Kiemas

Política de privacidad

Esta política explica qué datos recoge Kiemas, para qué, con quién se comparten y qué puedes hacer con ellos. Está escrita a partir de lo que la aplicación hace realmente.

Quién responde

El responsable del tratamiento es Adrián Vázquez Valbuena, con NIF 54032074Z y domicilio en Avenida María Guerrero 49, 28919 Leganés (Madrid), España.

Para cualquier cuestión sobre tus datos, incluido el ejercicio de tus derechos, puedes escribir a vazquezvalbuenaa@gmail.com.

No hay delegado de protección de datos designado: por el tamaño y el tipo de tratamiento no es obligatorio. El correo de arriba es la vía.

Qué datos se guardan

No se usan cookies de seguimiento, ni perfilado publicitario, ni herramientas de analítica de terceros. Tus datos no se venden ni se ceden a nadie con fines comerciales.

Para qué se usan

Para prestar el servicio: mostrar tus sitios y planes, compartirlos con los espacios a los que perteneces y avisarte de lo que ocurre en ellos.

La base legal es la ejecución del contrato que aceptas al usar la aplicación.

Para las notificaciones, la base es tu consentimiento, que puedes retirar en cualquier momento desde los ajustes de la aplicación o del dispositivo.

Para la seguridad —detectar abusos, atender reportes, evitar el uso automatizado y diagnosticar averías— la base es el interés legítimo en que el servicio funcione y no se use para dañar a nadie. Puedes oponerte escribiendo al correo de contacto, y se te explicará qué se puede atender sin dejar el servicio indefenso.

Para cumplir obligaciones legales cuando aparezcan, como responder a un requerimiento de una autoridad.

No se usan tus datos para tomar decisiones automatizadas ni para elaborar perfiles. Las decisiones de moderación las toma una persona.

Quién más los ve

Las personas de tus espacios ven lo que aportas a ese espacio. Tu espacio personal no lo ve nadie más.

Si copias un sitio a otro de tus grupos, los datos de ese sitio pasan a verse en el grupo de destino. Las notas, las fotos y las puntuaciones no se copian.

Si compartes una lista, cualquiera con el enlace puede ver los sitios que contiene: nombre, dirección, categoría, precio, fotos y etiquetas. Las notas y las puntuaciones nunca se comparten. Puedes revocar el enlace cuando quieras.

Publicar esa lista en «Explorar» es una decisión aparte, que tienes que activar tú. Compartir da un enlace que funciona para quien lo tenga; publicarla la mete en un directorio buscable, donde cualquier persona con cuenta puede encontrarla sin que nadie se la haya pasado, y donde se muestra tu nombre de usuario como autor. Puedes retirarla del directorio en cualquier momento.

Se apoya en estos proveedores, que tratan datos por cuenta nuestra como encargados, bajo contrato y con cláusulas tipo de la UE cuando hace falta:

Apple y Google son un caso distinto: cuando compras, no actúan por cuenta nuestra, sino como responsables independientes del cobro y de sus propios datos de facturación. Lo que nos llega de ellos es que la compra existe.

Algunos de estos proveedores tratan datos fuera del Espacio Económico Europeo. Esas transferencias se amparan en las cláusulas contractuales tipo aprobadas por la Comisión Europea.

Las fotos merecen una explicación aparte. Se guardan en un almacén de archivos donde cada fichero tiene una dirección con un identificador aleatorio: no existe forma de listar el contenido ni de adivinar direcciones, pero quien tenga el enlace exacto puede abrir la imagen sin necesidad de cuenta. Es una decisión consciente y no un descuido: las direcciones que caducan romperían las fotos ya cargadas en el mapa y harían imposibles las listas públicas, que existen precisamente para verse sin cuenta. Si una foto te resulta delicada, tenlo en cuenta antes de subirla.

Al usar el mapa y el buscador de direcciones, tu dispositivo consulta directamente a OpenFreeMap, Photon (Komoot) y Nominatim (OpenStreetMap). Reciben la búsqueda o la zona que estás viendo, pero no tu identidad ni tus datos de cuenta. Si centras el mapa en tu ubicación, esa zona pasa a ser la que se pide, igual que si hubieras llegado hasta ahí arrastrando el mapa con el dedo.

