Pattio · legal

Política de privacidad

Última actualización: 22 de septiembre de 2026 (versión 1.1)

En tres frases

Pattio funciona entera en tu dispositivo y sin cuenta: si no creas ninguna, no hay nada nuestro en ningún sitio. Si creas una, lo que sincronizas viaja cifrado con una clave que solo tienen tus dispositivos y que nosotros no tenemos ni podemos recuperar. La única excepción, y la decimos clara porque es importante, es lo que tú compartes a propósito: eso tiene que ser legible para el servidor para que la gente invitada pueda abrirlo, y por lo tanto nosotros también podríamos leerlo. Y es exactamente eso y nada más: si compartes un solo elemento, el servidor solo puede leer ese elemento y el nombre del tablero del que viene; el resto del tablero —las demás notas, las zonas, los garabatos— sigue cifrado. Si compartes el tablero entero, entonces sí que es todo.

En la app no hay publicidad, ni rastreadores, ni venta de datos a nadie, y eso no va a cambiar. Lo que sí hay desde agosto de 2026 es una analítica de producto seudónima: unos cuantos nombres de acción —«se ha abierto la app», «se ha añadido una tarjeta de tipo encuesta»— sin ningún texto tuyo, ningún identificador TUYO y ninguna cifra, en servidores de la Unión Europea y con un interruptor para apagarla en Configuración ▸ Tus datos ▸ Privacidad (§3.7). Decimos «seudónima» y no «anónima» porque ahí viaja un identificador aleatorio de esta instalación —que no es tu nombre, ni tu correo, ni tu cuenta, y que se borra al apagar el interruptor—. Aparte de eso, la página web que se abre con los enlaces compartidos tiene su propia analítica de visitas, que solo funciona si quien llega dice que sí (§3.6), y este mismo sitio tiene la suya (§3.11).

1. Quién es el responsable del tratamiento

No hay delegado de protección de datos: la actividad no está entre las que el artículo 37 del RGPD obliga a tener uno.

  • Responsable: Joan Cama Ribot
  • Nombre comercial: Somia Digital
  • NIF: 41531670H
  • Dirección: Carrer de Sant Joan, 17200 Palafrugell (Girona), España
  • Correo de contacto: hola@somiadigital.com

2. El principio: local primero

Pattio es una app local-first. Los tableros, las notas, las fotos, los dibujos y todo lo que pongas se guardan en la base de datos de tu dispositivo. Sin cuenta, ningún byte sale del teléfono para ir a ningún servidor nuestro: no hay ninguna copia en la nube, ningún identificador nuestro y ningún archivo nuestro.

Crear una cuenta es opcional y sirve para una sola cosa: sincronizar entre tus dispositivos y, si quieres, compartir tableros.

3.1. La cuenta

Si entras con Apple, puedes esconder tu correo: Apple nos da uno de retransmisión y nosotros no vemos el real. Si entras con Google, de la comprobación se encarga Google. La app le pide el nombre completo a Apple pero no lo guarda en ningún sitio: solo usa el token de identidad.

La huella de la clave es un resumen criptográfico acortado (SHA-512 truncado). No permite reconstruir la clave ni descifrar nada: solo sirve para comparar.

La aceptación de los Términos se guarda en tu dispositivo cuando terminas (o saltas) la bienvenida, y contiene solo dos cosas: la versión del documento y el instante. Ningún identificador, ningún idioma, ningún dato personal. Si tienes cuenta, viaja dentro de la bóveda cifrada como el resto —o sea que nosotros no la podemos leer—, y si no tienes, no sale del dispositivo. Quien ya tenía Pattio instalada antes de que esto existiera no tiene ninguna, y no se la inventamos: una aceptación que nadie ha visto no es una prueba.

  • Dirección de correo — identificarte y dejarte entrar (código por correo, Apple o Google) — base jurídica: ejecución del contrato, art. 6.1.b RGPD — mientras la cuenta exista.
  • Identificador de usuario (UUID) — ligar tu contenido a tu cuenta — art. 6.1.b — mientras la cuenta exista.
  • Huella de la clave (key_check) — avisarte si un dispositivo lleva una clave que no es la tuya — art. 6.1.b — mientras la cuenta exista.
  • Versión de los Términos aceptada y cuándo — poder decir qué versión del contrato aceptaste y qué día — art. 6.1.b (prueba de la existencia del contrato) — mientras la cuenta exista.

3.2. El contenido de los tableros PRIVADOS

Este contenido viaja y se guarda cifrado de punta a punta con XSalsa20-Poly1305 (NaCl secretbox). La clave se genera en tu dispositivo, vive en el Llavero de iOS y no nos llega nunca. Nosotros vemos un bloque de bytes ilegible.

