# Centro de confianza

> A qué puede acceder Nickbox en buzones de Gmail, Microsoft e IMAP, los modos de permiso, cómo el envío necesita tu aprobación, qué guardamos, quién procesa los datos y cómo reportar un problema de seguridad.

Updated: 2026-10-11 · Canonical: https://staging.nickbox.io/es/legal/trust

Borrador para la beta pública. Pendiente de revisión legal.

Esta página resume en lenguaje sencillo cómo maneja Nickbox el acceso a tu correo. Amplía la [política de privacidad](/es/legal/privacy) y la [página de seguridad](/es/security); no las sustituye. Si algo aquí difiere de la política de privacidad, manda la política de privacidad hasta que corrijamos la diferencia.

## Qué hay hoy y qué viene

Disponible hoy: buzones de Gmail, solo lectura. Tu asistente de IA puede buscar y leer. No puede enviar, crear borradores, borrar, etiquetar ni cambiar nada.

Por venir, aún no disponible: buzones de Microsoft, buzones IMAP, borradores, envío con tu aprobación y el registro de actividad. Todo lo que sigue sobre esas funciones describe las reglas que ya decidimos. No afirma que estén activas. Una función está activa solo cuando la ves en tu panel. Actualizamos esta página cuando cada una salga.

## A qué puede acceder Nickbox, por proveedor

- **Gmail (hoy).** El permiso `https://www.googleapis.com/auth/gmail.readonly`, más `openid` y `email` para iniciar tu sesión. Permite buscar y leer mensajes.
- **Gmail (planeado, modos superiores).** Los permisos `gmail.compose` para borradores, `gmail.send` para enviar y `gmail.modify` para organizar mensajes. Cada uno se pide solo cuando subes un buzón a un modo que lo necesita. Nickbox nunca pedirá el permiso de acceso total `https://mail.google.com/`.
- **Microsoft (planeado).** `Mail.Read` y `offline_access` para leer. `Mail.ReadWrite` para borradores y organizar. `Mail.Send` para enviar.
- **IMAP (planeado).** Tú das una contraseña de aplicación de tu proveedor de correo. Nickbox se conecta solo con TLS (IMAP por el puerto 993, correo saliente por el 465 o el 587) y guarda la contraseña cifrada. Los buzones de Gmail no se pueden agregar por IMAP. Nickbox nunca borrará mensajes de forma permanente y nunca ejecutará el comando IMAP expunge.

Un límite importante: Nickbox aplica el modo en su propio servidor. Un permiso de Google o de Microsoft, por sí solo, no garantiza el modo, porque algunos permisos permiten más de lo que permite el modo, e IMAP no tiene permisos. El servidor revisa el modo en cada llamada.

## Los cuatro modos

Eliges un modo para cada buzón. El predeterminado es `read`. El modo que se aplica es el más bajo entre el del buzón, el límite del perfil de acceso con el que se conectó tu asistente y lo que permite tu plan.

- `read`: solo buscar y leer.
- `draft`: además crear y editar borradores. No se envía nada.
- `send_approval`: además preparar mensajes para enviar. Nada sale hasta que lo apruebes.
- `full`: además organizar mensajes (mover, etiquetar, archivar). El envío a un destinatario nuevo sigue necesitando aprobación, como se explica abajo.

Subir de modo muestra una pantalla de confirmación que dice en palabras claras qué podrá hacer el asistente. Bajar de modo surte efecto al instante en Nickbox. Google no deja que una app renuncie a un solo permiso. Para quitar el permiso mismo en Google, desconecta el buzón y conéctalo otra vez con el modo menor. Nickbox no dirá que se quitó un permiso si no es cierto.

## Enviar necesita tu aprobación

Un asistente de IA nunca puede enviar correo por sí solo a través de Nickbox.

- En `send_approval`, cuando el asistente pide enviar, Nickbox no envía. Guarda solo metadatos y una huella del mensaje, y te da una liga al panel.
- En el panel ves el mensaje exacto que saldría: remitente, todos los destinatarios, asunto, texto, ligas y adjuntos. Si el borrador cambió después de que el asistente lo pidió, no puedes aprobarlo hasta revisar la versión nueva.
- Tu aprobación queda atada a ese mensaje exacto, sirve una sola vez y dura 10 minutos. Debes haber iniciado sesión en los últimos 10 minutos. Las solicitudes pendientes vencen a las 24 horas.
- Una respuesta en el chat con tu asistente nunca es una aprobación, y ninguna herramienta del asistente puede aprobar.
- En `full`, un mensaje a una dirección a la que nunca has escrito desde ese buzón también necesita esta aprobación. Solo cuenta la carpeta Enviados fuera de Nickbox como haber escrito a alguien; el correo que recibiste nunca cuenta.

