Spend Your HabitsSpend Your Habits
Unirme
Volver al inicio

Política de Privacidad

Última actualización 11 de agosto de 2026

Esta Política de Privacidad explica cómo Ludosati SL («Ludosati», «nosotros» o «nuestro») trata los datos personales en relación con la aplicación móvil Spend Your Habits (disponible en la App Store de Apple y en Google Play, y desarrollada con Expo/React Native) y con el sitio web de presentación y soporte https://spendyourhabits.com (conjuntamente, el «Servicio»).

Hemos redactado esta política para cumplir con el Reglamento General de Protección de Datos de la UE (Reglamento (UE) 2016/679, «RGPD»), con la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales («LOPDGDD»), y para ser lo más transparentes posible sobre lo que hacemos y (lo que es igual de importante) sobre lo que no hacemos. Spend Your Habits es un registro de hábitos gamificado: al completar los hábitos que tú mismo defines ganas monedas virtuales, que gastas en recompensas personales que también tú defines. Las monedas son únicamente virtuales y no tienen ningún valor monetario.


1. Quiénes somos

El responsable del tratamiento de tus datos personales es:

  • Ludosati SL, sociedad limitada española
  • Domicilio social: Calle De Valverde 17, 3C, 28004 Madrid, España
  • NIF: B19831650
  • Registro Mercantil: Registro Mercantil de Madrid, Hoja M-826660, Inscripción 1ª

La identificación completa de la sociedad y los datos de contacto corporativos figuran en la página de Aviso Legal de nuestro sitio web.

Para ejercer tus derechos en materia de protección de datos, hacernos una consulta o presentarnos una reclamación sobre cómo tratamos tus datos, utiliza los formularios de nuestra página de Soporte: el formulario de contacto para consultas generales y el formulario de solicitud de supresión de datos para las solicitudes de supresión. Hemos diseñado deliberadamente esta política para que nunca necesites una dirección de correo electrónico para dirigirte a nosotros: los formularios de la página de Soporte son el punto de contacto único para todos los asuntos de privacidad.


2. Ámbito de esta política

Esta política cubre:

  • Tu uso de la aplicación móvil Spend Your Habits en iOS y Android; y
  • Tu uso del sitio web spendyourhabits.com, incluidos sus formularios de contacto y supresión de datos, el marketing por email, el chat de soporte con IA, la auditoría de vida y los planes protegidos por código.

El sitio web está disponible en inglés en la raíz y en español bajo la ruta /es. La selección de idioma se expresa a través de la URL y no se almacena.

Esta política no cubre los servicios de terceros que tú puedas decidir utilizar en relación con el Servicio y que actúan como responsables independientes del tratamiento, como por ejemplo la App Store de Apple, Google Play o los proveedores de identidad que puedas usar para iniciar sesión (Google, Apple). Sus propias políticas de privacidad rigen dichos tratamientos. Cuando esas partes actúan como encargados del tratamiento por cuenta nuestra, quedan cubiertas aquí (véase el apartado 5).


3. Datos que tratamos

Dividimos este apartado en (a) datos tratados cuando visitas el sitio web y (b) datos tratados cuando usas la app. La app es local-first: la base de datos de tu dispositivo sigue siendo autoritativa, mientras que una instantánea automática de la base de datos completa proporciona una copia de seguridad en la nube después de crear la cuenta.

3.1 Visitantes del sitio web

(a) Formulario de contacto y formulario de solicitud de supresión. Cuando envías cualquiera de los dos formularios, tratamos el nombre, la dirección de correo electrónico y el texto del mensaje que proporcionas. Estos envíos se entregan a nuestra bandeja de soporte a través de Resend, Inc. (proveedor de entrega de correo electrónico ubicado en EE. UU.), con la dirección de respuesta (reply-to) configurada con la dirección que hayas indicado, para que podamos responderte. Utilizamos estos datos para atender tu consulta o para tramitar tu solicitud de supresión. Las solicitudes de supresión son revisadas y ejecutadas por un ser humano (no existe ningún proceso automatizado de supresión) dentro del plazo legal previsto en el RGPD (un mes, ampliable conforme al artículo 12.3 del RGPD cuando la solicitud sea compleja o cuando recibamos numerosas solicitudes).

(b) Marketing por email. Si te unes a la lista de espera, incluso cuando envías tu dirección para desbloquear los resultados del Ranking de Hábitos, guardamos tu dirección de correo electrónico y el origen del registro en una hoja privada de Google. La pantalla del Ranking de Hábitos indica antes del envío que te une a la lista de espera. Si empezamos a enviar marketing por email, también trataremos el estado de suscripción y de baja necesario para respetar tu elección. Cada email de marketing identifica a Ludosati e incluye un enlace sencillo y gratuito para darte de baja. No utilizamos seguimiento de aperturas o clics en emails de marketing salvo que actualicemos esta política antes de iniciar ese tratamiento.