Cómo llega la clave a tu segundo aparato, y qué cuesta. Para que entrar en la misma cuenta desde el iPad o el Mac no te obligue a transcribir nada, la clave se guarda también como elemento sincronizable del Llavero (el Llavero de iCloud): así viaja sola entre los aparatos de tu misma cuenta de Apple, cifrada de extremo a extremo por Apple, y no pasa nunca por nuestro servidor. Nosotros seguimos sin verla.

Lo que eso cuesta, y lo decimos aquí y no en una nota al pie: liga la seguridad de tu contenido a la de tu cuenta de Apple —quien entre en el Llavero de iCloud de una persona tiene la clave que descifra sus tableros—. Es exactamente el mismo trato que el Llavero ya hace con todas sus contraseñas, la del banco incluida. El código de recuperación sigue existiendo y sigue siendo el recambio: para quien tenga el Llavero de iCloud apagado, para un cambio de cuenta de Apple y para quien quiera una clave que no dependa de Apple.

Si pierdes la clave y el código de recuperación, nadie puede recuperar lo que había — nosotros tampoco. Es el precio del cifrado de verdad y vale la pena saberlo antes, no después.

Datos tratados: contenido cifrado de los tableros, zonas, elementos y trazos, y archivos cifrados (fotos, vídeos, escaneos, dibujos, documentos) — finalidad: sincronizarte entre dispositivos — base jurídica: art. 6.1.b RGPD — plazo: hasta que lo borres o borres la cuenta.

Lo que sí vemos, aunque el contenido esté cifrado (y que no hay manera de esconder si queremos que la sincronización funcione):

  • de qué tabla es cada fila (un elemento, un tablero, una zona…);
  • el identificador de la fila (un UUID generado en tu dispositivo, sin significado);
  • las marcas de tiempo de creación, modificación y borrado;
  • la ruta y el tamaño en bytes de cada archivo, porque es como contamos el espacio que ocupas y es lo que te cobramos.
  • O sea: podemos saber que tienes 412 elementos y que tocaste uno un martes a las once, pero no qué dice.

3.3. El contenido de lo que COMPARTES

Aquí el cifrado de punta a punta no está, y hay que decirlo sin rodeos. Lo que se abre en el navegador de una persona que no tiene tu clave tiene que llegar allí legible, y por lo tanto se guarda legible en el servidor. Mientras eso esté compartido, su contenido y sus fotos los podría leer quien administre nuestra infraestructura. Cuando dejas de compartirlo, vuelve a viajar cifrado.

Y «eso» es exactamente lo que has compartido y nada más. Hay dos tamaños y los dos se dicen con palabras antes de hacerlos: si compartes un elemento solo, salen en claro ese elemento, sus fotos y el nombre (con el emoji y el color) del tablero del que viene —la página de quien lo recibe tiene que poder decir de dónde es—, y el resto del tablero sigue cifrado; si compartes el tablero entero, entonces sí que sale todo en claro: todas las notas, las zonas, los garabatos, los cuadernos y las fotos.

La regla práctica: si una cosa no la subirías a un servidor, no la compartas por enlace.

Las personas invitadas reciben una sesión anónima: no les pedimos ningún correo, ninguna cuenta y ningún dato más que el nombre que escriben ellas mismas.

Quién ve el nombre de un invitado, exactamente. El nombre sirve para que, en una encuesta, se sepa quién ha votado qué — o sea que lo ven las demás personas que puedan leer eso mismo, y nadie más. Y una precisión que va en la dirección contraria y también es cierta: los votos del propietario y de los miembros con cuenta salen sin nombre, porque ellos no están en la lista de invitados. La página dice el nombre cuando lo sabe y el número siempre, y no se inventa ningún «Alguien».

  • Contenido EN CLARO de lo que compartes y de sus archivos — que la gente invitada pueda abrirlo desde el navegador — art. 6.1.b — hasta que dejes de compartirlo o lo borres.
  • Correo de las personas invitadas — darles acceso cuando entren con ese correo — art. 6.1.b — hasta que retires la invitación.
  • Nombre que escribe quien abre un enlace de invitado — que el resto sepa quién ha escrito y quién ha votado — art. 6.1.b — hasta que se deje de compartir.
  • Votos de las encuestas de un tablero compartido — contar los votos — art. 6.1.b — lo mismo.
  • Tokens de enlace — abrir el tablero sin cuenta — art. 6.1.b — hasta que lo revoques.
  • Si lo compartido es el tablero entero, el nombre del invitado lo ven quienes tienen el tablero (propietario, miembros y el resto de invitados de ese enlace).
  • Si lo compartido es un elemento, solo lo ven a través de ese elemento, y solo de los invitados que hayan votado en él: quien abre el enlace de una encuesta no obtiene la lista de invitados del tablero.
  • El token del enlace de un invitado no lo ve nunca ningún otro invitado. El servidor solo sirve su nombre y el identificador del voto, nunca nada más de su fila.

