Lutz Maier, Vogelweide 22, 22081 Hamburg, Alemania
Correo electrónico: datenschutz@safetyimg.app
No se ha designado delegado de protección de datos. Conforme al § 38 de la Bundesdatenschutzgesetz (Ley federal alemana de protección de datos) esta obligación solo surge cuando al menos 20 personas se ocupan de forma permanente del tratamiento automatizado.
Las fotos y los vídeos se cifran en el dispositivo del remitente y solo salen de él cifrados. En nuestros servidores únicamente hay texto cifrado. Las claves están en los dispositivos de las personas implicadas. No podemos descifrar los contenidos. Los nombres de las carpetas también están cifrados.
Sería deshonesto quedarse ahí. Para que el servicio funcione se generan datos de tráfico y de relación que sí vemos y que, por sí solos, pueden decir mucho sobre una persona:
Necesitamos estos datos para operar el servicio, comprobar los derechos de acceso y detectar usos abusivos. No los vendemos, no los explotamos con fines publicitarios y solo los cedemos cuando estamos legalmente obligados a ello.
| Datos | nombre de usuario, nombre visible, dirección de correo electrónico, contraseña (únicamente como hash Argon2id), clave pública de identidad, idioma, cuota de almacenamiento y consumo, estado de la cuenta, momento del registro y de la confirmación del correo |
|---|---|
| Finalidad | prestación del servicio, inicio de sesión, atribución de los accesos compartidos |
| Base jurídica | artículo 6.1.b) RGPD (ejecución de un contrato) |
| Plazo | hasta la eliminación de la cuenta |
No se exige el nombre real. Necesitamos la dirección de correo electrónico para confirmar el registro y para poder restablecer el acceso.
| Datos | archivos y miniaturas cifrados, nombres de carpeta cifrados, tipo de archivo, tamaño, dimensiones de la imagen, duración del vídeo, momento de la subida, generación de la clave |
|---|---|
| Finalidad | almacenamiento y entrega a los destinatarios que el usuario elija |
| Base jurídica | artículo 6.1.b) RGPD |
| Plazo | hasta que el usuario elimine el archivo o su cuenta |
Los datos de ubicación y de la cámara (EXIF en una foto, los campos correspondientes en un archivo de vídeo) los elimina la aplicación antes del cifrado. No llegan ni a nosotros ni al destinatario.
| Datos | quién está conectado con quién y en qué estado; quién compartió qué carpeta con quién, con el tipo de caducidad, el momento de caducidad y el de la primera apertura; sobres de claves cifrados |
|---|---|
| Finalidad | aplicar los derechos de acceso en cada recuperación; sin estos datos, retirar un acceso compartido no surtiría efecto alguno |
| Base jurídica | artículo 6.1.b) RGPD |
| Plazo | hasta que se elimine el acceso compartido o la cuenta |
| Datos | identificador del archivo, identificador de quien lo visualiza, hora, plataforma |
|---|---|
| Finalidad | informar al remitente de que se ha intentado una captura de pantalla |
| Base jurídica | artículo 6.1.b) RGPD — el aviso es una función comprometida del servicio |
| Plazo | hasta que se elimine el archivo o la cuenta |
El remitente sabe que se detectó un intento de captura, no qué resultó de él. La captura de pantalla en sí nunca llega hasta nosotros.
| Datos | identificador de sesión (solo como hash), etiqueta del dispositivo según la comunica el propio dispositivo, momentos de caducidad y de revocación |
|---|---|
| Finalidad | mantener la sesión iniciada durante días, cerrar la sesión en todos los dispositivos al cambiar la contraseña |
| Base jurídica | artículo 6.1.b) RGPD |
| Plazo | 30 días desde el último inicio de sesión |
| Datos | identificador del usuario, identificador del archivo, hora, hash con sal de la dirección IP, identificador del navegador o de la aplicación |
|---|---|
| Finalidad | detectar e investigar usos abusivos, como la recuperación masiva de archivos ajenos |
| Base jurídica | artículo 6.1.f) RGPD (interés legítimo) |
| Plazo | 90 días, después eliminación automática |
Ponderación. Nuestro interés consiste en defendernos frente al uso abusivo de un servicio que, precisamente por su cifrado, puede prestarse a ello. No almacenamos la dirección IP en claro, sino únicamente como hash con sal: eso permite reconocer que varios accesos proceden de la misma fuente sin poder leer la dirección. El plazo de conservación se limita a 90 días. Cabe oposición conforme al artículo 21 del RGPD (véase la cláusula 8).
