Consentimiento

Política de privacidad

Última actualización: julio de 2026

1

Quiénes somos

La aplicación Consentimiento es desarrollada y publicada por Studio Kairos Apps, un editor independiente.

Contacto: consentement.kairos@gmail.com

2

Filosofía general

La aplicación está diseñada con un principio de minimización de datos: solo recopilamos lo estrictamente necesario para su funcionamiento. No se requiere ningún dato de identidad real para utilizar la aplicación.

3

Datos recopilados

3.1 En su dispositivo (almacenamiento local únicamente)

Los siguientes datos se almacenan exclusivamente en su teléfono, en una base de datos local. Nunca abandonan su dispositivo salvo lo indicado a continuación.

DatoDescripciónAlmacenado dónde
Nombre de usuarioApodo elegido libremente, sin vinculación con su identidad realSolo local
Registro de sesiónMarcas de tiempo de los consentimientos y retiradasSolo local
Acuerdos de cartasCartas validadas mutuamente con un participanteSolo local
Historial de sesionesResumen de los encuentros anterioresSolo local

3.2 En nuestros servidores

Dos tipos de datos se transmiten o almacenan en nuestros servidores, alojados dentro de la Unión Europea (Fly.io):

a) Huellas digitales PDF (conservadas de forma permanente)

Cuando se genera un documento PDF al final de la sesión, se calcula una huella digital SHA-256 a partir de los datos de sesión en formato JSON canónico (marcas de tiempo de consentimientos y retiradas, identificadores de las cartas jugadas, rol funcional del participante) — y no a partir del archivo PDF en sí. El PDF contiene esta huella; la huella no cubre el formato del documento.

Esta huella:

  • no contiene ningún dato personal identificable
  • está asociada a un identificador de sesión aleatorio (UUID) sin vinculación con su identidad
  • no permite reconstruir el contenido del documento
  • se conserva de forma permanente por su valor probatorio

b) Jugadas de cartas (eliminadas al cerrar la sesión)

En el À la carte Mode, las cartas que juega se almacenan temporalmente en el servidor para permitir la detección de acuerdos mutuos en tiempo real. Estos registros contienen:

  • un identificador de sesión aleatorio (UUID)
  • su rol funcional en la sesión (dos valores anónimos distintos, sin vinculación con su identidad)
  • el identificador de la carta jugada
  • las marcas de tiempo de la jugada y de la posible retirada

Estos datos se eliminan automáticamente al cerrar la sesión o al producirse su expiración automática, lo que ocurra primero.

3.3 Navegador web — almacenamiento local

La versión web de la aplicación utiliza el almacenamiento local del navegador (localStorage) para conservar cierta información entre sus visitas — por ejemplo su nombre de usuario y el estado de su sesión actual. Es posible que otros datos se almacenen de la misma forma a medida que la aplicación evolucione.

Este mecanismo se denomina a veces genéricamente «cookies» en la normativa, aunque es técnicamente distinto: los datos del localStorage nunca se transmiten automáticamente a nuestro servidor y permanecen estrictamente confinados en su navegador.

  • son estrictamente necesarios para el funcionamiento del servicio — sin ellos, la aplicación no puede recordar su nombre de usuario ni mantener su sesión
  • no se comparten con terceros ni se utilizan con ninguna finalidad publicitaria o analítica
  • nunca abandonan su navegador
  • pueden eliminarse en cualquier momento vaciando el almacenamiento local de su navegador (a través de la configuración del mismo)

De conformidad con la Directiva ePrivacy, al ser estos rastreadores estrictamente necesarios para el servicio explícitamente solicitado, no se requiere consentimiento previo.

3.4 Notificaciones push (Android)

Para avisarle cuando se produce una retirada de consentimiento mientras la aplicación está cerrada o en segundo plano, la aplicación Android utiliza el servicio de notificaciones de Google, Firebase Cloud Messaging (FCM).

Para ello, su dispositivo genera un token de notificación (FCM token) que se transmite a nuestro servidor, donde se asocia a su sesión en curso (mediante un identificador aleatorio, nunca con su identidad). Este token:

  • es un identificador técnico de entrega propio de la instalación de la app en su dispositivo, renovado periódicamente por el sistema
  • no contiene ningún dato personal y no permite identificarle
  • se elimina automáticamente de nuestros servidores al expirar su sesión (misma duración que los datos de sesión)

El contenido de las notificaciones que enviamos mediante FCM se reduce al mínimo estricto: una simple señal técnica («se ha producido una retirada de consentimiento»), sin apodo, sin contenido de sesión, sin ningún dato personal. El texto que se muestra en su pantalla lo compone localmente la aplicación, no se transmite por la red.

