Política de privacidad

Información conforme a los artículos 13 y 14 del Reglamento General de Protección de Datos · versión de 20/08/2026

Esto es una traducción. El servicio se opera desde Alemania y la versión alemana es la auténtica. En caso de divergencia entre ambas, prevalece el texto alemán.

1. Responsable del tratamiento

Lutz Maier, Vogelweide 22, 22081 Hamburg, Alemania
Correo electrónico: datenschutz@safetyimg.app

No se ha designado delegado de protección de datos. Conforme al § 38 de la Bundesdatenschutzgesetz (Ley federal alemana de protección de datos) esta obligación solo surge cuando al menos 20 personas se ocupan de forma permanente del tratamiento automatizado.

2. Lo primero: qué no vemos y qué sí

Las fotos y los vídeos se cifran en el dispositivo del remitente y solo salen de él cifrados. En nuestros servidores únicamente hay texto cifrado. Las claves están en los dispositivos de las personas implicadas. No podemos descifrar los contenidos. Los nombres de las carpetas también están cifrados.

Sería deshonesto quedarse ahí. Para que el servicio funcione se generan datos de tráfico y de relación que sí vemos y que, por sí solos, pueden decir mucho sobre una persona:

Necesitamos estos datos para operar el servicio, comprobar los derechos de acceso y detectar usos abusivos. No los vendemos, no los explotamos con fines publicitarios y solo los cedemos cuando estamos legalmente obligados a ello.

Funcionamiento en pruebas: una excepción precisamente a esa garantía. Una instalación puede ponerse en modo de prueba. Mientras está activo, los archivos de todas las cuentas de esa instalación son recogidos por un servicio de copias de seguridad y almacenados allí sin cifrar. El cifrado de extremo a extremo descrito arriba no protege entonces los contenidos frente al operador.

La aplicación no lo oculta: en modo de prueba cambia de color y muestra en todas las pantallas un aviso fijo indicando que todos los archivos se guardan sin cifrar en el servidor de copias. Sin ese aviso, el modo de prueba no está activo. La base jurídica es el artículo 6, apartado 1, letra a) del RGPD (consentimiento mediante la participación deliberada en la prueba) [[ a confirmar por un abogado ]].

3. Los tratamientos en detalle

3.1 Cuenta

Datosnombre de usuario, nombre visible, dirección de correo electrónico, contraseña (únicamente como hash Argon2id), clave pública de identidad, idioma, cuota de almacenamiento y consumo, estado de la cuenta, momento del registro y de la confirmación del correo
Finalidadprestación del servicio, inicio de sesión, atribución de los accesos compartidos
Base jurídicaartículo 6.1.b) RGPD (ejecución de un contrato)
Plazohasta la eliminación de la cuenta

No se exige el nombre real. Necesitamos la dirección de correo electrónico para confirmar el registro y para poder restablecer el acceso.

3.2 Contenidos cifrados y sus metadatos

Datosarchivos y miniaturas cifrados, nombres de carpeta cifrados, tipo de archivo, tamaño, dimensiones de la imagen, duración del vídeo, momento de la subida, generación de la clave
Finalidadalmacenamiento y entrega a los destinatarios que el usuario elija
Base jurídicaartículo 6.1.b) RGPD
Plazohasta que el usuario elimine el archivo o su cuenta

Los datos de ubicación y de la cámara (EXIF en una foto, los campos correspondientes en un archivo de vídeo) los elimina la aplicación antes del cifrado. No llegan ni a nosotros ni al destinatario.

3.3 Conexiones y accesos compartidos

Datosquién está conectado con quién y en qué estado; quién compartió qué carpeta con quién, con el tipo de caducidad, el momento de caducidad y el de la primera apertura; sobres de claves cifrados
Finalidadaplicar los derechos de acceso en cada recuperación; sin estos datos, retirar un acceso compartido no surtiría efecto alguno
Base jurídicaartículo 6.1.b) RGPD
Plazohasta que se elimine el acceso compartido o la cuenta

3.4 Comunicaciones de intentos de captura

Datosidentificador del archivo, identificador de quien lo visualiza, hora, plataforma
Finalidadinformar al remitente de que se ha intentado una captura de pantalla
Base jurídicaartículo 6.1.b) RGPD — el aviso es una función comprometida del servicio
Plazohasta que se elimine el archivo o la cuenta

El remitente sabe que se detectó un intento de captura, no qué resultó de él. La captura de pantalla en sí nunca llega hasta nosotros.

