Pattio · legal

Política de privacidad

Última actualización: 11 de agosto de 2026

En tres frases

Pattio funciona entero en tu dispositivo y sin cuenta: si no creas ninguna, no hay nada nuestro en ningún sitio. Si creas una, lo que sincronizas viaja cifrado con una clave que solo tienen tus dispositivos y que nosotros no tenemos ni podemos recuperar. La única excepción, y la decimos clara porque es importante, es lo que tú compartes a propósito: eso tiene que ser legible para el servidor para que la gente invitada pueda abrirlo, y por lo tanto nosotros también podríamos leerlo. Y es exactamente eso y nada más: si compartes un solo elemento, el servidor solo puede leer ese elemento y el nombre del tablero del que viene; el resto del tablero —las demás notas, las zonas, los garabatos— sigue cifrado. Si compartes el tablero entero, entonces sí que es todo.

En la app no hay analítica, ni publicidad, ni rastreadores, ni venta de datos a nadie. No es un eslogan: es que en el código de la app no hay ningún SDK que lo haga. La única medición que existe en todo el proyecto es una analítica de visitas en las páginas web —la de este sitio y la que se abre con los enlaces compartidos—, solo si quien llega dice que sí y sin que viaje nunca el contenido de nadie (§3.6 y §3.8).

1. Quién es el responsable del tratamiento

No hay delegado de protección de datos: la actividad no está entre las que el artículo 37 del RGPD obliga a tener uno.

  • Responsable: Joan Cama Ribot
  • Nombre comercial: Somia Digital
  • NIF: 41531670H
  • Dirección: Carrer de Sant Joan, 17200 Palafrugell (Girona), España
  • Correo de contacto: hola@somia.digital

2. El principio: local primero

Pattio es una app local-first. Los tableros, las notas, las fotos, los dibujos y todo lo que pongas se guardan en la base de datos de tu dispositivo. Sin cuenta, ningún byte sale del teléfono para ir a ningún servidor nuestro: no hay ninguna copia en la nube, ningún identificador nuestro y ningún fichero nuestro.

Crear una cuenta es opcional y sirve para una sola cosa: sincronizar entre tus dispositivos y, si quieres, compartir tableros.

3.1. La cuenta

Si entras con Apple, puedes esconder tu correo: Apple nos da uno de retransmisión y nosotros no vemos el real. Si entras con Google, Google interviene la comprobación. La app le pide el nombre completo a Apple pero no lo guarda en ningún sitio: solo usa el token de identidad.

La huella de la clave es un resumen criptográfico acortado (SHA-512 truncado). No permite reconstruir la clave ni descifrar nada: solo sirve para comparar.

La aceptación de los Términos se guarda en tu dispositivo cuando terminas (o saltas) la bienvenida, y contiene solo dos cosas: la versión del documento y el instante. Ningún identificador, ningún idioma, ningún dato personal. Si tienes cuenta, viaja dentro de la bóveda cifrada como el resto —o sea que nosotros no la podemos leer—, y si no tienes, no sale del dispositivo. Quien ya tenía Pattio instalada antes de que esto existiera no tiene ninguna, y no se la inventamos: una aceptación que nadie ha visto no es una prueba.

  • Dirección de correo — identificarte y dejarte entrar (código por correo, Apple o Google) — base jurídica: ejecución del contrato, art. 6.1.b RGPD — mientras la cuenta exista.
  • Identificador de usuario (UUID) — ligar tu contenido a tu cuenta — art. 6.1.b — mientras la cuenta exista.
  • Huella de la clave (key_check) — avisarte si un dispositivo lleva una clave que no es la tuya — art. 6.1.b — mientras la cuenta exista.
  • Versión de los Términos aceptada y cuándo — poder decir qué versión del contrato aceptaste y qué día — art. 6.1.b (prueba de la existencia del contrato) — mientras la cuenta exista.

