Política de privacidad
Versión 2.0 · Entrada en vigor: 24 de agosto de 2026
1. Resumen
Mi Caja Fuerte Privada está diseñada para que nadie, ni siquiera el responsable del tratamiento, pueda leer el contenido que guardas. Todo el contenido sensible se cifra en tu dispositivo con AES-GCM de 256 bits, con una clave derivada de tu contraseña maestra mediante PBKDF2-SHA256 (600.000 iteraciones), antes de salir del dispositivo. La contraseña maestra y la clave de cifrado no se envían ni se almacenan en los servidores.
2. Responsable del tratamiento
- Responsable: Marco Atzeni López, actuando bajo el nombre comercial AtzeniIntelligence.
- Condición jurídica: persona física.
- Domicilio de contacto: Calle José de la Cámara 10, 1.º C, 41018 Sevilla, España.
- Correo electrónico: contacto@atzeniintelligence.com
No se ha designado un delegado de protección de datos. Las consultas relacionadas con privacidad y el ejercicio de derechos pueden dirigirse a contacto@atzeniintelligence.com .
3. Finalidades y bases jurídicas
- Prestación del servicio y gestión de la cuenta (registro, inicio de sesión, sincronización y almacenamiento de tus datos cifrados): ejecución del contrato — art. 6.1.b RGPD.
- Seguridad y prevención de abusos (limitación de intentos de acceso, integridad del servicio, diagnóstico de errores técnicos): interés legítimo — art. 6.1.f RGPD.
- Compras y obligaciones legales (validación del desbloqueo Premium vitalicio y conservación de justificantes cuando resulte obligatorio): ejecución del contrato — art. 6.1.b — y cumplimiento de obligaciones legales — art. 6.1.c RGPD.
- Consentimiento — art. 6.1.a RGPD: se solicita únicamente para funcionalidades opcionales que lo requieren, en concreto el acceso a archivos o imágenes concretos que tú seleccionas y la activación de Face ID / Touch ID. Puedes retirarlo desactivando la función sin perder el acceso al resto de la app.
La app no realiza publicidad, perfilado, decisiones automatizadas ni analítica de comportamiento de terceros.
4. Categorías de datos
- Cuenta: dirección de correo electrónico, identificador interno de usuario (UUID), fecha de registro y fecha de última actualización de la cuenta.
- Preferencias remotas (guardadas en la base de datos): minutos de autobloqueo y si la biometría está activada.
- Preferencias y datos locales (permanecen en tu dispositivo y no se envían): caducidad del portapapeles, estado en caché del desbloqueo Premium, caché cifrada de la bóveda para uso sin conexión (IndexedDB
mcfp-cache), historial local de accesos (IndexedDBmcfp-audit: solo tipo de evento y fecha, sin contenido) y el material de desbloqueo rápido guardado en el Keychain de iOS o Keystore de Android. - Contenido cifrado de la bóveda: contraseñas, tarjetas, correos, notas, movimientos e inventario de la caja fuerte y direcciones públicas de criptoactivos. Se almacenan siempre cifrados; para el responsable y para el proveedor son bloques ilegibles.
- Archivos e imágenes que seleccionas expresamente: se cifran en el dispositivo antes de subirse. Se conservan como metadatos el nombre de archivo cifrado, el tamaño en bytes, la ruta de almacenamiento y las fechas de creación y modificación.
- Material de desbloqueo y recuperación guardado en tu perfil: sal de derivación (KDF), verificador, clave de cifrado envuelta, identificador de credencial WebAuthn y, si la generas, la sal y el blob cifrado de tu clave de recuperación. Todos son inservibles sin tu contraseña maestra o tu clave de recuperación.
- Metadatos técnicos: el proveedor de infraestructura registra de forma automática y temporal datos de conexión a la API (dirección IP, marca de tiempo, endpoint y código de respuesta) con fines de seguridad y funcionamiento. La app no envía informes de errores a terceros y sus mensajes técnicos no incluyen contraseñas, clave maestra ni contenido descifrado.
