Política de privacidad

Última actualización: julio de 2026

Resumen: FSB funciona íntegramente dentro de tu navegador. Los servidores de FSB no recopilan datos de navegación, y las llamadas de IA van directamente desde tu navegador al proveedor que eliges. Las claves de API se cifran localmente con AES-GCM y los datos de memoria permanecen en tu dispositivo. Los únicos datos que salen de tu equipo hacia FSB son datos anónimos de telemetría de uso, que puedes desactivar y que alimentan la página pública /stats. Si emparejas el Remote Dashboard, pueden pasar por el relé fotogramas transitorios de la vista previa en directo durante la sesión, pero no se almacenan. Todo es de código abierto y auditable.

Recopilación de datos

FSB funciona íntegramente dentro de tu navegador. Cuando inicias una tarea de automatización, la extensión puede inspeccionar el DOM (modelo de objetos del documento) de la pestaña activa y, cuando invocas una capacidad, realizar solicitudes a la API del sitio y del mismo origen desde la sesión de tu navegador.

  • No se recopila ni almacena historial de navegación más allá de la sesión actual
  • Los datos del DOM y los resultados de la API del sitio se analizan localmente y se descartan después de cada paso de automatización, salvo que los guardes expresamente en la memoria.
  • No se extrae información personal de las páginas que visitas

Capacidades de la API del sitio

La capa de capacidades de FSB puede llamar a la API propia de un sitio desde el contexto de la página mediante tu sesión de navegador ya autenticada. Estas solicitudes se ejecutan localmente en Chrome; el navegador puede adjuntar cookies propias o la autenticación del sitio de destino, pero FSB no devuelve, almacena, registra ni envía cookies, tokens, valores CSRF, cuerpos de solicitudes o cuerpos de respuestas a los servidores de FSB.

Las invocaciones de capacidades siguen los controles de consentimiento de FSB y solo se registran en el registro de auditoría local censurado: origen, slug de capacidad, método, clase de efecto secundario, decisión de consentimiento y resultado. El registro de auditoría nunca almacena argumentos de invocación, cuerpos de solicitudes o respuestas, cookies, tokens, valores CSRF ni cargas de respuestas del sitio.

Permisos de Chrome que solicita FSB

Para ejecutar la automatización web, FSB declara los siguientes permisos en su manifiesto de Chrome. Cada uno se utiliza únicamente para el propósito documentado; nada se envía fuera del dispositivo basándose en ninguno de ellos.

  • DOM y pestañas, activeTab, scripting, tabs, windows, sidePanel y el permiso de host <all_urls>: leer y escribir en la pestaña activa, inyectar el script de contenido de automatización, enumerar y cambiar de pestaña y renderizar el panel lateral.
  • Automatización avanzada, debugger: conectar Chrome DevTools Protocol para realizar clics por coordenadas y acciones de arrastre y pulsación prolongada de teclas que la DOM normal del API no puede ejecutar. webNavigation: observar los eventos de inicio y finalización de la navegación para que la automatización espere el momento adecuado.
  • Almacenamiento local, storage, unlimitedStorage: guardar tu configuración, credenciales, métodos de pago y memoria en chrome.storage.local en tu dispositivo. El almacenamiento ilimitado elimina la cuota predeterminada de 10 MB para que la memoria y los registros de sesión puedan crecer sin alcanzar un límite.
  • Ayudas de UX, clipboardWrite: escribir en el portapapeles los resultados de la automatización. alarms: programar tareas de mantenimiento en segundo plano. offscreen: alojar el grabador de voz a texto en un documento oculto porque los service workers no pueden capturar audio directamente.

El acceso al micrófono para voz a texto no está declarado en el manifiesto. Chrome muestra su propia solicitud de permiso la primera vez que utilizas el botón del micrófono.

Almacenamiento de datos

Todos los ajustes y datos se almacenan localmente en el almacenamiento de extensiones de Chrome. FSB utiliza cifrado AES-GCM para datos sensibles como las claves de API.

  • La configuración se almacena en chrome.storage.local
  • Las claves de API se cifran antes del almacenamiento usando AES-GCM
  • Los registros de sesión se almacenan localmente y se pueden borrar en cualquier momento
  • Los datos de analítica (conteos de tareas, tasas de éxito) permanecen en tu dispositivo

Servicios externos

FSB se comunica con proveedores de IA externos solo cuando configuras y usas un proveedor alojado. Si usas LM Studio, las solicitudes de IA permanecen en tu máquina a través de su servidor local compatible con OpenAI. La elección de proveedor y qué datos se envían está bajo tu control.