3.2. El contenido de los tableros PRIVADOS

Este contenido viaja y se guarda cifrado de punta a punta con XSalsa20-Poly1305 (NaCl secretbox). La clave se genera en tu dispositivo, vive en el Llavero de iOS y no nos llega nunca. Nosotros vemos un bloque de bytes ilegible.

Cómo llega la clave a tu segundo aparato, y qué cuesta. Para que entrar en la misma cuenta desde el iPad o el Mac no te obligue a transcribir nada, la clave se guarda también como elemento sincronizable del Llavero (el Llavero de iCloud): así viaja sola entre los aparatos de tu misma cuenta de Apple, cifrada de extremo a extremo por Apple, y no pasa nunca por nuestro servidor. Nosotros seguimos sin verla.

Lo que eso cuesta, y lo decimos aquí y no en una nota al pie: liga la seguridad de tu contenido a la de tu cuenta de Apple —quien entre en el Llavero de iCloud de una persona tiene la clave que descifra sus tableros—. Es exactamente el mismo trato que el Llavero ya hace con todas sus contraseñas, la del banco incluida. El código de recuperación sigue existiendo y sigue siendo el recambio: para quien tenga el Llavero de iCloud apagado, para un cambio de cuenta de Apple y para quien quiera una clave que no dependa de Apple.

Si pierdes la clave y el código de recuperación, nadie puede recuperar lo que había — nosotros tampoco. Es el precio del cifrado de verdad y vale la pena saberlo antes, no después.

Datos tratados: contenido cifrado de los tableros, zonas, elementos y trazos, y ficheros cifrados (fotos, vídeos, escaneos, dibujos, documentos) — finalidad: sincronizarte entre dispositivos — base jurídica: art. 6.1.b RGPD — plazo: hasta que lo borres o borres la cuenta.

Lo que sí vemos, aunque el contenido esté cifrado (y que no hay manera de esconder si queremos que la sincronización funcione):

  • de qué tabla es cada fila (un elemento, un tablero, una zona…);
  • el identificador de la fila (un UUID generado en tu dispositivo, sin significado);
  • las marcas de tiempo de creación, modificación y borrado;
  • la ruta y el tamaño en bytes de cada fichero, porque es como contamos el espacio que ocupas y es lo que te cobramos.
  • O sea: podemos saber que tienes 412 elementos y que tocaste uno un martes a las once, pero no qué dice.

3.3. El contenido de lo que COMPARTES

Aquí el cifrado de punta a punta no está, y hay que decirlo sin rodeos. Lo que se abre en el navegador de una persona que no tiene tu clave tiene que llegar allí legible, y por lo tanto se guarda legible en el servidor. Mientras eso esté compartido, su contenido y sus fotos los podría leer quien administre nuestra infraestructura. Cuando dejas de compartirlo, vuelve a viajar cifrado.

Y «eso» es exactamente lo que has compartido y nada más. Hay dos tamaños y los dos se dicen con palabras antes de hacerlos: si compartes un elemento solo, salen en claro ese elemento, sus fotos y el nombre (con el emoji y el color) del tablero del que viene —la página de quien lo recibe tiene que poder decir de dónde es—, y el resto del tablero sigue cifrado; si compartes el tablero entero, entonces sí que sale todo en claro: todas las notas, las zonas, los garabatos, los cuadernos y las fotos.

La regla práctica: si una cosa no la subirías a un servidor, no la compartas por enlace.

Las personas invitadas reciben una sesión anónima: no les pedimos ningún correo, ninguna cuenta y ningún dato más que el nombre que escriben ellas mismas.

Quién ve el nombre de un invitado, exactamente. El nombre sirve para que, en una encuesta, se sepa quién ha votado qué — o sea que lo ven las demás personas que puedan leer eso mismo, y nadie más. Y una precisión que va en la dirección contraria y también es cierta: los votos del propietario y de los miembros con cuenta salen sin nombre, porque ellos no están en la lista de invitados. La página dice el nombre cuando lo sabe y el número siempre, y no se inventa ningún «Alguien».

