier otro motivo se sustituyen por marcadores de posición conforme a la política de obtención con bloqueo ante fallos de PhantomStream.
Sin rastreo de terceros
FSB no incluye ninguna analítica de terceros, rastreadores publicitarios ni fingerprinting entre sitios. No hay cookies ni scripts de terceros más allá de las AI de proveedores de APIs que configuras explícitamente. El único dato de primera parte que FSB envía es la Telemetría de Uso Anónima opt-out descrita más adelante, utilizada únicamente para alimentar el panel público /stats.
Claves de API
Tus claves de API se cifran localmente usando AES-GCM antes de almacenarse. Nunca se transmiten a ningún lugar excepto al proveedor de IA que configuraste, y solo como encabezados de autenticación en las solicitudes de API.
- Las claves están cifradas en reposo en el almacenamiento de Chrome
- El descifrado solo ocurre en memoria al hacer llamadas a la API
- Las claves nunca se registran, exportan ni comparten
Contraseñas automáticas
FSB incluye un gestor de credenciales opcional que almacena las credenciales de inicio de sesión cifradas en tu dispositivo. Las contraseñas nunca se exponen a los modelos de IA. Se completan directamente en las páginas mediante el content script, evitando por completo a la IA.
- Las credenciales se cifran en reposo usando AES-GCM con claves de 256 bits y derivación de claves PBKDF2
- Cuando la IA analiza una página, los valores de los campos de contraseña se reemplazan con
[hidden]. La contraseña real nunca se incluye en ningún prompt de IA - El autocompletado lo realiza el script de contenido, que inyecta los valores directamente en el DOM, sin intervención de la IA en el flujo de credenciales.
- La vista de lista de credenciales solo muestra usuarios y dominios. Las contraseñas se descifran individualmente y solo cuando se necesitan para el autorrellenado
- Las credenciales se almacenan por dominio con respaldo al dominio padre (por ejemplo, accounts.google.com hereda de google.com)
Métodos de pago
FSB incluye una bóveda opcional de métodos de pago que almacena los datos de la tarjeta en tu dispositivo para autocompletar el pago. Las tarjetas se tratan con el mismo cifrado y aislamiento de IA que las credenciales de inicio de sesión, y el número completo de la tarjeta nunca se envía a ningún modelo de IA.
- Los datos de la tarjeta (número, caducidad, titular y código postal) se cifran en reposo con AES-GCM usando la misma clave derivada de la bóveda que se utiliza para las credenciales
- Cuando la IA analiza una página de pago, los valores detectados en los campos del número de tarjeta se sustituyen por
[hidden]antes de construir el prompt. Los números de tarjeta, el CVV y la caducidad nunca se incluyen en ningún prompt de IA - El autocompletado se realiza mediante el script de contenido escribiendo directamente en los campos DOM de la página, evitando por completo a la IA
- La vista de lista solo muestra un alias de tarjeta y los últimos 4 dígitos. Los números completos solo se descifran en memoria y únicamente en el momento del autocompletado
- Un cliente MCP puede solicitar un autocompletado de pago mediante
use_payment_method, pero al usuario se le muestra una confirmación dentro de la extensión antes de escribir cualquier dato de la tarjeta en la página - El CVV nunca se persiste salvo que actives esa opción por cada tarjeta; e incluso así se cifra junto con el resto del registro
Voz a texto
FSB incluye una entrada de micrófono opcional para el cuadro del prompt. El proveedor por defecto se ejecuta completamente en tu navegador; en los ajustes puedes habilitar opcionalmente un fallback de OpenAI Whisper si quieres mayor precisión.
- Proveedor predeterminado: la
SpeechRecognitionAPI nativa del navegador. Chrome procesa el audio, que nunca sale de tu dispositivo a través de FSB. - Proveedor Whisper opcional: cuando
sttProviderestá configurado comowhispery se ha configurado una clave de OpenAI, los fragmentos de audio grabados se suben directamente desde tu navegador al endpoint de transcripción de OpenAI. FSB nunca ve ni almacena el audio - El micrófono solo está activo mientras mantienes pulsado o has alternado el botón del micrófono. Chrome solicita el permiso la primera vez que lo utilizas; FSB no solicita el acceso al micrófono en el manifiesto de la extensión
- Las transcripciones se insertan únicamente en el área de texto del prompt y nunca se registran, persisten ni transmiten fuera de la solicitud activa de IA que decides enviar
- Para deshabilitar la voz por completo, deja sin tocar el botón del micrófono, o borra el proveedor opcional de Whisper en el almacenamiento de la extensión de Chrome
Prevención de inyección de prompts
Las páginas web pueden contener texto oculto diseñado para secuestrar agentes de IA. FSB implementa defensas en múltiples capas para asegurar que la IA solo siga tus instrucciones, nunca instrucciones incrustadas en el contenido de la página.
- Todo el contenido de la página se envuelve en marcadores de límite
[PAGE_CONTENT], y se instruye a la IA a nunca seguir instrucciones encontradas dentro de estos marcadores - Un motor de saneamiento elimina patrones de inyección conocidos (por ejemplo, "ignora las instrucciones previas", prompts de sistema falsos, intentos de anulación) de todo el contenido de la página antes de que llegue a la IA
- Las acciones generadas por la IA se validan antes de ejecutarse. URLs peligrosas (
javascript:,data:) e intentos de inyección de scripts se bloquean - Solo se puede ejecutar una lista fija y estricta de herramientas conocidas. La IA no puede inventar ni llamar a acciones arbitrarias.
- El tamaño del contenido está limitado (500 caracteres por valor, tope total de prompt de 15K) para restringir la entrega de carga útil
- Los caracteres de control Unicode invisibles que incrustan los sitios web se eliminan antes del procesamiento
Agentes en segundo plano y sincronización con servidor
Obsoleto desde v0.9.45rc1. Los Background Agents integrados de FSB han sido sustituidos por OpenClaw y Claude Routines, mientras que el control remoto ahora se gestiona desde la pestaña Sync. La información siguiente se conserva para quienes aún utilizan v0.9.44 o una versión anterior; en las versiones actuales solo se contacta con el servidor de relé cuando emparejas una sesión Sync.
Si activas la sincronización heredada de Background Agents con el servidor o emparejas el Remote Dashboard, un servidor de relé facilita la comunicación entre la extensión y el panel.