  • Las llamadas a APIs alojadas se hacen solo al proveedor que selecciones (xAI, OpenAI, Anthropic, Google u OpenRouter)
  • LM Studio usa un servidor local compatible con OpenAI en tu dispositivo y no requiere clave de API
  • Los datos enviados incluyen: descripción de la tarea, resumen de la estructura del DOM y contexto de la acción.
  • Si emparejas el Remote Dashboard o utilizas la sincronización heredada de Background Agents, un servidor de relé gestiona los mensajes WebSocket de esa sesión. Los fotogramas de la vista previa en directo pueden pasar transitoriamente por el relé, pero el contenido de la página, los datos del DOM, las capturas de pantalla, las instrucciones y respuestas de IA, las cookies, los tokens y las cargas de la API del sitio no se conservan en el servidor. Esta función es opcional.
  • Cada proveedor tiene su propia política de privacidad que rige cómo maneja las solicitudes de API

Vista previa en directo del Remote Dashboard y PhantomStream

Cuando emparejas el Remote Dashboard, FSB puede mostrar una vista previa en directo de la pestaña activa del navegador mediante PhantomStream. La vista previa transmite datos estructurados del DOM en lugar de píxeles: una instantánea inicial, cambios de MutationObserver, posición de desplazamiento, superposiciones de automatización, estado de los cuadros de diálogo, estado de reproducción multimedia y mensajes de control remoto mediante WebSocket.

  • El relé reenvía esos fotogramas de la vista previa en directo únicamente a la sesión emparejada del panel. Los servidores de FSB no conservan el DOM ni el contenido de la página, capturas de pantalla, instrucciones o respuestas de IA, cookies, tokens o cargas de la API del sitio procedentes del flujo de vista previa.
  • FSB activa el enmascaramiento de entradas de PhantomStream (maskInputs: true), por lo que las contraseñas y los valores de los controles de formulario se enmascaran antes de salir de la página capturada.
  • El visor del panel renderiza el contenido replicado en un entorno aislado sin scripts y sanea el DOM y el CSS replicados antes de mostrarlos.
  • En el modo actual del panel, las imágenes, el vídeo y el audio se replican por referencia. Los bytes multimedia no atraviesan el relé; el visor puede obtener directamente las URL públicas permitidas de recursos o contenido multimedia HTTPS, mientras que los orígenes privados, internos, no HTTPS o bloqueados por cualquier otro motivo se sustituyen por marcadores de posición conforme a la política de obtención con bloqueo ante fallos de PhantomStream.

Sin rastreo de terceros

FSB no incluye ninguna analítica de terceros, rastreadores publicitarios ni fingerprinting entre sitios. No hay cookies ni scripts de terceros más allá de las AI de proveedores de APIs que configuras explícitamente. El único dato de primera parte que FSB envía es la Telemetría de Uso Anónima opt-out descrita más adelante, utilizada únicamente para alimentar el panel público /stats.

Claves de API

Tus claves de API se cifran localmente usando AES-GCM antes de almacenarse. Nunca se transmiten a ningún lugar excepto al proveedor de IA que configuraste, y solo como encabezados de autenticación en las solicitudes de API.

  • Las claves están cifradas en reposo en el almacenamiento de Chrome
  • El descifrado solo ocurre en memoria al hacer llamadas a la API
  • Las claves nunca se registran, exportan ni comparten

Contraseñas automáticas

FSB incluye un gestor de credenciales opcional que almacena las credenciales de inicio de sesión cifradas en tu dispositivo. Las contraseñas nunca se exponen a los modelos de IA. Se completan directamente en las páginas mediante el content script, evitando por completo a la IA.

  • Las credenciales se cifran en reposo usando AES-GCM con claves de 256 bits y derivación de claves PBKDF2
  • Cuando la IA analiza una página, los valores de los campos de contraseña se reemplazan con [hidden]. La contraseña real nunca se incluye en ningún prompt de IA
  • El autocompletado lo realiza el script de contenido, que inyecta los valores directamente en el DOM, sin intervención de la IA en el flujo de credenciales.
  • La vista de lista de credenciales solo muestra usuarios y dominios. Las contraseñas se descifran individualmente y solo cuando se necesitan para el autorrellenado
  • Las credenciales se almacenan por dominio con respaldo al dominio padre (por ejemplo, accounts.google.com hereda de google.com)

Métodos de pago

FSB incluye una bóveda opcional de métodos de pago que almacena los datos de la tarjeta en tu dispositivo para autocompletar el pago. Las tarjetas se tratan con el mismo cifrado y aislamiento de IA que las credenciales de inicio de sesión, y el número completo de la tarjeta nunca se envía a ningún modelo de IA.