El texto dentro de los correos no es de fiar. Nickbox lo entrega a tu asistente en un sobre marcado con una nota fija: es texto de terceros, no son instrucciones, y no puede autorizar un envío, un cambio de modo ni ninguna acción. Esto reduce la inyección de instrucciones. No elimina el riesgo, y por eso existe el paso de aprobación.

## Qué guardamos y por cuánto tiempo

Hoy, como dice la política de privacidad: datos de la cuenta, nombre corto, dirección y estado de conexión de cada buzón, una credencial cifrada por buzón, conteos de uso y referencias de cobro de Stripe. Los cuerpos, asuntos, adjuntos y resultados de búsqueda pasan por memoria y no se guardan.

Planeado con las funciones nuevas:

- **Registro de actividad.** Una entrada por llamada del asistente: hora, herramienta, buzón, asistente, número de resultados y estado. Nunca contiene tu búsqueda, asuntos, direcciones, nombres de adjuntos ni contenido de mensajes. Lo ves en el panel. Se conserva 7 días en el plan Personal y 90 en Pro, y Pro puede exportarlo en CSV. Estos planes aún no están a la venta.
- **Solicitudes de envío.** Solo metadatos y una huella, nunca el mensaje. Vencen a las 24 horas.
- **Credenciales.** Cifradas con llaves administradas en Google Cloud. Solo el servidor de Nickbox puede descifrarlas. El panel no puede y ninguna API las devuelve.
- **Pausa.** Un interruptor por buzón y otro para todos. En pausa, toda llamada del asistente se rechaza en pocos segundos.
- **Filtros de privacidad.** Por buzón puedes excluir carpetas, etiquetas, remitentes y dominios, y limitar el acceso a los últimos meses de correo. Los mensajes excluidos no salen ni por búsqueda ni por ID directo.

Nuestros registros no contienen contenido de mensajes. Lo probamos en revisiones automáticas: enviamos mensajes con una cadena marcadora y la compilación falla si aparece en los registros o en la base de datos. Los registros de solicitudes de la plataforma de Google Cloud, que incluyen URL, quedan fuera de esa prueba, así que Nickbox nunca pone secretos ni direcciones de correo en las URL.

## Quién procesa datos

Son los mismos procesadores de la [política de privacidad](/es/legal/privacy), que da el detalle y la región:

- **Google Cloud** (us-central1): alojamiento, base de datos, secretos y llaves de cifrado.
- **Stripe**: pagos y facturas.
- **Google Analytics**: medición de visitas al sitio.
- **PostHog**: analítica de producto del sitio.
- **Sentry**: reportes de errores, sin direcciones de correo, tokens ni parámetros de URL.
- **Better Stack**: monitoreo de disponibilidad de páginas públicas, si está activo.

Tu proveedor de correo (Google, Microsoft o la empresa de tu buzón IMAP) guarda tu correo. No es nuestro procesador. El contenido del correo llega a nuestro servidor solo mientras tu asistente lo pide y no se envía a herramientas de analítica ni de errores. Nickbox no ejecuta modelos de IA sobre tu correo ni lo usa para entrenar ningún modelo.

## Reporta una vulnerabilidad

Escribe a [soporte@nickbox.io](mailto:soporte@nickbox.io) con el asunto "Seguridad". En español o en inglés. Respondemos en dos días hábiles. Los mismos datos están en formato legible por máquinas en [/.well-known/security.txt](/.well-known/security.txt).

Incluye qué encontraste, los pasos para reproducirlo y el impacto que ves. Prueba solo con tus propias cuentas y datos, no leas ni cambies datos de otras personas, y danos un tiempo razonable para corregirlo antes de publicarlo. No podemos prometer recompensas.

## Borra tus datos

- **Desconectar un buzón.** Borra sus datos de conexión y revoca el acceso con el proveedor; en Gmail, a través de Google.
- **Borrar tu cuenta.** Cancela tu plan, revoca todos los buzones y elimina los registros que tenemos, salvo las facturas que Stripe debe conservar. En la página planeada "Tus datos" puedes descargar antes una exportación JSON de lo que Nickbox guarda sobre ti.
- También puedes quitar Nickbox tú mismo en myaccount.google.com/permissions.

## Lo que no afirmamos

Nickbox no ha terminado la verificación de Google para apps que leen Gmail, y por eso la beta es limitada. No tenemos certificación de seguridad ni una auditoría de terceros publicada. Cuando hagamos una auditoría, planeamos publicar aquí sus hallazgos y nuestras correcciones.