(c) Chat con IA y auditoría de vida del sitio web. Nuestro sitio web ofrece funciones de IA para responder preguntas sobre el producto, clasificar hábitos y crear un plan de acompañamiento. El chat de soporte trata los mensajes que escribes, tu idioma de interfaz, la versión del aviso aceptada y las respuestas de la IA. El Ranking de Hábitos trata los títulos, objetivos opcionales y frecuencias que envías. Conserva el borrador actual y el ranking generado en el almacenamiento local de tu navegador durante un máximo de 24 horas para que puedas continuar o volver a intentarlo, y nunca guarda allí tu dirección de email ni el token de protección frente a bots. El Creador de Sistemas de Hábitos conserva sus respuestas, las respuestas de la IA y la transcripción del chat en el almacenamiento local de ese navegador durante un máximo de 30 días para restaurar la conversación tras una actualización; Empezar de nuevo los elimina inmediatamente. Antes de que empiece una auditoría de vida o una clasificación de hábitos, debes consentir activamente el tratamiento en vivo aplicable. El servidor del sitio web envía los campos del chat de soporte y del Ranking de Hábitos directamente a la API de la Plataforma Abierta de DeepSeek fija e incluida en la lista permitida, en api.deepseek.com. DeepSeek declara que sus servicios no están diseñados para datos personales sensibles, por lo que no debes introducir información sensible en estas funciones de IA. DeepSeek puede tratar y almacenar las entradas en China, su política general no fija un plazo de conservación para las entradas de API de usuarios finales y no se aplica ningún compromiso de exclusión del entrenamiento salvo acuerdo separado. La Política de Privacidad publicada por DeepSeek indica que el tratamiento de usuarios finales de aplicaciones de terceros no está cubierto por esa política. Sus Términos de la Plataforma Abierta atribuyen al desarrollador los deberes de información, base jurídica y delegación del tratamiento. El aviso inicial autoriza el tratamiento de IA en vivo y el borrador local indicado del Ranking de Hábitos. No autoriza el almacenamiento posterior mediante un ID de Plan. Para limitar los abusos, aplicamos límites de uso por IP de 20 mensajes al día y 50 a la semana.

(d) Planes de IA protegidos por código. El plan validado e importable de hábitos y recompensas permanece en la sesión del navegador salvo que elijas por separado y de forma explícita Finalizar plan y confirmes el aviso de almacenamiento durante 30 días. Solo entonces almacenamos ese plan exacto con Supabase. El plan puede contener textos y ajustes de hábitos recurrentes y recompensas, pero no tu cuenta de la App, el historial de completados, el saldo de monedas ni tarjetas de una sola vez. Generamos un código y un enlace de acceso únicos. Cualquier persona que tenga el código o enlace completo puede ver e importar el plan. El código no está vinculado a una cuenta y no acredita la identidad ni la titularidad, así que mantenlo privado y compártelo solo con personas de confianza. Los planes no se pueden listar, buscar ni explorar. El plan almacenado es inmutable y no dispone de una API de titularidad, recuperación o eliminación anticipada. Deja de ser accesible exactamente 30 días después de su creación y la siguiente limpieza diaria lo elimina automáticamente del almacenamiento activo.

Envío opcional por email y de archivos PNG. Si lo solicitas de forma explícita durante la finalización, el sitio web envía tu dirección de email, el ID de Plan, la fecha de caducidad asignada por la base de datos y solo los archivos PNG que hayas seleccionado a un flujo privado de n8n. Ese flujo utiliza Gmail para enviar el mensaje y una hoja privada de Google para registrar el email normalizado, el ID de Plan, la hora de envío y la caducidad. Supabase nunca recibe el email, los archivos PNG ni el estado del envío. Este flujo opcional no debe activarse hasta que n8n esté configurado para no conservar las entradas ni salidas de las ejecuciones y para conservar solo metadatos operativos depurados durante un periodo breve y fijo. La fila de la hoja privada y las copias de Gmail controladas por el remitente se eliminan tras una solicitud de supresión anticipada verificada del registro de envío o en la primera limpieza diaria posterior a la caducidad del plan, como máximo 24 horas después. Esto no elimina el plan inmutable de Supabase antes de que caduque. Las copias de seguridad del proveedor de Google y el buzón independiente del destinatario pueden conservar copias durante más tiempo. Un fallo del envío no cambia ni amplía la duración fija de 30 días del plan.