  • Los datos de la tarjeta (número, caducidad, titular y código postal) se cifran en reposo con AES-GCM usando la misma clave derivada de la bóveda que se utiliza para las credenciales
  • Cuando la IA analiza una página de pago, los valores detectados en los campos del número de tarjeta se sustituyen por [hidden] antes de construir el prompt. Los números de tarjeta, el CVV y la caducidad nunca se incluyen en ningún prompt de IA
  • El autocompletado se realiza mediante el script de contenido escribiendo directamente en los campos DOM de la página, evitando por completo a la IA
  • La vista de lista solo muestra un alias de tarjeta y los últimos 4 dígitos. Los números completos solo se descifran en memoria y únicamente en el momento del autocompletado
  • Un cliente MCP puede solicitar un autocompletado de pago mediante use_payment_method, pero al usuario se le muestra una confirmación dentro de la extensión antes de escribir cualquier dato de la tarjeta en la página
  • El CVV nunca se persiste salvo que actives esa opción por cada tarjeta; e incluso así se cifra junto con el resto del registro

Voz a texto

FSB incluye una entrada de micrófono opcional para el cuadro del prompt. El proveedor por defecto se ejecuta completamente en tu navegador; en los ajustes puedes habilitar opcionalmente un fallback de OpenAI Whisper si quieres mayor precisión.

  • Proveedor predeterminado: la SpeechRecognition API nativa del navegador. Chrome procesa el audio, que nunca sale de tu dispositivo a través de FSB.
  • Proveedor Whisper opcional: cuando sttProvider está configurado como whisper y se ha configurado una clave de OpenAI, los fragmentos de audio grabados se suben directamente desde tu navegador al endpoint de transcripción de OpenAI. FSB nunca ve ni almacena el audio
  • El micrófono solo está activo mientras mantienes pulsado o has alternado el botón del micrófono. Chrome solicita el permiso la primera vez que lo utilizas; FSB no solicita el acceso al micrófono en el manifiesto de la extensión
  • Las transcripciones se insertan únicamente en el área de texto del prompt y nunca se registran, persisten ni transmiten fuera de la solicitud activa de IA que decides enviar
  • Para deshabilitar la voz por completo, deja sin tocar el botón del micrófono, o borra el proveedor opcional de Whisper en el almacenamiento de la extensión de Chrome

Prevención de inyección de prompts

Las páginas web pueden contener texto oculto diseñado para secuestrar agentes de IA. FSB implementa defensas en múltiples capas para asegurar que la IA solo siga tus instrucciones, nunca instrucciones incrustadas en el contenido de la página.

  • Todo el contenido de la página se envuelve en marcadores de límite [PAGE_CONTENT], y se instruye a la IA a nunca seguir instrucciones encontradas dentro de estos marcadores
  • Un motor de saneamiento elimina patrones de inyección conocidos (por ejemplo, "ignora las instrucciones previas", prompts de sistema falsos, intentos de anulación) de todo el contenido de la página antes de que llegue a la IA
  • Las acciones generadas por la IA se validan antes de ejecutarse. URLs peligrosas (javascript:, data:) e intentos de inyección de scripts se bloquean
  • Solo se puede ejecutar una lista fija y estricta de herramientas conocidas. La IA no puede inventar ni llamar a acciones arbitrarias.
  • El tamaño del contenido está limitado (500 caracteres por valor, tope total de prompt de 15K) para restringir la entrega de carga útil
  • Los caracteres de control Unicode invisibles que incrustan los sitios web se eliminan antes del procesamiento

Agentes en segundo plano y sincronización con servidor

Obsoleto desde v0.9.45rc1. Los Background Agents integrados de FSB han sido sustituidos por OpenClaw y Claude Routines, mientras que el control remoto ahora se gestiona desde la pestaña Sync. La información siguiente se conserva para quienes aún utilizan v0.9.44 o una versión anterior; en las versiones actuales solo se contacta con el servidor de relé cuando emparejas una sesión Sync.

Si activas la sincronización heredada de Background Agents con el servidor o emparejas el Remote Dashboard, un servidor de relé facilita la comunicación entre la extensión y el panel.

  • El servidor almacena: definiciones de agentes (nombre, programación, URL objetivo), métricas de ejecución (conteo de tokens, costo, duración, estado de éxito/fallo) y tokens de emparejamiento de sesión
  • El servidor NO conserva el contenido de la página, los datos del DOM, el historial de navegación, capturas de pantalla, instrucciones o respuestas de IA, cookies, tokens, cargas de la API del sitio ni otros datos de las páginas que visitas.
  • La autenticación usa claves hash (generadas localmente) y tokens de sesión que expiran después de 24 horas
  • Los tokens de emparejamiento de un solo uso expiran después de 60 segundos y no pueden reutilizarse
  • La sincronización con servidor está deshabilitada por defecto. Debes habilitarla explícitamente en Opciones

Sistema de memoria

El sistema de memoria de FSB almacena patrones de navegación e inteligencia de sitios para mejorar la automatización con el tiempo.

