Almuten · Textos legales
Política de privacidad
Qué datos recoge Almuten, para qué, quién más los trata, cuánto se guardan y cómo se exportan o se borran.
Versión 1.0 ·
Borrador pendiente de revisión jurídica. Este texto describe con exactitud lo que el producto hace hoy, pero no ha sido revisado por un abogado. No lo tomes como asesoramiento legal ni como versión definitiva.
Almuten es una aplicación de astrología. Para funcionar necesita saber cuándo y dónde naciste, y si trabajas con consultantes, también quiénes son. Esos son datos personales de los serios, así que este documento cuenta exactamente qué se guarda, dónde, cuánto tiempo y cómo te lo llevas o lo borras.
Está escrito para que se entienda. Si algo no queda claro, escribe a hola@almuten.app y se corrige el texto.
1. Quién trata tus datos
El responsable del tratamiento es el titular de Almuten, cuyos datos identificativos completos están en el aviso legal.
- Correo de contacto para privacidad: hola@almuten.app
- Delegado de protección de datos: no procede. No se realizan tratamientos a gran escala de categorías especiales ni observación sistemática, que son los supuestos del artículo 37 del RGPD.
2. Qué datos se recogen y para qué
2.1 Tu cuenta
| Dato | Obligatorio | Para qué |
|---|---|---|
| Correo electrónico | Sí | Identificarte, entrar, recuperar la contraseña y avisarte de cosas de tu cuenta |
| Contraseña | Sí | No se guarda la contraseña, solo un resumen criptográfico irreversible del que no se puede recuperar el original |
| Nombre | No | Encabezar los informes que generas |
| Plan contratado | Sí | Saber a qué funciones tienes acceso |
| Preferencias | No | Sistema de casas por omisión, zona horaria de nacimiento e idioma |
| Aceptación de las condiciones | Sí | Guardamos qué versión aceptaste y cuándo. Sin eso no podríamos demostrar que hubo consentimiento |
2.2 Tus datos de nacimiento
Fecha, hora exacta y lugar de nacimiento, con sus coordenadas y su zona horaria. Sirven para calcular tu carta y precargarla en todos los módulos.
Merecen un apartado propio por una razón que conviene decir en voz alta: la combinación de fecha, hora y lugar de nacimiento es casi un identificador único. No es un dato trivial aunque no lo parezca. Son opcionales: puedes usar la aplicación sin rellenarlos en tu perfil y calcular cartas sueltas.
2.3 Las cartas que guardas
Nombre que les pones, descripción, notas, fecha, hora, coordenadas, lugar, zona horaria, etiquetas, tipo de carta y el resultado del cálculo (posiciones, casas y aspectos), que se guarda para no recalcularlo cada vez.
Si usas la rectificación, también los acontecimientos biográficos que introduzcas para ajustar la hora: qué pasó, cuándo y cómo de importante fue.
2.4 Tus clientes, si eres profesional
Si usas el fichero de clientes, guardas ahí datos de terceras personas: nombre, correo, teléfono, notas, datos de nacimiento y el historial de sesiones con sus anotaciones.
En esos datos tú eres el responsable del tratamiento y Almuten es tu encargado. Lo que eso significa, y qué obligaciones asume cada uno, está en el contrato de encargado de tratamiento, que puedes descargar firmado en PDF desde tu perfil. Léelo: es tuya la responsabilidad de tener una base legal para tratar los datos de tus consultantes y de haberles informado.
Los adjuntos de sesión no guardan ningún archivo. Se guarda la referencia para volver a generar el documento (qué carta, qué rango, qué nivel de detalle), no el PDF. Lo que no se almacena no hay que protegerlo.
2.5 Datos que pueden ser de salud
El módulo de astrología médica trabaja con correspondencias simbólicas de la tradición, no con diagnósticos (ver las condiciones de uso). Aun así, dos cosas pueden acabar siendo información sobre la salud de una persona:
- Lo que tú escribas en las notas de un cliente o de una sesión.
- Las fechas que consultes en el calendario de intervenciones.
Sobre esto, tres compromisos concretos:
- Almuten no crea ni infiere ninguna categoría clínica. No hay campo de diagnóstico, ni de tratamiento, ni de medicación, y no se genera ninguno.
- No se guarda nada de lo que consultas en el módulo médico. Los informes se calculan al vuelo y se devuelven; no queda un registro de qué has mirado.