Para protegernos frente a los intentos de adivinar contraseñas y nombres de usuario, contamos las solicitudes por dirección IP y por cuenta en una ventana deslizante. Estos contadores se mantienen únicamente en memoria y expiran al final de la ventana correspondiente (una hora como máximo). Base jurídica: artículo 6.1.f) RGPD.
| Datos | dirección del destinatario, asunto, contenido (enlaces de confirmación, de restablecimiento y de recuperación) |
|---|---|
| Finalidad | confirmar la dirección, restablecer la contraseña, acceder a la recuperación, avisar de la eliminación de la cuenta |
| Base jurídica | artículo 6.1.b) RGPD |
| Plazo | la cola se vacía en cuanto el envío tiene éxito; [[ comprobar la conservación en el proveedor de correo ]] |
| Datos | token push del dispositivo, etiqueta del dispositivo |
|---|---|
| Finalidad | un aviso de que ha ocurrido algo (nuevo acceso compartido, nueva solicitud de contacto) |
| Base jurídica | artículo 6.1.b) RGPD; puede desactivarse en los ajustes |
| Plazo | hasta que se cierre la sesión del dispositivo o se elimine la cuenta |
El contenido de un mensaje push está vacío. A Google solo le transmitimos un código de tipo como «share_created»: ningún nombre, ningún nombre de usuario, ninguna vista previa, ningún nombre de carpeta. El texto de la notificación lo compone la aplicación en el dispositivo a partir de sus propios recursos.
El destinatario es Google Ireland Limited, Gordon House, Barrow Street, Dublín 4, Irlanda, en su caso con intervención de Google LLC en los Estados Unidos. La transferencia se basa en la decisión de adecuación de la Comisión Europea sobre el Marco de Privacidad de Datos UE-EE. UU. de 10 de julio de 2023 [[ comprobar antes de publicar: situación actual de la decisión ]]. Quien no desee notificaciones push las desactiva en los ajustes; entonces no se transmite ningún token.
| Datos | identificador y cuenta del usuario denunciante, identificador del archivo, identificador del titular, los motivos alegados y una copia descifrada del archivo denunciado |
|---|---|
| Finalidad | examinar la denuncia, cumplir nuestras obligaciones conforme al artículo 16 del Reglamento (UE) 2022/2065 |
| Base jurídica | artículo 6.1.c) RGPD (obligación legal) y f) (interés legítimo en un servicio libre de abusos); para los contenidos comprendidos en el artículo 9 del RGPD, además el artículo 9.2.f) y g) del RGPD [[ a confirmar por un abogado ]] |
| Plazo | hasta la conclusión del caso, después 90 días, transcurridos los cuales la copia descifrada se elimina automáticamente; el expediente en sí (quién denunció qué, cuándo y cómo se resolvió) se conserva como constancia. En caso de denuncia penal, hasta la conclusión del procedimiento |
Esta es la única vía por la que un contenido llega a ser visible para nosotros, y exige un acto deliberado de un usuario que de todos modos está autorizado a ver el archivo. Sin denuncia, todos los contenidos siguen siendo ilegibles para nosotros. Quien denuncia debe saber que nos envía una copia sin cifrar; la aplicación lo indica en el diálogo de denuncia.
Toda medida (archivo eliminado, cuenta suspendida, denuncia desestimada) se registra con la persona que actúa, la hora y la naturaleza de la medida. La finalidad es que nuestras decisiones puedan trazarse; las bases jurídicas son el artículo 6.1.c) y f) del RGPD. Conservación: 3 años.
La interfaz web protegida por contraseña para la moderación coloca una única cookie que contiene el identificador de sesión. Es estrictamente necesaria para el funcionamiento en el sentido del § 25 apdo. 2 n.º 2 de la Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (Ley alemana de protección de datos en las telecomunicaciones y los servicios digitales) y, por tanto, no requiere consentimiento. Caduca al cabo de una hora. No colocamos otras cookies; la aplicación en sí no usa ninguna.