(e) Protección frente a bots: Cloudflare Turnstile. Todos nuestros formularios y el chat con IA están protegidos frente al uso automatizado abusivo mediante Cloudflare Turnstile (proporcionado por Cloudflare, Inc., EE. UU.). Para realizar su comprobación de detección de bots, Cloudflare recibe tu dirección IP y un token de verificación. El widget de Turnstile es el único script de terceros presente en el sitio, y puede instalar cookies o tokens de Cloudflare estrictamente necesarios para esta finalidad (véase el apartado 13).

(f) Seguridad y prevención de abusos. Leemos las direcciones IP de las cabeceras de las peticiones para aplicar una limitación de frecuencia (rate limiting) por IP. Para las cuotas de las herramientas públicas, transformamos identificadores como la dirección IP o el email mediante un HMAC con clave secreta antes de que la petición de rate limiting salga de nuestro servidor. Upstash Redis, ubicado en AWS Frankfurt, almacena únicamente el identificador opaco resultante, un contador de peticiones y su caducidad automática. No recibe el identificador original ni el contenido de ningún plan, chat o cuestionario como datos de rate limiting. Cada contador caduca al terminar el periodo aplicable, como máximo en siete días. Otros contadores de corta duración del sitio permanecen únicamente en la memoria del servidor. No utilizamos los datos de rate limiting para elaborar ningún perfil sobre ti. Las direcciones IP y los eventos de envío de formularios también aparecen en los registros de servidor (logs) de nuestro proveedor de alojamiento Vercel Inc. (EE. UU.). Además, utilizamos campos honeypot y de temporización (no identificativos) para filtrar bots.

(g) Sin analítica, sin publicidad y sin rastreo en el sitio web. El propio sitio web no instala cookies propias. El Ranking de Hábitos utiliza el almacenamiento local solo para el borrador y el ranking generado durante las 24 horas indicadas, mientras que el Creador de Sistemas de Hábitos lo utiliza para la transcripción indicada de 30 días. No hay analítica web, no hay publicidad y no hay rastreo entre sitios. Las fuentes tipográficas están auto-alojadas, de modo que tu navegador no realiza peticiones en tiempo de ejecución a servicios externos de fuentes. La selección de idioma se expresa en la URL (/es) y no se almacena.

3.2 Usuarios de la app

(h) Local-first por diseño. Tus hábitos, cumplimientos, rachas, libro mayor de monedas (coin ledger), recompensas e historial se almacenan en una base de datos local autoritativa en tu dispositivo. Después de crear una cuenta, la App envía automáticamente a nuestro proveedor de copias de seguridad una instantánea cifrada en tránsito de la base de datos completa. Ludosati no mantiene una base de datos de producto fila por fila ni inspecciona habitualmente el contenido de tu copia. Queremos advertirte con honestidad de que los nombres y el contenido de los hábitos son texto libre que tú defines y que podrían revelar indirectamente información sobre tu estilo de vida o tu bienestar. Spend Your Habits es una herramienta de superación personal y no es un servicio médico ni una fuente de consejo médico.

(i) Cuenta e instantáneas automáticas en la nube. Es obligatorio tener una cuenta para utilizar la App. Admitimos la autenticación mediante correo electrónico y contraseña, inicio de sesión con Google o inicio de sesión con Apple. Al crear una cuenta, aceptas activamente los Términos y esta Política de Privacidad y consientes expresamente la copia de seguridad segura en la nube del contenido que decidas introducir en la App, incluido contenido que pueda revelar información sobre tu salud u otra información sensible. Después de crear la cuenta, la App envía automáticamente instantáneas comprimidas y cifradas en tránsito de toda la base de datos del dispositivo a un contenedor privado de Supabase Storage protegido por controles de acceso por usuario. Supabase Postgres almacena el puntero a la instantánea actual y metadatos técnicos de integridad. Conservamos la instantánea actual y hasta tres instantáneas de recuperación recientes, y eliminamos las versiones anteriores. Las instantáneas son copias; la base de datos del dispositivo sigue siendo la autoritativa. La eliminación de la cuenta suprime los objetos y el puntero vinculados a ella.

(j) Compras y suscripciones. Si decides suscribirte, las suscripciones se contratan a través de la App Store de Apple o de Google Play. El estado de los derechos (entitlement) se gestiona por cuenta nuestra a través de RevenueCat, Inc. (EE. UU.). Recibimos metadatos de compra y de derechos (como el identificador de producto, los identificadores de transacción de la tienda y el estado del derecho), pero nunca los datos completos de tu tarjeta de pago. Apple y Google se encargan del pago en sí.

