Saltar al contenido

Almuten · Textos legales

Política de privacidad

Qué datos recoge Almuten, para qué, quién más los trata, cuánto se guardan y cómo se exportan o se borran.

Versión 1.0 ·

Borrador pendiente de revisión jurídica. Este texto describe con exactitud lo que el producto hace hoy, pero no ha sido revisado por un abogado. No lo tomes como asesoramiento legal ni como versión definitiva.

Almuten es una aplicación de astrología. Para funcionar necesita saber cuándo y dónde naciste, y si trabajas con consultantes, también quiénes son. Esos son datos personales de los serios, así que este documento cuenta exactamente qué se guarda, dónde, cuánto tiempo y cómo te lo llevas o lo borras.

Está escrito para que se entienda. Si algo no queda claro, escribe a hola@almuten.app y se corrige el texto.


1. Quién trata tus datos

El responsable del tratamiento es el titular de Almuten, cuyos datos identificativos completos están en el aviso legal.

  • Correo de contacto para privacidad: hola@almuten.app
  • Delegado de protección de datos: no procede. No se realizan tratamientos a gran escala de categorías especiales ni observación sistemática, que son los supuestos del artículo 37 del RGPD.

2. Qué datos se recogen y para qué

2.1 Tu cuenta

DatoObligatorioPara qué
Correo electrónicoIdentificarte, entrar, recuperar la contraseña y avisarte de cosas de tu cuenta
ContraseñaNo se guarda la contraseña, solo un resumen criptográfico irreversible del que no se puede recuperar el original
NombreNoEncabezar los informes que generas
Plan contratadoSaber a qué funciones tienes acceso
PreferenciasNoSistema de casas por omisión, zona horaria de nacimiento e idioma
Aceptación de las condicionesGuardamos qué versión aceptaste y cuándo. Sin eso no podríamos demostrar que hubo consentimiento

2.2 Tus datos de nacimiento

Fecha, hora exacta y lugar de nacimiento, con sus coordenadas y su zona horaria. Sirven para calcular tu carta y precargarla en todos los módulos.

Merecen un apartado propio por una razón que conviene decir en voz alta: la combinación de fecha, hora y lugar de nacimiento es casi un identificador único. No es un dato trivial aunque no lo parezca. Son opcionales: puedes usar la aplicación sin rellenarlos en tu perfil y calcular cartas sueltas.

2.3 Las cartas que guardas

Nombre que les pones, descripción, notas, fecha, hora, coordenadas, lugar, zona horaria, etiquetas, tipo de carta y el resultado del cálculo (posiciones, casas y aspectos), que se guarda para no recalcularlo cada vez.

Si usas la rectificación, también los acontecimientos biográficos que introduzcas para ajustar la hora: qué pasó, cuándo y cómo de importante fue.

2.4 Tus clientes, si eres profesional

Si usas el fichero de clientes, guardas ahí datos de terceras personas: nombre, correo, teléfono, notas, datos de nacimiento y el historial de sesiones con sus anotaciones.

En esos datos tú eres el responsable del tratamiento y Almuten es tu encargado. Lo que eso significa, y qué obligaciones asume cada uno, está en el contrato de encargado de tratamiento, que puedes descargar firmado en PDF desde tu perfil. Léelo: es tuya la responsabilidad de tener una base legal para tratar los datos de tus consultantes y de haberles informado.

Los adjuntos de sesión no guardan ningún archivo. Se guarda la referencia para volver a generar el documento (qué carta, qué rango, qué nivel de detalle), no el PDF. Lo que no se almacena no hay que protegerlo.

2.5 Datos que pueden ser de salud

El módulo de astrología médica trabaja con correspondencias simbólicas de la tradición, no con diagnósticos (ver las condiciones de uso). Aun así, dos cosas pueden acabar siendo información sobre la salud de una persona:

  • Lo que tú escribas en las notas de un cliente o de una sesión.
  • Las fechas que consultes en el calendario de intervenciones.

