Legal

Política de Privacidad

Última actualización: 16 de septiembre de 2026

Firmo90 se toma en serio tu privacidad. Esta política describe cómo recopilamos, usamos y protegemos tu información personal cuando utilizas nuestra aplicación y servicios.

Recopilación de Datos

Recopilamos solo la información necesaria para proporcionar nuestros servicios. Esto incluye: dirección de correo electrónico para la creación de cuenta, nombre de pantalla (puede ser un apodo), datos de progreso diario (check-ins, racha), y preferencias de la aplicación.

No recopilamos ubicación en tiempo real, lista de contactos ni tu historial de navegación. La excepción es el bloqueador de contenido, que es opcional y lo activas tú: mientras está activo, la aplicación registra los intentos de acceso que alcanza la lista de bloqueo, y la dirección involucrada se guarda cifrada. Fuera de eso, no recopilamos ningún dato que no esté directamente relacionado con el funcionamiento de la app.

Datos opcionales como publicaciones en la comunidad y check-ins emocionales se recopilan solo cuando decides compartirlos voluntariamente.

Uso de los Datos

Tus datos se utilizan exclusivamente para: proporcionar y mejorar los servicios de Firmo90, personalizar tu experiencia en la aplicación, enviar notificaciones relevantes (que puedes desactivar), y generar estadísticas anónimas y agregadas para mejorar la app.

Nunca vendemos ni alquilamos tu información personal. La aplicación muestra anuncios para sostener el plan gratuito, y eso implica compartir datos del dispositivo con la red publicitaria — qué exactamente, y qué nunca sale de aquí, se detalla en la sección Publicidad.

Los datos anonimizados y agregados pueden usarse para investigación y mejora del servicio, pero nunca de una manera que permita identificar a usuarios individuales.

Protección de Datos

Todas las comunicaciones entre la aplicación y nuestros servidores están protegidas por cifrado TLS (Transport Layer Security). Los datos sensibles como la información personal identificable reciben una capa adicional de cifrado en la base de datos.

Utilizamos las mejores prácticas de seguridad de la industria, incluyendo hashing seguro de contraseñas con bcrypt, tokens JWT de corta duración y auditorías de seguridad regulares.

Nuestros servidores están alojados en proveedores de nube con certificaciones de seguridad reconocidas internacionalmente.

Tus Derechos

Tienes derecho a: acceder a todos los datos que tenemos sobre ti, solicitar la corrección de datos incorrectos, solicitar la eliminación completa de tu cuenta y datos, exportar tus datos en formato legible, y revocar el consentimiento para el procesamiento de datos en cualquier momento.

Para descargar una copia de tus datos, entra en firmo90.com/es/my-data: escribes el correo de la cuenta y allí recibes un enlace de un solo uso. Para eliminar la cuenta, usa la configuración de la aplicación. Para cualquier otra solicitud, escribe a support@firmo90.com.

Responderemos a todas las solicitudes relacionadas con derechos de privacidad dentro de 30 días hábiles.

Cumplimiento del RGPD (Usuarios de la Unión Europea)

Para usuarios residentes en la Unión Europea o el Espacio Económico Europeo, Firmo90 procesa sus datos con base en el consentimiento explícito (Art. 6(1)(a) y Art. 9(2)(a) del RGPD) para el tratamiento de datos sensibles de salud.

Usted posee los siguientes derechos como titular de datos: derecho de acceso a sus datos personales, derecho de rectificación de datos incorrectos, derecho a la supresión (derecho al olvido), derecho a la portabilidad de los datos, derecho a la limitación del tratamiento y derecho de oposición al tratamiento.

Tiene derecho a presentar una reclamación ante la autoridad supervisora de protección de datos de su país de residencia.

Contacto de protección de datos: support@firmo90.com

Períodos de Retención de Datos

Datos de cuenta (correo electrónico, apodo): mientras exista la cuenta. En el momento en que se acepta la solicitud de eliminación, el correo y el apodo se sustituyen por valores sin significado; la fila de la cuenta, ya sin ellos, se borra unos 90 días después.