  • Todos los datos de memoria (semántica, episódica, procedimental) se almacenan localmente en chrome.storage.local
  • Ningún dato de memoria se envía a ningún servidor externo
  • La memoria se puede ver y borrar en cualquier momento desde el panel de opciones
  • Los mapas de sitios y patrones de navegación son específicos del dominio y están aislados entre sí

Telemetría anónima de uso

FSB v0.9.69 introdujo una canalización de telemetría de uso anónima con opción de exclusión para que el proyecto pueda publicar cifras de adopción agregadas (consulta /stats) sin tocar nunca las páginas que navegas. La única señal de ubicación es una etiqueta aproximada de país/estado que el servidor deriva de la IP de tu solicitud en el momento de la ingesta (nunca del contenido de la página), conservada solo de forma agregada: consulta Métrica de región (a nivel de estado) más abajo. La telemetría está activada de forma predeterminada, pero puede desactivarse con un solo interruptor, y los datos por instalación pueden borrarse a petición.

Lo que recopilamos

  • Un UUID aleatorio por instalación, almacenado en chrome.storage.local bajo la clave fsbInstallUuid. El UUID se genera localmente y nunca se vincula a tu identidad.
  • El nombre del cliente MCP usado (p. ej. Claude Code, Cursor, Codex), extraído de una lista de permitidos fija.
  • El nombre del modelo utilizado en una sesión (p. ej. grok-4-fast, claude-opus-4), extraído de una lista de permitidos fija.
  • Recuentos agregados de tokens de entrada/salida por sesión.
  • El número de agentes FSB activos en tu instalación (un recuento entero).

Lo que NO recopilamos

  • URLs de páginas, nombres de host o historial de navegación.
  • Prompts, instrucciones, descripciones de tareas o cualquier texto en lenguaje natural que envíes a tu proveedor de modelos.
  • El DOM y el contenido de la página, capturas de pantalla, cargas de la API del sitio o respuestas de AI.
  • Direcciones IP en texto plano. El servidor usa la IP de la solicitud de forma transitoria y en línea para exactamente dos fines —un hash con sal rotada a diario para la limitación de tasa y la derivación de una etiqueta aproximada de país/estado (ver más abajo)— y luego la descarta de inmediato. La IP en texto plano nunca se almacena ni se registra.
  • Nombres, nombres de usuario, identificadores de cuenta o cualquier campo de identidad de forma libre.
  • Direcciones de correo electrónico, números de teléfono o información de contacto.

Métrica de región (a nivel de estado)

  • El servidor deriva una etiqueta aproximada de país y estado de EE. UU. (subdivisión) a partir de la IP de tu solicitud en el momento de la ingesta, usando un conjunto de datos DB-IP IP-to-City Lite autoalojado y nuestra propia búsqueda: no un servicio de geolocalización de terceros en vivo, y nunca MaxMind. La IP en texto plano se procesa en línea y se descarta; solo se conserva la etiqueta derivada.
  • La región se almacena solo en el agregado diario, tras un umbral de anonimato k≥5: cualquier estado con menos de 5 instalaciones distintas en un día se agrupa en un único cubo «Other» (suprimido por completo cuando incluso ese recuento combinado es inferior a 5). Ninguna etiqueta de estado individual representa jamás menos de 5 instalaciones.
  • No hay perfil de ubicación por instalación. La etiqueta aproximada solo existe en el evento bruto de corta duración (eliminado por la retención de 7 días) y en el resumen diario filtrado con k≥5; nunca creamos ni conservamos una asignación duradera de tu instalación a un lugar. Datos de geolocalización por DB-IP (https://db-ip.com).

Retención

Los eventos en bruto se retienen durante 7 días. Los agregados diarios (una fila por instalación por día) se retienen durante 365 días. Los agregados globales (una fila por día, sin dimensión por instalación) se retienen indefinidamente para que los gráficos históricos en /stats se mantengan estables.

Cómo darse de baja

Abre el Panel de control de FSB, desplázate a Ajustes avanzados y desactiva el interruptor Enviar datos de uso anónimos. El cambio tiene efecto inmediato; no se enviarán más eventos desde tu instalación.

Cómo borrar tus datos

Para solicitar la eliminación de todas las filas de telemetría asociadas a tu instalación (artículo 17 del GDPR), busca tu fsbInstallUuid en Chrome DevTools → Aplicación → Almacenamiento → Almacenamiento de extensiones y envía una única solicitud HTTP:

curl -X POST -H "Content-Type: application/json" \
  -d '{"install_uuid":"<your-uuid>"}' \
  https://full-selfbrowsing.com/api/telemetry/forget

Afirmación de Uso Limitado

La telemetría anónima de uso de FSB se usa únicamente para calcular estadísticas de uso agregadas mostradas públicamente en full-selfbrowsing.com/stats. Los datos nunca se venden, nunca se comparten con terceros, nunca se usan para publicidad y nunca se usan para entrenar modelos de aprendizaje automático. Este compromiso satisface el requisito de Chrome Web Store de Limited Use.