- El servidor almacena: definiciones de agentes (nombre, programación, URL objetivo), métricas de ejecución (conteo de tokens, costo, duración, estado de éxito/fallo) y tokens de emparejamiento de sesión
- Más allá de esos metadatos de ejecución, el servidor no conserva nada derivado de las páginas que visitas: consulta la lista en Servicios externos más arriba
- La autenticación usa claves hash (generadas localmente) y tokens de sesión que expiran después de 24 horas
- Los tokens de emparejamiento de un solo uso expiran después de 60 segundos y no pueden reutilizarse
- La sincronización con servidor está deshabilitada por defecto. Debes habilitarla explícitamente en Opciones
Sistema de memoria
El sistema de memoria de FSB almacena patrones de navegación e inteligencia de sitios para mejorar la automatización con el tiempo.
- Todos los datos de memoria (semántica, episódica, procedimental) se almacenan localmente en
chrome.storage.local - Ningún dato de memoria se envía a ningún servidor externo
- La memoria se puede ver y borrar en cualquier momento desde el panel de opciones
- Los mapas de sitios y patrones de navegación son específicos del dominio y están aislados entre sí
Reproducción de sesiones y capturas de pantalla
Cuando un cliente MCP controla FSB, la extensión registra lo que hizo el agente para que puedas revisar o reproducir la ejecución más tarde. Esos registros permanecen en tu dispositivo.
- Las ejecuciones aún en curso se guardan en el almacenamiento de sesión de Chrome para que sobrevivan al desalojo del service worker; las ejecuciones terminadas se escriben en
chrome.storage.local, el mismo almacén de historial que usan tus propias automatizaciones - Los registros se depuran antes de almacenarse. Se sustituyen los valores bajo claves que parecen credenciales, el texto escrito en campos que parecen de contraseña, código de un solo uso o tarjeta, y los parámetros de URL firmados o portadores de tokens. Las direcciones y los selectores corrientes se conservan, porque sin ellos la reproducción no funciona
- Las ejecuciones registradas se conservan 30 días de forma predeterminada, ajustable entre 1 y 365 días, y las más antiguas las elimina un trabajo diario. El registro puede desactivarse por completo en los ajustes avanzados
- Las imágenes de las capturas de pantalla nunca se escriben en ese historial. Solo se conservan metadatos de la captura, como las dimensiones y el tamaño en bytes
- Las capturas de pantalla que solicita un cliente MCP las guarda el servicio local como archivos en tu propio disco con permisos exclusivos del propietario y las elimina automáticamente a los siete días. La imagen también se devuelve al cliente solicitante y, por tanto, a su modelo
Telemetría anónima de uso
FSB v0.9.69 introdujo una canalización de telemetría de uso anónima con opción de exclusión para que el proyecto pueda publicar cifras de adopción agregadas (consulta /stats) sin tocar nunca las páginas que navegas. La única señal de ubicación es una etiqueta aproximada de país/estado que el servidor deriva de la IP de tu solicitud en el momento de la ingesta (nunca del contenido de la página), conservada solo de forma agregada: consulta Métrica de región (a nivel de estado) más abajo. La telemetría está activada de forma predeterminada, pero puede desactivarse con un solo interruptor, y los datos por instalación pueden borrarse a petición.
Lo que recopilamos
- Un UUID aleatorio por instalación, almacenado en
chrome.storage.localbajo la clavefsbInstallUuid. El UUID se genera localmente y nunca se vincula a tu identidad. - El nombre del cliente MCP usado (p. ej. Claude Code, Cursor, Codex), extraído de una lista de permitidos fija.
- El nombre del modelo utilizado en una sesión (p. ej.
grok-4-fast,claude-opus-4), extraído de una lista de permitidos fija. - Recuentos agregados de tokens de entrada/salida por sesión.
- El número de agentes FSB activos en tu instalación (un recuento entero).
Lo que NO recopilamos
- URLs de páginas, nombres de host o historial de navegación.
- Prompts, instrucciones, descripciones de tareas o cualquier texto en lenguaje natural que envíes a tu proveedor de modelos.
- El DOM y el contenido de la página, capturas de pantalla, cargas de la API del sitio o respuestas de AI.
- Direcciones IP en texto plano. El servidor usa la IP de la solicitud de forma transitoria y en línea para exactamente dos fines —un hash con sal rotada a diario para la limitación de tasa y la derivación de una etiqueta aproximada de país/estado (ver más abajo)— y luego la descarta de inmediato. La IP en texto plano nunca se almacena ni se registra.
- Nombres, nombres de usuario, identificadores de cuenta o cualquier campo de identidad de forma libre.
- Direcciones de correo electrónico, números de teléfono o información de contacto.
Métrica de región (a nivel de estado)
- El servidor deriva una etiqueta aproximada de país y estado de EE. UU. (subdivisión) a partir de la IP de tu solicitud en el momento de la ingesta, usando un conjunto de datos DB-IP IP-to-City Lite autoalojado y nuestra propia búsqueda: no un servicio de geolocalización de terceros en vivo, y nunca MaxMind. La IP en texto plano se procesa en línea y se descarta; solo se conserva la etiqueta derivada.
- La región se almacena solo en el agregado diario, tras un umbral de anonimato k≥5: cualquier estado con menos de 5 instalaciones distintas en un día se agrupa en un único cubo «Other» (suprimido por completo cuando incluso ese recuento combinado es inferior a 5). Ninguna etiqueta de estado individual representa jamás menos de 5 instalaciones.
- No hay perfil de ubicación por instalación. La etiqueta aproximada solo existe en el evento bruto de corta duración (eliminado por la retención de 7 días) y en el resumen diario filtrado con k≥5; nunca creamos ni conservamos una asignación duradera de tu instalación a un lugar. Datos de geolocalización por DB-IP (https://db-ip.com).
Retención
Los eventos en bruto se retienen durante 7 días. Los agregados diarios (una fila por instalación por día) se retienen durante 365 días. Los agregados globales (una fila por día, sin dimensión por instalación) se retienen indefinidamente para que los gráficos históricos en /stats se mantengan estables.
Cómo darse de baja
Abre el Panel de control de FSB, desplázate a Ajustes avanzados y desactiva el interruptor Enviar datos de uso anónimos. El cambio tiene efecto inmediato; no se enviarán más eventos desde tu instalación.
Cómo borrar tus datos
Para solicitar la eliminación de todas las filas de telemetría asociadas a tu instalación (artículo 17 del GDPR), busca tu fsbInstallUuid en Chrome DevTools → Aplicación → Almacenamiento → Almacenamiento de extensiones y envía una única solicitud HTTP:
curl -X POST -H "Content-Type: application/json" \
-d '{"install_uuid":"<your-uuid>"}' \
https://full-selfbrowsing.com/api/telemetry/forgetAfirmación de Uso Limitado
La telemetría anónima de uso de FSB se usa únicamente para calcular estadísticas de uso agregadas mostradas públicamente en full-selfbrowsing.com/stats. Los datos nunca se venden, nunca se comparten con terceros, nunca se usan para publicidad y nunca se usan para entrenar modelos de aprendizaje automático. Este compromiso satisface el requisito de Chrome Web Store de Limited Use.