Sobre esto, tres compromisos concretos:

  1. Almuten no crea ni infiere ninguna categoría clínica. No hay campo de diagnóstico, ni de tratamiento, ni de medicación, y no se genera ninguno.
  2. No se guarda nada de lo que consultas en el módulo médico. Los informes se calculan al vuelo y se devuelven; no queda un registro de qué has mirado.
  3. Lo que sí queda guardado es lo que tú escribes. Si anotas en la ficha de un consultante algo relativo a su salud, ese dato es de categoría especial (artículo 9 del RGPD) y su tratamiento exige una base legal reforzada — normalmente su consentimiento explícito, que te corresponde recabar a ti. La recomendación honesta es la más simple: no lo escribas ahí.

2.6 Registros técnicos

Para que el servicio funcione y no se caiga se registran datos de operación:

DatoDóndeCuánto vive
Dirección IP, para los límites de peticionesMemoria del servidor o RedisMinutos. Nunca se guarda en la base de datos
Registros de la aplicación (ruta, código de respuesta, duración, error)Registros del proveedor de alojamientoLo que retiene el plan del proveedor
Errores de programación, si el servicio de errores está activoSentryVer §4. Configurado sin datos personales (send_default_pii=False)

2.7 Analítica de la web

Se usa Umami, alojado en la infraestructura propia. No usa cookies, no sigue a nadie entre sitios y no construye perfiles. Por eso esta web no tiene banner de cookies: no hay nada que consentir.

Lo que mide son visitas agregadas: qué página se ve, de dónde se llega y qué botón se pulsa, sin identificador persistente que permita reconocer a la misma persona en otra visita.


3. Con qué base legal

TratamientoBase legal (art. 6 RGPD)
Crear y mantener tu cuenta, y darte el servicioEjecución de un contrato — el que aceptas al registrarte
Cobrar la suscripción y facturarlaEjecución de un contrato y obligación legal (normativa fiscal)
Guardar tus cartas, clientes y notasEjecución de un contrato
Correos de servicio (bienvenida, contraseña, avisos de la cuenta)Ejecución de un contrato
Correos comerciales y novedadesConsentimiento, en casilla aparte y revocable en cualquier momento
Seguridad, límites de uso y prevención de abusoInterés legítimo en mantener el servicio disponible
Analítica agregada sin cookiesInterés legítimo en saber qué funciona, con el impacto mínimo posible

4. Quién más trata tus datos

Ninguno de estos proveedores puede usar tus datos para nada que no sea prestar su servicio. Todos son encargados de tratamiento con contrato.

ProveedorPara quéDóndeTransferencia internacional
Railway Corp.Alojamiento de la aplicación, la base de datos y las copias de seguridadServidores en la Unión EuropeaLa empresa es estadounidense. Se apoya en su acuerdo de tratamiento de datos y en las cláusulas contractuales tipo de la Comisión Europea
ResendEnvío de los correos de servicio (bienvenida, restablecimiento de contraseña, avisos de cuenta)Estados UnidosCláusulas contractuales tipo. Solo recibe tu dirección de correo y el contenido del mensaje
Umami (autoalojado)Analítica de la webMisma infraestructura, Unión EuropeaNo hay: no sale de la infraestructura propia
SentryRegistro de errores de programación, solo si está activoUnión Europea o Estados Unidos según la instanciaConfigurado sin datos personales. Puede capturar la ruta y el mensaje de error

Sobre el cobro: hoy no hay pasarela de pago, así que ningún proveedor de pagos trata datos tuyos. Cuando la haya, se añadirá a esta tabla —con su nombre y su ubicación— antes de activarla.

Sobre la narrativa generada con inteligencia artificial: el producto tiene preparada una capa de interpretación con un modelo de lenguaje que hoy está desactivada — devuelve un texto de relleno y no sale ni un dato de la infraestructura propia. Si algún día se activa, esta política se actualizará antes, nombrando al proveedor, diciendo qué se le manda y garantizando por contrato que no se usa para entrenar sus modelos. No se activará en silencio.

No se venden datos a nadie, ni se ceden a terceros con fines publicitarios. Solo se comunicarían a una autoridad si una norma lo obligase.


5. Cuánto tiempo se guardan

QuéCuánto
Tu cuenta y todo su contenidoMientras la cuenta exista. Al borrarla se suprime (ver §6)
Facturas y datos de facturaciónLos años que exija la normativa fiscal y contable, aunque borres la cuenta. Es una obligación legal y no admite supresión
Registro de aceptación de las condicionesMientras la cuenta exista, y después el plazo de prescripción de las acciones derivadas del contrato
Enlaces de restablecimiento de contraseña15 minutos, y se invalidan al usarse
Límites de peticiones por IPMinutos
Copias de seguridadEl ciclo de rotación del proveedor. Un dato borrado puede sobrevivir en una copia hasta que esa copia caduca, sin volver a estar en servicio

6. Qué pasa exactamente al borrar la cuenta

El borrado es inmediato, en cascada e irreversible. No hay papelera, no hay periodo de gracia y no queda ninguna fila con tu nombre en la base de datos.