Métricas públicas agregadas

Publicamos métricas agregadas derivadas de este pipeline de telemetría en /stats. Solo se muestran conteos y totales; nunca se expone ninguna fila por instalación.

La postura de automatización de FSB permite la exclusión: los orígenes que no están en la lista de denegación heredan un valor global predeterminado configurable por el usuario, que actualmente se entrega como Auto, mientras que las políticas explícitas por origen pueden configurarlo como Off, Ask o Auto. La retención del registro de auditoría es local y limitada, con controles para exportarlo y borrarlo disponibles en el Panel de control.

  • La lista de denegación de servicios sigue siendo un bloqueo estricto. Los orígenes denegados no se pueden habilitar, independientemente del valor global predeterminado o de cualquier política por origen almacenada.
  • Los orígenes sensibles pueden realizar lecturas con Auto, pero las escrituras vuelven a exigir la autorización por origen para mutaciones antes de ejecutarse. Los orígenes no sensibles pueden excluirse o cambiarse a Ask desde la sección Consentimiento y auditoría del Panel de control.
  • Cada llamada a una capacidad se registra en un registro de auditoría local redactado y de solo anexión. Nunca se almacenan argumentos, tokens, cookies ni cuerpos de respuesta.

Código abierto

FSB es totalmente de código abierto bajo la licencia MIT. Puedes auditar cada línea de código para verificar estas afirmaciones sobre privacidad. El código fuente está disponible en GitHub.

Cambios en esta política

Si se actualiza esta política, los cambios se reflejarán por la fecha de "Última actualización" en la parte superior de esta página. Los cambios significativos también se anotarán en las notas de versión del proyecto en GitHub.

Contacto

Si tienes preguntas sobre esta política de privacidad o el tratamiento de datos de FSB, abre una incidencia en GitHub Issues.

Historial de la política

Cada entrada siguiente es una instantánea completa de la política de privacidad tal como estaba en la fecha indicada. Las versiones anteriores se conservan para que puedas auditar lo que prometimos en cualquier momento.

marzo de 2026v9.0.2 — Agentes en segundo plano, sistema de memoria, sincronización con el servidor, telemetría anónima de uso y postura legal (texto archivado completo)

Copia archivada de la política de privacidad tal como estaba en marzo de 2026, antes de la actualización de mayo de 2026. Esta instantánea conserva el texto vigente en ese momento, incluidas las adiciones posteriores sobre telemetría y postura legal que figuraban en la página de Angular antes de este archivado.

Resumen FSB funciona íntegramente dentro de tu navegador. No se recopilan datos de navegación. Las claves de API se cifran localmente con AES-GCM. Las llamadas de IA van directamente desde tu navegador al proveedor que eliges. El servidor de relé opcional de Background Agents solo almacena metadatos de ejecución, nunca contenido de las páginas. Los datos de memoria permanecen en tu dispositivo. Todo es de código abierto y auditable.

Recopilación de datos

FSB funciona íntegramente dentro de tu navegador. La extensión solo accede al DOM (modelo de objetos del documento) de la pestaña activa cuando inicias una tarea de automatización.

  • No se recopila ni almacena el historial de navegación más allá de la sesión actual.
  • DOM se analizan localmente y se descartan después de cada paso de automatización.
  • No se extrae información personal de las páginas que visitas.

Almacenamiento de datos

Toda la configuración y los datos se almacenan localmente en el almacenamiento para extensiones de Chrome. FSB utiliza el cifrado AES-GCM para datos sensibles, como las claves de API.

  • La configuración se almacena en chrome.storage.local
  • Las claves de API se cifran antes de almacenarse mediante AES-GCM
  • Los registros de sesión se almacenan localmente y pueden borrarse en cualquier momento.
  • Los datos analíticos (cantidad de tareas y tasas de éxito) permanecen en tu dispositivo.

Servicios externos

FSB solo se comunica con proveedores externos de IA cuando configuras y utilizas un proveedor alojado. Si usas LM Studio, las solicitudes de IA permanecen en tu equipo mediante su servidor local compatible con OpenAI. Tú controlas el proveedor elegido y los datos que se envían.

  • Las llamadas a API alojadas solo se realizan al proveedor que seleccionas (xAI, OpenAI, Anthropic, Google o OpenRouter)
  • LM Studio utiliza un servidor local compatible con OpenAI en tu dispositivo y no necesita una clave de API
  • Los datos enviados incluyen: descripción de la tarea, resumen de la estructura del DOM y contexto de la acción.
  • Si utilizas el Panel remoto o la sincronización de Background Agents, un servidor de relé opcional gestiona mensajes WebSocket y almacena metadatos de ejecución del agente (nombre de la tarea, costo, duración y resultado correcto o fallido). En el servidor no se almacena contenido de la página, datos del DOM ni respuestas de IA. Esta función es opcional.
  • Cada proveedor tiene su propia política de privacidad para el tratamiento de las solicitudes de API.