La aplicación incluye un formulario para informar de errores y proponer mejoras (Ajustes → «Enviar comentarios»). El mismo formulario existe en la página de inicio sin necesidad de cuenta, para los casos en que la aplicación no puede usarse en absoluto: una instalación fallida, un correo de confirmación que nunca llegó. Ese mismo formulario es además la vía de contacto indicada en el aviso legal (§ 5 DDG); una solicitud de contacto necesita una dirección, porque allí prometemos una respuesta.
| Datos | categoría, el texto escrito y —solo con la conformidad del usuario— modelo del dispositivo, versión de Android, versión de la aplicación y configuración de idioma. Desde la aplicación, además, el identificador de la cuenta; desde el formulario web, ningún identificador |
|---|---|
| Dirección de correo | Desde la aplicación no se almacena ninguna dirección; a quien pide respuesta se le contesta a la dirección de su cuenta. En el formulario web puede indicarse voluntariamente una dirección, exclusivamente para poder responder; en una solicitud de contacto es obligatoria, pues de lo contrario no hay a quién responder |
| Finalidad | encontrar errores y mejorar el servicio; a través del formulario web, además, responder a las solicitudes de contacto |
| Base jurídica | artículo 6.1.f) RGPD (interés legítimo en un servicio que funcione); para la dirección facilitada voluntariamente en el formulario web, artículo 6.1.a) RGPD (consentimiento); en una solicitud de contacto, artículo 6.1.f) RGPD (respuesta a la consulta, § 5 DDG) [[ a confirmar por un abogado ]] |
| Plazo | 180 días después de su tramitación, después eliminación automática |
El formulario de la página de inicio está protegido frente a los envíos automatizados sin transferir nada a terceros: una operación aritmética, un campo oculto y un límite de envíos por conexión. Un servicio como reCAPTCHA o Turnstile no se emplea deliberadamente, porque enviaría a cada visitante a través de un tercero. El identificador de la conexión se mantiene únicamente como hash con sal en memoria y no se almacena.
| Destinatario | Finalidad | Fundamento |
|---|---|---|
| [[ proveedor de alojamiento, dirección ]] | explotación de los servidores y almacenamiento | encargo del tratamiento conforme al artículo 28 del RGPD |
| Google Ireland Limited | entrega de las notificaciones push | artículo 28 del RGPD, transferencia a un tercer país según la cláusula 3.9 |
| autoridades policiales y de control | solo mediando una orden jurídicamente eficaz en el caso concreto | artículo 6.1.c) RGPD |
[[ Antes del lanzamiento: celebrar contratos de encargo del tratamiento con todos los proveedores mencionados y elaborar un registro de actividades de tratamiento conforme al artículo 30 del RGPD. ]]
Lo que podemos entregar a las autoridades está limitado por el cifrado: no podemos facilitar contenidos ni siquiera mediando una orden, porque no podemos descifrarlos. Sí podemos entregar los datos de la cuenta y los datos de tráfico mencionados en la cláusula 2.
| Datos | Plazo |
|---|---|
| Cuenta y contenidos | hasta su eliminación por el usuario |
| Cuenta suspendida | 30 días, después eliminación automática |
| Nombre de usuario tras eliminar la cuenta | bloqueado 12 meses, después queda libre de nuevo |
| Registro de accesos | 90 días |
| Sesiones | 30 días desde el último inicio de sesión |
| Subidas incompletas | 24 horas |
| Enlaces de confirmación y de recuperación | 24 horas y 1 hora respectivamente |
| Copia descifrada de una denuncia | 90 días tras la conclusión del caso, después eliminación automática |
| Comentarios (aplicación y formulario web) | 180 días tras su tramitación, después eliminación automática |
Cuando un usuario elimina su cuenta, suprimimos todos los datos mencionados arriba. Lo que no podemos deshacer es un archivo que un destinatario ya haya visto y fotografiado con un segundo dispositivo. Ese límite se aplica a todos los servicios de este tipo y preferimos nombrarlo a generar una impresión que no podemos sostener.
Todo usuario tiene derecho
Le rogamos que dirija sus solicitudes a datenschutz@safetyimg.app.
Sobre el acceso y la portabilidad: podemos entregar íntegramente los datos de la cuenta y los metadatos almacenados sobre una persona. Los archivos en sí solo podemos entregarlos cifrados: la clave pertenece únicamente al usuario. Quien necesite los contenidos en claro puede guardar sus propias grabaciones en su dispositivo desde la propia aplicación.
Todo interesado puede presentar una reclamación ante una autoridad de control en materia de protección de datos, en particular la de su residencia habitual o la competente respecto de nosotros: [[ autoridad de control competente según el domicilio del prestador, con dirección ]].
Los datos indicados en el registro son necesarios para celebrar el contrato. Sin ellos no podemos crear una cuenta. No existe obligación legal de facilitarlos.
El servicio se dirige exclusivamente a personas mayores de 18 años. No tratamos conscientemente datos de niños ni de adolescentes.
Adaptamos esta política cuando cambian los tratamientos. La versión vigente en cada momento está disponible en esta dirección; la fecha que figura en el encabezado identifica la versión.