Política de privacidad
Esta política explica qué datos personales trata la app Count It! (la «app»), para qué, con quién se comparten, cuánto tiempo se guardan y cómo puedes ejercer tus derechos según la Ley Orgánica de Protección de Datos Personales del Ecuador (LOPDP, 2021).
En resumen: la app no tiene anuncios, no usa herramientas de analítica ni de rastreo y no vende tus datos. Usamos tu información solo para darte el servicio y protegerlo. Los administradores de la app no pueden ver tus datos financieros. Puedes exportar tus datos y eliminar tu cuenta desde la propia app.
1. Responsable del tratamiento
Responsable: Ruben Benavides
Contacto para temas de privacidad: dario.benavides@hotmail.com
2. Qué datos tratamos y para qué
Datos de tu cuenta
- Correo electrónico y contraseña: para crear tu cuenta, iniciar sesión, confirmar tu correo, recuperar tu contraseña y enviarte avisos de seguridad (por ejemplo, cuando cambias tu contraseña o eliminas tu cuenta). La contraseña no se guarda en texto plano: el servicio de autenticación solo guarda un resumen cifrado (hash).
- Nombre de usuario, nombre y apellido: para identificarte dentro de la app y ante las personas con las que compartes billeteras. Tu nombre de usuario es público dentro de la app: otras personas pueden escribirlo para invitarte a una billetera.
- Zona horaria: para calcular tus fechas, presupuestos y movimientos programados en tu horario local.
- Rol y plan (por ejemplo, plan gratuito o de pago y su vigencia): para habilitar las funciones que te corresponden.
Datos financieros que tú registras
- Billeteras (nombre, tipo, banco elegido de una lista y saldo inicial), presupuestos, ingresos y gastos (nombre, monto, fecha y presupuesto asociado) y movimientos programados.
- Invitaciones y membresías de billeteras compartidas, con su historial (invitada, aceptada, rechazada, retirada, etc.).
Estos datos los escribes tú; la app no se conecta a tus cuentas bancarias ni pide números de cuenta, de tarjeta ni claves bancarias. El «banco» de una billetera es solo una etiqueta elegida de un catálogo. Cuando compartes una billetera, sus miembros ven los movimientos de esa billetera y quién registró cada uno.
Notificaciones
- Bandeja de notificaciones dentro de la app (por ejemplo, invitaciones, avisos de presupuesto o de vencimiento de plan).
- Token de notificaciones push de cada instalación donde iniciaste sesión, con su plataforma (Android o iOS) y las fechas de registro y último uso, para enviarte notificaciones al teléfono. Se guardan como máximo 10 dispositivos por cuenta. Las notificaciones push solo se muestran si das el permiso en tu teléfono, y puedes retirarlo cuando quieras desde los ajustes del sistema.
Datos técnicos y de seguridad
- Dirección IP, identificador de instalación y algunas cabeceras técnicas de la conexión (agente de usuario, idioma y codificación aceptados). El identificador de instalación es un número aleatorio que la app genera al instalarse; no está ligado a tu teléfono ni a tu identidad. Los usamos solo para limitar intentos abusivos (por ejemplo, demasiados inicios de sesión fallidos). Para ese fin se guardan únicamente como resúmenes cifrados (hash), nunca en claro, y vencen solos en un plazo de entre 2 minutos y 24 horas.
- Registros de sesión que mantiene el servicio de autenticación para que puedas iniciar y cerrar sesión de forma segura.
- Verificación anti-bots (captcha) en el registro, el inicio de sesión y la recuperación de contraseña, provista por Cloudflare Turnstile, que analiza señales técnicas del dispositivo y del navegador integrado para distinguir personas de programas automáticos.
- Registro de auditoría de acciones sensibles: cambios de rol o de plan, eliminaciones, cambios en membresías, cambios de contraseña, bloqueos de cuenta, exportación de datos y eliminación de cuenta. Sirve para detectar abusos y responder a incidentes.
- Intentos fallidos de contraseña por cuenta y confirmaciones recientes de contraseña (el «modo seguro» de 5 minutos que se pide antes de acciones destructivas).
Datos guardados en tu teléfono
La sesión y el identificador de instalación se guardan en el almacenamiento seguro del sistema (Keystore en Android, Keychain en iOS). La app no permite copias de seguridad automáticas de sus datos a otros dispositivos.
Lo que no hacemos
- No mostramos anuncios ni usamos SDK de publicidad, analítica o rastreo.
- No vendemos, alquilamos ni cedemos tus datos a terceros con fines comerciales.
- No accedemos a tu ubicación, contactos, cámara, micrófono ni fotos.
- No tomamos decisiones automatizadas que produzcan efectos jurídicos sobre ti ni elaboramos perfiles.
3. Base legal
- Ejecución del contrato (los Términos de uso que aceptas al registrarte): cuenta, datos financieros, billeteras compartidas, notificaciones dentro de la app y correos necesarios para el servicio.
- Interés legítimo en mantener el servicio seguro: límites de intentos, captcha, registro de auditoría, avisos de seguridad y copias de respaldo.
- Consentimiento: notificaciones push (permiso del sistema operativo, revocable en cualquier momento).