Al abrir la ficha de un sitio guardado, tu dispositivo pregunta además a Overpass (OpenStreetMap) por el horario y el teléfono de ese local. Recibe las coordenadas del sitio y su nombre, nada más: ni quién eres, ni de qué grupo es, ni qué habéis escrito de él. La respuesta se guarda con el sitio, de modo que la consulta se hace una vez y no cada vez que alguien lo mira.

Las notificaciones y qué llevan dentro

Un aviso lleva el nombre del grupo y una frase con quién ha hecho qué: «Adrián ha creado un plan», por ejemplo. No lleva el contenido de tus notas ni tus fotos.

Si tienes el móvil bloqueado, ese texto puede aparecer en la pantalla de bloqueo. Eso lo decide tu sistema operativo y lo controlas en sus ajustes, no aquí.

Cómo viajan: el aviso se deja en una cola dentro de la base de datos y de ahí sale hacia el servicio de notificaciones de Apple, hacia Firebase Cloud Messaging (Google) o hacia el servicio push de tu navegador, según el aparato. Una vez enviado, deja de estar pendiente en la cola.

Para poder enviarlos hace falta guardar el identificador que da el sistema operativo o el navegador. Si desactivas los avisos, ese identificador se borra y deja de recibirse nada.

Almacenamiento en tu dispositivo

La aplicación guarda datos en el almacenamiento local de tu navegador o dispositivo: la sesión iniciada, el espacio que tienes abierto, el idioma y, si las activas, el identificador para las notificaciones.

Son estrictamente necesarios para que el servicio funcione (sin la sesión guardada tendrías que volver a entrar en cada pantalla), así que no requieren tu consentimiento previo, pero tienes derecho a saber que están ahí.

No hay cookies de terceros, ni píxeles de seguimiento, ni identificadores publicitarios. Cerrar sesión o borrar los datos del navegador los elimina.

Cuánto tiempo se conservan

Mientras tengas la cuenta abierta.

Si la borras, se eliminan tu perfil, tu espacio personal y todo su contenido. Lo que hayas aportado a un espacio de grupo permanece con ese grupo, ya sin tu nombre asociado: borrar tu cuenta no puede vaciar el mapa de los demás.

Puedes borrar la cuenta tú mismo desde Ajustes, sin pedírnoslo.

Los avisos pendientes viven en la cola lo que tarden en enviarse, y poco más. Los registros técnicos de conexión los conservan los proveedores durante un plazo limitado y se van sustituyendo solos.

Los reportes se conservan mientras haya que resolverlos y un tiempo después, para poder detectar reincidencia y para responder si alguien reclama la decisión.

Las copias de seguridad de la base de datos las guarda el proveedor durante un tiempo limitado. Eso significa que algo que borras puede seguir existiendo en una copia unos días más, hasta que esa copia se sustituya. No se consultan para nada que no sea recuperar el servicio después de una avería.

Tus derechos

Puedes acceder a tus datos, rectificarlos, suprimirlos, oponerte al tratamiento, solicitar su limitación y pedir su portabilidad.

Dos de ellos están en la propia aplicación, en Ajustes: «Descargar mis datos» te da un fichero con todo lo que has aportado, y «Borrar mi cuenta» ejerce la supresión de forma inmediata.

Para los demás, escribe a vazquezvalbuenaa@gmail.com. Se responde en el plazo de un mes, y si hiciera falta más tiempo se te dice antes de que se cumpla.

Si consideras que no se han atendido, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).

Menores

La aplicación no está dirigida a menores de 14 años, que es la edad a partir de la cual la ley española permite consentir el tratamiento de datos por uno mismo. Si detectamos una cuenta de un menor de esa edad sin consentimiento de quien ejerza su tutela, se eliminará.

La clasificación por edades que aparece en las tiendas responde a sus propios criterios de contenido y es una cosa distinta de esta edad mínima.

Seguridad y cifrado

Aplicamos medidas de seguridad técnicas y organizativas para proteger la información frente a accesos no autorizados o pérdidas.