(k) Diagnóstico y uso de la App. Utilizamos Sentry en su región de datos de la UE para diagnósticos de fallos, errores y rendimiento. Los informes pueden incluir el ID de tu cuenta para que podamos identificar y eliminar diagnósticos vinculados a ella, pero la recopilación predeterminada de datos identificativos está desactivada y se depuran los textos de tarjetas creados por el usuario y el contenido de la base de datos. Utilizamos TelemetryDeck para analítica de producto respetuosa con la privacidad mediante un identificador aleatorio por instalación que no está vinculado a tu nombre, correo electrónico o cuenta y que no se incluye en las instantáneas de la nube. Puedes desactivar ambos servicios mediante el ajuste Compartir diagnósticos de la App. InsertAffiliate puede tratar datos de atribución de afiliados y eventos de compra de la tienda a través de RevenueCat sin identificadores publicitarios.

(l) Asistente de IA integrado en la App. El asistente integrado funciona mediante menús (sin chat de texto libre) y lo trata un proveedor de IA alojado en la UE, con minimización de datos. Recibe contenido genérico del catálogo y selecciones estructuradas, no tus tarjetas creadas por ti, la identidad de tu cuenta, tu historial de uso ni tu dirección IP. Es un servicio distinto del chat con IA del sitio web descrito en el apartado 3.1(c).

(m) Notificaciones. Si activas los recordatorios, la App solicita el permiso de notificaciones del sistema operativo. Los recordatorios se programan únicamente de forma local en tu dispositivo. No utilizamos ningún servicio de notificaciones push y no generamos tokens push.

(n) Sin publicidad ni rastreo entre aplicaciones. La App no contiene anuncios, no utiliza identificadores publicitarios (ni IDFA ni GAID) y no te rastrea entre aplicaciones o sitios web de empresas no relacionadas con fines publicitarios. No se requiere ningún aviso de App Tracking Transparency. Aparte del permiso de notificaciones cuando activas recordatorios, la App no solicita acceso a la cámara, la ubicación, los contactos, el micrófono ni las fotos.

3.3 Tabla resumen

FlujoCategorías de datosDestinatario(s)Dónde
Formulario de contacto / supresiónNombre, correo electrónico, mensajeResendSitio web
Marketing por emailEmail y origen del registro; estado de suscripción y baja cuando comiencen los envíosGoogle Sheets; Resend al enviarSitio web
Tratamiento de IA del sitio webMensajes, títulos de hábitos, objetivos opcionales, frecuencias, respuestas, idioma y aviso aceptadoPlataforma Abierta de DeepSeekSitio web, China
Plan de IA protegido por códigoPlan de hábitos/recompensas, código y fecha de creaciónSupabaseSitio web
Envío opcional del planEmail, ID de Plan, caducidad y archivos PNG seleccionadosn8n privado, Gmail, Google SheetsSitio web
Protección frente a botsDirección IP, token de verificaciónCloudflare TurnstileSitio web
Seguridad / rate limitingIP y eventos de envío en logs; identificadores opacos con clave, contadores y caducidad para cuotasVercel; UpstashSitio web; AWS Frankfurt
Datos locales de la AppHábitos, completados, rachas, monedas, recompensas, historialNinguno (en el dispositivo)Tu dispositivo
Cuenta + instantáneas en la nubeIdentificador de acceso, archivos de instantánea y metadatos técnicosSupabaseNube
Compras (opcional)Metadatos de compra/derechosRevenueCat, Apple, GoogleApp/Tienda
Diagnóstico y analíticaDiagnósticos con ID de cuenta, ID aleatorio de analítica por instalaciónSentry, TelemetryDeckApp
Atribución de afiliadosMetadatos de atribución y eventos de compra de la tiendaInsertAffiliate, RevenueCatApp

4. Fines y bases jurídicas

Solo tratamos datos personales cuando disponemos de una base jurídica conforme al artículo 6.1 del RGPD. La siguiente tabla asocia cada fin con su base jurídica.

FinBase jurídica
Responder a tus consultas de contactoArtículo 6.1.b) (medidas a petición tuya / ejecución de un contrato) y, cuando aún no eres cliente, nuestro interés legítimo en responderte (art. 6.1.f))
Tramitar las solicitudes de supresión de datosArtículo 6.1.c) (obligación legal de atender tus derechos)
Enviar marketing opcional por emailArtículo 6.1.a) (consentimiento), retirable desde cada email de marketing
Operar la IA del sitio web y el borrador local del rankingArtículo 6.1.a) (consentimiento), prestado activamente antes de iniciar la función de IA aplicable
Crear y almacenar temporalmente un plan de IA protegido por códigoArtículo 6.1.b) (prestar el plan solicitado por separado durante la finalización); también se aplica el artículo 9.2.a) si el plan final contiene datos de categorías especiales
Enviar por email un ID de Plan y archivos PNG seleccionadosArtículo 6.1.a) (consentimiento), solicitado por separado durante la finalización
Prestar la app y las funciones de cuentaArtículo 6.1.b) (ejecución de un contrato)
Copia de seguridad automática en la nubeArtículo 6.1.b) (ejecución de un contrato); artículo 9.2.a) (consentimiento explícito) para cualquier contenido de categorías especiales que decidas introducir
Compras y suscripcionesArtículo 6.1.b) (ejecución de un contrato)
Conservar registros mercantiles y fiscales de las comprasArtículo 6.1.c) (obligación legal)
Seguridad, rate limiting, protección frente a bots, prevención de fraude/abusoArtículo 6.1.f) (interés legítimo en mantener el Servicio seguro y disponible)
Informe de fallos y analítica respetuosa con la privacidadArtículo 6.1.f) (interés legítimo en un producto estable y en mejora continua)

