Política de Privacidad
Última actualización: 2026-08-01
1. Introducción
CoachKeeper ("nosotros", "nuestro") es una aplicación de gestión del conocimiento personal. Esta Política de Privacidad explica cómo recopilamos, usamos, almacenamos y protegemos tus datos personales cuando utilizas nuestro servicio, de acuerdo con el Reglamento General de Protección de Datos (RGPD) y otras leyes de protección de datos aplicables. Actuamos como responsable del tratamiento de tus datos personales.
2. Datos que Recopilamos
Datos de Cuenta
Dirección de correo electrónico (usada para autenticación y recuperación de cuenta) y una contraseña hasheada de forma segura (bcrypt). Nunca almacenamos tu contraseña en texto plano.
Contenido Creado por el Usuario
Notas (documentos de texto enriquecido), Tareas (tareas estructuradas con listas de verificación), Eventos (elementos de calendario) y Fuentes (archivos subidos). Este contenido se almacena en nuestros servidores para proporcionar el servicio.
Mensajes del Chat IA
Los mensajes que envías a través del asistente de IA se procesan en tiempo real para generar respuestas. El historial del chat se mantiene por sesión para continuidad del contexto. Si habilitas la función opcional de memoria, las memorias de IA seleccionadas persisten entre sesiones y se pueden ver y eliminar en Configuración.
Almacenamiento del Navegador (localStorage)
Con tu consentimiento, almacenamos preferencias de interfaz localmente en tu navegador: configuración del tema, dimensiones del diseño, fuente del editor, estado de pestañas, configuración del agente y estado de incorporación. Estos datos nunca se transmiten a nuestros servidores. Puedes rechazar o retirar este consentimiento en cualquier momento.
3. Base Legal para el Tratamiento
Ejecución del Contrato (Art. 6(1)(b) RGPD)
El tratamiento de tus datos de cuenta y contenido creado es necesario para proporcionar el servicio CoachKeeper al que te registraste.
Consentimiento (Art. 6(1)(a) RGPD)
Las preferencias de localStorage del navegador solo se almacenan con tu consentimiento explícito, que puedes retirar en cualquier momento a través de Configuración o el banner de consentimiento.
Interés Legítimo (Art. 6(1)(f) RGPD)
Medidas de seguridad (limitación de velocidad, aplicación de HTTPS, cabeceras de seguridad) y registro de solicitudes para la fiabilidad del servicio y prevención de abusos.
4. Sub-procesadores y Servicios de Terceros
Compartimos datos con los siguientes procesadores de terceros, únicamente para los fines descritos:
Procesamiento de chat IA, llamadas a herramientas, análisis de conversaciones y búsqueda web. Tus mensajes de chat y contexto relevante (resúmenes de notas, listas de tareas, eventos de calendario) se envían para generar respuestas de IA. Estamos migrando activamente a Azure OpenAI Service alojado en la UE para garantizar la residencia de datos dentro del Espacio Económico Europeo.
Actualmente sujeto al Anexo de Procesamiento de Datos de OpenAI. Tras la migración, el DPA de Microsoft Azure regirá el procesamiento con residencia completa de datos en la UE.
Proveedor de infraestructura: alojamiento de la aplicación (servidor dedicado en Helsinki, Finlandia) y almacenamiento de archivos/documentos mediante Object Storage compatible con S3 (Falkenstein, Alemania). Todos los archivos subidos por los usuarios (fuentes, documentos, imágenes) se almacenan en Hetzner Object Storage dentro de la UE. Ningún dato sale del Espacio Económico Europeo.
Sujeto al Acuerdo de Procesamiento de Datos de Hetzner (Art. 28 RGPD). Hetzner es una empresa alemana sujeta a la legislación alemana y europea de protección de datos.
Verificación de correo electrónico y recuperación de cuenta (cuando la verificación por correo está habilitada). Solo se comparte tu dirección de correo electrónico.
5. Integración con Google Calendar (Opcional)
Si decides conectar Google Calendar, CoachKeeper solicita acceso a datos de usuario de Google mediante la pantalla de consentimiento OAuth de Google. Esta integración es totalmente opcional — CoachKeeper funciona por completo sin ella — y puedes desconectarla en cualquier momento desde Configuración > Calendario.
Permisos que Solicitamos
- Ver, crear, modificar y eliminar eventos en los calendarios que crea esta aplicación (.../auth/calendar.app.created): CoachKeeper crea un único calendario dedicado llamado "CoachKeeper" en tu cuenta de Google y escribe allí tus eventos de CoachKeeper. Este permiso no nos autoriza a modificar ninguno de tus otros calendarios ni los eventos que contienen.
- Ver la lista de calendarios de Google a los que estás suscrito (.../auth/calendar.calendarlist.readonly): devuelve los nombres e identificadores de tus calendarios, no su contenido. Existe para que la comprobación de disponibilidad descrita abajo cubra todos los calendarios que mantienes, y no solo el principal.
- Ver tu disponibilidad en tus calendarios (.../auth/calendar.freebusy): devuelve únicamente bloques de tiempo ocupado y libre —horas de inicio y fin, sin títulos, descripciones, invitados ni ubicaciones—. Se usa solo para que los bloques de tiempo sugeridos no se solapen con compromisos que ya tienes. Con este permiso CoachKeeper no puede leer el contenido de tus eventos.
Pedimos Deliberadamente Menos
Google ofrece permisos de calendario más amplios que permitirían a una aplicación leer todos los eventos de todos tus calendarios. CoachKeeper no los solicita. Los dos permisos anteriores son el par más restringido que aun así permite ofrecer la función, y por eso conectar CoachKeeper no muestra la advertencia de "aplicación no verificada" que Google presenta para aplicaciones que solicitan acceso sensible al calendario.