  • Contenido EN CLARO de lo que compartes y de sus ficheros — que la gente invitada pueda abrirlo desde el navegador — art. 6.1.b — hasta que dejes de compartirlo o lo borres.
  • Correo de las personas invitadas — darles acceso cuando entren con ese correo — art. 6.1.b — hasta que retires la invitación.
  • Nombre que escribe quien abre un enlace de invitado — que el resto sepa quién ha escrito y quién ha votado — art. 6.1.b — hasta que se deje de compartir.
  • Votos de las encuestas de un tablero compartido — contar los votos — art. 6.1.b — lo mismo.
  • Tokens de enlace — abrir el tablero sin cuenta — art. 6.1.b — hasta que lo revoques.
  • Si lo compartido es el tablero entero, el nombre del invitado lo ven quienes tienen el tablero (propietario, miembros y el resto de invitados de ese enlace).
  • Si lo compartido es un elemento, solo lo ven a través de ese elemento, y solo de los invitados que hayan votado en él: quien abre el enlace de una encuesta no obtiene la lista de invitados del tablero.
  • El token del enlace de un invitado no lo ve nunca ningún otro invitado. El servidor solo sirve su nombre y el identificador del voto, nunca nada más de su fila.

3.4. Las compras

Las suscripciones las cobra Apple con tu cuenta de App Store: nosotros no vemos nunca tu tarjeta, ni tu nombre de facturación, ni tu dirección. Quien nos dice «esta persona tiene Plus» es RevenueCat, un intermediario de suscripciones al que le pasamos tu identificador de usuario (y nada más: ni el correo, ni el nombre). Su SDK, por su cuenta, recoge datos técnicos del dispositivo para su función (por ejemplo el identificador de proveedor de Apple, el modelo y el país); esto lo hace él y está descrito en su propia política.

  • Identificador de usuario e historial de compras y renovaciones — saber qué plan tienes y cuánto espacio te toca — art. 6.1.b — mientras la cuenta exista.

3.5. Los permisos del dispositivo

Pattio no pide micrófono, ni contactos, ni salud, ni Bluetooth, ni red local, y no usa nunca la ubicación en segundo plano.

  • Cámara — cuando haces una foto para ponerla en el tablero — la foto va al tablero, como cualquier otra.
  • Fototeca — cuando eliges una foto o un vídeo — lo mismo.
  • Ubicación (solo en uso) — solo cuando pulsas «Ubicación actual» — las coordenadas las traduce a dirección Apple. Si guardas la tarjeta en un tablero sincronizado, van cifradas (o en claro si el tablero está compartido).
  • Calendario y Recordatorios — cuando pones una tarjeta de agenda — se leen en el dispositivo y no salen de ahí. No subimos nada a ningún sitio.

3.6. El portal web de invitados y su analítica

Esta sección habla SOLO de la página web que se abre cuando alguien te pasa un enlace de Pattio (pattio-convidats.netlify.app). La app no entra aquí para nada: en el binario de iOS no hay ningún SDK de analítica y no lo habrá.

Lo que el portal guarda siempre, y por qué no te pedimos permiso. Cuando abres un enlace, el navegador guarda una sesión anónima que es la que te deja entrar al tablero. Sin ella no hay página. Es almacenamiento estrictamente necesario para prestarte el servicio que has pedido y, por eso, el artículo 5.3 de la Directiva ePrivacy lo exime de consentimiento. No te pedimos permiso para algo sin lo cual el enlace no se abriría.

Lo que el portal NO hace sin tu permiso. Si el portal tiene la analítica configurada, antes de medir nada te pregunta con un aviso que trae dos opciones igual de fáciles: aceptar y rechazar. Mientras no contestes, y también si dices que no, no se descarga ni un byte de Google y no se guarda ninguna cookie de medición. La página se ve y funciona exactamente igual tanto si dices que sí como si dices que no: no hay ningún muro.

Dato tratado: visita de página (cuál de los tres tipos de página, país aproximado deducido de la IP, navegador y tipo de dispositivo) — finalidad: saber cuánta gente abre enlaces compartidos — base jurídica: art. 6.1.a, tu consentimiento, y solo él — plazo: lo que la propiedad de Google Analytics tenga configurado.