3.4. Las compras

Las suscripciones las cobra Apple con tu cuenta de App Store: nosotros no vemos nunca tu tarjeta, ni tu nombre de facturación, ni tu dirección. Quien nos dice «esta persona tiene Plus» es RevenueCat, un intermediario de suscripciones al que le pasamos tu identificador de usuario (y nada más: ni el correo, ni el nombre). Su SDK, por su cuenta, recoge datos técnicos del dispositivo para su función (por ejemplo el identificador de proveedor de Apple, el modelo y el país); esto lo hace él y está descrito en su propia política.

  • Identificador de usuario e historial de compras y renovaciones — saber qué plan tienes y cuánto espacio te toca — art. 6.1.b — mientras la cuenta exista.

3.5. Los permisos del dispositivo

Pattio no pide contactos, ni salud, ni Bluetooth, ni red local, y no usa nunca la ubicación en segundo plano.

Los avisos son LOCALES, y eso quiere decir algo concreto. Cuando pides que una cuenta atrás, un próximo evento o un hábito te avisen, Pattio le dice al sistema operativo de tu teléfono que te despierte a una hora. No hay ningún servidor de por medio, ningún token de notificación, ningún registro de tu dispositivo y ningún envío remoto: nunca recibimos ningún aviso tuyo y no podemos saber si te ha llegado ni si lo has abierto. Lo que sale en la pantalla de bloqueo es el título del elemento y nada más —nunca lo que la tarjeta lleva dentro—.

El índice de Spotlight lleva títulos y nada más. Para que puedas encontrar un tablero o una tarjeta desde la búsqueda de la pantalla de inicio, Pattio deja en el índice de Spotlight el nombre del tablero, el título del elemento, su emoji y la dirección que lo abre. Nada más: ni el cuerpo de una nota, ni las líneas de una lista, ni ninguna transcripción, ni ninguna miniatura. Ese índice es del sistema operativo de tu teléfono: vive en el mismo aparato, no lo sincroniza nadie y no recibimos nunca nada de él. Si desinstalas la app, se va.

El bloqueo de la app lo gestiona iOS, y de ti no recibimos nada. Si activas el bloqueo (Ajustes ▸ Privacidad ▸ Bloqueo), Pattio le pide al SISTEMA que te reconozca con Face ID, Touch ID o el código del dispositivo. Pattio no recibe nunca ningún dato biométrico —ni tu cara, ni tu huella, ni tu código—: lo que le llega es un sí o un no, y no se guarda nada ni sale nada del teléfono. Lo único que se guarda es si el bloqueo está activado y cuánto tarda en volver a pedírtelo, y ambas son decisiones de este aparato que no viajan a ninguna parte.

Y el bloqueo se puede apagar solo, en un caso y solo uno. Si te quitas el código de desbloqueo del teléfono con el bloqueo de Pattio activado, en ese aparato ya no queda ninguna llave que pueda abrirlo: entonces Pattio se abre igualmente, te lo dice con un aviso y guarda el ajuste desactivado. Es deliberado y lo decimos aquí porque es una decisión y no un fallo —un bloqueo local es una cortina ante quien tiene el teléfono en la mano, no una caja fuerte contra ti—: la lectura estricta te dejaría encerrado para siempre fuera de tus propias notas, sin poder llegar ni al interruptor que lo desactiva. Por el mismo motivo, si el ajuste no se puede leer, la app se abre.

  • Cámara — cuando haces una foto para ponerla en el tablero — la foto va al tablero, como cualquier otra.
  • Fototeca — cuando eliges una foto o un vídeo — lo mismo.
  • Ubicación (solo en uso) — solo cuando pulsas «Ubicación actual» — las coordenadas las convierte Apple en una dirección. Si guardas la tarjeta en un tablero sincronizado, van cifradas (o en claro si el tablero está compartido). El tiempo no pide nunca este permiso: si ya lo tienes dado, lee el último punto guardado y lo redondea (§3.10).
  • Micrófono y reconocimiento de voz — cuando pulsas «Graba» para poner una nota de voz en el tablero o para dictar una lista — el sonido se queda en tu dispositivo: la transcripción la hace tu propio teléfono y no se envía ni a nosotros ni a Apple.
  • Calendario y Recordatorios — cuando pones una tarjeta de agenda — se leen en el dispositivo y no salen de ahí. No subimos nada a ningún sitio.
  • Notificaciones — la primera vez que enciendes un aviso de un elemento, nunca al arrancar — nada: el aviso lo programa y lo entrega tu propio dispositivo.