Sin seguimiento

FSB no incluye servicios de análisis, telemetría ni seguimiento. No hay cookies, huellas digitales ni scripts de terceros aparte de las API de los proveedores de IA que configuras expresamente.

Claves de API

Tus claves de API se cifran localmente mediante AES-GCM antes de almacenarse. Nunca se transmiten a ningún lugar salvo al proveedor de IA que configuraste, y solo como encabezados de autenticación en las solicitudes de API.

  • Las claves se cifran en reposo en el almacenamiento de Chrome
  • El descifrado solo se realiza en memoria al efectuar llamadas a la API.
  • Las claves nunca se registran, exportan ni comparten.

Contraseñas automáticas

FSB incluye un gestor de credenciales opcional que almacena cifradas las credenciales de inicio de sesión en tu dispositivo. Las contraseñas nunca se exponen a los modelos de IA. El script de contenido las introduce directamente en las páginas, sin intervención alguna de la IA.

  • Las credenciales se cifran en reposo mediante AES-GCM con claves de 256 bits y derivación de claves PBKDF2.
  • Cuando la IA analiza una página, los valores de los campos de contraseña se sustituyen por [hidden]. La contraseña real nunca se incluye en ninguna instrucción enviada a la IA.
  • El autocompletado lo realiza el script de contenido, que inyecta los valores directamente en el DOM, sin intervención de la IA en el flujo de credenciales.
  • La vista de la lista de credenciales solo muestra nombres de usuario y dominios. Las contraseñas se descifran individualmente y únicamente cuando se necesitan para el autocompletado.
  • Las credenciales se almacenan por dominio con alternativa al dominio principal (por ejemplo, accounts.google.com hereda de google.com).

Prevención de la inyección de instrucciones

Las páginas web pueden contener texto oculto diseñado para secuestrar agentes de IA. FSB aplica defensas de varias capas para garantizar que la IA solo siga tus instrucciones y nunca las que estén incrustadas en el contenido de la página.

  • Todo el contenido de la página se envuelve en marcadores de límite [PAGE_CONTENT], y se indica a la IA que nunca siga las instrucciones que encuentre dentro de esos marcadores.
  • Un motor de saneamiento elimina patrones de inyección conocidos (por ejemplo, "ignora las instrucciones anteriores", instrucciones falsas del sistema e intentos de anulación) de todo el contenido de la página antes de que llegue a la IA.
  • Las acciones generadas por la IA se validan antes de ejecutarse. Se bloquean las URL peligrosas (javascript:, data:) y los intentos de inyectar scripts.
  • Solo se puede ejecutar una lista estricta de más de 50 herramientas conocidas. La IA no puede inventar ni llamar a acciones arbitrarias.
  • El tamaño del contenido está limitado (500 caracteres por valor y un máximo total de 15K en las instrucciones) para restringir la entrega de cargas.
  • Los caracteres de control Unicode invisibles que incrustan los sitios web se eliminan antes del procesamiento.

Agentes en segundo plano y sincronización con el servidor

Si activas la sincronización de Background Agents con el servidor o el emparejamiento con el Panel remoto, un servidor de relé facilita la comunicación entre la extensión y el panel.

  • El servidor almacena definiciones de agentes (nombre, programación y URL de destino), métricas de ejecución (cantidad de tokens, costo, duración y estado correcto o fallido) y tokens de emparejamiento de sesión.
  • El servidor NO almacena el contenido de la página, datos del DOM, historial de navegación, instrucciones o respuestas de IA ni ningún dato de las páginas que visitas.
  • La autenticación utiliza claves hash (generadas localmente) y tokens de sesión que caducan después de 24 horas.
  • Los tokens de emparejamiento de un solo uso caducan después de 60 segundos y no se pueden reutilizar.
  • La sincronización con el servidor está desactivada de forma predeterminada. Debes activarla expresamente en Opciones.

Sistema de memoria

FSB almacena patrones de navegación e información de sitios en su sistema de memoria para mejorar la automatización con el tiempo.

  • Todos los datos de memoria (semánticos, episódicos y procedimentales) se almacenan localmente en chrome.storage.local
  • No se envían datos de memoria a ningún servidor externo.
  • La memoria puede verse y borrarse en cualquier momento desde el panel de Opciones.
  • Los mapas del sitio y los patrones de navegación son específicos de cada dominio y están aislados entre sí.

Telemetría anónima de uso

FSB v0.9.69 incorporó un sistema de telemetría anónima de uso con opción de exclusión para que el proyecto pueda publicar cifras agregadas de adopción (consulta /stats) sin acceder nunca a las páginas que visitas. La telemetría está activada de forma predeterminada, pero puede desactivarse con un solo interruptor, y los datos de cada instalación pueden eliminarse previa solicitud.