Lo que NUNCA se envía, y es la parte importante: el testigo del enlace —que es la llave del tablero—, ningún identificador de tablero o de elemento, ningún nombre de invitado y ningún contenido. La ruta que se envía no es la de la barra de direcciones sino una de tres cadenas fijas (/convidat, /e o /), y está escrita en el código con ese único propósito. Tampoco hay ningún evento a medida: una visita y nada más.

Quién lo trata. Google Ireland Limited / Google LLC como encargado del tratamiento, con la IP anonimizada (Google Analytics 4 lo hace de serie), con las señales de Google y la personalización publicitaria desactivadas y con Consent Mode v2 configurado con todos los permisos denegados por defecto. Las transferencias a Estados Unidos se hacen al amparo de las cláusulas contractuales tipo y del Data Privacy Framework UE-EE. UU. (§4).

Puedes cambiar de opinión cuando quieras. Al pie de cualquier página del portal está «Cookies», que vuelve a abrir la pregunta. Tu elección se recuerda doce meses en tu propio navegador y lleva escrita la versión de las finalidades: si algún día cambiaran, se volvería a preguntar en lugar de aprovechar el «sí» de otro momento.

Y ahora mismo esto está apagado. Mientras no haya ninguna propiedad de analítica configurada en el portal, no hay ni aviso ni medición: la página solo guarda la sesión anónima del primer párrafo.

3.7. Lo que NO tratamos

Para que quede dicho y se pueda comprobar abriendo el código:

  • Ninguna analítica en la app. No hay Firebase, ni Amplitude, ni PostHog, ni Mixpanel, ni Segment, ni nada que se le parezca. La única medición que existe en todo el proyecto es la de las páginas web, va con tu permiso y está explicada en §3.6 y §3.8.
  • Ningún informe de errores automático. No hay Sentry ni Crashlytics.
  • Ninguna publicidad y ninguna red de anuncios.
  • Ningún rastreo. La app no pide permiso de seguimiento (ATT) porque no lo necesita: no usa el IDFA ni ningún identificador publicitario, y no comparte ningún dato tuyo con terceros con finalidad publicitaria ni con ningún intermediario de datos.
  • Ningún perfilado ni ninguna decisión automatizada con efectos jurídicos (art. 22 RGPD).
  • Ninguna venta ni cesión de datos a nadie.

3.8. Este sitio web: la lista de espera y la analítica

Esta sección habla SOLO de pattio.app, la página que presenta Pattio. Aquí no hay cuentas de usuario y el contenido de tus tableros no pasa nunca por aquí.

Si te apuntas a la lista de espera, nos dejas tu correo y el idioma en que navegas, y nada más. Los usamos para avisarte cuando Pattio llegue a la App Store, y para nada más. La base jurídica es tu consentimiento (art. 6.1.a RGPD), que puedes retirar cuando quieras escribiendo a hola@somia.digital. Conservamos el correo hasta que te enviemos el aviso de lanzamiento y, como máximo, doce meses después. Se guarda en Supabase, el encargado de la §4.

Este sitio también usa Google Analytics 4, y solo si lo aceptas en el aviso de cookies. Si no contestas, o si lo rechazas, no se carga ni un byte de Google. El detalle de lo que se guarda en tu navegador y cómo cambiar tu elección está en la Política de cookies (/cookies).

4. Quién más lo toca (encargados del tratamiento)

Nosotros no tenemos servidores propios: alquilamos los de otros. Todos tienen contrato de encargado del tratamiento (art. 28 RGPD).

Transferencias internacionales. RevenueCat, Apple y Google están en Estados Unidos. Estas transferencias se hacen al amparo de las Cláusulas Contractuales Tipo de la Comisión Europea y, cuando aplica, del Data Privacy Framework UE-EE. UU. Puedes pedirnos copia de las garantías en hola@somia.digital.