La comunicación entre tu dispositivo y la base de datos viaja siempre cifrada mediante protocolos seguros (HTTPS/TLS). Los datos almacenados cuentan con cifrado en reposo y las contraseñas se procesan mediante algoritmos de cifrado unidireccional (hashing), por lo que nunca son accesibles en texto plano.

El acceso a los datos está limitado por reglas en la propia base de datos: cada consulta solo puede devolver lo de los espacios a los que perteneces, y eso se comprueba en el servidor y no en la aplicación.

No se usa cifrado de extremo a extremo. Eso significa que el contenido que guardas (sitios, notas, fotos) se almacena de forma que la infraestructura puede procesarlo, y no cifrado con una clave que solo tengas tú. Se dice aquí para que no haya equívoco: si lo que buscas es que nadie salvo tú pueda leerlo bajo ninguna circunstancia, esta aplicación no ofrece esa garantía.

Si ocurriera una brecha de seguridad con riesgo para tus derechos, se comunicaría a la Agencia Española de Protección de Datos en 72 horas y se te avisaría dentro de la aplicación o por correo.

Si Kiemas cambia de manos

Si el servicio se transfiriera o se aportara a una sociedad, los datos pasarían a quien lo asumiera, que quedaría sujeto a esta misma política.

Se avisaría dentro de la aplicación antes de que ocurriera, para que puedas descargar tus datos o borrar la cuenta si no te parece bien.

Cambios

Si esta política cambia de forma relevante, se avisará dentro de la aplicación antes de que los cambios se apliquen.

Al pie de este documento está la fecha de la última revisión.


Privacy Policy

This policy explains what data Kiemas collects, why, who it is shared with and what you can do about it. It is written from what the app actually does.

Who is responsible

The data controller is Adrián Vázquez Valbuena, tax ID 54032074Z, of Avenida María Guerrero 49, 28919 Leganés (Madrid), Spain.

For anything about your data, including exercising your rights, you can write to vazquezvalbuenaa@gmail.com.

No data protection officer has been appointed: given the size and type of processing, one is not required. The address above is the route.

What is stored

No tracking cookies, no advertising profiling, no third-party analytics. Your data is not sold or handed to anyone for commercial purposes.

What it is used for

To provide the service: showing your places and plans, sharing them with the spaces you belong to, and letting you know what happens in them.

The legal basis is performance of the contract you accept by using the app.

For notifications the basis is your consent, which you can withdraw at any time from the app’s settings or your device settings.

For security — detecting abuse, handling reports, preventing automated use and diagnosing faults — the basis is the legitimate interest in the service working and not being used to harm anyone. You can object by writing to the contact address, and you will be told what can be honoured without leaving the service defenceless.

To comply with legal obligations when they arise, such as responding to a request from an authority.

Your data is not used for automated decision-making or profiling. Moderation decisions are made by a person.

Who else sees it

People in your spaces see what you contribute to that space. Nobody else sees your personal space.

If you copy a place to another of your groups, that place’s details become visible in the destination group. Notes, photos and ratings are not copied.

If you share a list, anyone with the link can see the places in it: name, address, category, price, photos and tags. Notes and ratings are never shared. You can revoke the link at any time.

Listing that list in “Explore” is a separate decision you have to switch on yourself. Sharing gives a link that works for whoever has it; listing puts it in a searchable directory, where anyone with an account can find it without being sent the link, and where your username is shown as the author. You can unlist it at any time.

The service relies on these providers, which process data on our behalf as processors, under contract and with the EU standard contractual clauses where needed:

Apple and Google are a different case: when you buy, they do not act on our behalf but as independent controllers of the payment and their own billing data. What reaches us from them is that the purchase exists.

Some of these providers process data outside the European Economic Area. Those transfers rely on the standard contractual clauses approved by the European Commission.

Photos deserve a separate explanation. They are kept in a file store where every file has an address containing a random identifier: there is no way to list the contents or guess addresses, but anyone holding the exact link can open the image without needing an account. This is a deliberate choice, not an oversight: expiring addresses would break photos already loaded on the map and would make public lists impossible, and those exist precisely to be seen without an account. If a photo feels sensitive to you, bear that in mind before uploading it.