3.6. El portal web de invitados y su analítica

Esta sección habla SOLO de la página web que se abre cuando alguien te pasa un enlace de Pattio (app.pattio.app). Lo que esta sección describe —Google Analytics, cookies y banner— NO existe dentro de la app y no existirá. La app tiene su propia analítica de producto, que es otra cosa, con otro proveedor y con su propio interruptor: §3.7.

Lo que el portal guarda siempre, y por qué no te pedimos permiso. Cuando abres un enlace, el navegador guarda una sesión anónima que es la que te deja entrar al tablero. Sin ella no hay página. Es almacenamiento estrictamente necesario para prestarte el servicio que has pedido y, por eso, el artículo 5.3 de la Directiva ePrivacy lo exime de consentimiento. No te pedimos permiso para algo sin lo cual el enlace no se abriría.

Lo que el portal NO hace sin tu permiso. Si el portal tiene la analítica configurada, antes de medir nada te pregunta con un aviso que trae dos opciones igual de fáciles: aceptar y rechazar. Mientras no contestes, y también si dices que no, no se descarga ni un byte de Google y no se guarda ninguna cookie de medición. La página se ve y funciona exactamente igual tanto si dices que sí como si dices que no: no hay ningún muro.

Dato tratado: visita de página (cuál de los tres tipos de página, país aproximado deducido de la IP, navegador y tipo de dispositivo) — finalidad: saber cuánta gente abre enlaces compartidos — base jurídica: art. 6.1.a, tu consentimiento, y solo él — plazo: lo que la propiedad de Google Analytics tenga configurado.

Lo que NUNCA se envía, y es la parte importante: el token del enlace —que es la llave del tablero—, ningún identificador de tablero o de elemento, ningún nombre de invitado y ningún contenido. La ruta que se envía no es la de la barra de direcciones sino una de tres cadenas fijas (/convidat, /e o /), y está escrita en el código con ese único propósito. Tampoco hay ningún evento a medida: una visita y nada más.

Quién lo trata. Google Ireland Limited / Google LLC como encargado del tratamiento, con la IP anonimizada (Google Analytics 4 lo hace de serie), con las señales de Google y la personalización publicitaria desactivadas y con Consent Mode v2 configurado con todos los permisos denegados por defecto. Las transferencias a Estados Unidos se hacen al amparo de las cláusulas contractuales tipo y del Data Privacy Framework UE-EE. UU. (§4).

Puedes cambiar de opinión cuando quieras. Al pie de cualquier página del portal está «Cookies», que vuelve a abrir la pregunta. Tu elección se recuerda doce meses en tu propio navegador y lleva escrita la versión de las finalidades: si algún día cambiaran, se volvería a preguntar en lugar de aprovechar el «sí» de otro momento.

Y ahora mismo esto está apagado. Mientras no haya ninguna propiedad de analítica configurada en el portal, no hay ni aviso ni medición: la página solo guarda la sesión anónima del primer párrafo.

3.7. La analítica de producto de la app

Qué es. Desde agosto de 2026 la app envía un puñado de medidas de uso seudónimas que sirven para una sola cosa: saber qué funciones se usan de verdad y decidir dónde vale la pena invertir trabajo. No es publicidad, no es rastreo y no tiene nada que ver con la medición del portal web (§3.6), que es otro sistema, en otro sitio y con otra pregunta.

Lo puedes apagar en un toque, y no pierdes nada. El interruptor está en Configuración ▸ Tus datos ▸ Privacidad. Viene encendido de serie, y esa misma pantalla te enseña —leída del código y no escrita a mano— la lista entera y literal de los nombres que la app sabe enviar. Apagarlo no quita ninguna función de la app.

Lo que NUNCA se envía, y es la parte importante: ningún texto y ningún contenido tuyo (ni títulos, ni notas, ni fotos, ni archivos, ni dibujos), ningún identificador de tablero, de elemento ni de enlace compartido, ningún nombre ni dirección de correo, ninguna cifra (ni cuántos tableros tienes, ni cuánto espacio ocupas, ni ninguna coordenada) y nada sobre quién comparte con quién. En el código hay un filtro con una lista cerrada de lo que puede salir del dispositivo, no hay ningún camino que se lo salte, y hay pruebas automáticas que lo comprueban en cada cambio.