  • Supabase Inc. — base de datos, autenticación y (según la configuración) almacenamiento de los ficheros, y la tabla de la lista de espera de este sitio — Europa occidental (UE).
  • Cloudflare, Inc. (R2) — almacenamiento de los ficheros, cuando está activado: hoy NO lo está — red global de Cloudflare.
  • RevenueCat, Inc. — estado de las suscripciones — EE. UU.
  • Apple Inc. — cobro, inicio de sesión con Apple, mapas y búsqueda de canciones — EE. UU. / global.
  • Google LLC — inicio de sesión con Google, solo si eliges esa puerta; y la analítica de visitas de las páginas web, solo si consientes (§3.6 y §3.8) — EE. UU. / global.
  • Netlify — alojamiento de este sitio web y del portal de invitados.

Terceros que ven tu IP (y por qué)

Hay tres momentos en los que tu dispositivo habla directamente con alguien que no somos nosotros. No les enviamos nada tuyo; vas tú.

  • Previsualizaciones de enlaces. Cuando pegas una dirección —o cuando compartes una página desde otra app— Pattio va a buscar su título y su imagen directamente desde tu dispositivo. Esa web ve tu IP, como si hubieras entrado con el navegador. (Lo hacemos así a posta: pasarlo por un servidor nuestro querría decir que nosotros veríamos todos los enlaces que guardas.) Para unas cuantas plataformas conocidas —YouTube, Reddit, Spotify, Instagram, Facebook, TikTok, Pinterest— se le pide la ficha a su propio servicio de incrustación en vez de leer la página, y la imagen de portada se guarda en tu dispositivo, porque sus direcciones caducan en pocos días.
  • Búsqueda de canciones. Lo que escribes va a la búsqueda de iTunes de Apple.
  • Mapas y direcciones. Los mapas y la traducción de coordenadas a dirección los hace Apple.

5. Cuánto tiempo lo guardamos

  • Mientras la cuenta exista, lo que hayas sincronizado.
  • Si caduca o cancelas la suscripción, no se borra nada el mismo día: se vuelve al plan gratuito, todo se sigue leyendo y descargando, y lo único que se cierra es subir más mientras superes la cuota. Hay 30 días de gracia con avisos y la fecha escrita; pasados, se retira solo el exceso (del más antiguo al más nuevo) y lo que se retira vive 30 días más en la papelera, donde todavía se recupera renovando. El día 60 ya no hay marcha atrás. El calendario entero, con los números, está en la §9 de los Términos y condiciones (/termes).
  • Las lápidas de borrado. Cuando borras un elemento, guardamos su fila con una marca «borrado» y sin contenido, para que tus otros dispositivos sepan que tiene que desaparecer también allí. Es maquinaria de sincronización, no tu contenido, y desaparece con la cuenta.
  • Borrar la cuenta lo borra todo de verdad: las filas, los ficheros, la huella de la clave y tu usuario. Lo puedes hacer tú solo desde la app, y lo que tienes en el dispositivo se queda en el dispositivo.
  • Copias de seguridad. El proveedor de base de datos hace copias rutinarias; un dato borrado puede sobrevivir en ellas hasta que la copia caduca (como máximo 30 días). Una vez caducada, ya no está en ningún sitio.
  • El correo de la lista de espera de este sitio, hasta que te enviemos el aviso de lanzamiento y, como máximo, doce meses después (§3.8).

6. La portabilidad: el botón que siempre está

En Ajustes ▸ Tus datos ▸ Descarga todos los datos hay un botón que te saca un ZIP con todo: todos los tableros en JSON y todos los ficheros originales byte a byte.

Esto cubre tu derecho a la portabilidad (art. 20 RGPD) y la obligación del artículo 119 ter del TRLGDCU (Real Decreto Legislativo 1/2007), y lo hace tu dispositivo él solo: el ZIP no pasa por ningún servidor nuestro.