Qué recopilamos

  • Un identificador aleatorio por instalación (UUID) almacenado en chrome.storage.local con la clave fsbInstallUuid. El UUID se genera localmente y nunca se vincula a tu identidad.
  • El nombre del cliente MCP utilizado (por ejemplo, Claude Code, Cursor, Codex), elegido de una lista fija.
  • El nombre del modelo utilizado en una sesión (por ejemplo, grok-4-fast, claude-opus-4), elegido de una lista fija.
  • La cantidad agregada de tokens de entrada y salida por sesión.
  • El número de agentes activos de FSB en tu instalación (un número entero).

Qué NO recopilamos

  • Las URLs de las páginas, los nombres de host o el historial de navegación.
  • Instrucciones, descripciones de tareas ni ningún texto en lenguaje natural que envíes a tu proveedor de modelos.
  • El DOM de la página, capturas de pantalla, contenido de la página o respuestas de AI.
  • Direcciones IP en texto sin formato. El servidor aplica un hash a la dirección IP de la solicitud con una sal que rota a diario para limitar la frecuencia y después la descarta.
  • Nombres, nombres de usuario, identificadores de cuentas ni campos de identidad de formato libre.
  • Direcciones de correo electrónico, números de teléfono o información de contacto.

Retención

Los eventos sin procesar se conservan durante 7 días. Los resúmenes diarios (una fila por instalación y día) se conservan durante 365 días. Los agregados globales (una fila por día, sin dimensión por instalación) se conservan indefinidamente para que los gráficos históricos de /stats permanezcan estables.

Cómo desactivar la telemetría

Abre el Panel de control de FSB, desplázate hasta Configuración avanzada y desactiva Enviar datos de uso anónimos. El cambio se aplica inmediatamente y no se enviarán más eventos desde tu instalación.

Cómo borrar tus datos

Para solicitar la eliminación de todas las filas de telemetría asociadas a tu instalación (GDPR, artículo 17), busca tu fsbInstallUuid en Chrome DevTools → Aplicación → Almacenamiento → Almacenamiento de extensiones y envía una única solicitud HTTP:

curl -X POST -H "Content-Type: application/json" \
  -d '{"install_uuid":"<your-uuid>"}' \
  https://full-selfbrowsing.com/api/telemetry/forget

Declaración de uso limitado

FSB solo utiliza la telemetría anónima de uso para calcular estadísticas agregadas que se muestran públicamente en full-selfbrowsing.com/stats. Los datos nunca se venden, comparten con terceros, usan para publicidad ni emplean para entrenar modelos de aprendizaje automático. Este compromiso satisface el requisito de Chrome Web Store sobre Limited Use.

Métricas públicas agregadas

Publicamos métricas agregadas derivadas de este sistema de telemetría en /stats. Solo se muestran cantidades y totales; nunca se expone una fila por instalación.

Postura legal y modelo de consentimiento

FSB presentó su postura de automatización, la retención del registro de auditoría y el modelo de consentimiento por origen como controles explícitos del producto. FSB no hace nada en un origen hasta que lo autorizas expresamente; el acceso automatizado de lectura nunca implica acceso de escritura, y una lista de denegación conservadora bloquea por completo la automatización en categorías sensibles (servicios financieros y gubernamentales).

  • El consentimiento por origen está desactivado de forma predeterminada. El acceso Auto y el acceso de escritura (mutación) son autorizaciones independientes y explícitas que se gestionan desde la sección Consentimiento y auditoría del Panel de control.
  • Cada llamada a una capacidad se registra en un registro de auditoría local, censurado y de solo anexado. Nunca se almacenan argumentos, tokens, cookies ni cuerpos de respuestas.
  • Una lista de denegación de servicios impide habilitar los orígenes sensibles; se aplica en la puerta de capacidades, no solo en la interfaz.

Código abierto

FSB es totalmente de código abierto bajo la licencia MIT. Puedes auditar cada línea de código para verificar estas afirmaciones sobre privacidad. El código fuente está disponible en GitHub.

Cambios en esta política

Si se actualiza esta política, los cambios se reflejarán en la fecha "Última actualización" de la parte superior de esta página. Los cambios importantes también se indicarán en las notas de la versión del proyecto en GitHub.

Contacto

Si tienes preguntas sobre esta política de privacidad o el tratamiento de datos de FSB, abre una incidencia en GitHub Issues.

febrero de 2026v0.9 — Política de privacidad inicial (texto archivado completo)

Copia archivada de la política de privacidad inicial tal como estaba en febrero de 2026. Esta instantánea se reproduce a partir de la página de presentación estática original, sin la interfaz de la página y conservando el contenido de la política.

Recopilación de datos

FSB funciona íntegramente dentro de tu navegador. La extensión solo accede al DOM (modelo de objetos del documento) de la pestaña activa cuando inicias una tarea de automatización.