Métricas públicas agregadas
Publicamos métricas agregadas derivadas de este pipeline de telemetría en /stats. Solo se muestran conteos y totales; nunca se expone ninguna fila por instalación.
Controles de consentimiento y auditoría
La postura de automatización de FSB permite la exclusión: los orígenes que no están en la lista de denegación heredan un valor global predeterminado configurable por el usuario, que actualmente se entrega como Auto, mientras que las políticas explícitas por origen pueden configurarlo como Off, Ask o Auto. La retención del registro de auditoría es local y limitada, con controles para exportarlo y borrarlo disponibles en el Panel de control.
- La lista de denegación de servicios sigue siendo un bloqueo estricto. Los orígenes denegados no se pueden habilitar, independientemente del valor global predeterminado o de cualquier política por origen almacenada.
- Los orígenes sensibles pueden realizar lecturas con Auto, pero las escrituras vuelven a exigir la autorización por origen para mutaciones antes de ejecutarse. Los orígenes no sensibles pueden excluirse o cambiarse a Ask desde la sección Consentimiento y auditoría del Panel de control.
- Cada llamada a una capacidad se registra en un registro de auditoría local redactado y de solo anexión. Nunca se almacenan argumentos, tokens, cookies ni cuerpos de respuesta.
Código abierto
FSB es totalmente de código abierto bajo la licencia MIT. Puedes auditar cada línea de código para verificar estas afirmaciones sobre privacidad. El código fuente está disponible en GitHub.
Cambios en esta política
Si se actualiza esta política, los cambios se reflejarán por la fecha de "Última actualización" en la parte superior de esta página. Los cambios significativos también se anotarán en las notas de versión del proyecto en GitHub.
Contacto
Si tienes preguntas sobre esta política de privacidad o el tratamiento de datos de FSB, abre una incidencia en GitHub Issues.
Historial de la política
Cada entrada siguiente es una instantánea completa de la política de privacidad tal como estaba en la fecha indicada. Las versiones anteriores se conservan para que puedas auditar lo que prometimos en cualquier momento.
Mayo – julio de 2026v0.9.90 — Capacidades de la API del sitio, Remote Dashboard y PhantomStream, Métodos de pago, Voz a texto, Métrica de región (texto archivado completo)
Copia archivada de la política de privacidad tal como estuvo vigente desde mayo de 2026 hasta julio de 2026, antes de la actualización de agosto de 2026. Las revisiones de mayo y julio eran idénticas en su texto: solo cambiaba la fecha de "Última actualización", por lo que esta única instantánea conserva ambas.
Resumen: FSB funciona íntegramente dentro de tu navegador. Los servidores de FSB no recopilan datos de navegación, y las llamadas de IA van directamente desde tu navegador al proveedor que eliges. Las claves de API se cifran localmente con AES-GCMy los datos de memoria permanecen en tu dispositivo. Los únicos datos que salen de tu equipo hacia FSB son datos anónimos de telemetría de uso, que puedes desactivar y que alimentan la página pública /stats . Si emparejas el Remote Dashboard, pueden pasar por el relé fotogramas transitorios de la vista previa en directo durante la sesión, pero no se almacenan. Todo es de código abierto y auditable.
Recopilación de datos
FSB funciona íntegramente dentro de tu navegador. Cuando inicias una tarea de automatización, la extensión puede inspeccionar el DOM (modelo de objetos del documento) de la pestaña activa y, cuando invocas una capacidad, realizar solicitudes a la API del sitio y del mismo origen desde la sesión de tu navegador.
- No se recopila ni almacena el historial de navegación más allá de la sesión actual.
- DOM y los resultados de la API del sitio se analizan localmente y se descartan después de cada paso de automatización, salvo que los guardes expresamente en la memoria.
- No se extrae información personal de las páginas que visitas.
Capacidades de la API del sitio
FSBpuede llamar a la API propia de un sitio desde el contexto de la página mediante tu sesión de navegador ya autenticada. Estas solicitudes se ejecutan localmente en Chrome; el navegador puede adjuntar cookies propias o la autenticación del sitio de destino, pero FSB no devuelve, almacena, registra ni envía cookies, tokens, valores CSRF , cuerpos de solicitudes o cuerpos de respuestas a los servidores de FSB .
Las invocaciones de capacidades siguen los controles de consentimiento de FSBy solo se registran en el registro de auditoría local censurado: origen, slug de capacidad, método, clase de efecto secundario, decisión de consentimiento y resultado. El registro de auditoría nunca almacena argumentos de invocación, cuerpos de solicitudes o respuestas, cookies, tokens, valores CSRF ni cargas de respuestas del sitio.
Chrome que solicita FSB
Para ejecutar la automatización web, FSB declara los siguientes permisos en su manifiesto de Chrome . Cada uno se utiliza únicamente para el propósito documentado; nada se envía fuera del dispositivo basándose en ninguno de ellos.
- DOM y pestañas,
activeTab,scripting,tabs,windows,sidePanely el permiso de host<all_urls>: leer y escribir en la pestaña activa, inyectar el script de contenido de automatización, enumerar y cambiar de pestaña y renderizar el panel lateral. - Automatización avanzada,
debugger: conectar Chrome DevTools Protocol para realizar clics por coordenadas y acciones de arrastre y pulsación prolongada de teclas que la DOM API no puede ejecutar.webNavigation: observar los eventos de inicio y finalización de la navegación para que la automatización espere el momento adecuado. - Almacenamiento local,
storage,unlimitedStorage: guardar tu configuración, credenciales, métodos de pago y memoria enchrome.storage.localen tu dispositivo. El almacenamiento ilimitado elimina la cuota predeterminada de 10 MB para que la memoria y los registros de sesión puedan crecer sin alcanzar un límite. - UX ,
clipboardWrite: escribir en el portapapeles los resultados de la automatización.alarms: programar tareas de mantenimiento en segundo plano.offscreen: alojar el grabador de voz a texto en un documento oculto porque los service workers no pueden capturar audio directamente.
El acceso al micrófono para voz a texto no está declarado en el manifiesto. Chrome muestra su propia solicitud de permiso la primera vez que utilizas el botón del micrófono.
Almacenamiento de datos
Toda la configuración y los datos se almacenan localmente en el almacenamiento para extensiones de Chrome. FSB usa AES-GCM para datos sensibles, como las claves de API.
- La configuración se almacena en
chrome.storage.local - Las claves de API se cifran antes de almacenarse mediante AES-GCM
- Los registros de sesión se almacenan localmente y pueden borrarse en cualquier momento.
- Los datos analíticos (cantidad de tareas y tasas de éxito) permanecen en tu dispositivo.