Y tampoco va nada de tu aparato. Los servicios de medición envían de serie el tamaño de la pantalla, el modelo y el tipo de dispositivo, el sistema operativo y su versión, el idioma y la zona horaria. Pattio recorta todo eso antes de que salga del dispositivo, con el mismo filtro de lista cerrada.

Seudónima, y la palabra importa. No se envía ningún identificador de usuario, no se envía tu correo y no se crea ningún perfil de persona. La geolocalización a partir de la IP está desactivada y la grabación de sesión («session replay») también: la app nunca graba la pantalla. Ahora bien, el identificador aleatorio de instalación es el mismo mientras el interruptor esté encendido, y por tanto las medidas de un mismo aparato se pueden agrupar entre sí. Eso no es anonimato en el sentido del RGPD —es seudonimización—, y es la razón por la que la base jurídica es el interés legítimo (art. 6.1.f) con derecho de oposición.

Adónde va. A PostHog (EU Cloud, Fráncfort, Alemania, Unión Europea), en eu.i.posthog.com, como encargado del tratamiento (§4). Y si la app no lleva clave, no envía nada: una versión compilada sin la clave del servicio se queda «en espera» y no se inicializa nada, aunque el interruptor se vea encendido.

  • El nombre de una acción hecha en la app, y nada más: abrir la app, terminar la bienvenida, abrir la guía y crear un tablero no llevan nada añadido. Cuatro llevan una etiqueta de una lista cerrada: cambiar de vista (corcho o cuadrícula), añadir una tarjeta (nota, encuesta, foto…), cambiar el tema (claro, oscuro o el del sistema) y empezar o completar una compra (Plus o Pro) — finalidad: saber qué funciones se usan, para decidir dónde trabajamos — base jurídica: art. 6.1.f, interés legítimo, con derecho de oposición, que es literalmente el interruptor de Privacidad — plazo: la retención de eventos configurada en el proyecto de PostHog.
  • La versión de la app que ha enviado la medida — saber de qué versión viene la señal — art. 6.1.f — el mismo plazo.
  • Un identificador aleatorio de esta instalación, que crea el servicio de medición y que no es tu nombre, ni tu correo, ni tu cuenta — que dos medidas del mismo aparato no se cuenten como dos personas — art. 6.1.f — el mismo plazo, y se borra del dispositivo cuando apagas el interruptor.

3.8. Lo que NO tratamos

Para que quede dicho y se pueda comprobar abriendo el código:

  • Ninguna analítica que te haga seguimiento. No hay Firebase, ni Amplitude, ni Mixpanel, ni Segment, ni nada que te siga de una app a otra o por la web. Las únicas mediciones que existen en todo el proyecto son la analítica de producto de la app (§3.7), seudónima, con interruptor y basada en el interés legítimo, la de visitas del portal de invitados (§3.6) y la de este sitio web (§3.11); estas dos últimas, solo con tu permiso.
  • Ningún informe de errores automático. No hay Sentry ni Crashlytics.
  • Ninguna notificación push y ningún token de dispositivo. Los avisos de Pattio los programa y los entrega tu propio teléfono (§3.5): no hay ningún servicio de envío de por medio y no registramos ningún aparato en ningún sitio.
  • Ninguna publicidad y ninguna red de anuncios.
  • Ningún rastreo. La app no pide permiso de seguimiento (ATT) porque no lo necesita: no usa el IDFA ni ningún identificador publicitario, y no comparte ningún dato tuyo con terceros con finalidad publicitaria ni con ningún intermediario de datos.
  • Ningún perfilado ni ninguna decisión automatizada con efectos jurídicos (art. 22 RGPD).
  • Ninguna venta ni cesión de datos a nadie.

3.9. La inteligencia artificial: toda en tu dispositivo

En esta versión no hay ningún camino de IA hacia la nube activo. Ni se ofrece leer una foto, un escaneo o un enlace para proponerte qué debe salir de ahí (la «captura inteligente»), ni hay ningún asistente dentro de la app. Las dos funciones están escritas y probadas, pero no se enseñan en ningún sitio —ni un botón, ni una fila, ni un comando—, y por lo tanto no hay nada que pueda enviar ningún texto a ningún servidor de IA. Por eso esta versión tampoco te pide ningún permiso para hacerlo: no hay nada que permitir. El día que vuelvan, esta sección lo explicará entero otra vez y antes de que pase nada.

Lo que sí hace Pattio lo hace entero DENTRO de tu teléfono, y son tres cosas: leer el texto de tus fotos y de tus escaneos para que puedas volver a encontrarlos por las palabras que aparecen en ellos (lo hace Vision, el reconocedor de texto de Apple, en el dispositivo y en segundo plano); la búsqueda por significado, con el modelo de incrustaciones de Apple en el dispositivo; y el dictado de una nota o de una lista, con el reconocedor de voz de Apple obligado a trabajar sin conexión. De ninguna de las tres sale nada del teléfono.