Check-ins emocionales: 2 años desde la fecha del registro.

Diario: no tiene plazo automático. Las entradas permanecen mientras exista la cuenta y se borran cuando la eliminas.

Publicaciones y comentarios: se eliminan del servicio y su contenido se borra inmediatamente al eliminar la cuenta; las copias residuales de respaldo siguen la retención de los respaldos, más abajo.

Registros de pago: 5 años (obligación fiscal brasileña / requisito de Stripe).

Registros de pago no completados: la fila entera se borra 90 días después de que vence el checkout. Cuando el registro se convierte en cuenta, los datos personales de esa fila se borran en la misma transacción que crea la cuenta.

Lista de espera: 365 días para quien nunca creó una cuenta, 90 días después de crear la cuenta. Si pides salir de la lista, los datos de contacto de esa inscripción se borran de inmediato y solo queda el recuento.

Registros del servidor: el servidor escribe un archivo por día, comprimido, y la rotación guarda como máximo 90 días de archivos de aplicación y 365 del archivo de auditoría. Esos archivos viven dentro del contenedor de la aplicación, que no tiene un volumen propio para ellos: un despliegue nuevo recrea el contenedor y se lleva lo que había. Esos plazos son un techo, no la promesa de que el registro seguirá ahí al final.

Datos de respaldo: la base de datos tiene respaldo automático continuo con retención de 35 días, replicado a otra región de AWS por el mismo plazo. También existe una instantánea manual del disco del servidor, tomada el 14/09/2026, que no caduca sola.

Procesamiento de Datos Sensibles

Los campos sensibles de tu perfil (nombre, biografía, género, orientación, etnia y región) y el contenido que escribes (diario, mensajes directos, mensajes de la comunidad, conversación con el compañero y chat de apoyo) se cifran en reposo con AES-256-GCM. Tu correo queda legible en la base de datos: es la clave para entrar en la cuenta, para el enlace de baja y para conciliar pagos. Lo que protege el correo es el control de acceso y el borrado en plazo.

Los datos emocionales y relacionados con la adicción no se venden, no se alquilan y no se envían a redes publicitarias ni a corredores de datos. Salen de nuestro entorno en tres frentes, todos descritos en esta política: las funciones de inteligencia artificial, que pasan por Groq en Estados Unidos; la moderación automática de contenido; y el aviso operativo del protocolo de crisis. Que la IA lea tu diario y tus conversaciones depende de que actives la personalización en los ajustes, y puede desactivarse cuando quieras.

La moderación automática de contenido depende de proveedores externos de IA. El texto por analizar se envía a Groq, en Estados Unidos, y las imágenes van a Amazon Rekognition. El envío lleva solo el texto o la imagen en análisis: tu correo y el identificador de tu cuenta no viajan con él, y el proveedor devuelve solo un veredicto. Cuando lo que se analiza es el apodo que elegiste o tu biografía, ellos son el propio texto enviado, porque es exactamente lo que hay que leer.

Para análisis agregados usamos recuentos, sin los campos que identifican a una persona.

Protocolo de Crisis

Cuando lo que escribes en el chat de apoyo con la IA, en los mensajes de apoyo o en el seguimiento con el compañero contiene señales de riesgo para tu vida o de daño grave a ti mismo, el sistema registra un caso y lo muestra en el panel autenticado del equipo. El aviso inmediato a quien está de guardia sale siempre en los mensajes de apoyo y en el seguimiento con el compañero; en el chat con la IA, solo cuando la detección clasifica el caso como crítico.

Lo que se guarda del caso depende de dónde escribiste. En los mensajes de apoyo y en el seguimiento con el compañero, el caso guarda la palabra de la lista que activó el protocolo y un fragmento de lo que escribiste, cortado en 120 caracteres y con correos, teléfonos y enlaces sustituidos por un marcador; ese fragmento queda legible en la base de datos, sin la capa extra de cifrado que protege el mensaje original dentro del chat. En el chat con la IA, el caso guarda tu mensaje entero, cifrado en reposo, en dos registros — el de crisis y el de incidente de seguridad — y las palabras que dispararon la detección quedan legibles al lado, como metadato de la detección.