Servicios externos
FSB solo se comunica con proveedores externos de IA cuando configuras y utilizas un proveedor alojado. Si usas LM Studio, las solicitudes de IA permanecen en tu equipo mediante su servidor local compatible con OpenAI. Tú controlas el proveedor elegido y los datos que se envían.
- Las llamadas a API alojadas solo se realizan al proveedor que seleccionas (xAI, OpenAI, Anthropic, Googleo OpenRouter)
- LM Studio utiliza un servidor local compatible con OpenAIen tu dispositivo y no necesita una clave de API
- Los datos enviados incluyen: descripción de la tarea, resumen de la estructura del DOM y contexto de la acción.
- Si emparejas el Remote Dashboard o utilizas la sincronización heredada de Background Agents, un servidor de relé gestiona los mensajes WebSocket de esa sesión. Los fotogramas de la vista previa en directo pueden pasar transitoriamente por el relé, pero el contenido de la página, los datos del DOM , las capturas de pantalla, las instrucciones y respuestas de IA, las cookies, los tokens y las cargas de la API del sitio no se conservan en el servidor. Esta función es opcional.
- Cada proveedor tiene su propia política de privacidad para el tratamiento de las solicitudes de API.
Remote Dashboard y PhantomStream
Cuando emparejas el Remote Dashboard, FSB puede mostrar una vista previa en directo de la pestaña activa del navegador mediante PhantomStream. La vista previa transmite datos estructurados del DOM en lugar de píxeles: una instantánea inicial, cambios de MutationObserver , posición de desplazamiento, superposiciones de automatización, estado de los cuadros de diálogo, estado de reproducción multimedia y mensajes de control remoto mediante WebSocketde verdad.
- El relé reenvía esos fotogramas de la vista previa en directo únicamente a la sesión emparejada del panel. Los servidores de FSB no conservan el DOMni el contenido de la página, capturas de pantalla, instrucciones o respuestas de IA, cookies, tokens o cargas de la API del sitio procedentes del flujo de vista previa.
- FSB activa el enmascaramiento de entradas de PhantomStream (
maskInputs: true), por lo que las contraseñas y los valores de los controles de formulario se enmascaran antes de salir de la página capturada. - El visor del panel renderiza el contenido replicado en un entorno aislado sin scripts y sanea el DOM y CSS replicados antes de mostrarlos.
- En el modo actual del panel, las imágenes, el vídeo y el audio se replican por referencia. Los bytes multimedia no atraviesan el relé; el visor puede obtener directamente las URL públicas permitidas de recursos o contenido multimedia HTTPS , mientras que los orígenes privados, internos, noHTTPSo bloqueados por cualquier otro motivo se sustituyen por marcadores de posición conforme a la política de obtención con bloqueo ante fallos de PhantomStream.
Sin rastreo de terceros
FSB no incluye ninguna analítica de terceros, rastreadores publicitarios ni fingerprinting entre sitios. No hay cookies ni scripts de terceros más allá de las AI de proveedores de APIs que configuras explícitamente. El único dato de primera parte que FSB envía es la Telemetría de Uso Anónima opt-out descrita más adelante, utilizada únicamente para alimentar el panel público /stats .
Claves de API
Tus claves de API se cifran localmente mediante AES-GCM antes de almacenarse. Nunca se transmiten a ningún lugar salvo al proveedor de IA que configuraste, y solo como encabezados de autenticación en las solicitudes de API.
- Las claves se cifran en reposo en el almacenamiento de Chrome
- El descifrado solo se realiza en memoria al efectuar llamadas a la API.
- Las claves nunca se registran, exportan ni comparten.
Contraseñas automáticas
FSB incluye un gestor de credenciales opcional que almacena cifradas las credenciales de inicio de sesión en tu dispositivo. Las contraseñas nunca se exponen a los modelos de IA. El script de contenido las introduce directamente en las páginas, sin intervención alguna de la IA.
- Las credenciales se cifran en reposo mediante AES-GCM con claves de 256 bits y derivación de claves PBKDF2 .
- Cuando la IA analiza una página, los valores de los campos de contraseña se sustituyen por
[hidden]. La contraseña real nunca se incluye en ninguna instrucción enviada a la IA. - El autocompletado lo realiza el script de contenido, que inyecta los valores directamente en el DOM, sin intervención de la IA en el flujo de credenciales.
- La vista de la lista de credenciales solo muestra nombres de usuario y dominios. Las contraseñas se descifran individualmente y únicamente cuando se necesitan para el autocompletado.
- Las credenciales se almacenan por dominio con alternativa al dominio principal (por ejemplo, accounts.google.com hereda de google.com)
Métodos de pago
FSB incluye una bóveda opcional de métodos de pago que almacena los datos de la tarjeta en tu dispositivo para autocompletar el pago. Las tarjetas se tratan con el mismo cifrado y aislamiento de IA que las credenciales de inicio de sesión, y el número completo de la tarjeta nunca se envía a ningún modelo de IA.
- Los datos de la tarjeta (número, caducidad, titular y código postal) se cifran en reposo con AES-GCM usando la misma clave derivada de la bóveda que se utiliza para las credenciales
- Cuando la IA analiza una página de pago, los valores detectados en los campos del número de tarjeta se sustituyen por
[hidden]antes de construir el prompt. Los números de tarjeta, el CVVy la caducidad nunca se incluyen en ningún prompt de IA - El autocompletado se realiza mediante el script de contenido escribiendo directamente en los campos DOM de la página, evitando por completo a la IA
- La vista de lista solo muestra un alias de tarjeta y los últimos 4 dígitos. Los números completos solo se descifran en memoria y únicamente en el momento del autocompletado
- Un cliente MCP puede solicitar un autocompletado de pago mediante
use_payment_method, pero al usuario se le muestra una confirmación dentro de la extensión antes de escribir cualquier dato de la tarjeta en la página - CVV nunca se persiste salvo que actives esa opción por cada tarjeta; e incluso así se cifra junto con el resto del registro
Voz a texto
FSB incluye una entrada de micrófono opcional para el cuadro del prompt. El proveedor por defecto se ejecuta completamente en tu navegador; en los ajustes puedes habilitar opcionalmente un fallback de OpenAI Whisper si quieres mayor precisión.