El texto de las fotos, en detalle. Lo que se lee se guarda dentro de la tarjeta, en tu vault cifrado, y es por tanto un dato tuyo como el pie de una foto: no se muestra como texto en ninguna pantalla —ni en la tarjeta, ni en el PDF, ni en la página web de un tablero compartido—, y lo único que hace la app con ello es dejarte buscarlo. Si compartes el tablero, viaja con la tarjeta por el mismo camino que ya hace viajar la foto entera.

Con un matiz que vale más decir entero: el resumen de un tablero compartido —la lista de temas que el invitado ve arriba de la página— se hace con las palabras que más aparecen en las tarjetas, y las de una foto leída cuentan como las de cualquier otra. Solo puede pasar si has compartido el tablero entero.

Puedes apagarlo en Configuración ▸ Privacidad ▸ «Leer el texto de las fotos». Entonces no se lee ninguna más; el texto ya leído se queda dentro de sus tarjetas, y para quitarlo se borra la foto.

3.10. El tiempo que hace

Pattio enseña el tiempo en dos sitios: el widget de la pantalla de inicio y el elemento «El tiempo» que puedes clavar en un tablero. Los dos funcionan igual y este párrafo vale para los dos.

Quien da la previsión es Apple WeatherKit, el servicio del sistema operativo. No hay ningún otro proveedor: cuando WeatherKit no contesta, no se llama a nadie más y la tarjeta lo dice con palabras.

Qué sale del dispositivo: dos coordenadas redondeadas y nada más. Antes de consultar nada, la posición se redondea a un decimal de grado (unos 11 km) —suficiente para acertar el tiempo que hace y demasiado poco para decir dónde estás—. No va ningún identificador, ni tu cuenta, ni ningún dato del tablero. La consulta la hace iOS en nombre de la app y la gobierna la política de datos de WeatherKit de Apple.

De dónde sale la posición, y qué NO hacemos para conseguirla. El tiempo «de donde estés» lee el último punto que el sistema ya tenía guardado: no enciende el GPS, no pide ningún permiso y no usa nunca la ubicación en segundo plano. Si no hay permiso de ubicación concedido, no hay consulta: la tarjeta lo explica y puedes elegir un lugar fijo, que es lo único que se guarda en la fila.

Lo que se guarda. Del tiempo no se guarda nada, salvo una copia de la última lectura (los grados, la condición y la hora) dentro de la tarjeta, para que el PDF que exportes y la página web de invitados puedan enseñar algo. Nada de esto se envía a ningún servidor nuestro, y el resto de la previsión vive solo en memoria y caduca en una hora.

3.11. Este sitio web: el formulario de soporte y la analítica

Esta sección habla SOLO de pattio.app, la página que presenta Pattio. Aquí no hay cuentas de usuario y el contenido de tus tableros no pasa nunca por aquí.

Si nos escribes desde el formulario de soporte, nos dejas el correo, el mensaje y el idioma en que navegas; el nombre es opcional y lo puedes dejar en blanco. Los usamos para responderte, y para nada más. La base jurídica es tu consentimiento (art. 6.1.a RGPD), que puedes retirar cuando quieras escribiendo a hola@somiadigital.com. El formulario lo gestiona Netlify, el encargado de la §4 que aloja el sitio: el mensaje queda en su panel y nos llega por correo. Lo conservamos mientras haga falta para atender la consulta y, como máximo, doce meses después de haberla cerrado.

Este sitio también usa Google Analytics 4, y solo si lo aceptas en el aviso de cookies. Si no contestas, o si lo rechazas, no se carga ni un byte de Google. El detalle de lo que se guarda en tu navegador y cómo cambiar tu elección está en la Política de cookies (/cookies).

4. Quién más lo toca (encargados del tratamiento)

Nosotros no tenemos servidores propios: alquilamos los de otros. Todos tienen contrato de encargado del tratamiento (art. 28 RGPD).

Transferencias internacionales. RevenueCat, Apple y Google están en Estados Unidos. Estas transferencias se hacen al amparo de las Cláusulas Contractuales Tipo de la Comisión Europea y, cuando aplica, del Data Privacy Framework UE-EE. UU. Netlify también está en Estados Unidos, y la base de esa transferencia son las Cláusulas Contractuales Tipo de la Comisión Europea incorporadas en su acuerdo de tratamiento de datos. Puedes pedirnos copia de las garantías en hola@somiadigital.com.