Cuando nos basamos en el interés legítimo, hemos ponderado dichos intereses frente a tus derechos y libertades y utilizamos únicamente los datos mínimos necesarios (por ejemplo, transformamos los identificadores antes de almacenar contadores de corta duración). Puedes oponerte al tratamiento basado en el interés legítimo tal como se describe en el apartado 8.

Cuando nos basamos en el consentimiento (marketing por email, tratamiento en vivo de la IA del sitio web, envío opcional del plan, información sensible incluida en un plan final almacenado y cualquier contenido de categorías especiales que decidas incluir en una copia de seguridad de la App), puedes retirarlo en cualquier momento; la retirada no afecta a la licitud del tratamiento realizado antes de la retirada. Puedes retirar el consentimiento de marketing mediante el enlace de baja de cada email. Puedes detener el tratamiento en vivo de la IA finalizando la conversación y eliminar el borrador del Ranking de Hábitos con Empezar un chat nuevo. El servicio inmutable de ID de Plan no dispone de una API de titularidad, recuperación o eliminación anticipada, por lo que no debes finalizar contenido que puedas necesitar eliminar antes de que termine su plazo fijo de 30 días. Una solicitud mediante el formulario de contacto puede identificar y suprimir un registro separado de envío opcional si facilitas el ID de Plan completo, pero no elimina antes el plan de Supabase. Como la copia de seguridad en la nube es una función automática de la cuenta, puedes detener ese tratamiento y eliminar las instantáneas en la nube suprimiendo tu cuenta desde la App o mediante el formulario de supresión de datos.

Menores (artículo 8 del RGPD y artículo 7 de la LOPDGDD). El Servicio está destinado únicamente a usuarios de 16 años o más. No operamos ningún mecanismo de consentimiento parental, porque los menores de 16 años no pueden utilizar el Servicio en primer lugar. Véase el apartado 11.


5. Destinatarios y proveedores de servicios

No vendemos tus datos personales. Según el flujo, las siguientes empresas actúan como encargados del tratamiento, proveedores de servicios o responsables independientes:

  • Resend, Inc. (EE. UU.): entrega de emails de soporte, cuenta y marketing opcional; recibe la dirección, el contenido y el estado de entrega o baja correspondientes.
  • Cloudflare, Inc. (EE. UU.): protección frente a bots (Turnstile); recibe tu dirección IP y un token de verificación.
  • Plataforma Abierta de DeepSeek, operada por Hangzhou DeepSeek Artificial Intelligence Co., Ltd. en China: inferencia directa del chat de soporte y del Ranking de Hábitos mediante el endpoint fijo api.deepseek.com; recibe los datos aplicables descritos en el apartado 3.1(c).
  • EUrouter: el asistente estructurado separado de la App descrito en el apartado 3.2(l); no trata la auditoría de vida del sitio web.
  • Flujo privado de n8n y Google Gmail/Sheets: envío opcional del ID de Plan y los archivos PNG solicitado durante la finalización; reciben solo los datos descritos en el apartado 3.1(d). Este flujo no está disponible hasta que se configuren su alojamiento privado, los accesos y los controles de conservación.
  • Vercel Inc. (EE. UU.): alojamiento del sitio web; las direcciones IP y los eventos de envío aparecen en los registros de servidor.
  • Upstash, Inc. (EE. UU.): rate limiting de las herramientas públicas; su servicio Redis en AWS Frankfurt recibe únicamente identificadores opacos con clave secreta, contadores de peticiones y fechas de caducidad automática.
  • Supabase, Inc.: autenticación, almacenamiento privado de instantáneas, metadatos técnicos de instantáneas y almacenamiento temporal de planes de IA protegidos por código.
  • Apple / Google: responsables independientes de las compras en la tienda y los servicios de inicio de sesión conforme a sus propios avisos de privacidad; también pueden tratar datos limitados por cuenta nuestra para funciones concretas.
  • RevenueCat, Inc. (EE. UU.): gestión de los derechos de suscripción; recibe metadatos de compra/derechos.
  • Functional Software, Inc. (Sentry): diagnósticos de fallos, errores y rendimiento en la región de la UE, incluido el ID de cuenta cuando sea necesario para soporte y supresión.
  • TelemetryDeck GmbH (UE): analítica de producto respetuosa con la privacidad mediante un identificador aleatorio por instalación.
  • InsertAffiliate: atribución de instalaciones de afiliados en relación con los webhooks de RevenueCat.