- Proveedor predeterminado: la
SpeechRecognitionAPInativa del navegador. Chrome procesa el audio, que nunca sale de tu dispositivo a través de FSB - Proveedor Whisper opcional: cuando
sttProviderestá configurado comowhispery se ha configurado una clave de OpenAI , los fragmentos de audio grabados se suben directamente desde tu navegador al endpoint de transcripción de OpenAI. FSB nunca ve ni almacena el audio - El micrófono solo está activo mientras mantienes pulsado o has alternado el botón del micrófono. Chrome solicita el permiso la primera vez que lo utilizas; FSB no solicita el acceso al micrófono en el manifiesto de la extensión
- Las transcripciones se insertan únicamente en el área de texto del prompt y nunca se registran, persisten ni transmiten fuera de la solicitud activa de IA que decides enviar
- Para deshabilitar la voz por completo, deja sin tocar el botón del micrófono, o borra el proveedor opcional de Whisper en el almacenamiento de la extensión de Chrome
Prevención de la inyección de instrucciones
Las páginas web pueden contener texto oculto diseñado para secuestrar agentes de IA. FSB aplica defensas de varias capas para garantizar que la IA solo siga tus instrucciones y nunca las que estén incrustadas en el contenido de la página.
- Todo el contenido de la página se envuelve en marcadores de límite
[PAGE_CONTENT], y se indica a la IA que nunca siga las instrucciones que encuentre dentro de esos marcadores. - Un motor de saneamiento elimina patrones de inyección conocidos (por ejemplo, "ignora las instrucciones anteriores", instrucciones falsas del sistema e intentos de anulación) de todo el contenido de la página antes de que llegue a la IA.
- Las acciones generadas por la IA se validan antes de ejecutarse. Se bloquean las URL peligrosas (
javascript:,data:) y los intentos de inyectar scripts. - Solo se puede ejecutar una lista fija y estricta de herramientas conocidas. La IA no puede inventar ni llamar a acciones arbitrarias.
- El tamaño del contenido está limitado (500 caracteres por valor y un máximo total de 15K en las instrucciones) para restringir la entrega de cargas.
- Los caracteres de control Unicode invisibles que incrustan los sitios web se eliminan antes del procesamiento.
Agentes en segundo plano y sincronización con el servidor
Obsoleto desde v0.9.45rc1de verdad. FSBhan sido sustituidos por OpenClaw y Claude Routines, mientras que el control remoto ahora se gestiona desde la pestaña Sync. La información siguiente se conserva para quienes aún utilizan v0.9.44 o una versión anterior; en las versiones actuales solo se contacta con el servidor de relé cuando emparejas una sesión Sync.
Si activas la sincronización heredada de Background Agents con el servidor o emparejas el Remote Dashboard, un servidor de relé facilita la comunicación entre la extensión y el panel.
- El servidor almacena definiciones de agentes (nombre, programación y URL de destino), métricas de ejecución (cantidad de tokens, costo, duración y estado correcto o fallido) y tokens de emparejamiento de sesión.
- El servidor NO conserva el contenido de la página, los datos del DOM , el historial de navegación, capturas de pantalla, instrucciones o respuestas de IA, cookies, tokens, cargas de la API del sitio ni otros datos de las páginas que visitas.
- La autenticación utiliza claves hash (generadas localmente) y tokens de sesión que caducan después de 24 horas.
- Los tokens de emparejamiento de un solo uso caducan después de 60 segundos y no se pueden reutilizar.
- La sincronización con el servidor está desactivada de forma predeterminada. Debes activarla expresamente en Opciones.
Sistema de memoria
FSBalmacena patrones de navegación e información de sitios en su sistema de memoria para mejorar la automatización con el tiempo.
- Todos los datos de memoria (semánticos, episódicos y procedimentales) se almacenan localmente en
chrome.storage.local - No se envían datos de memoria a ningún servidor externo.
- La memoria puede verse y borrarse en cualquier momento desde el panel de Opciones.
- Los mapas del sitio y los patrones de navegación son específicos de cada dominio y están aislados entre sí.
Telemetría anónima de uso
FSB v0.9.69 incorporó un sistema de telemetría anónima de uso con opción de exclusión para que el proyecto pueda publicar cifras agregadas de adopción (consulta /stats) sin tocar nunca las páginas que navegas. La única señal de ubicación es una etiqueta aproximada de país/estado que el servidor deriva de la IP de tu solicitud en el momento de la ingesta (nunca del contenido de la página), conservada solo de forma agregada: consulta Métrica de región (a nivel de estado) más abajo. La telemetría está activada de forma predeterminada, pero puede desactivarse con un solo interruptor, y los datos por instalación pueden borrarse a petición.
Qué recopilamos
- Un identificador aleatorio por instalación ( UUID ) almacenado en
chrome.storage.localcon la clavefsbInstallUuid. El UUID se genera localmente y nunca se vincula a tu identidad. - El nombre del cliente MCP utilizado (por ejemplo, Claude Code, Cursor, Codex), elegido de una lista fija.
- El nombre del modelo utilizado en una sesión (por ejemplo,
grok-4-fast,claude-opus-4), elegido de una lista fija. - La cantidad agregada de tokens de entrada y salida por sesión.
- El número de agentes activos de FSB en tu instalación (un número entero).
Qué NO recopilamos
- Página URLsde las páginas, los nombres de host o el historial de navegación.
- Instrucciones, descripciones de tareas ni ningún texto en lenguaje natural que envíes a tu proveedor de modelos.
- Página DOMy el contenido de la página, capturas de pantalla, cargas de la API del sitio o respuestas de AI .
- Direcciones IP en texto plano. El servidor usa la IP de la solicitud de forma transitoria y en línea para exactamente dos fines —un hash con sal rotada a diario para la limitación de tasa y la derivación de una etiqueta aproximada de país/estado (ver más abajo)— y luego la descarta de inmediato. La IP en texto plano nunca se almacena ni se registra.
- Nombres, nombres de usuario, identificadores de cuentas ni campos de identidad de formato libre.
- Direcciones de correo electrónico, números de teléfono o información de contacto.
Métrica de región (a nivel de estado)
- El servidor deriva una etiqueta aproximada de país y estado de EE. UU. (subdivisión) a partir de la IP de tu solicitud en el momento de la ingesta, usando un conjunto de datos DB-IPIP-to-City Lite autoalojado y nuestra propia búsqueda: no un servicio de geolocalización de terceros en vivo, y nunca MaxMind. La IP en texto plano se procesa en línea y se descarta; solo se conserva la etiqueta derivada.
- La región se almacena únicamente en el agregado diario, tras un umbral de anonimato k≥5: cualquier estado con menos de 5 instalaciones distintas en un día se agrupa en un único cubo «Other» (suprimido por completo cuando incluso ese recuento combinado es inferior a 5). Ninguna etiqueta de estado individual representa jamás menos de 5 instalaciones.
- No hay perfil de ubicación por instalación. La etiqueta aproximada solo existe en el evento bruto de corta duración (eliminado por la retención de 7 días) y en el resumen diario filtrado con k≥5; nunca creamos ni conservamos una asignación duradera de tu instalación a un lugar. Datos de geolocalización por DB-IP (https://db-ip.com).