No se integra ningún SDK de análisis de Firebase y Google Analytics está desactivado en nuestro proyecto Firebase — conforme a nuestro principio de ausencia de rastreo.

3.5 Analítica de tráfico (solo sitio web)

El sitio web utiliza Vercel Analytics, una herramienta de medición de audiencia integrada en nuestra plataforma de alojamiento. Este servicio funciona sin cookies ni identificadores persistentes: no se deposita ningún dato en su dispositivo o navegador.

Vercel mide indicadores agregados — páginas consultadas, país de origen, tipo de dispositivo — sin crear perfiles individuales ni permitir su identificación.

  • Sin cookies, sin rastreadores depositados en su dispositivo
  • Datos agregados únicamente — sin seguimiento individual
  • Base jurídica: interés legítimo (medición de audiencia, exento de consentimiento previo)

Aplicación Android: no se ha integrado ninguna herramienta de analítica en la actualidad. La aplicación Android no transmite ningún dato de uso o tráfico.

Para más información: política de privacidad de Vercel.

3.6 Lo que no recopilamos

  • Nombre, apellidos, dirección postal
  • Dirección de correo electrónico (salvo que nos contacte directamente)
  • Número de teléfono
  • Fecha de nacimiento
  • Datos de localización GPS
  • Fotos o vídeos
  • Datos biométricos
  • Perfiles de comportamiento individual, datos publicitarios o de segmentación

3.7 Programa de pruebas

La aplicación está en pruebas abiertas en Google Play Store. La inscripción al programa se realiza directamente con Google, sin pasar por nosotros: no recopilamos ni conservamos ninguna dirección de correo electrónico por este concepto.

Hasta el 20 de julio de 2026, las pruebas eran cerradas y la página /testeurs ofrecía un formulario de recogida de dirección de correo electrónico destinado a la inscripción en la lista de testers autorizados. Este formulario ha sido retirado y las direcciones recopiladas han sido eliminadas.

Algunos testers se unieron al grupo de Google «Kairos App Testers». Esta adhesión es voluntaria, reversible en cualquier momento, y gestionada por Google — no obtenemos de ella ningún dato personal.

4

Mensajes en tiempo real (WebSocket)

La aplicación utiliza una conexión WebSocket para sincronizar a los dos participantes de una sesión en tiempo real. Se aplican dos regímenes distintos según el tipo de mensaje:

Mensajes de consentimiento (Modo Libre)

Los mensajes de consentimiento y retirada se transmiten de forma efímera, retransmitidos únicamente de un dispositivo al otro. No se almacenan en la base de datos del servidor. El estado de consentimiento se conserva únicamente en el dispositivo de cada participante.

Jugadas de cartas (À la carte Mode)

Las cartas jugadas se almacenan temporalmente en el servidor para permitir la detección de acuerdos mutuos y la reconstrucción del estado en caso de reconexión. Estos registros contienen únicamente: el identificador de sesión, el identificador de la carta, el rol funcional y las marcas de tiempo. Ningún nombre de usuario se almacena en el servidor. Estos datos se eliminan al cerrar la sesión o al producirse su expiración automática.

La sesión desaparece de la memoria del servidor en cuanto los dos participantes se desconectan.

5

Finalidades del tratamiento

DatoFinalidadBase jurídica
Huellas digitales PDFVerificación de la integridad del documento de consentimientoInterés legítimo / obligación legal
Jugadas de cartasSincronización en tiempo real entre participantesEjecución del servicio
Datos localesFuncionamiento de la aplicación, historial personalConsentimiento del usuario
Tráfico web (Vercel Analytics)Medición agregada de la audiencia del sitio webInterés legítimo
6

Alojamiento y transferencias de datos

Nuestro servidor está alojado por Fly.io, dentro de la Unión Europea. No se realizan transferencias de datos fuera de la UE.

7

Plazos de conservación

DatoPlazo
Huellas digitales PDFIndefinido (valor probatorio)
Jugadas de cartasHasta el cierre o la expiración automática de la sesión
Token de notificación (FCM)Hasta la expiración automática de la sesión
Datos localesHasta la desinstalación o eliminación manual
8

Comunicación de datos

No vendemos, alquilamos ni compartimos ningún dato personal con terceros con fines comerciales.