También podremos comunicar datos cuando así lo exija la ley, una orden judicial o una solicitud válida de una autoridad competente, o para formular, ejercer o defender reclamaciones jurídicas.


6. Transferencias internacionales

Algunos de nuestros encargados del tratamiento están ubicados fuera del Espacio Económico Europeo (EEE). Siempre que transferimos datos personales a nivel internacional, nos aseguramos de que exista una garantía adecuada conforme al Capítulo V del RGPD.

El flujo opcional de n8n, Gmail y la hoja privada de Google no debe activarse hasta que se hayan revisado y configurado la región de alojamiento, los controles de acceso, las condiciones de la cuenta de Google y la garantía aplicable a las transferencias. Si este flujo genera una transferencia restringida, aplicaremos la garantía correspondiente del Capítulo V del RGPD antes de activarlo.

El chat de soporte y el Ranking de Hábitos envían datos directamente a DeepSeek en China después del consentimiento activo descrito anteriormente. Los términos públicos de la Plataforma Abierta de DeepSeek no proporcionan un DPA público, un compromiso de CCT ni un plazo fijo de conservación para la API de terceros.

Cuando la certificación vigente de un destinatario estadounidense en el Marco de Privacidad de Datos UE-EE. UU. cubre la transferencia correspondiente, nos basamos en la decisión de adecuación de la Comisión Europea relativa a ese marco. Esto se aplica a los servicios cubiertos de Resend, Cloudflare, Vercel y Sentry mientras sus certificaciones sigan activas y resulten aplicables.

La base de datos de Upstash Redis almacena el contenido de rate limiting en la región AWS Frankfurt elegida por Ludosati. Upstash, Inc. tiene su sede en EE. UU. y su acuerdo de encargo del tratamiento incorpora las Cláusulas Contractuales Tipo (CCT/SCC) de la Comisión Europea para las transferencias restringidas y contempla el Marco de Privacidad de Datos cuando resulte aplicable.

Para las demás transferencias restringidas, incluidas las transferencias a RevenueCat y aquellas en las que no resulte aplicable la certificación del proveedor, nos basamos en las Cláusulas Contractuales Tipo (CCT/SCC) de la Comisión Europea incorporadas al acuerdo de encargo correspondiente, junto con medidas complementarias cuando proceda. Supabase trata los datos en la región de proyecto elegida por Ludosati, pero puede utilizar soporte corporativo o subencargados fuera del EEE conforme a su acuerdo de encargo y las CCT. Apple y Google explican sus transferencias internacionales en sus propios avisos de privacidad cuando actúan como responsables independientes.

Puedes solicitar información sobre la garantía aplicable a una transferencia concreta mediante nuestro formulario de contacto.


7. Conservación

Conservamos los datos personales únicamente durante el tiempo necesario para los fines descritos anteriormente.