- Compra Premium: el estado del desbloqueo vitalicio se determina a partir de las transacciones verificadas por Apple. La app no recibe ni almacena datos de tarjeta ni la identidad del comprador; conserva solo un indicador local de derecho activo.
5. Proveedores y encargados del tratamiento
- Supabase, Inc. (EE. UU., con infraestructura desplegada sobre Amazon Web Services): autenticación, base de datos, almacenamiento de archivos cifrados y registros técnicos de acceso a la API. Actúa como encargado del tratamiento.
- Amazon Web Services EMEA SARL / Amazon Web Services, Inc.: alojamiento físico de la infraestructura del proveedor anterior (subencargado).
- Apple Distribution International Ltd. (Irlanda) y Apple Inc. : distribución de la app en la App Store y gestión y validación de la compra integrada mediante StoreKit. Apple actúa como responsable independiente respecto a los datos de la transacción y no comparte la identidad del comprador con la app.
- Lovable (Lovable Labs Incorporated): plataforma de desarrollo y alojamiento de la versión web de la app.
No se utilizan herramientas de analítica de producto, publicidad, redes sociales, correo transaccional propio ni monitorización de terceros distintas de las indicadas.
Las comunicaciones de soporte se gestionan mediante contacto@atzeniintelligence.com . Los correos automáticos de verificación y restablecimiento de contraseña se envían mediante el servicio de correo integrado en el proveedor de autenticación.
6. Ubicación y transferencias internacionales
La base de datos y el almacenamiento de archivos del proyecto están alojados en la región Europa del Norte (eu-north-1, Estocolmo, Suecia), dentro del Espacio Económico Europeo.
Algunos proveedores y subencargados son entidades establecidas fuera del EEE (Supabase, Inc., Apple Inc. y la plataforma de desarrollo). En esos casos el tratamiento se ampara en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, junto con medidas técnicas adicionales: cifrado de extremo a extremo del contenido, cifrado en tránsito (TLS) y en reposo, y aislamiento por usuario mediante políticas de seguridad a nivel de fila. Como el contenido viaja y se conserva cifrado con una clave que solo existe en tu dispositivo, un acceso por parte de un proveedor no permitiría leerlo.
Copia de los acuerdos de encargo y de las garantías aplicables disponible a solicitud en el correo de contacto.
7. Plazos de conservación
- Cuenta activa: los datos se conservan mientras mantengas la cuenta abierta y utilices el servicio.
- Elementos eliminados en la app: los elementos borrados pasan a la papelera con marca de eliminación y siguen almacenados cifrados hasta que los eliminas de forma definitiva o vacías la papelera.
- Eliminación de la cuenta: al usar "Eliminar mi cuenta y todos mis datos" se borran de inmediato la cuenta de acceso, tus filas en la base de datos, los archivos cifrados del almacenamiento y los datos locales del dispositivo (IndexedDB, caché, preferencias y material del Keychain).
- Copias de seguridad: la infraestructura del proveedor mantiene copias automáticas cifradas por motivos de continuidad. Los datos eliminados pueden permanecer en esas copias durante el ciclo de rotación que aplique el proveedor de infraestructura, y se eliminan cuando esas copias se sustituyen. No se afirma, por tanto, una eliminación instantánea en todos los sistemas.
- Registros técnicos y de seguridad (accesos a la API, errores): los genera y conserva el proveedor de infraestructura durante su propio periodo de retención, tras el cual se eliminan automáticamente. El responsable no crea registros adicionales con contenido de la bóveda.
- Soporte: los mensajes relacionados con consultas o incidencias se conservarán mientras sean necesarios para resolver la solicitud y durante un máximo de 12 meses desde su cierre. Después se eliminarán, salvo que sea necesario conservarlos para atender responsabilidades o cumplir una obligación legal.
- Datos legalmente necesarios: los justificantes de compra y la información fiscal o contable asociada los gestiona Apple como vendedor. Cualquier documentación que deba conservar el responsable se mantendrá durante los plazos legales de prescripción fiscal y mercantil aplicables en España.
8. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, limitación del tratamiento, oposición y portabilidad, así como retirar el consentimiento en cualquier momento para las funciones opcionales, escribiendo a contacto@atzeniintelligence.com . Muchos de estos derechos puedes ejercerlos directamente desde la app: editar o eliminar elementos, exportar una copia de tus datos y eliminar la cuenta por completo.
Ten en cuenta la limitación técnica derivada del cifrado: el responsable no puede facilitarte el contenido de tu bóveda en claro, porque no dispone de tu clave. La exportación desde la app genera una copia que solo tú puedes descifrar.
Si consideras que el tratamiento no cumple la normativa, puedes reclamar ante la Agencia Española de Protección de Datos: https://www.aepd.es/ .
9. Fotografías y archivos
No accedemos a toda tu fototeca; solo procesamos los archivos o imágenes que seleccionas expresamente para guardarlos en la bóveda. La selección la realiza el propio sistema operativo y la app recibe únicamente el archivo elegido, que se cifra en el dispositivo antes de subirse. Tampoco accedemos a tus contactos ni a tu ubicación.
10. Contraseña de cuenta y contraseña maestra
- Contraseña de la cuenta: sirve para iniciar sesión. Se puede restablecer mediante un enlace enviado a tu correo. El proveedor de autenticación solo guarda un hash de esta contraseña.
- Contraseña maestra: cifra y descifra el contenido de la bóveda. El servidor no la conoce, no la almacena y no puede recuperarla ni restablecerla. Cambiarla desde Ajustes requiere conocer la actual. Si la olvidas, la única vía es la clave de recuperación de 24 caracteres que la app genera al configurar la bóveda: con ella se descifra tu contraseña maestra en el propio dispositivo. Sin la contraseña maestra ni la clave de recuperación, el contenido es irrecuperable; no existe puerta trasera.
- Si Face ID o Touch ID ya estaban configurados: el desbloqueo biométrico no sustituye al cifrado. Al activarlo, la app guarda el material necesario para reconstruir la clave en el Keychain de iOS (Keystore en Android), protegido por el propio dispositivo; Apple no comparte tus datos biométricos con la app y la biometría nunca se envía a ningún servidor. Mientras esa configuración siga activa en el mismo dispositivo, podrás abrir la bóveda con Face ID sin escribir la contraseña maestra. Ese material se borra al desactivar la biometría, al cerrar sesión con borrado local, al restablecer la contraseña maestra o al eliminar la cuenta o la app; a partir de ese momento hará falta de nuevo la contraseña maestra. Restablecer la contraseña de la cuenta por correo no descifra nada por sí solo.
11. Menores de edad
El servicio no está dirigido a menores de 14 años. No se solicitan ni se tratan datos de personas menores de esa edad de forma consciente; si detectamos una cuenta en esa situación, se eliminará. Los titulares de la patria potestad pueden comunicarlo al correo de contacto.
12. Medidas de seguridad
Cifrado AES-GCM de 256 bits en el dispositivo, derivación de clave con PBKDF2-SHA256 (600.000 iteraciones), TLS en tránsito, cifrado en reposo del proveedor, aislamiento estricto por usuario mediante políticas de seguridad a nivel de fila, autobloqueo por inactividad, ocultación de la pantalla en el selector de aplicaciones y borrado automático del portapapeles. Los registros de error no incluyen contraseñas, clave maestra ni contenido descifrado.
13. Cambios en esta política
Esta política puede actualizarse para reflejar cambios técnicos o legales. La versión vigente siempre está publicada en esta página, accesible sin iniciar sesión, indicando su versión y fecha de entrada en vigor. Si el cambio es sustancial, se avisará dentro de la app antes de que surta efecto.
14. Legislación aplicable
Se aplican el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD). Para cualquier controversia serán competentes los juzgados y tribunales del domicilio del responsable, sin perjuicio del fuero que corresponda al usuario como consumidor.
15. Contacto
Para cualquier consulta sobre privacidad o para ejercer tus derechos: contacto@atzeniintelligence.com · AtzeniIntelligence (Marco Atzeni López), Calle José de la Cámara 10, 1.º C, 41018 Sevilla (España).