Retención
Los eventos sin procesar se conservan durante 7 días. Los resúmenes diarios (una fila por instalación y día) se conservan durante 365 días. Los agregados globales (una fila por día, sin dimensión por instalación) se conservan indefinidamente para que los gráficos históricos de /stats permanezcan estables.
Cómo desactivar la telemetría
Abre el Panel de control de FSB , desplázate hasta Configuración avanzada y desactiva Enviar datos de uso anónimos . El cambio se aplica inmediatamente y no se enviarán más eventos desde tu instalación.
Cómo borrar tus datos
Para solicitar la eliminación de todas las filas de telemetría asociadas a tu instalación (GDPR , artículo 17), busca tu fsbInstallUuid en Chrome DevTools → Aplicación → Almacenamiento → Almacenamiento de extensiones y envía una única solicitud HTTP :
curl -X POST -H "Content-Type: application/json" \
-d '{"install_uuid":"<your-uuid>"}' \
https://full-selfbrowsing.com/api/telemetry/forgetDeclaración de uso limitado
FSBsolo utiliza la telemetría anónima de uso para calcular estadísticas agregadas que se muestran públicamente en full-selfbrowsing.com/stats. Los datos nunca se venden, comparten con terceros, usan para publicidad ni emplean para entrenar modelos de aprendizaje automático. Este compromiso satisface el requisito de Chrome Web Store Limited Use .
Métricas públicas agregadas
Publicamos métricas agregadas derivadas de este sistema de telemetría en /stats. Solo se muestran cantidades y totales; nunca se expone una fila por instalación.
Controles de consentimiento y auditoría
FSBpermite la exclusión: los orígenes que no están en la lista de denegación heredan un valor global predeterminado configurable por el usuario, que actualmente se entrega como Auto, mientras que las políticas explícitas por origen pueden configurarlo como Off, Ask o Auto. La retención del registro de auditoría es local y limitada, con controles para exportarlo y borrarlo disponibles en el Panel de control.
- La lista de denegación de servicios sigue siendo un bloqueo estricto. Los orígenes denegados no se pueden habilitar, independientemente del valor global predeterminado o de cualquier política por origen almacenada.
- Los orígenes sensibles pueden realizar lecturas con Auto, pero las escrituras vuelven a exigir la autorización por origen para mutaciones antes de ejecutarse. Los orígenes no sensibles pueden excluirse o cambiarse a Ask desde la sección Consentimiento y auditoría del Panel de control.
- Cada llamada a una capacidad se registra en un registro de auditoría local, censurado y de solo anexado. Nunca se almacenan argumentos, tokens, cookies ni cuerpos de respuestas.
Código abierto
FSB es totalmente de código abierto bajo la licencia MIT . Puedes auditar cada línea de código para verificar estas afirmaciones sobre privacidad. El código fuente está disponible en GitHubde verdad.
Cambios en esta política
Si se actualiza esta política, los cambios se reflejarán en la fecha "Última actualización" de la parte superior de esta página. Los cambios importantes también se indicarán en las notas de la versión del proyecto en GitHub .
Contacto
Si tienes preguntas sobre esta política de privacidad o el tratamiento de datos de FSB, abre una incidencia en GitHub Issuesde verdad.
marzo de 2026v9.0.2 — Agentes en segundo plano, sistema de memoria, sincronización con el servidor, telemetría anónima de uso y postura legal (texto archivado completo)
Copia archivada de la política de privacidad tal como estaba en marzo de 2026, antes de la actualización de mayo de 2026. Esta instantánea conserva el texto vigente en ese momento, incluidas las adiciones posteriores sobre telemetría y postura legal que figuraban en la página de Angular antes de este archivado.
Resumen FSB funciona íntegramente dentro de tu navegador. No se recopilan datos de navegación. Las claves de API se cifran localmente con AES-GCM. Las llamadas de IA van directamente desde tu navegador al proveedor que eliges. El servidor de relé opcional de Background Agents solo almacena metadatos de ejecución, nunca contenido de las páginas. Los datos de memoria permanecen en tu dispositivo. Todo es de código abierto y auditable.
Recopilación de datos
FSB funciona íntegramente dentro de tu navegador. La extensión solo accede al DOM (modelo de objetos del documento) de la pestaña activa cuando inicias una tarea de automatización.
- No se recopila ni almacena el historial de navegación más allá de la sesión actual.
- DOM se analizan localmente y se descartan después de cada paso de automatización.
- No se extrae información personal de las páginas que visitas.
Almacenamiento de datos
Toda la configuración y los datos se almacenan localmente en el almacenamiento para extensiones de Chrome. FSB utiliza el cifrado AES-GCM para datos sensibles, como las claves de API.
- La configuración se almacena en
chrome.storage.local - Las claves de API se cifran antes de almacenarse mediante AES-GCM
- Los registros de sesión se almacenan localmente y pueden borrarse en cualquier momento.
- Los datos analíticos (cantidad de tareas y tasas de éxito) permanecen en tu dispositivo.
Servicios externos
FSB solo se comunica con proveedores externos de IA cuando configuras y utilizas un proveedor alojado. Si usas LM Studio, las solicitudes de IA permanecen en tu equipo mediante su servidor local compatible con OpenAI. Tú controlas el proveedor elegido y los datos que se envían.
- Las llamadas a API alojadas solo se realizan al proveedor que seleccionas (xAI, OpenAI, Anthropic, Google o OpenRouter)
- LM Studio utiliza un servidor local compatible con OpenAI en tu dispositivo y no necesita una clave de API
- Los datos enviados incluyen: descripción de la tarea, resumen de la estructura del DOM y contexto de la acción.
- Si utilizas el Panel remoto o la sincronización de Background Agents, un servidor de relé opcional gestiona mensajes WebSocket y almacena metadatos de ejecución del agente (nombre de la tarea, costo, duración y resultado correcto o fallido). En el servidor no se almacena contenido de la página, datos del DOM ni respuestas de IA. Esta función es opcional.
- Cada proveedor tiene su propia política de privacidad para el tratamiento de las solicitudes de API.
Sin seguimiento
FSB no incluye servicios de análisis, telemetría ni seguimiento. No hay cookies, huellas digitales ni scripts de terceros aparte de las API de los proveedores de IA que configuras expresamente.
Claves de API
Tus claves de API se cifran localmente mediante AES-GCM antes de almacenarse. Nunca se transmiten a ningún lugar salvo al proveedor de IA que configuraste, y solo como encabezados de autenticación en las solicitudes de API.
- Las claves se cifran en reposo en el almacenamiento de Chrome
- El descifrado solo se realiza en memoria al efectuar llamadas a la API.
- Las claves nunca se registran, exportan ni comparten.