- Lo que sí queda guardado es lo que tú escribes. Si anotas en la ficha de un consultante algo relativo a su salud, ese dato es de categoría especial (artículo 9 del RGPD) y su tratamiento exige una base legal reforzada — normalmente su consentimiento explícito, que te corresponde recabar a ti. La recomendación honesta es la más simple: no lo escribas ahí.
2.6 Registros técnicos
Para que el servicio funcione y no se caiga se registran datos de operación:
| Dato | Dónde | Cuánto vive |
|---|---|---|
| Dirección IP, para los límites de peticiones | Memoria del servidor o Redis | Minutos. Nunca se guarda en la base de datos |
| Registros de la aplicación (ruta, código de respuesta, duración, error) | Registros del proveedor de alojamiento | Lo que retiene el plan del proveedor |
| Errores de programación, si el servicio de errores está activo | Sentry | Ver §4. Configurado sin datos personales (send_default_pii=False) |
2.7 Analítica de la web
Se usa Umami, alojado en la infraestructura propia. No usa cookies, no sigue a nadie entre sitios y no construye perfiles. Por eso esta web no tiene banner de cookies: no hay nada que consentir.
Lo que mide son visitas agregadas: qué página se ve, de dónde se llega y qué botón se pulsa, sin identificador persistente que permita reconocer a la misma persona en otra visita.
3. Con qué base legal
| Tratamiento | Base legal (art. 6 RGPD) |
|---|---|
| Crear y mantener tu cuenta, y darte el servicio | Ejecución de un contrato — el que aceptas al registrarte |
| Cobrar la suscripción y facturarla | Ejecución de un contrato y obligación legal (normativa fiscal) |
| Guardar tus cartas, clientes y notas | Ejecución de un contrato |
| Correos de servicio (bienvenida, contraseña, avisos de la cuenta) | Ejecución de un contrato |
| Correos comerciales y novedades | Consentimiento, en casilla aparte y revocable en cualquier momento |
| Seguridad, límites de uso y prevención de abuso | Interés legítimo en mantener el servicio disponible |
| Analítica agregada sin cookies | Interés legítimo en saber qué funciona, con el impacto mínimo posible |
4. Quién más trata tus datos
Ninguno de estos proveedores puede usar tus datos para nada que no sea prestar su servicio. Todos son encargados de tratamiento con contrato.
| Proveedor | Para qué | Dónde | Transferencia internacional |
|---|---|---|---|
| Railway Corp. | Alojamiento de la aplicación, la base de datos y las copias de seguridad | Servidores en la Unión Europea | La empresa es estadounidense. Se apoya en su acuerdo de tratamiento de datos y en las cláusulas contractuales tipo de la Comisión Europea |
| Resend | Envío de los correos de servicio (bienvenida, restablecimiento de contraseña, avisos de cuenta) | Estados Unidos | Cláusulas contractuales tipo. Solo recibe tu dirección de correo y el contenido del mensaje |
| Umami (autoalojado) | Analítica de la web | Misma infraestructura, Unión Europea | No hay: no sale de la infraestructura propia |
| Sentry | Registro de errores de programación, solo si está activo | Unión Europea o Estados Unidos según la instancia | Configurado sin datos personales. Puede capturar la ruta y el mensaje de error |
Sobre el cobro: hoy no hay pasarela de pago, así que ningún proveedor de pagos trata datos tuyos. Cuando la haya, se añadirá a esta tabla —con su nombre y su ubicación— antes de activarla.
Sobre la narrativa generada con inteligencia artificial: el producto tiene preparada una capa de interpretación con un modelo de lenguaje que hoy está desactivada — devuelve un texto de relleno y no sale ni un dato de la infraestructura propia. Si algún día se activa, esta política se actualizará antes, nombrando al proveedor, diciendo qué se le manda y garantizando por contrato que no se usa para entrenar sus modelos. No se activará en silencio.
No se venden datos a nadie, ni se ceden a terceros con fines publicitarios. Solo se comunicarían a una autoridad si una norma lo obligase.