3.5 Sesiones y dispositivos

Datosidentificador de sesión (solo como hash), etiqueta del dispositivo según la comunica el propio dispositivo, momentos de caducidad y de revocación
Finalidadmantener la sesión iniciada durante días, cerrar la sesión en todos los dispositivos al cambiar la contraseña
Base jurídicaartículo 6.1.b) RGPD
Plazo30 días desde el último inicio de sesión

3.6 Registro de accesos

Datosidentificador del usuario, identificador del archivo, hora, hash con sal de la dirección IP, identificador del navegador o de la aplicación
Finalidaddetectar e investigar usos abusivos, como la recuperación masiva de archivos ajenos
Base jurídicaartículo 6.1.f) RGPD (interés legítimo)
Plazo90 días, después eliminación automática

Ponderación. Nuestro interés consiste en defendernos frente al uso abusivo de un servicio que, precisamente por su cifrado, puede prestarse a ello. No almacenamos la dirección IP en claro, sino únicamente como hash con sal: eso permite reconocer que varios accesos proceden de la misma fuente sin poder leer la dirección. El plazo de conservación se limita a 90 días. Cabe oposición conforme al artículo 21 del RGPD (véase la cláusula 8).

3.7 Limitación de la frecuencia de solicitudes

Para protegernos frente a los intentos de adivinar contraseñas y nombres de usuario, contamos las solicitudes por dirección IP y por cuenta en una ventana deslizante. Estos contadores se mantienen únicamente en memoria y expiran al final de la ventana correspondiente (una hora como máximo). Base jurídica: artículo 6.1.f) RGPD.

3.8 Envío de correo electrónico

Datosdirección del destinatario, asunto, contenido (enlaces de confirmación, de restablecimiento y de recuperación)
Finalidadconfirmar la dirección, restablecer la contraseña, acceder a la recuperación, avisar de la eliminación de la cuenta
Base jurídicaartículo 6.1.b) RGPD
Plazola cola se vacía en cuanto el envío tiene éxito; [[ comprobar la conservación en el proveedor de correo ]]

3.9 Notificaciones push

Datostoken push del dispositivo, etiqueta del dispositivo
Finalidadun aviso de que ha ocurrido algo (nuevo acceso compartido, nueva solicitud de contacto)
Base jurídicaartículo 6.1.b) RGPD; puede desactivarse en los ajustes
Plazohasta que se cierre la sesión del dispositivo o se elimine la cuenta

El contenido de un mensaje push está vacío. A Google solo le transmitimos un código de tipo como «share_created»: ningún nombre, ningún nombre de usuario, ninguna vista previa, ningún nombre de carpeta. El texto de la notificación lo compone la aplicación en el dispositivo a partir de sus propios recursos.

El destinatario es Google Ireland Limited, Gordon House, Barrow Street, Dublín 4, Irlanda, en su caso con intervención de Google LLC en los Estados Unidos. La transferencia se basa en la decisión de adecuación de la Comisión Europea sobre el Marco de Privacidad de Datos UE-EE. UU. de 10 de julio de 2023 [[ comprobar antes de publicar: situación actual de la decisión ]]. Quien no desee notificaciones push las desactiva en los ajustes; entonces no se transmite ningún token.

3.10 Denuncias sobre contenidos

Datosidentificador y cuenta del usuario denunciante, identificador del archivo, identificador del titular, los motivos alegados y una copia descifrada del archivo denunciado
Finalidadexaminar la denuncia, cumplir nuestras obligaciones conforme al artículo 16 del Reglamento (UE) 2022/2065
Base jurídicaartículo 6.1.c) RGPD (obligación legal) y f) (interés legítimo en un servicio libre de abusos); para los contenidos comprendidos en el artículo 9 del RGPD, además el artículo 9.2.f) y g) del RGPD [[ a confirmar por un abogado ]]
Plazohasta la conclusión del caso, después 90 días, transcurridos los cuales la copia descifrada se elimina automáticamente; el expediente en sí (quién denunció qué, cuándo y cómo se resolvió) se conserva como constancia. En caso de denuncia penal, hasta la conclusión del procedimiento

Esta es la única vía por la que un contenido llega a ser visible para nosotros, y exige un acto deliberado de un usuario que de todos modos está autorizado a ver el archivo. Sin denuncia, todos los contenidos siguen siendo ilegibles para nosotros. Quien denuncia debe saber que nos envía una copia sin cifrar; la aplicación lo indica en el diálogo de denuncia.

3.11 Registro de moderación

Toda medida (archivo eliminado, cuenta suspendida, denuncia desestimada) se registra con la persona que actúa, la hora y la naturaleza de la medida. La finalidad es que nuestras decisiones puedan trazarse; las bases jurídicas son el artículo 6.1.c) y f) del RGPD. Conservación: 3 años.

3.12 Interfaz de moderación

La interfaz web protegida por contraseña para la moderación coloca una única cookie que contiene el identificador de sesión. Es estrictamente necesaria para el funcionamiento en el sentido del § 25 apdo. 2 n.º 2 de la Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (Ley alemana de protección de datos en las telecomunicaciones y los servicios digitales) y, por tanto, no requiere consentimiento. Caduca al cabo de una hora. No colocamos otras cookies; la aplicación en sí no usa ninguna.

3.13 Comentarios y solicitudes de contacto

La aplicación incluye un formulario para informar de errores y proponer mejoras (Ajustes → «Enviar comentarios»). El mismo formulario existe en la página de inicio sin necesidad de cuenta, para los casos en que la aplicación no puede usarse en absoluto: una instalación fallida, un correo de confirmación que nunca llegó. Ese mismo formulario es además la vía de contacto indicada en el aviso legal (§ 5 DDG); una solicitud de contacto necesita una dirección, porque allí prometemos una respuesta.