  • Es gratuito, también en el plan gratuito y también si la suscripción ha caducado.
  • Es de autoservicio: no hace falta escribirnos, ni esperar, ni pedir permiso.
  • Es legible por máquina: JSON y ficheros originales, sin necesitar Pattio.

7. Tus derechos

Tienes derecho a acceder a tus datos, a rectificarlos, a suprimirlos, a limitar su tratamiento, a oponerte y a la portabilidad. Si alguna cosa se basa en tu consentimiento, lo puedes retirar cuando quieras (retirarlo no hace ilegal lo que ya se había hecho).

Para ejercerlos, escribe a hola@somia.digital. Contestamos en un mes como máximo. Te podemos pedir que nos confirmes quién eres, y ya está.

Buena parte de los derechos los puedes ejercer tú solo y al instante, sin escribir a nadie: el ZIP de la exportación (acceso y portabilidad), borrar elementos (supresión), dejar de compartir un tablero (oposición), borrar la cuenta (supresión total) y el botón de gestión de cookies (retirar o volver a dar el consentimiento de la analítica, §3.6 y §3.8).

Una limitación honesta: como el contenido privado está cifrado y nosotros no tenemos la clave, no te podemos dar una copia legible de lo que hay en el servidor ni rectificar nada desde fuera. Quien puede hacerlo es tu dispositivo, que es quien tiene la clave — y por eso la exportación la hace él.

Si crees que no lo hacemos bien, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan 6, 28001 Madrid). Te agradeceremos que nos lo digas antes, pero no hace falta.

8. Seguridad

Ningún sistema es infalible. Si alguna vez hay una violación de seguridad que te ponga en riesgo, te lo diremos a ti y a la AEPD dentro de los plazos del artículo 33 del RGPD.

  • Cifrado de punta a punta del contenido privado (NaCl secretbox, XSalsa20-Poly1305), con la clave en el Llavero del dispositivo y nunca en el servidor. Si el Llavero de iCloud está activo, la clave viaja entre tus aparatos por el transporte de Apple, cifrada de extremo a extremo por Apple (§3.2).
  • TLS en todo el tráfico.
  • Row Level Security en la base de datos: cada fila comprueba en la propia base de datos quién la puede leer, y no depende solo de que el cliente se porte bien. Las consultas que tienen que cruzar la frontera de un enlace de invitado pasan por funciones del servidor que devuelven solo las columnas necesarias —el nombre de quien ha votado, por ejemplo, nunca el token de su enlace—.
  • Las credenciales de los ficheros no están dentro de la app: quien firma los permisos de acceso es una función del servidor que comprueba primero si tienes derecho a ese tablero, y las direcciones que salen de ahí caducan a los pocos minutos.
  • Los enlaces de invitado se pueden revocar cuando quieras.
  • Ningún SDK de analítica, de publicidad ni de informes de errores dentro de la app: lo que no está no se puede filtrar.

9. Menores

Pattio no se dirige a menores de 14 años y no les pedimos datos a posta. Es la edad a partir de la cual la ley española te deja consentir el tratamiento de tus datos por tu cuenta (art. 7 de la LOPDGDD), y es la misma que piden los Términos y condiciones (§3): los dos documentos dicen el mismo número a posta.

Si nos damos cuenta de que hemos tratado datos de un menor de 14 años sin el consentimiento de quien tiene la patria potestad, los borraremos. Si eres madre, padre o tutor y crees que ha pasado, escríbenos a hola@somia.digital.

10. Cambios en esta política

Si cambiamos alguna cosa que importe, cambiaremos la fecha de arriba y, si el cambio es sustancial, te lo diremos dentro de la app antes de que sea efectivo. Las versiones antiguas se pueden pedir por correo.

Esta política se informa, no se acepta: el RGPD no admite «aceptar la privacidad» en bloque, y los consentimientos concretos —hoy solo la analítica de las páginas web (§3.6 y §3.8)— se piden cada uno en su sitio y se pueden retirar cuando quieras. Lo que sí se acepta son los Términos y condiciones (/termes), y la app guarda su versión y su fecha (§3.1).