Contraseñas automáticas
FSB incluye un gestor de credenciales opcional que almacena cifradas las credenciales de inicio de sesión en tu dispositivo. Las contraseñas nunca se exponen a los modelos de IA. El script de contenido las introduce directamente en las páginas, sin intervención alguna de la IA.
- Las credenciales se cifran en reposo mediante AES-GCM con claves de 256 bits y derivación de claves PBKDF2.
- Cuando la IA analiza una página, los valores de los campos de contraseña se sustituyen por
[hidden]. La contraseña real nunca se incluye en ninguna instrucción enviada a la IA. - El autocompletado lo realiza el script de contenido, que inyecta los valores directamente en el DOM, sin intervención de la IA en el flujo de credenciales.
- La vista de la lista de credenciales solo muestra nombres de usuario y dominios. Las contraseñas se descifran individualmente y únicamente cuando se necesitan para el autocompletado.
- Las credenciales se almacenan por dominio con alternativa al dominio principal (por ejemplo, accounts.google.com hereda de google.com).
Prevención de la inyección de instrucciones
Las páginas web pueden contener texto oculto diseñado para secuestrar agentes de IA. FSB aplica defensas de varias capas para garantizar que la IA solo siga tus instrucciones y nunca las que estén incrustadas en el contenido de la página.
- Todo el contenido de la página se envuelve en marcadores de límite
[PAGE_CONTENT], y se indica a la IA que nunca siga las instrucciones que encuentre dentro de esos marcadores. - Un motor de saneamiento elimina patrones de inyección conocidos (por ejemplo, "ignora las instrucciones anteriores", instrucciones falsas del sistema e intentos de anulación) de todo el contenido de la página antes de que llegue a la IA.
- Las acciones generadas por la IA se validan antes de ejecutarse. Se bloquean las URL peligrosas (
javascript:,data:) y los intentos de inyectar scripts. - Solo se puede ejecutar una lista estricta de más de 50 herramientas conocidas. La IA no puede inventar ni llamar a acciones arbitrarias.
- El tamaño del contenido está limitado (500 caracteres por valor y un máximo total de 15K en las instrucciones) para restringir la entrega de cargas.
- Los caracteres de control Unicode invisibles que incrustan los sitios web se eliminan antes del procesamiento.
Agentes en segundo plano y sincronización con el servidor
Si activas la sincronización de Background Agents con el servidor o el emparejamiento con el Panel remoto, un servidor de relé facilita la comunicación entre la extensión y el panel.
- El servidor almacena definiciones de agentes (nombre, programación y URL de destino), métricas de ejecución (cantidad de tokens, costo, duración y estado correcto o fallido) y tokens de emparejamiento de sesión.
- El servidor NO almacena el contenido de la página, datos del DOM, historial de navegación, instrucciones o respuestas de IA ni ningún dato de las páginas que visitas.
- La autenticación utiliza claves hash (generadas localmente) y tokens de sesión que caducan después de 24 horas.
- Los tokens de emparejamiento de un solo uso caducan después de 60 segundos y no se pueden reutilizar.
- La sincronización con el servidor está desactivada de forma predeterminada. Debes activarla expresamente en Opciones.
Sistema de memoria
FSB almacena patrones de navegación e información de sitios en su sistema de memoria para mejorar la automatización con el tiempo.
- Todos los datos de memoria (semánticos, episódicos y procedimentales) se almacenan localmente en
chrome.storage.local - No se envían datos de memoria a ningún servidor externo.
- La memoria puede verse y borrarse en cualquier momento desde el panel de Opciones.
- Los mapas del sitio y los patrones de navegación son específicos de cada dominio y están aislados entre sí.
Telemetría anónima de uso
FSB v0.9.69 incorporó un sistema de telemetría anónima de uso con opción de exclusión para que el proyecto pueda publicar cifras agregadas de adopción (consulta /stats) sin acceder nunca a las páginas que visitas. La telemetría está activada de forma predeterminada, pero puede desactivarse con un solo interruptor, y los datos de cada instalación pueden eliminarse previa solicitud.
Qué recopilamos
- Un identificador aleatorio por instalación (UUID) almacenado en
chrome.storage.localcon la clavefsbInstallUuid. El UUID se genera localmente y nunca se vincula a tu identidad. - El nombre del cliente MCP utilizado (por ejemplo, Claude Code, Cursor, Codex), elegido de una lista fija.
- El nombre del modelo utilizado en una sesión (por ejemplo,
grok-4-fast,claude-opus-4), elegido de una lista fija. - La cantidad agregada de tokens de entrada y salida por sesión.
- El número de agentes activos de FSB en tu instalación (un número entero).
Qué NO recopilamos
- Las URLs de las páginas, los nombres de host o el historial de navegación.
- Instrucciones, descripciones de tareas ni ningún texto en lenguaje natural que envíes a tu proveedor de modelos.
- El DOM de la página, capturas de pantalla, contenido de la página o respuestas de AI.
- Direcciones IP en texto sin formato. El servidor aplica un hash a la dirección IP de la solicitud con una sal que rota a diario para limitar la frecuencia y después la descarta.
- Nombres, nombres de usuario, identificadores de cuentas ni campos de identidad de formato libre.
- Direcciones de correo electrónico, números de teléfono o información de contacto.
Retención
Los eventos sin procesar se conservan durante 7 días. Los resúmenes diarios (una fila por instalación y día) se conservan durante 365 días. Los agregados globales (una fila por día, sin dimensión por instalación) se conservan indefinidamente para que los gráficos históricos de /stats permanezcan estables.
Cómo desactivar la telemetría
Abre el Panel de control de FSB, desplázate hasta Configuración avanzada y desactiva Enviar datos de uso anónimos. El cambio se aplica inmediatamente y no se enviarán más eventos desde tu instalación.
Cómo borrar tus datos
Para solicitar la eliminación de todas las filas de telemetría asociadas a tu instalación (GDPR, artículo 17), busca tu fsbInstallUuid en Chrome DevTools → Aplicación → Almacenamiento → Almacenamiento de extensiones y envía una única solicitud HTTP:
curl -X POST -H "Content-Type: application/json" \
-d '{"install_uuid":"<your-uuid>"}' \
https://full-selfbrowsing.com/api/telemetry/forgetDeclaración de uso limitado
FSB solo utiliza la telemetría anónima de uso para calcular estadísticas agregadas que se muestran públicamente en full-selfbrowsing.com/stats. Los datos nunca se venden, comparten con terceros, usan para publicidad ni emplean para entrenar modelos de aprendizaje automático. Este compromiso satisface el requisito de Chrome Web Store sobre Limited Use.
Métricas públicas agregadas
Publicamos métricas agregadas derivadas de este sistema de telemetría en /stats. Solo se muestran cantidades y totales; nunca se expone una fila por instalación.
