Datos que trata evoMCP y cumplimiento
Esta página describe qué datos trata evoMCP, dónde los guarda y qué ajustes los limitan. Es información técnica del producto, no una valoración jurídica. Los plazos que se indican son los valores por defecto del código.
Qué hace evoMCP con los datos
evoMCP corre en tu servidor. No tiene servicio alojado ni telemetría de uso. Cuando un asistente llama a una herramienta, evoMCP lee o cambia datos de tu Joomla y devuelve el resultado al asistente. Esos resultados llegan al proveedor del asistente que hayas conectado (por ejemplo, el de Claude o ChatGPT). Qué hace ese proveedor con ellos depende de su contrato y de su plan, y queda fuera del alcance de evoMCP. La pantalla de consentimiento de OAuth lo avisa: «Los datos que lea se enviarán a su proveedor de IA».
evoMCP no incluye ningún modelo de IA.
Qué guarda en tu base de datos
Todas las tablas llevan el prefijo de tu instalación y el nombre empieza por evomcp_.
| Tabla | Qué guarda | Datos personales | Cuánto tiempo |
|---|---|---|---|
| Conexiones | Nombre, descripción, usuario de Joomla, huella SHA-256 del token y sus cuatro últimos caracteres, permisos, estado, caducidad, IP permitidas, cuota, modo de aprobación, fechas y último uso | El usuario asociado; las IP permitidas, si las defines | Hasta que elimines la conexión |
| Auditoría | Por cada llamada: conexión, usuario, herramienta, componente y recurso, huella de los argumentos, resumen de los argumentos, resultado, error (hasta 500 caracteres), latencia, fecha en UTC y las huellas de la cadena | El identificador de usuario. El resumen guarda los nombres de los argumentos y el tamaño de los textos, no el texto; sí guarda los números y booleanos | 90 días (configurable de 7 a 3650) |
| Aprobaciones | Herramienta, argumentos exactos, resumen, estado, resultado, error, fechas y quién decidió | Los argumentos y el resultado pueden contener texto o datos del sitio | Las ya resueltas, el mismo plazo que la auditoría. Las pendientes caducan a las 24 horas |
| Concesiones OAuth | Identificador y nombre de la aplicación, huellas de los tokens, conexión, usuario, recortes de permisos y fechas | El usuario asociado | Hasta que expira el token de refresco (30 días de vida). Las revocadas se conservan hasta 30 días después de esa fecha |
| Clientes y códigos OAuth | Datos de la aplicación (identificador, nombre, direcciones de retorno) y códigos de un solo uso | No | Los códigos, un día después de caducar; los clientes sin concesión, 7 días (CIMD) o 30 días (registro dinámico) |
| Uso | Por conexión, día y herramienta: llamadas, errores, latencia y bytes | No | 400 días |
| Contadores de peticiones | Contadores por ventana de tiempo para el límite de peticiones; la clave incluye la IP de origen para el límite por IP | La IP, mientras dura la ventana | Se borran al cabo de un día |
| Procedencia | Elemento creado o modificado por un agente, conexión, nombre del agente, usuario, fechas y quién lo revisó | Los identificadores de usuario | La tarea de mantenimiento no la purga |
| Copias previas | Copia del estado anterior a un cambio (opciones, ajustes del tema, páginas del constructor, ajustes globales, ficheros) | Pueden contener los datos del contenido copiado | El mayor de 30 días y el plazo de retención de la auditoría |
| Copias de tablas de la capa avanzada | Copia de la tabla antes de un UPDATE o DELETE (<tabla>_bak_evomcp_<fecha>) |
Pueden contener cualquier dato de esa tabla | 30 días |
Los tokens, tanto los manuales como los de OAuth, se guardan solo como SHA-256. El token manual se muestra una vez, al crearlo.
La tarea diaria «evomcp: mantenimiento» aplica estos plazos. Si la desactivas, no se purga nada.