  • Supabase Inc. — base de datos, autenticación y (según la configuración) almacenamiento de los archivos de la app — eu-central-1 (Fráncfort, Alemania), dentro de la Unión Europea.
  • Cloudflare, Inc. (R2) — almacenamiento de los archivos, cuando está activado: hoy NO lo está — red global de Cloudflare.
  • RevenueCat, Inc. — estado de las suscripciones — EE. UU.
  • Apple Inc. — cobro, inicio de sesión con Apple, mapas, búsqueda de canciones y el tiempo que hace (WeatherKit, §3.10) — EE. UU. / global.
  • Google LLC — inicio de sesión con Google, solo si eliges esa puerta; y la analítica de visitas de las páginas web, solo si consientes (§3.6 y §3.11). Gemini no interviene en esta versión: no hay ningún camino de IA hacia la nube (§3.9) — EE. UU. / global.
  • PostHog, Inc. — analítica de producto de la app, seudónima y solo mientras no la apagues (§3.7) — EU Cloud, Fráncfort, Alemania, Unión Europea (eu.i.posthog.com).
  • Netlify, Inc. (San Francisco, Estados Unidos) — alojamiento de este sitio web y del portal de invitados, y el formulario de soporte de este sitio (§3.11).

Terceros que ven tu IP (y por qué)

Hay tres momentos en los que tu dispositivo habla directamente con alguien que no somos nosotros. No les enviamos nada tuyo; vas tú.

  • Previsualizaciones de enlaces. Cuando pegas una dirección —o cuando compartes una página desde otra app— Pattio va a buscar su título y su imagen directamente desde tu dispositivo. Esa web ve tu IP, como si hubieras entrado con el navegador. (Lo hacemos así a posta: pasarlo por un servidor nuestro querría decir que nosotros veríamos todos los enlaces que guardas.) Para unas cuantas plataformas conocidas —YouTube, Reddit, Spotify, Instagram, Facebook, TikTok, Pinterest— se le pide la ficha a su propio servicio de incrustación en vez de leer la página, y la imagen de portada se guarda en tu dispositivo, porque sus direcciones caducan en pocos días.
  • Búsqueda de canciones. Lo que escribes va a la búsqueda de iTunes de Apple.
  • Mapas y direcciones. Los mapas y la traducción de coordenadas a dirección los hace Apple.

5. Cuánto tiempo lo guardamos

  • Mientras la cuenta exista, lo que hayas sincronizado.
  • Si caduca o cancelas la suscripción, no se borra nada el mismo día: se vuelve al plan gratuito, todo se sigue leyendo y descargando, y lo único que se cierra es subir más mientras superes la cuota. Hay 30 días de gracia con avisos y la fecha escrita; pasados, se retira solo el exceso (del más antiguo al más nuevo) y lo que se retira vive 30 días más en la papelera, donde todavía se recupera renovando. El día 60 ya no hay marcha atrás. El calendario entero, con los números, está en la §9 de los Términos y condiciones (/termes).
  • Las lápidas de borrado. Cuando borras un elemento, guardamos su fila con una marca «borrado» y sin contenido, para que tus otros dispositivos sepan que tiene que desaparecer también allí. Es maquinaria de sincronización, no tu contenido, y desaparece con la cuenta.
  • Vaciar la papelera borra los archivos del servidor, y no solo de este aparato. Cuando sacas un elemento de la papelera «del todo», las fotos y los archivos que solo fueran suyos se liberan enseguida en este dispositivo y su copia de la nube se borra del almacén en cuanto este aparato se haya sincronizado. Lo decide tu dispositivo y no nosotros, y el motivo es el mismo cifrado: no podemos saber qué archivos sigues usando. Los archivos que también sean de otro elemento que conservas no se borran.
  • Borrar la cuenta lo borra todo de verdad: las filas, los archivos, la huella de la clave y tu usuario. Lo puedes hacer tú solo desde la app, y lo que tienes en el dispositivo se queda en el dispositivo.
  • Copias de seguridad. El proveedor de base de datos hace copias rutinarias; un dato borrado puede sobrevivir en ellas hasta que la copia caduca (como máximo 30 días). Una vez caducada, ya no está en ningún sitio.
  • El mensaje que nos envíes por el formulario de soporte de este sitio, mientras haga falta para atender la consulta y, como máximo, doce meses después de haberla cerrado (§3.11).

6. La portabilidad: el botón que siempre está

En Configuración ▸ Tus datos ▸ Descargar todos los datos hay un botón que te saca un ZIP con todo: todos los tableros en JSON y todos los archivos originales byte a byte.