Esos registros no tienen un plazo propio de borrado: existen mientras exista tu cuenta. Cuando la cuenta anonimizada se elimina del todo, unos 90 días después de la solicitud de eliminación, el caso de los mensajes de apoyo y el registro de crisis del chat con la IA se van con ella, en cascada desde la fila de la cuenta. El registro de incidente de seguridad es la excepción que no te escondemos: en ese momento pierde el vínculo con la cuenta, y el texto cifrado sigue guardado.

El aviso de guardia viaja por una aplicación de mensajería que usa el equipo (Telegram, Estados Unidos). No tenemos contrato de tratamiento de datos con ese servicio, y el mensaje queda en el historial de conversación de cada persona del canal. Por eso el aviso nunca lleva la frase que escribiste.

En el chat con la IA, el aviso solo dice que existe un caso crítico y enlaza al panel. En los mensajes de apoyo y en el seguimiento con el compañero, el aviso todavía lleva el identificador interno de la cuenta y la palabra que activó el protocolo, tomada de una lista que mantiene el equipo, sin tu nombre, tu apodo ni tu correo.

Fuera de la moderación automática, descrita más abajo, esta es la única situación en la que alguien del equipo recibe un aviso en el momento por algo que escribiste. El filtro de seguridad del asistente también guarda un registro que el equipo lee en el panel, sin aviso inmediato: es lo que ocurre cuando el mensaje intenta burlar al asistente, trae contenido sexual explícito o involucra a menores.

Política de Cookies

En el sitio web utilizamos únicamente cookies esenciales: cookies de seguridad de Cloudflare y gestión de sesión. No se utilizan cookies de publicidad en el sitio.

La aplicación de Android usa el identificador de publicidad del dispositivo para mostrar y medir anuncios. Puedes restablecerlo o desactivar la personalización cuando quieras en Configuración de Android → Privacidad → Anuncios.

La aplicación móvil no utiliza cookies. La autenticación se realiza mediante tokens JWT almacenados de forma segura en el dispositivo.

Puedes configurar tu navegador para rechazar cookies, aunque esto puede afectar algunas funcionalidades del sitio.

Publicidad

El plan gratuito se sostiene con anuncios, mostrados a través de Google AdMob y solo en la versión de Android. Quien se suscribe a Premium no ve ningún anuncio: para una cuenta suscrita el componente publicitario ni siquiera se inicia, así que no se solicita ni se mide nada.

Para mostrar y medir anuncios, Google recibe el identificador de publicidad del dispositivo, la dirección IP y datos técnicos del dispositivo y de la aplicación. No enviamos a la red publicitaria tu correo, tu nombre, tu diario, tus mensajes, tus registros emocionales ni ningún dato sobre tu recuperación.

Si estás en el Espacio Económico Europeo, el Reino Unido o Suiza, aparece un formulario de consentimiento certificado por Google antes del primer anuncio, y tu respuesta decide si los anuncios son personalizados. Puedes revisar esa elección cuando quieras en Configuración → Privacidad y personalización.

En cualquier país puedes restablecer el identificador de publicidad o desactivar la personalización en la configuración de Android, y la aplicación respeta esa elección.

Nunca mostramos anuncios en el flujo de crisis ni en el botón de ayuda inmediata. Esto no es un ajuste que alguien pueda cambiar: esos momentos no existen en el conjunto de pantallas que pueden llevar un anuncio.

En el panel de la red publicitaria bloqueamos categorías de anuncios incompatibles con el propósito de esta aplicación.

Medición de Uso de la Aplicación

La aplicación de Android usa Firebase Analytics, de Google, para medir el uso. En la versión publicada hoy en la tienda, ese servicio recibe eventos de uso de la aplicación (apertura, inicio de sesión, registro y el nombre de la función utilizada, como registrar una recaída, escribir en el diario, un check-in emocional o una publicación en la comunidad), junto con el identificador de la instalación, la dirección IP, datos técnicos del dispositivo y el identificador interno de tu cuenta.