Los únicos terceros implicados son:

  • Fly.io (proveedor de alojamiento del servidor, UE)política de privacidad de Fly.io
  • Vercel Inc. (proveedor de alojamiento web + analítica de tráfico)política de privacidad de Vercel
  • Expo / EAS (plataforma de distribución) — en relación con la instalación técnica de la aplicación
  • Google (Firebase Cloud Messaging) — únicamente para la entrega de notificaciones push en Android: solo transitan un token técnico del dispositivo y una señal mínima, sin ningún dato personal; Google Analytics está desactivado en nuestro proyecto Firebase política de privacidad de Google
9

Sus derechos (RGPD)

De conformidad con el Reglamento General de Protección de Datos (RGPD), usted dispone de los siguientes derechos:

  • Acceso: obtener una copia de los datos que le conciernen
  • Rectificación: corregir datos inexactos
  • Supresión: solicitar la eliminación de sus datos
  • Oposición: oponerse a un tratamiento
  • Portabilidad: recibir sus datos en un formato estructurado

Para ejercer estos derechos, contáctenos en: consentement.kairos@gmail.com

Responderemos en un plazo de 30 días. También puede presentar una reclamación ante la autoridad de protección de datos competente en su país de residencia.

10

Eliminación de sus datos

Datos locales — usted tiene el control

Los datos almacenados en su dispositivo están bajo su control exclusivo:

  • Eliminar una sesión: Historial → seleccionar una sesión → Eliminar
  • Eliminar todo: desinstalar la aplicación elimina la totalidad de los datos locales, sin excepción

Estas eliminaciones son inmediatas e irreversibles.

Datos en el servidor — naturaleza bilateral

Los datos de sesión almacenados en nuestros servidores (huellas digitales PDF y jugadas de cartas) son registros bilaterales de consentimiento: conciernen a dos participantes por igual y pueden constituir una prueba de consentimiento para cualquiera de ellos.

Eliminar estos datos a petición de un solo participante privaría al otro de su capacidad para establecer o defender sus derechos. Por ello, estos datos se conservan de conformidad con la excepción prevista en el Artículo 17.3(e) del RGPD (formulación, ejercicio o defensa de reclamaciones).

Están anonimizados: no contienen nombre real, dirección de correo electrónico ni identificador personal — únicamente un identificador de sesión aleatorio y un rol funcional.

Por qué no podemos autenticar una solicitud de eliminación

Dado que la aplicación no recopila ningún identificador personal, no tenemos forma de verificar que una solicitud provenga efectivamente de un participante en la sesión en cuestión. Aceptar solicitudes no verificables expondría a un participante a que el otro eliminase su prueba — lo cual es contrario a la finalidad protectora de la aplicación.

11

Edad mínima

Se aplican a la aplicación dos marcos normativos distintos, con umbrales diferentes — coexisten sin contradicción.

Umbral RGPD — variable según el país

El RGPD permite que cada Estado miembro fije la edad a partir de la cual un menor puede consentir de forma autónoma el tratamiento de sus datos personales (entre 13 y 16 años según el país). Dado que la aplicación no recopila fecha de nacimiento ni datos de identidad real, no puede verificar la edad de sus usuarios: corresponde a cada persona respetar el umbral aplicable en su país de residencia.

16+ — Clasificación de contenidos (Google Play Store)

La aplicación está clasificada como 16+ según el sistema PEGI (Pan European Game Information) en Google Play Store. Esta clasificación se refiere a los temas tratados (intimidad, sexualidad en las cartas desbloqueadas). Corresponde a la política de contenidos de la plataforma de distribución y es independiente de la normativa sobre recopilación de datos.

El primer umbral regula el derecho a tratar datos personales; el segundo regula el acceso a los contenidos de la aplicación. Estos dos marcos normativos son complementarios.

12

Seguridad

Aplicamos las siguientes medidas técnicas para proteger sus datos:

  • Las comunicaciones entre la aplicación y nuestro servidor están cifradas mediante HTTPS/WSS (TLS)
  • Los datos locales se almacenan en la zona privada de la aplicación Android (Android sandbox), inaccesible para otras aplicaciones
  • Las huellas digitales PDF no permiten reconstruir los datos originales
  • La base de datos local está cifrada en reposo mediante SQLCipher (AES-256). La clave de cifrado se genera en el dispositivo en el primer inicio y se conserva en el almacén de claves de hardware de Android (Keystore), sin transmitirse nunca a nuestros servidores. A esta protección se suma el aislamiento del sandbox de la aplicación Android.
13

Modificaciones de esta política

En caso de modificación sustancial de esta política, se lo comunicaremos mediante una notificación en la aplicación. La fecha de última actualización figura en la parte superior de este documento.

14

Contacto

Para cualquier consulta relativa a esta política o al ejercicio de sus derechos:

Correo electrónico: consentement.kairos@gmail.com

Studio Kairos Apps