Postura legal y modelo de consentimiento
FSB presentó su postura de automatización, la retención del registro de auditoría y el modelo de consentimiento por origen como controles explícitos del producto. FSB no hace nada en un origen hasta que lo autorizas expresamente; el acceso automatizado de lectura nunca implica acceso de escritura, y una lista de denegación conservadora bloquea por completo la automatización en categorías sensibles (servicios financieros y gubernamentales).
- El consentimiento por origen está desactivado de forma predeterminada. El acceso Auto y el acceso de escritura (mutación) son autorizaciones independientes y explícitas que se gestionan desde la sección Consentimiento y auditoría del Panel de control.
- Cada llamada a una capacidad se registra en un registro de auditoría local, censurado y de solo anexado. Nunca se almacenan argumentos, tokens, cookies ni cuerpos de respuestas.
- Una lista de denegación de servicios impide habilitar los orígenes sensibles; se aplica en la puerta de capacidades, no solo en la interfaz.
Código abierto
FSB es totalmente de código abierto bajo la licencia MIT. Puedes auditar cada línea de código para verificar estas afirmaciones sobre privacidad. El código fuente está disponible en GitHub.
Cambios en esta política
Si se actualiza esta política, los cambios se reflejarán en la fecha "Última actualización" de la parte superior de esta página. Los cambios importantes también se indicarán en las notas de la versión del proyecto en GitHub.
Contacto
Si tienes preguntas sobre esta política de privacidad o el tratamiento de datos de FSB, abre una incidencia en GitHub Issues.
febrero de 2026v0.9 — Política de privacidad inicial (texto archivado completo)
Copia archivada de la política de privacidad inicial tal como estaba en febrero de 2026. Esta instantánea se reproduce a partir de la página de presentación estática original, sin la interfaz de la página y conservando el contenido de la política.
Recopilación de datos
FSB funciona íntegramente dentro de tu navegador. La extensión solo accede al DOM (modelo de objetos del documento) de la pestaña activa cuando inicias una tarea de automatización.
- No se recopila ni almacena el historial de navegación más allá de la sesión actual.
- DOM se analizan localmente y se descartan después de cada paso de automatización.
- No se extrae información personal de las páginas que visitas.
Almacenamiento de datos
Toda la configuración y los datos se almacenan localmente en el almacenamiento para extensiones de Chrome. FSB utiliza el cifrado AES-GCM para datos sensibles, como las claves de API.
- La configuración se almacena en
chrome.storage.local - Las claves de API se cifran antes de almacenarse mediante AES-GCM
- Los registros de sesión se almacenan localmente y pueden borrarse en cualquier momento.
- Los datos analíticos (cantidad de tareas y tasas de éxito) permanecen en tu dispositivo.
Servicios externos
FSB solo se comunica con proveedores externos de IA cuando los configuras y utilizas. Tú controlas el proveedor elegido y los datos que se envían.
- Las llamadas a la API solo se realizan al proveedor que seleccionas (xAI, OpenAI, Anthropic o Google).
- Los datos enviados incluyen: descripción de la tarea, resumen de la estructura del DOM y contexto de la acción.
- No se envían datos a los servidores de FSB; no existe ninguno.
- Cada proveedor tiene su propia política de privacidad para el tratamiento de las solicitudes de API.
Sin seguimiento
FSB no incluye servicios de análisis, telemetría ni seguimiento. No hay cookies, huellas digitales ni scripts de terceros aparte de las API de los proveedores de IA que configuras expresamente.
Claves de API
Tus claves de API se cifran localmente mediante AES-GCM antes de almacenarse. Nunca se transmiten a ningún lugar salvo al proveedor de IA que configuraste, y solo como encabezados de autenticación en las solicitudes de API.
- Las claves se cifran en reposo en el almacenamiento de Chrome
- El descifrado solo se realiza en memoria al efectuar llamadas a la API.
- Las claves nunca se registran, exportan ni comparten.
Contraseñas automáticas (beta)
FSB incluye un gestor de credenciales opcional que almacena cifradas las credenciales de inicio de sesión en tu dispositivo. Las contraseñas nunca se exponen a los modelos de IA: el script de contenido las introduce directamente en las páginas, sin intervención alguna de la IA.
- Las credenciales se cifran en reposo mediante AES-GCM con claves de 256 bits y derivación de claves PBKDF2.
- Cuando la IA analiza una página, los valores de los campos de contraseña se sustituyen por
[hidden]. La contraseña real nunca se incluye en ninguna instrucción enviada a la IA. - El autocompletado lo realiza el script de contenido, que inyecta los valores directamente en el DOM, sin intervención de la IA en el flujo de credenciales.
- La vista de la lista de credenciales solo muestra nombres de usuario y dominios. Las contraseñas se descifran individualmente y únicamente cuando se necesitan para el autocompletado.
- Las credenciales se almacenan por dominio con alternativa al dominio principal (por ejemplo, accounts.google.com hereda de google.com).
Prevención de la inyección de instrucciones
Las páginas web pueden contener texto oculto diseñado para secuestrar agentes de IA. FSB aplica defensas de varias capas para garantizar que la IA solo siga tus instrucciones y nunca las que estén incrustadas en el contenido de la página.
- Todo el contenido de la página se envuelve en marcadores de límite
[PAGE_CONTENT], y se indica a la IA que nunca siga las instrucciones que encuentre dentro de esos marcadores. - Un motor de saneamiento elimina patrones de inyección conocidos (por ejemplo, "ignora las instrucciones anteriores", instrucciones falsas del sistema e intentos de anulación) de todo el contenido de la página antes de que llegue a la IA.
- Las acciones generadas por la IA se validan antes de ejecutarse. Se bloquean las URL peligrosas (
javascript:,data:) y los intentos de inyectar scripts. - Solo se puede ejecutar una lista estricta de más de 30 herramientas conocidas. La IA no puede inventar ni llamar a acciones arbitrarias.
- El tamaño del contenido está limitado (500 caracteres por valor y un máximo total de 15K en las instrucciones) para restringir la entrega de cargas.
- Los caracteres de control Unicode invisibles que incrustan los sitios web se eliminan antes del procesamiento.
Código abierto
FSB es totalmente de código abierto bajo la licencia MIT. Puedes auditar cada línea de código para verificar estas afirmaciones sobre privacidad. El código fuente está disponible en GitHub.
Ver el código fuente en GitHub
Resumen
FSB procesa los datos localmente, cifra la información sensible, nunca expone las contraseñas a modelos de IA, se protege contra ataques de inyección de instrucciones, solo se comunica con los proveedores de IA que eliges, no incluye seguimiento y se puede auditar por completo como software de código abierto.