Esto cubre tu derecho a la portabilidad (art. 20 RGPD) y la obligación del artículo 119 ter del TRLGDCU (el texto refundido de la ley de consumidores), y lo hace tu dispositivo él solo: el ZIP no pasa por ningún servidor nuestro.

  • Es gratuito, también en el plan gratuito y también si la suscripción ha caducado.
  • Es de autoservicio: no hace falta escribirnos, ni esperar, ni pedir permiso.
  • Es legible por máquina: JSON y archivos originales, sin necesitar Pattio.

7. Tus derechos

Tienes derecho a acceder a tus datos, a rectificarlos, a suprimirlos, a limitar su tratamiento, a oponerte y a la portabilidad. Si alguna cosa se basa en tu consentimiento, lo puedes retirar cuando quieras (retirarlo no hace ilegal lo que ya se había hecho).

Para ejercerlos, escribe a hola@somiadigital.com. Contestamos en un mes como máximo. Te podemos pedir que nos confirmes quién eres, y ya está.

Buena parte de los derechos los puedes ejercer tú solo y al instante, sin escribir a nadie: el ZIP de la exportación (acceso y portabilidad), borrar elementos (supresión), dejar de compartir un tablero (oposición), borrar la cuenta (supresión total), el interruptor de Privacidad de la app (oposición a la analítica de producto, §3.7) y el botón de gestión de cookies (retirar o volver a dar el consentimiento de la analítica web, §3.6 y §3.11).

Una limitación honesta: como el contenido privado está cifrado y nosotros no tenemos la clave, no te podemos dar una copia legible de lo que hay en el servidor ni rectificar nada desde fuera. Quien puede hacerlo es tu dispositivo, que es quien tiene la clave — y por eso la exportación la hace él.

Si crees que no lo hacemos bien, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan 6, 28001 Madrid). Si vives en otro país, también puedes reclamar ante la autoridad de control del tuyo. Te agradeceremos que nos lo digas antes, pero no hace falta.

8. Seguridad

Ningún sistema es infalible. Si alguna vez hay una violación de seguridad que te ponga en riesgo, te lo diremos a ti y a la AEPD dentro de los plazos del artículo 33 del RGPD.

  • Cifrado de punta a punta del contenido privado (NaCl secretbox, XSalsa20-Poly1305), con la clave en el Llavero del dispositivo y nunca en el servidor. Si el Llavero de iCloud está activo, la clave viaja entre tus aparatos por el transporte de Apple, cifrada de extremo a extremo por Apple (§3.2).
  • TLS en todo el tráfico.
  • Row Level Security en la base de datos: cada fila comprueba en la propia base de datos quién la puede leer, y no depende solo de que el cliente se porte bien. Las consultas que tienen que cruzar la frontera de un enlace de invitado pasan por funciones del servidor que devuelven solo las columnas necesarias —el nombre de quien ha votado, por ejemplo, nunca el token de su enlace—.
  • Las credenciales de los archivos no están dentro de la app: quien firma los permisos de acceso es una función del servidor que comprueba primero si tienes derecho a ese tablero, y las direcciones que salen de ahí caducan a los pocos minutos.
  • Los enlaces de invitado se pueden revocar cuando quieras.
  • Ningún SDK de publicidad ni de informes de errores dentro de la app: lo que no está no se puede filtrar. Lo único que la app envía a un tercero es la analítica de producto del §3.7, que pasa por un filtro con lista cerrada que no deja salir ni texto, ni identificadores, ni cifras.

9. Menores

Pattio no se dirige a menores de 14 años y no les pedimos datos a posta. Es la edad a partir de la cual la ley española te deja consentir el tratamiento de tus datos por tu cuenta (art. 7 de la LOPDGDD), y es la misma que piden los Términos y condiciones (§3): los dos documentos dicen el mismo número a posta.

Si nos damos cuenta de que hemos tratado datos de un menor de 14 años sin el consentimiento de quien tiene la patria potestad, los borraremos. Si eres madre, padre o tutor y crees que ha pasado, escríbenos a hola@somiadigital.com.

10. Cambios en esta política

Si cambiamos alguna cosa que importe, cambiaremos la fecha de arriba y, si el cambio es sustancial, te lo diremos dentro de la app antes de que sea efectivo. Las versiones antiguas se pueden pedir por correo.

Esta política se informa, no se acepta: el RGPD no admite «aceptar la privacidad» en bloque. Las elecciones concretas se hacen cada una en su sitio y se pueden cambiar cuando quieras: el consentimiento de la analítica de las páginas web (§3.6 y §3.11) y la oposición a la analítica de producto de la app, que es el interruptor de Privacidad (§3.7). Lo que sí se acepta son los Términos y condiciones (/termes), y la app guarda su versión y su fecha (§3.1).