Este texto no está cifrado. A diferencia de las fotos y los vídeos, podemos leer un comentario: ese es su propósito. La aplicación lo indica justo encima del campo de entrada.
Datoscategoría, el texto escrito y —solo con la conformidad del usuario— modelo del dispositivo, versión de Android, versión de la aplicación y configuración de idioma. Desde la aplicación, además, el identificador de la cuenta; desde el formulario web, ningún identificador
Dirección de correoDesde la aplicación no se almacena ninguna dirección; a quien pide respuesta se le contesta a la dirección de su cuenta. En el formulario web puede indicarse voluntariamente una dirección, exclusivamente para poder responder; en una solicitud de contacto es obligatoria, pues de lo contrario no hay a quién responder
Finalidadencontrar errores y mejorar el servicio; a través del formulario web, además, responder a las solicitudes de contacto
Base jurídicaartículo 6.1.f) RGPD (interés legítimo en un servicio que funcione); para la dirección facilitada voluntariamente en el formulario web, artículo 6.1.a) RGPD (consentimiento); en una solicitud de contacto, artículo 6.1.f) RGPD (respuesta a la consulta, § 5 DDG) [[ a confirmar por un abogado ]]
Plazo180 días después de su tramitación, después eliminación automática

El formulario de la página de inicio está protegido frente a los envíos automatizados sin transferir nada a terceros: una operación aritmética, un campo oculto y un límite de envíos por conexión. Un servicio como reCAPTCHA o Turnstile no se emplea deliberadamente, porque enviaría a cada visitante a través de un tercero. El identificador de la conexión se mantiene únicamente como hash con sal en memoria y no se almacena.

4. Lo que no hacemos

5. Destinatarios

DestinatarioFinalidadFundamento
[[ proveedor de alojamiento, dirección ]] explotación de los servidores y almacenamiento encargo del tratamiento conforme al artículo 28 del RGPD
Google Ireland Limited entrega de las notificaciones push artículo 28 del RGPD, transferencia a un tercer país según la cláusula 3.9
autoridades policiales y de control solo mediando una orden jurídicamente eficaz en el caso concreto artículo 6.1.c) RGPD

[[ Antes del lanzamiento: celebrar contratos de encargo del tratamiento con todos los proveedores mencionados y elaborar un registro de actividades de tratamiento conforme al artículo 30 del RGPD. ]]

Lo que podemos entregar a las autoridades está limitado por el cifrado: no podemos facilitar contenidos ni siquiera mediando una orden, porque no podemos descifrarlos. Sí podemos entregar los datos de la cuenta y los datos de tráfico mencionados en la cláusula 2.

6. Resumen de los plazos de conservación

DatosPlazo
Cuenta y contenidoshasta su eliminación por el usuario
Cuenta suspendida30 días, después eliminación automática
Nombre de usuario tras eliminar la cuentabloqueado 12 meses, después queda libre de nuevo
Registro de accesos90 días
Sesiones30 días desde el último inicio de sesión
Subidas incompletas24 horas
Enlaces de confirmación y de recuperación24 horas y 1 hora respectivamente
Copia descifrada de una denuncia90 días tras la conclusión del caso, después eliminación automática
Comentarios (aplicación y formulario web)180 días tras su tramitación, después eliminación automática

7. Por qué una eliminación no lo alcanza todo

Cuando un usuario elimina su cuenta, suprimimos todos los datos mencionados arriba. Lo que no podemos deshacer es un archivo que un destinatario ya haya visto y fotografiado con un segundo dispositivo. Ese límite se aplica a todos los servicios de este tipo y preferimos nombrarlo a generar una impresión que no podemos sostener.

8. Derechos del interesado

Todo usuario tiene derecho

Le rogamos que dirija sus solicitudes a datenschutz@safetyimg.app.

Sobre el acceso y la portabilidad: podemos entregar íntegramente los datos de la cuenta y los metadatos almacenados sobre una persona. Los archivos en sí solo podemos entregarlos cifrados: la clave pertenece únicamente al usuario. Quien necesite los contenidos en claro puede guardar sus propias grabaciones en su dispositivo desde la propia aplicación.

9. Derecho de reclamación

Todo interesado puede presentar una reclamación ante una autoridad de control en materia de protección de datos, en particular la de su residencia habitual o la competente respecto de nosotros: [[ autoridad de control competente según el domicilio del prestador, con dirección ]].

10. Obligación de facilitar datos

Los datos indicados en el registro son necesarios para celebrar el contrato. Sin ellos no podemos crear una cuenta. No existe obligación legal de facilitarlos.

11. Menores

El servicio se dirige exclusivamente a personas mayores de 18 años. No tratamos conscientemente datos de niños ni de adolescentes.

12. Modificaciones de esta política

Adaptamos esta política cuando cambian los tratamientos. La versión vigente en cada momento está disponible en esta dirección; la fecha que figura en el encabezado identifica la versión.