Cómo Usamos Estos Datos
Los datos de Google Calendar se usan exclusivamente para ofrecer las funciones de sincronización que has activado: escribir tus eventos de CoachKeeper en el calendario dedicado CoachKeeper de tu cuenta de Google, reflejar en CoachKeeper los cambios que hagas a esos eventos en Google, y comprobar tu disponibilidad al agendar. No usamos datos de usuario de Google con fines publicitarios, no los vendemos ni los transferimos a terceros, y no los usamos para desarrollar, mejorar ni entrenar ningún modelo generalizado de aprendizaje automático o IA.
Datos de Google y el Asistente IA
Cuando pides al asistente IA que agende algo, los bloques de tiempo ocupado y libre necesarios para responder a esa petición pueden enviarse a nuestro procesador de IA (ver Sección 4) para generar la respuesta. Como CoachKeeper solo solicita disponibilidad, el asistente nunca tiene acceso a títulos, descripciones, invitados ni ubicaciones de tus otros calendarios. Esto ocurre solo en acciones que tú inicias, y el procesador de IA tiene prohibido contractualmente entrenar con esos datos.
Declaración de Uso Limitado
El uso y la transferencia por parte de CoachKeeper de la información recibida de las APIs de Google hacia cualquier otra aplicación se ajusta a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado.
Qué Almacenamos
Almacenamos un token de actualización de Google cifrado (para que la sincronización continúe sin pedirte iniciar sesión repetidamente), el identificador del calendario CoachKeeper que creamos, y datos de control de sincronización de ese calendario, como los identificadores de Google por evento y los tokens de cambios incrementales. Los resultados de disponibilidad de tus otros calendarios se usan en el momento de agendar y no se almacenan.
Revocar el Acceso
Desconecta cuando quieras desde Configuración > Calendario, lo que elimina de nuestra base de datos el token de actualización almacenado y todos los identificadores de eventos de Google. También puedes revocar el acceso directamente en myaccount.google.com/permissions. Desconectar no elimina el calendario CoachKeeper ya creado en tu cuenta de Google — puedes borrarlo tú mismo desde Google Calendar.
6. Retención de Datos
- Cuenta Activa: Tus datos se retienen mientras tu cuenta esté activa.
- Elementos Eliminados: Las notas, tareas y eventos que elimines se mueven a la papelera. Se purgan permanentemente después de tu período de retención configurado (7, 14, 30 o 90 días — configurable en Configuración).
- Chat IA: El historial de conversaciones es basado en sesión y no se almacena permanentemente. Las memorias opcionales de IA se pueden eliminar individualmente o en bloque en Configuración.
- Eliminación de Cuenta: Cuando eliminas tu cuenta, todos los datos asociados se eliminan permanente e irreversiblemente, incluyendo notas, tareas, eventos, fuentes, archivos subidos, memorias de IA, embeddings y registros de acciones.
7. Tus Derechos
Bajo el RGPD, tienes los siguientes derechos, todos ejercibles a través de la página de Configuración:
- Derecho de Acceso (Art. 15): Exporta todos tus datos como un archivo ZIP (notas como Markdown, tareas y eventos como JSON, memorias de IA).
- Derecho de Rectificación (Art. 16): Edita cualquiera de tu contenido directamente dentro de la aplicación.
- Derecho de Supresión (Art. 17): Elimina tu cuenta completa y todos los datos asociados con verificación de contraseña. Esta acción es permanente e irreversible.
- Derecho a la Portabilidad de Datos (Art. 20): Descarga tus datos en formatos estructurados y legibles por máquina (JSON, Markdown).
- Derecho de Limitación (Art. 18): Contáctanos para solicitar la limitación del tratamiento.
- Derecho de Oposición (Art. 21): Contáctanos para oponerte al tratamiento basado en interés legítimo.
- Derecho a Retirar el Consentimiento (Art. 7(3)): Retira tu consentimiento de localStorage en cualquier momento a través de Configuración > Privacidad y Datos > Gestionar Preferencias de Cookies.
8. Transferencias Internacionales de Datos
Actualmente, los datos relacionados con la IA se procesan por OpenAI en Estados Unidos. Estamos migrando a Azure OpenAI Service alojado en la UE (Suecia/Países Bajos) para eliminar las transferencias internacionales de datos para el procesamiento de IA. Hasta que se complete la migración, nos basamos en el Anexo de Procesamiento de Datos publicado por OpenAI como salvaguarda de transferencia. Esta sección se actualizará tras completar la migración a la UE.
9. Medidas de Seguridad
Implementamos las siguientes medidas técnicas y organizativas para proteger tus datos:
- HTTPS con HSTS (HTTP Strict Transport Security) aplicado en producción
- Autenticación mediante cookies httpOnly, Secure, SameSite — los tokens nunca son accesibles desde JavaScript
- Cabeceras de Política de Seguridad de Contenido (CSP) que previenen ataques de scripts entre sitios
- Hashing de contraseñas con bcrypt (algoritmo de hashing adaptativo estándar de la industria)
- Limitación de velocidad en endpoints de autenticación para prevenir ataques de fuerza bruta
- Cabeceras de seguridad: X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
10. Contacto
Para cualquier pregunta sobre esta política de privacidad o para ejercer tus derechos, contacta al responsable del tratamiento en:
11. Cambios en Esta Política
Podemos actualizar esta política de privacidad ocasionalmente. Los cambios materiales se comunicarán a través de la aplicación. El uso continuado del servicio después de los cambios constituye la aceptación de la política actualizada.