> security.md
Seguridad y manejo de datos
Maguyva indexa los repositorios de los clientes para ofrecer inteligencia de código. Esta página indica cómo se almacenan esos datos, quién puede acceder a ellos, qué subprocesadores los procesan y cómo reportar problemas de seguridad.
Vigente desde el 17 de julio de 2026. Solo hechos — fundamentados en nuestra política de privacidad, el security.txt y las declaraciones públicas sobre manejo de datos. Los permisos de rastreo de IA del sitio público no aplican a los repositorios de los clientes.
Esta es una traducción asistida por IA que se ofrece por comodidad. La versión oficial en inglés es la única vinculante: cualquier acuerdo que aceptes al registrarte se rige por el texto en inglés. Leer la versión oficial en inglés
tl;dr — Almacenamos el código fuente de los clientes y los índices derivados para potenciar la búsqueda y la recuperación de archivos. Los datos están limitados por tenant. Fragmentos de código conscientes del AST, sin identificadores del cliente, se envían a Voyage AI para generar embeddings. No entrenamos modelos con código de clientes. Reporta vulnerabilidades a security@maguyva.ai.
1. Quiénes somos
Maguyva es un servicio de inteligencia de código operado por UT INTERNATIONAL PTE. LTD., una empresa registrada en Singapur. Maguyva es un servicio en la nube: los clientes se conectan a través del endpoint MCP y autorizan repositorios; las herramientas no modifican los repositorios de los clientes.
2. Qué datos manejamos
Cuando usas Maguyva, manejamos tres categorías de datos:
- Datos de la cuenta: nombre, dirección de correo electrónico y token OAuth de GitHub usado para acceder a los repositorios que autorizas
- Datos de código: código fuente almacenado para servir el contenido de archivos y potenciar la búsqueda; árboles de sintaxis abstracta; grafos de símbolos; y embeddings semánticos derivados de tu código
- Datos de uso: qué herramientas invocas, marcas de tiempo y patrones agregados de consultas
Los datos de los repositorios de los clientes son independientes de la política de rastreo del sitio público. Los permisos de rastreo de IA del sitio no aplican al código privado de los clientes.
3. Dónde se ejecuta
El código fuente de los clientes y los datos de índice derivados se almacenan en la infraestructura de servicio de Maguyva sobre Supabase (PostgreSQL) en regiones de AWS US. El sitio público y la entrega en el edge se ejecutan sobre Cloudflare (CDN, edge compute, DNS). Para la generación de embeddings, se envían a Voyage AI (una filial de MongoDB) fragmentos de código semánticos conscientes del AST — no archivos ni repositorios completos. Esas solicitudes de embeddings excluyen metadatos que identifiquen al cliente, como nombres de repositorio, nombres de usuario, identificadores de organización y rutas de archivo.
4. Modelo de acceso y aislamiento
El acceso al producto se controla mediante controles de acceso limitados por organización y namespace. Los datos de repositorio indexados de un cliente no se exponen a otros clientes. Las claves de API se validan contra los metadatos almacenados y las restricciones de acceso al repositorio. Los operadores de Maguyva solo pueden acceder a los datos de repositorio en la medida necesaria para operar, proteger o dar soporte al servicio. Los datos en tránsito usan HTTPS/TLS. Los datos de repositorio indexados se almacenan en infraestructura gestionada con cifrado en reposo a nivel de almacenamiento. Los datos fuente y los datos de índice derivados permanecen legibles para el servicio cuando es necesario para la búsqueda, la recuperación de archivos, el soporte y las operaciones de seguridad.
5. Subprocesadores
Usamos los siguientes servicios para operar Maguyva:
- Supabase (hospedaje de base de datos, regiones AWS US)
- Cloudflare (CDN, edge compute, DNS)
- Voyage AI, ahora parte de MongoDB (generación de embeddings — recibe fragmentos de código conscientes del AST sin identificadores del cliente, nunca archivos ni repositorios completos)
- Stripe (procesamiento de pagos)
- GitHub (autenticación OAuth y acceso a repositorios)
- Umami (analítica de uso del sitio sin cookies — solo métricas agregadas, sin información de identificación personal)
6. Retención y eliminación
Cuentas activas: los datos se conservan mientras tu cuenta esté activa. Cuando desconectas un repositorio o cancelas tu cuenta, el código fuente indexado activo y los datos derivados se eliminan de los sistemas del servicio en un plazo de 30 días, y las copias de respaldo residuales expiran en 90 días. Los registros de facturación se conservan durante 7 años según lo exige la ley. No entrenamos modelos con código de clientes. No reclamamos derechos de propiedad intelectual sobre el código de los clientes.
7. Reporte de vulnerabilidades
Si crees haber encontrado una vulnerabilidad de seguridad en Maguyva, contacta a security@maguyva.ai. El idioma preferido para los reportes es el inglés. Nuestra política de contacto y divulgación legible por máquinas está en /.well-known/security.txt (RFC 9116).
8. Documentos relacionados
Para el detalle legal y de políticas completo, consulta:
- Política de privacidad — cómo recopilamos y usamos los datos personales y de repositorio
- Términos de servicio — acuerdo de servicio
- security.txt — contacto canónico para vulnerabilidades (RFC 9116)