  • No se recopila ni almacena el historial de navegación más allá de la sesión actual.
  • DOM se analizan localmente y se descartan después de cada paso de automatización.
  • No se extrae información personal de las páginas que visitas.

Almacenamiento de datos

Toda la configuración y los datos se almacenan localmente en el almacenamiento para extensiones de Chrome. FSB utiliza el cifrado AES-GCM para datos sensibles, como las claves de API.

  • La configuración se almacena en chrome.storage.local
  • Las claves de API se cifran antes de almacenarse mediante AES-GCM
  • Los registros de sesión se almacenan localmente y pueden borrarse en cualquier momento.
  • Los datos analíticos (cantidad de tareas y tasas de éxito) permanecen en tu dispositivo.

Servicios externos

FSB solo se comunica con proveedores externos de IA cuando los configuras y utilizas. Tú controlas el proveedor elegido y los datos que se envían.

  • Las llamadas a la API solo se realizan al proveedor que seleccionas (xAI, OpenAI, Anthropic o Google).
  • Los datos enviados incluyen: descripción de la tarea, resumen de la estructura del DOM y contexto de la acción.
  • No se envían datos a los servidores de FSB; no existe ninguno.
  • Cada proveedor tiene su propia política de privacidad para el tratamiento de las solicitudes de API.

Sin seguimiento

FSB no incluye servicios de análisis, telemetría ni seguimiento. No hay cookies, huellas digitales ni scripts de terceros aparte de las API de los proveedores de IA que configuras expresamente.

Claves de API

Tus claves de API se cifran localmente mediante AES-GCM antes de almacenarse. Nunca se transmiten a ningún lugar salvo al proveedor de IA que configuraste, y solo como encabezados de autenticación en las solicitudes de API.

  • Las claves se cifran en reposo en el almacenamiento de Chrome
  • El descifrado solo se realiza en memoria al efectuar llamadas a la API.
  • Las claves nunca se registran, exportan ni comparten.

Contraseñas automáticas (beta)

FSB incluye un gestor de credenciales opcional que almacena cifradas las credenciales de inicio de sesión en tu dispositivo. Las contraseñas nunca se exponen a los modelos de IA: el script de contenido las introduce directamente en las páginas, sin intervención alguna de la IA.

  • Las credenciales se cifran en reposo mediante AES-GCM con claves de 256 bits y derivación de claves PBKDF2.
  • Cuando la IA analiza una página, los valores de los campos de contraseña se sustituyen por [hidden]. La contraseña real nunca se incluye en ninguna instrucción enviada a la IA.
  • El autocompletado lo realiza el script de contenido, que inyecta los valores directamente en el DOM, sin intervención de la IA en el flujo de credenciales.
  • La vista de la lista de credenciales solo muestra nombres de usuario y dominios. Las contraseñas se descifran individualmente y únicamente cuando se necesitan para el autocompletado.
  • Las credenciales se almacenan por dominio con alternativa al dominio principal (por ejemplo, accounts.google.com hereda de google.com).

Prevención de la inyección de instrucciones

Las páginas web pueden contener texto oculto diseñado para secuestrar agentes de IA. FSB aplica defensas de varias capas para garantizar que la IA solo siga tus instrucciones y nunca las que estén incrustadas en el contenido de la página.

  • Todo el contenido de la página se envuelve en marcadores de límite [PAGE_CONTENT], y se indica a la IA que nunca siga las instrucciones que encuentre dentro de esos marcadores.
  • Un motor de saneamiento elimina patrones de inyección conocidos (por ejemplo, "ignora las instrucciones anteriores", instrucciones falsas del sistema e intentos de anulación) de todo el contenido de la página antes de que llegue a la IA.
  • Las acciones generadas por la IA se validan antes de ejecutarse. Se bloquean las URL peligrosas (javascript:, data:) y los intentos de inyectar scripts.
  • Solo se puede ejecutar una lista estricta de más de 30 herramientas conocidas. La IA no puede inventar ni llamar a acciones arbitrarias.
  • El tamaño del contenido está limitado (500 caracteres por valor y un máximo total de 15K en las instrucciones) para restringir la entrega de cargas.
  • Los caracteres de control Unicode invisibles que incrustan los sitios web se eliminan antes del procesamiento.

Código abierto

FSB es totalmente de código abierto bajo la licencia MIT. Puedes auditar cada línea de código para verificar estas afirmaciones sobre privacidad. El código fuente está disponible en GitHub.

Ver el código fuente en GitHub

Resumen

FSB procesa los datos localmente, cifra la información sensible, nunca expone las contraseñas a modelos de IA, se protege contra ataques de inyección de instrucciones, solo se comunica con los proveedores de IA que eliges, no incluye seguimiento y se puede auditar por completo como software de código abierto.