5. Cuánto tiempo se guardan
| Qué | Cuánto |
|---|---|
| Tu cuenta y todo su contenido | Mientras la cuenta exista. Al borrarla se suprime (ver §6) |
| Facturas y datos de facturación | Los años que exija la normativa fiscal y contable, aunque borres la cuenta. Es una obligación legal y no admite supresión |
| Registro de aceptación de las condiciones | Mientras la cuenta exista, y después el plazo de prescripción de las acciones derivadas del contrato |
| Enlaces de restablecimiento de contraseña | 15 minutos, y se invalidan al usarse |
| Límites de peticiones por IP | Minutos |
| Copias de seguridad | El ciclo de rotación del proveedor. Un dato borrado puede sobrevivir en una copia hasta que esa copia caduca, sin volver a estar en servicio |
6. Qué pasa exactamente al borrar la cuenta
El borrado es inmediato, en cascada e irreversible. No hay papelera, no hay periodo de gracia y no queda ninguna fila con tu nombre en la base de datos.
Se borran, en este orden:
- Los adjuntos de tus sesiones de cliente.
- Las sesiones de tus clientes.
- Tus clientes.
- Los acontecimientos biográficos de tus cartas.
- Los cálculos precomputados de tus cartas y su cola de trabajos.
- Tus cartas guardadas.
- Tu usuario, con tus datos de nacimiento y tus preferencias.
Lo que no se borra, y hay que decirlo:
- Las facturas, si llegaste a pagar. Las retiene una obligación legal.
- Las copias de seguridad que ya se hubieran hecho, hasta que caduquen por rotación. No se restauran para recuperar una cuenta borrada.
- Los registros técnicos del proveedor de alojamiento, que no llevan tus datos de nacimiento ni el contenido de tus cartas.
Antes de borrar, descárgate tus datos: es un botón al lado del otro, y después ya no hay de dónde sacarlos.
7. Tus derechos, y cómo ejercerlos sin escribir un correo
Tienes derecho de acceso, rectificación, supresión, limitación, portabilidad y oposición. Lo relevante es que los dos que más cuestan están dentro de la aplicación:
| Derecho | Cómo |
|---|---|
| Acceso y portabilidad | Perfil → Tus datos → Descargar todos mis datos. Un archivo JSON con todo: perfil, cartas, clientes, sesiones, notas y adjuntos. Formato abierto y legible por máquina, que es lo que exige el artículo 20 |
| Supresión | Perfil → Tus datos → Borrar mi cuenta. Ver §6 |
| Rectificación | Desde Perfil, o editando la carta o el cliente correspondiente |
| Limitación y oposición | Escribiendo a hola@almuten.app |
| Retirar el consentimiento comercial | Con el enlace de baja de cualquier correo comercial, o desde Perfil |
Ninguno de estos derechos cuesta dinero ni exige justificarse. La respuesta llega en el plazo máximo de un mes.
Si crees que no se han atendido como debían, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es). No hace falta reclamar aquí primero, pero se agradece: casi todo se arregla antes.
8. Menores
Almuten no está dirigido a menores de 14 años y no se admiten registros de menores de esa edad.
Un caso concreto que sí ocurre y conviene aclarar: el módulo infantil sirve para que una persona adulta estudie la carta de un niño. Quien tiene la cuenta es el adulto, y es él quien responde de tener derecho a tratar los datos de ese menor.
9. Seguridad
- Conexión cifrada (HTTPS) en toda la aplicación y en la API.
- Las contraseñas se guardan como resumen criptográfico irreversible. Nadie puede leer tu contraseña, tampoco quien administra el sistema.
- La API está cerrada por defecto: todo endpoint exige identificación salvo una lista corta y explícita de contenido público (la Biblioteca, el Curso y el cálculo de una carta suelta).
- Límites de peticiones para frenar abusos y ataques de fuerza bruta.
- Cifrado en reposo del almacenamiento y de las copias de seguridad, según lo que provee el proveedor de alojamiento.
Y una cosa que conviene decir con precisión, porque la diferencia importa: las notas de sesión y los datos de tus clientes no tienen una capa de cifrado propia por encima de la del almacenamiento. Están protegidos por el cifrado en reposo del proveedor y por el control de acceso de la aplicación, no por una clave que solo tú tengas. Si manejas información especialmente sensible de un consultante, tenlo en cuenta antes de escribirla.
Ninguna medida es infalible. Si ocurriese una brecha que suponga un riesgo para tus derechos, se te comunicará y se notificará a la autoridad en el plazo legal de 72 horas.
10. Cambios en esta política
Cuando cambie algo de fondo se avisa por correo y se actualizan la versión y la fecha del pie. Las versiones anteriores quedan en el historial público del repositorio del proyecto: no se reescribe lo que ya se dijo.
Versión 1.0 · Actualizada el 11 de agosto de 2026.