Se borran, en este orden:

  1. Los adjuntos de tus sesiones de cliente.
  2. Las sesiones de tus clientes.
  3. Tus clientes.
  4. Los acontecimientos biográficos de tus cartas.
  5. Los cálculos precomputados de tus cartas y su cola de trabajos.
  6. Tus cartas guardadas.
  7. Tu usuario, con tus datos de nacimiento y tus preferencias.

Lo que no se borra, y hay que decirlo:

  • Las facturas, si llegaste a pagar. Las retiene una obligación legal.
  • Las copias de seguridad que ya se hubieran hecho, hasta que caduquen por rotación. No se restauran para recuperar una cuenta borrada.
  • Los registros técnicos del proveedor de alojamiento, que no llevan tus datos de nacimiento ni el contenido de tus cartas.

Antes de borrar, descárgate tus datos: es un botón al lado del otro, y después ya no hay de dónde sacarlos.


7. Tus derechos, y cómo ejercerlos sin escribir un correo

Tienes derecho de acceso, rectificación, supresión, limitación, portabilidad y oposición. Lo relevante es que los dos que más cuestan están dentro de la aplicación:

DerechoCómo
Acceso y portabilidadPerfil → Tus datos → Descargar todos mis datos. Un archivo JSON con todo: perfil, cartas, clientes, sesiones, notas y adjuntos. Formato abierto y legible por máquina, que es lo que exige el artículo 20
SupresiónPerfil → Tus datos → Borrar mi cuenta. Ver §6
RectificaciónDesde Perfil, o editando la carta o el cliente correspondiente
Limitación y oposiciónEscribiendo a hola@almuten.app
Retirar el consentimiento comercialCon el enlace de baja de cualquier correo comercial, o desde Perfil

Ninguno de estos derechos cuesta dinero ni exige justificarse. La respuesta llega en el plazo máximo de un mes.

Si crees que no se han atendido como debían, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es). No hace falta reclamar aquí primero, pero se agradece: casi todo se arregla antes.


8. Menores

Almuten no está dirigido a menores de 14 años y no se admiten registros de menores de esa edad.

Un caso concreto que sí ocurre y conviene aclarar: el módulo infantil sirve para que una persona adulta estudie la carta de un niño. Quien tiene la cuenta es el adulto, y es él quien responde de tener derecho a tratar los datos de ese menor.


9. Seguridad

  • Conexión cifrada (HTTPS) en toda la aplicación y en la API.
  • Las contraseñas se guardan como resumen criptográfico irreversible. Nadie puede leer tu contraseña, tampoco quien administra el sistema.
  • La API está cerrada por defecto: todo endpoint exige identificación salvo una lista corta y explícita de contenido público (la Biblioteca, el Curso y el cálculo de una carta suelta).
  • Límites de peticiones para frenar abusos y ataques de fuerza bruta.
  • Cifrado en reposo del almacenamiento y de las copias de seguridad, según lo que provee el proveedor de alojamiento.

Y una cosa que conviene decir con precisión, porque la diferencia importa: las notas de sesión y los datos de tus clientes no tienen una capa de cifrado propia por encima de la del almacenamiento. Están protegidos por el cifrado en reposo del proveedor y por el control de acceso de la aplicación, no por una clave que solo tú tengas. Si manejas información especialmente sensible de un consultante, tenlo en cuenta antes de escribirla.

Ninguna medida es infalible. Si ocurriese una brecha que suponga un riesgo para tus derechos, se te comunicará y se notificará a la autoridad en el plazo legal de 72 horas.


10. Cambios en esta política

Cuando cambie algo de fondo se avisa por correo y se actualizan la versión y la fecha del pie. Las versiones anteriores quedan en el historial público del repositorio del proyecto: no se reescribe lo que ya se dijo.


Versión 1.0 · Actualizada el 11 de agosto de 2026.