When you use the map and the address search, your device queries OpenFreeMap, Photon (Komoot) and Nominatim (OpenStreetMap) directly. They receive the search or the area you are viewing, but not your identity or account data. If you centre the map on your location, that becomes the area requested, exactly as if you had panned there with your finger.

When you open a saved place, your device also asks Overpass (OpenStreetMap) for that venue’s opening hours and phone number. It receives the place coordinates and its name, nothing else: not who you are, not which group it belongs to, not anything you have written about it. The answer is stored with the place, so the query happens once rather than every time someone looks at it.

Notifications and what they contain

A notification carries the group name and a sentence about who did what: “Adrián created a plan”, for instance. It does not carry the content of your notes or your photos.

If your phone is locked, that text may appear on the lock screen. Your operating system decides that and you control it in its settings, not here.

How they travel: the notice is queued inside the database and from there goes out to Apple’s notification service, to Firebase Cloud Messaging (Google), or to your browser’s push service, depending on the device. Once sent, it is no longer pending in the queue.

Delivering them requires storing the identifier your operating system or browser provides. If you turn notifications off, that identifier is deleted and nothing more is received.

Storage on your device

The app stores data in your browser or device local storage: your signed-in session, the space you have open, your language, and the notification identifier if you enable them.

These are strictly necessary for the service to work (without a stored session you would have to sign in again on every screen), so they do not require prior consent, but you have the right to know they are there.

There are no third-party cookies, tracking pixels or advertising identifiers. Signing out or clearing your browser data removes them.

How long it is kept

For as long as your account exists.

If you delete it, your profile, your personal space and all its content are removed. What you contributed to a group space stays with that group, no longer linked to your name: deleting your account cannot empty other people’s maps.

You can delete the account yourself from Settings, without asking us.

Pending notifications live in the queue for as long as they take to send, and little more. Technical connection logs are kept by the providers for a limited period and are overwritten in due course.

Reports are kept while they need resolving and for a period afterwards, so repeat behaviour can be spotted and so a decision can be answered if someone challenges it.

Database backups are kept by the provider for a limited time. That means something you delete may still exist in a backup for a few more days, until that backup is replaced. They are not consulted for anything other than restoring the service after a failure.

Your rights

You can access your data, rectify it, erase it, object to processing, request its restriction and ask for portability.

Two of them are in the app itself, under Settings: “Download my data” gives you a file with everything you have contributed, and “Delete my account” exercises erasure immediately.

For the rest, write to vazquezvalbuenaa@gmail.com. You will get an answer within one month, and if more time is needed you will be told before that month is up.

If you believe they have not been honoured, you may complain to the Spanish Data Protection Agency (www.aepd.es).

Minors

The app is not aimed at children under 14, the age from which Spanish law allows someone to consent to the processing of their own data. If we detect an account belonging to a child under that age without the consent of their guardian, it will be deleted.

The age rating shown in the stores follows their own content criteria and is a different thing from this minimum age.

Security and encryption

We apply technical and organisational security measures to protect information against unauthorised access or loss.

Communication between your device and the database always travels encrypted over secure protocols (HTTPS/TLS). Stored data is encrypted at rest, and passwords are processed with one-way hashing algorithms, so they are never accessible in plain text.

Access to data is restricted by rules inside the database itself: a query can only ever return content from the spaces you belong to, and that is checked on the server rather than in the app.

End-to-end encryption is not used. That means the content you save (places, notes, photos) is stored in a way the infrastructure can process, not encrypted with a key only you hold. It is stated here so there is no misunderstanding: if what you need is that nobody but you can read it under any circumstances, this app does not offer that guarantee.

If a security breach occurred with a risk to your rights, it would be reported to the Spanish Data Protection Agency within 72 hours and you would be told inside the app or by email.

If Kiemas changes hands

If the service were transferred or contributed to a company, the data would pass to whoever took it over, who would be bound by this same policy.

You would be told inside the app before that happened, so you can download your data or delete your account if you are not happy with it.

Changes

If this policy changes in any relevant way, you will be told inside the app before the changes take effect.

The date of the last revision is at the foot of this document.

Adrián Vázquez Valbuena · NIF 54032074Z · Avenida María Guerrero 49, 28919 Leganés (Madrid) · vazquezvalbuenaa@gmail.com
Última actualización: · kiemas.com