El texto de tu diario, de tus mensajes, de tus publicaciones y de tus check-ins nunca se envía a ese servicio.

La próxima versión de la aplicación corta ese envío. El identificador de la cuenta deja de salir y da lugar a un código sorteado en el propio dispositivo, que no deriva de tu cuenta y se descarta cuando cierras sesión o retiras el consentimiento. El nombre de la función también deja de salir. Quedan los eventos de ciclo de vida (apertura, inicio de sesión, registro, cierre de sesión, fallo y qué puerta de entrada se tocó en la pantalla de acceso) y dos datos sobre la sesión: si la cuenta es gratuita o Premium y cuántos días tiene. Aun eso se recopila únicamente si existe un consentimiento tuyo registrado; mientras no exista, la aplicación no envía nada a ese servicio.

Ese cambio rige de ahí en adelante. Lo que las versiones anteriores ya enviaron sigue con Google, bajo la retención de su servicio, y no podemos borrarlo allí elemento por elemento. Puedes restablecer el identificador de publicidad del dispositivo y pedir a Google directamente la eliminación de tus datos.

El recuento de uso de funciones que usamos para seguir el producto se queda en nuestro propio servidor, junto al resto de tu cuenta, y se borra con ella.

Procesamiento de Datos por Terceros

Stripe (EE.UU., PCI-DSS Nivel 1): Procesamiento de pagos y gestión de suscripciones.

Amazon Web Services — AWS (Brasil sa-east-1 y EE.UU., SOC 2 / ISO 27001): Alojamiento, backups y análisis de imágenes (Rekognition).

Firebase / Google Cloud (EE.UU.): Envío de notificaciones push (FCM) y medición de uso de la aplicación (Firebase Analytics). Lo que sale para la medición se describe en la sección Medición de Uso de la Aplicación.

Sentry (EE.UU.): Monitoreo de errores. Antes del envío eliminamos credenciales, tokens y campos de identificación. En los cuerpos de las solicitudes solo viajan campos de una lista corta (identificadores, paginación y códigos de estado); todo lo demás, incluido cualquier texto que hayas escrito, se sustituye por un marcador.

Groq (EE.UU.): Inferencia del Coach IA, revisión de apodo y biografía, y análisis de texto en la moderación automática. En el chat de apoyo, los mensajes se envían sin nombre real ni identificadores personales, solo con un apodo. En la moderación viaja el texto en análisis, sin tu correo y sin el identificador de tu cuenta; cuando lo que se analiza es el apodo o la biografía, son ellos ese texto. Nuestra cuenta es del plan gratuito de Groq y no tenemos acuerdo de tratamiento de datos firmado con ese proveedor: lo que rige hoy son sus términos de servicio públicos. Por eso el envío se limita al mínimo que el análisis exige.

Cloudflare (Global): CDN, WAF y Turnstile (CAPTCHA anti-bot) — procesa dirección IP y huella del navegador solo para seguridad.

Telegram (EE.UU.): Canal de mensajería que el equipo usa para recibir avisos operativos, y no un encargado contratado por nosotros. Hoy, además de la alerta del protocolo de crisis, ese canal recibe el aviso de registro nuevo (género declarado, país, forma de entrada, plataforma y los recuentos del día, sin nombre, correo ni identificador de cuenta), el bloqueo automático de una dirección IP con la IP en cuestión, el registro de acceso de emergencia a conversaciones con el correo de quien accedió, el identificador interno de la cuenta afectada y la justificación, y avisos de infraestructura como un fallo de respaldo, el límite de la API de IA y el resumen diario de números. Ninguno de esos avisos lleva lo que escribiste: lo más cercano es la palabra de la lista de crisis que activó el protocolo, nunca la frase que la rodea. El aviso de registro se edita y se borra del canal cuando la cuenta se elimina.

Google Analytics 4 (EE.UU., opcional): Analítica agregada del sitio, cargado solo tras consentimiento explícito en el banner de cookies.