  • Envíos de los formularios de contacto y de supresión: se conservan mientras atendemos la solicitud y después solo durante el plazo de prescripción aplicable cuando sea necesario para demostrar el cumplimiento o formular, ejercer o defender reclamaciones.
  • Marketing por email: la suscripción activa se conserva hasta que te das de baja o cerramos la lista. Tras la baja, conservamos el email mínimo y la prueba de supresión necesarios para respetar tu elección y demostrar el cumplimiento, pero no enviamos más marketing.
  • Mensajes del chat con IA: el chat de soporte no se persiste después de la conversación en directo. Las respuestas, respuestas de IA y transcripción del Creador de Sistemas de Hábitos permanecen en ese navegador durante un máximo de 30 días desde el inicio y Empezar de nuevo los elimina inmediatamente. Cada solicitud incluye la versión del aviso que aceptaste activamente, pero no creamos un perfil separado de consentimiento del chat vinculado a tu identidad.
  • Borrador del Ranking de Hábitos en el navegador: los títulos de hábitos, objetivos opcionales, frecuencias, etapa y ranking generado permanecen únicamente en ese navegador durante un máximo de 24 horas desde el inicio. Empezar un chat nuevo los elimina inmediatamente. Nunca se incluyen la dirección de email ni el token de Turnstile.
  • Planes de IA protegidos por código: son accesibles durante exactamente 30 días desde su creación; después, la consulta los rechaza y la siguiente limpieza diaria los elimina automáticamente del almacenamiento activo. El plan no está vinculado a tu cuenta de la App y el servicio inmutable no dispone de una API de titularidad, recuperación o eliminación anticipada.
  • Envío opcional del plan: cuando el flujo privado esté activado y lo solicites, la fila de la hoja de Google y las copias de Gmail controladas por el remitente se eliminan tras una solicitud de supresión anticipada verificada del registro de envío o en la primera limpieza diaria posterior a la caducidad del plan, como máximo 24 horas después. Esto no elimina el plan inmutable de Supabase antes de que caduque. n8n no debe conservar las entradas ni salidas de las ejecuciones y solo debe conservar metadatos operativos depurados durante un periodo breve y fijo configurado. Las copias de seguridad del proveedor de Google y el buzón del destinatario pueden conservar copias durante más tiempo.
  • Datos de rate limiting: los contadores de las herramientas públicas en Upstash contienen únicamente un identificador opaco con clave secreta, el número de peticiones y la caducidad. Se eliminan automáticamente al terminar el periodo aplicable, como máximo en siete días. Otros contadores transitorios del sitio permanecen únicamente en la memoria del servidor.
  • Registros de servidor (logs): se conservan durante el breve periodo operativo y de seguridad configurado con el proveedor de alojamiento, nunca más de 30 días salvo que un incidente de seguridad concreto o una obligación legal exijan su conservación.
  • Datos de la app en el dispositivo: se conservan en tu dispositivo hasta que los elimines o desinstales la app; esto está por completo bajo tu control.
  • Instantáneas en la nube: la instantánea actual y hasta tres instantáneas de recuperación recientes se conservan mientras exista tu cuenta; las versiones anteriores se eliminan. La eliminación de la cuenta suprime los objetos y el puntero del almacenamiento activo, sin perjuicio de copias limitadas de recuperación ante desastres del proveedor que desaparecen conforme a su ciclo de copias.
  • Diagnóstico y analítica: se conservan durante los periodos configurados en Sentry y TelemetryDeck. Desactivar Compartir diagnósticos detiene la nueva recopilación; la eliminación de cuenta solicita la supresión de los datos de Sentry vinculados al ID de cuenta.
  • Registros de compras: se conservan durante los plazos legales mercantiles y fiscales aplicables en España, incluidos los registros que RevenueCat, Apple o Google deban conservar de forma independiente.

Eliminar tu cuenta de Spend Your Habits no cancela una suscripción de Apple o Google. Elimina los datos de Supabase vinculados a la cuenta y solicita la supresión de los diagnósticos de Sentry vinculados a ella, pero no elimina automáticamente un plan protegido por código ni los datos que sigan almacenados localmente en un dispositivo.


8. Tus derechos

En virtud del RGPD tienes derecho a:

  • Acceder a los datos personales que tenemos sobre ti;
  • Rectificar los datos inexactos o incompletos;
  • Suprimir tus datos («derecho al olvido»);
  • Limitar el tratamiento en determinadas circunstancias;
  • Portabilidad de los datos: recibir determinados datos en un formato estructurado, de uso común y de lectura mecánica;
  • Oponerte al tratamiento basado en nuestro interés legítimo;
  • Retirar el consentimiento en cualquier momento cuando el tratamiento se base en el consentimiento (marketing por email, tratamiento en vivo de la IA del sitio web, envío opcional, contenido sensible de un plan final y contenido de categorías especiales en copias de seguridad), sin que ello afecte a la licitud del tratamiento previo. Sigue siendo aplicable la limitación del plan inmutable y de la eliminación anticipada descrita en los apartados 3.1(d), 4 y 7.

No llevamos a cabo ninguna decisión automatizada, incluida la elaboración de perfiles, que produzca efectos jurídicos sobre ti o te afecte de modo similarmente significativo.

Cómo ejercer tus derechos. Utiliza los formularios de nuestra página de Soporte: el formulario de contacto o, para la supresión, el formulario de supresión de datos. Es posible que tengamos que adoptar medidas razonables para verificar tu identidad antes de actuar, con el fin de proteger tus datos frente a divulgaciones no autorizadas. Responderemos en el plazo de un mes, ampliable en hasta dos meses adicionales para solicitudes complejas o numerosas, en cuyo caso te lo comunicaremos.

Ten en cuenta que la mayor parte de los datos de tu app residen en tu dispositivo: puedes ejercer los derechos de acceso, portabilidad y supresión sobre esos datos directamente, consultándolos, exportándolos (cuando esté disponible) o eliminándolos, o bien desinstalando la app.