Qué herramientas devuelven datos personales
Las herramientas que lo hacen lo declaran en su definición o en su descripción:
| Herramienta | Qué devuelve |
|---|---|
users_list_users, users_get_user |
Nombre, usuario, correo, estado y grupos |
system_read_log |
Registros de Joomla, que pueden contener IP y correos |
advanced_sql_read |
Filas de cualquier tabla que no esté vedada |
evoleadgate_list_leads, evoleadgate_get_lead |
Leads capturados (el segundo no incluye IP ni agente de usuario) |
evoorigin_list_visits |
Visitas con IP truncada y usuario, si se identificó |
entities_get, entities_list, content_get_article y similares |
Lo que contenga el elemento. Los secretos salen ocultos |
Además, las herramientas que devuelven texto procedente de terceros marcan el resultado como no fiable (untrusted_content).
Quién puede ver cada dato lo decide la matriz de permisos de la conexión, que parte de solo lectura de contenido. Los usuarios, los pedidos y los leads están desactivados hasta que los concedas, y la capa avanzada viene deshabilitada.
Aviso por correo
Cuando una acción queda pendiente de aprobación, evoMCP envía un correo a la dirección de «Correo para avisos de aprobaciones» o, si está vacía, a la del sitio. Incluye el nombre de la herramienta, el número de la conexión y el resumen de los argumentos, que no lleva el texto. El aviso de cuota al 80 % se envía a la misma dirección.
Qué sale del sitio hacia Evoluzziona
La extensión comprueba la licencia con el servidor de licencias como máximo una vez al día. En cada comprobación envía:
- el Download ID,
- el producto (
evomcp), - el dominio del sitio,
- un identificador aleatorio de la instalación (
site_id), - el entorno (
production), - la versión de la extensión,
- la versión de PHP,
- la versión de Joomla.
La respuesta llega firmada. Además, Joomla consulta el sitio de actualización cuando busca actualizaciones, y al descargar el ZIP le añade el Download ID. evoMCP no envía contenido del sitio, datos de usuarios ni el registro de auditoría. [PENDIENTE: plazo de conservación de los registros del servidor de licencias; lo define la política de privacidad de la web]
Solo cuando se usan, system_find_updates y system_install_from_url hacen peticiones a servidores de actualización y a las URL permitidas, y evoMCP descarga el documento de metadatos de una aplicación OAuth identificada por CIMD. Hacia el proveedor del asistente no abre ninguna conexión: es el asistente quien se conecta a tu /mcp.
Plugin de privacidad
plg_privacy_evomcp se integra con las herramientas de privacidad de Joomla (Usuarios → Privacidad):
| Acción | Qué hace |
|---|---|
| Exportar | Entrega las conexiones del usuario (sin el token), las aplicaciones autorizadas por OAuth, las acciones pendientes o resueltas, el registro de auditoría y la procedencia |
| Comprobar si se puede borrar | Siempre responde que sí |
| Borrar | Elimina las conexiones del usuario, sus concesiones OAuth y sus aprobaciones. En la procedencia, desvincula al usuario y anula su firma de revisor. En la auditoría, seudonimiza: pone el usuario a 0 y sustituye el resumen por «[eliminado por solicitud de privacidad]», y recalcula la cadena de hashes para que siga verificándose |
Las copias previas y las copias de tablas no forman parte de la exportación ni del borrado del usuario: caducan por su plazo.
Las extensiones evo que guardan datos personales (evoLeadGate, evoOrigin) traen su propio plugin de privacidad y herramientas de borrado por id, que piden aprobación siempre.
Ajustes que limitan los datos
| Ajuste | Efecto |
|---|---|
| Retención de la auditoría (días) | Acorta o alarga la vida de la auditoría, de las aprobaciones resueltas y, como mínimo 30 días, de las copias previas |
| Permisos de la conexión | Quita componentes enteros, como usuarios o leads, o los deja en solo lectura |
| IP permitidas y caducidad | Limitan desde dónde y hasta cuándo vale una conexión |
| Cuota mensual de llamadas | Limita el volumen de datos que puede leer una conexión |
| Aprobación humana | Detiene las escrituras hasta que una persona las revisa |
| Capa avanzada | Apagada; sin ella no hay lectura de tablas ni de ficheros arbitrarios |
| Servidores permitidos para instalar | Limita de dónde puede instalar extensiones un asistente |
Esto no es asesoramiento jurídico; consulta a tu asesor.