Gmail SMTP (Google, EE.UU.): Envío de correos transaccionales (confirmación de registro, restablecimiento de contraseña).

Transferencias internacionales: se amparan en LGPD Art. 33 II (cláusulas contractuales ofrecidas por los proveedores) y Art. 33 IX (necesarias para la ejecución del contrato). Hasta esta fecha no tenemos un Acuerdo de Procesamiento de Datos (DPA) firmado que podamos mostrar para ninguno de los proveedores de esta lista, y ninguna afirmación de esta página se apoya en uno. Las cláusulas equivalentes a las SCCs de la UE siguen en formalización; cuando existan, se pondrán a disposición bajo solicitud en support@firmo90.com.

Google AdMob (EE. UU.): Publicación y medición de anuncios en la aplicación de Android, solo para cuentas del plan gratuito. Recibe el identificador de publicidad, la dirección IP y datos técnicos del dispositivo y la aplicación.

Cada proveedor está por una función concreta, y le enviamos el mínimo que esa función exige; esta lista describe, proveedor a proveedor, lo que sale de aquí. No vendemos datos personales ni los entregamos a corredores de datos. El intercambio con la red publicitaria se limita a lo descrito en la sección Publicidad.

Moderación Automática de Contenido

Para garantizar la seguridad de la comunidad, utilizamos sistemas automatizados de moderación de contenido, incluyendo: filtrado por palabras clave, análisis de contenido por inteligencia artificial (Groq, modelos gpt-oss) y análisis de imágenes por IA (Amazon Rekognition).

El filtrado por palabras clave se ejecuta en nuestros servidores. Las otras dos etapas no: el texto por analizar se envía a Groq, en Estados Unidos, y la imagen, a Amazon Rekognition. El envío lleva solo el texto o la imagen en análisis: tu correo y el identificador de tu cuenta no viajan con él, y el proveedor devuelve solo un veredicto. Esto vale para publicaciones de la comunidad, comentarios, mensajes de grupo, mensajes directos, mensajes con el compañero y transcripciones de audio.

En el registro y al editar el perfil, la misma verificación pasa por el apodo y la biografía. En esos dos casos el apodo y la biografía son el contenido enviado a Groq, porque es exactamente lo que hay que analizar. Tu nombre civil no entra en esa etapa: solo se contrasta con listas y reglas que se ejecutan en nuestros servidores.

Estos sistemas verifican automáticamente publicaciones, comentarios e imágenes enviadas por los usuarios para detectar contenido que viole nuestras directrices: contenido explícito, discurso de odio, acoso, spam e incitación a la autolesión.

Las violaciones pueden resultar en advertencias, censura de contenido, suspensión temporal o prohibición permanente, según la gravedad y recurrencia.

Procesadores involucrados en esta verificación: Groq (análisis de texto, Estados Unidos) y Amazon Rekognition, de Amazon Web Services (análisis de imágenes).

Protección de Menores

Firmo90 está destinado exclusivamente a personas mayores de 18 años. No recopilamos, procesamos ni almacenamos intencionalmente datos personales de menores de 18 años.

En el momento del registro, exigimos declaración de fecha de nacimiento. Cualquier titular menor de 18 años es bloqueado automáticamente por el sistema y no puede completar el registro.

Si detectamos un registro indebido por parte de un menor (por ejemplo, mediante una fecha de nacimiento falsa), la cuenta será bloqueada de inmediato y todos los datos personales asociados serán eliminados en un plazo de 30 días, en cumplimiento con la legislación aplicable de protección infantil. Los padres o tutores pueden solicitar la eliminación inmediata en support@firmo90.com.

Contacto

Si tienes preguntas, inquietudes o solicitudes relacionadas con esta política de privacidad, contáctanos:

Correo electrónico general: support@firmo90.com

Encargado del Tratamiento de Datos (DPO), conforme al Art. 41 de la LGPD brasileña: Charles Machado — support@firmo90.com

Responderemos dentro de 48 horas en días hábiles. Para solicitudes formales del titular (Art. 18 LGPD / derechos RGPD), el plazo es de hasta 30 días según la legislación aplicable.