9. Reclamaciones ante una autoridad de control

Si consideras que hemos tratado tus datos personales de forma ilícita, tienes derecho a presentar una reclamación ante una autoridad de control. En España, se trata de la Agencia Española de Protección de Datos (AEPD), www.aepd.es. También puedes reclamar ante la autoridad de control de tu país de residencia en la UE, de tu lugar de trabajo o del lugar de la supuesta infracción. Por supuesto, agradeceríamos la oportunidad de atender tus preocupaciones primero a través de la página de Soporte.


10. Usuarios fuera del EEE

10.1 Residentes en California (CCPA / CPRA)

Si eres residente en California, se aplica lo siguiente. En los últimos 12 meses hemos recogido las siguientes categorías de información personal, en función de las funciones que utilices:

  • Identificadores (nombre, dirección de correo electrónico, dirección IP, identificadores por instalación o de cuenta);
  • Actividad en Internet u otras redes electrónicas (envíos de formularios, mensajes de chat, señales de rate limiting);
  • Información comercial (metadatos de suscripción/derechos);
  • Registros de clientes (contenido del formulario de contacto y planes de hábitos y recompensas protegidos por código); y
  • Diagnósticos (información de fallos, errores y rendimiento vinculada a una cuenta cuando proceda).

No «vendemos» tu información personal y no la «compartimos» para publicidad conductual entre contextos, tal como se definen esos términos en la CCPA/CPRA, y no realizamos publicidad dirigida. Tienes derecho a conocer, suprimir, corregir y a la no discriminación por ejercer tus derechos. Ejerce estos derechos a través de los formularios de la página de Soporte.

10.2 Reino Unido

Si te encuentras en el Reino Unido, se aplica el RGPD del Reino Unido (UK GDPR), que refleja las protecciones descritas anteriormente. Puedes presentar una reclamación ante la Information Commissioner's Office (ICO) del Reino Unido.

10.3 Otras jurisdicciones

Si accedes al Servicio desde otra jurisdicción, tus leyes locales de protección de datos pueden otorgarte derechos similares a los anteriores. Procuramos atender las solicitudes válidas de conformidad con la legislación aplicable; ponte en contacto con nosotros a través de la página de Soporte.


11. Menores

El Servicio no está dirigido a menores y está destinado únicamente a usuarios de 16 años o más. No recogemos conscientemente datos personales de ninguna persona menor de 16 años, y no operamos ningún mecanismo de consentimiento parental porque los menores de 16 años no pueden utilizar el Servicio. Si crees que una persona menor de 16 años nos ha facilitado datos personales, notifícanoslo a través de la página de Soporte y los suprimiremos.


12. Seguridad

Aplicamos medidas técnicas y organizativas proporcionadas para proteger los datos personales frente al acceso no autorizado, la pérdida, la alteración o la divulgación. Entre ellas se encuentran nuestra arquitectura local-first, el almacenamiento privado por usuario en la nube, controles de acceso por fila, cifrado en tránsito, protección frente a bots y rate limiting. Un plan protegido por código es accesible intencionadamente para cualquier persona que tenga el código completo, por lo que su confidencialidad depende en parte de cómo lo compartas. No obstante, ningún método de transmisión o almacenamiento es completamente seguro y no podemos garantizar una seguridad absoluta.


13. Cookies y tecnologías similares

El sitio web spendyourhabits.com no instala ninguna cookie propia. El Ranking de Hábitos conserva su borrador y el ranking generado en el almacenamiento local durante un máximo de 24 horas. Las únicas cookies o tokens que pueden instalarse son las cookies/tokens estrictamente necesarios utilizados por Cloudflare Turnstile para realizar la protección frente a bots en los formularios y el chat con IA. Al ser estrictamente necesarios para un servicio que tú has solicitado, no requieren un banner de consentimiento conforme a la normativa de privacidad en las comunicaciones electrónicas (ePrivacy). No utilizamos ninguna cookie de publicidad ni de analítica en el sitio web.


14. Cambios en esta política

Podemos actualizar esta política de vez en cuando, por ejemplo cuando cambien las funciones de cuenta o copia de seguridad o cuando contratemos a un nuevo encargado del tratamiento. Cuando lo hagamos, revisaremos la fecha de «Última actualización» que figura al inicio. En caso de cambios sustanciales, adoptaremos medidas razonables para ponerlos en tu conocimiento a través del Servicio o del sitio web antes de que surtan efecto. Te animamos a revisar esta política periódicamente.


15. Cómo contactar con nosotros

Para cualquier pregunta sobre esta política o sobre tus datos personales, o para ejercer tus derechos, utiliza los formularios de nuestra página de Soporte:

La identificación completa de la sociedad está disponible en la página de Aviso Legal de nuestro sitio web. Ludosati SL es el responsable del tratamiento de tus datos personales tal como se describe en el apartado 1.