4. Quién nos ayuda a prestar el servicio (encargados) y transferencias internacionales
Usamos estos proveedores, que tratan datos solo para prestarnos su servicio:
| Proveedor | Para qué | Datos | Ubicación |
|---|---|---|---|
| Supabase | Base de datos, autenticación y funciones del servidor | Todos los datos de la cuenta y financieros descritos arriba | Estados Unidos (AWS, región us-east-1) |
| Upstash | Límite de intentos (anti-abuso) | Resúmenes cifrados (hash) de IP, identificador de instalación, huella técnica, cuenta o correo, con vencimiento automático | Puede estar fuera del Ecuador |
| Resend | Correos transaccionales (confirmación, recuperación de contraseña, avisos de seguridad) | Correo electrónico y contenido del mensaje | Estados Unidos |
| Google Firebase Cloud Messaging | Envío de notificaciones push | Token push del dispositivo, título y texto de la notificación | Estados Unidos y otros países |
| Cloudflare | Captcha (Turnstile) y alojamiento de este sitio web | Señales técnicas del dispositivo y la conexión, incluida la IP | Red global |
| GitHub | Almacenamiento de las copias de respaldo | Copias de la base de datos cifradas antes de subirlas (GitHub no puede leerlas) | Estados Unidos |
Como varios de estos proveedores están fuera del Ecuador, tus datos se transfieren internacionalmente, sobre todo a Estados Unidos. Elegimos proveedores que ofrecen garantías contractuales de protección de datos y cifrado en tránsito, conforme a lo que exige la LOPDP para las transferencias internacionales.
Fuera de estos proveedores, solo comunicaríamos datos a una autoridad cuando una ley o una orden judicial lo exija.
5. Cuánto tiempo guardamos tus datos
- Cuenta y datos financieros: mientras tu cuenta esté activa. Si eliminas una billetera, un presupuesto o un movimiento, se marca como eliminado y deja de mostrarse, pero el registro se conserva para mantener la coherencia de los saldos y del historial de las billeteras compartidas.
- Notificaciones de la bandeja: se borran automáticamente a los 90 días si ya las leíste, y a los 180 días en cualquier caso.
- Invitaciones pendientes: vencen a los 7 días; el historial de membresías se conserva con la billetera.
- Tokens push: hasta que cierres sesión en ese dispositivo, el token deje de ser válido o se supere el máximo de 10 dispositivos (se borran primero los usados hace más tiempo).
- Datos para limitar intentos (resúmenes de IP, instalación y huella técnica): entre 2 minutos y 24 horas, según el tipo de acción.
- Confirmación de contraseña del «modo seguro»: válida 5 minutos.
- Intentos fallidos de contraseña por cuenta: se borran al iniciar sesión correctamente o al cambiar la contraseña.
- Registro de auditoría: se conserva por tiempo indefinido para fines de seguridad; no contiene tus movimientos ni montos.
- Copias de respaldo cifradas: 90 días; después se eliminan automáticamente.
6. Eliminación de tu cuenta
Puedes eliminar tu cuenta desde la app (Perfil), confirmando con tu contraseña. Al hacerlo:
- Se borran tu nombre y apellido, y tu nombre de usuario se reemplaza por un alias aleatorio.
- Tu correo queda anonimizado en el servicio de autenticación y ya no es posible iniciar sesión con esa cuenta; todas tus sesiones dejan de funcionar.
- Se borran tus notificaciones, tus tokens push, tus confirmaciones de contraseña y tus intentos fallidos.
- Tus billeteras se cierran, las personas con quienes las compartías dejan de tener acceso, tus movimientos programados se detienen y terminan tus membresías en billeteras de otras personas.
- Te enviamos un correo confirmando la eliminación.
Se conserva, sin tus datos de identificación:
- Los registros financieros de tus billeteras, desactivados e inaccesibles.
- Los movimientos que registraste en billeteras de otras personas, porque forman parte de sus cuentas y saldos; ahí aparecerán como de «Usuario eliminado».
- El registro de auditoría de la eliminación.
- Las copias de respaldo cifradas existentes, hasta que venzan (90 días).
Si quieres que también eliminemos esos registros financieros desactivados, escríbenos a dario.benavides@hotmail.com.
7. Seguridad
- Todo el tráfico viaja cifrado (HTTPS/TLS).
- Reglas de acceso en la base de datos: cada persona solo puede leer sus propias billeteras y las que le compartieron. Los administradores gestionan usuarios, planes, bancos y auditoría, pero no pueden leer tus datos financieros.
- Límites de intentos, captcha y confirmación de contraseña antes de acciones destructivas.
- Al cerrar sesión o eliminar la cuenta, los tokens de sesión dejan de ser válidos.
- En Android, la app bloquea las capturas de pantalla mientras hay una sesión iniciada.
- Copias de respaldo cifradas.
Ningún sistema es infalible. Si ocurriera una vulneración de seguridad que afecte tus datos, la notificaremos a la autoridad y a las personas afectadas según lo que exige la LOPDP.
8. Tus derechos
Según la LOPDP tienes derecho a:
- Acceso: saber qué datos tuyos tratamos.
- Rectificación y actualización: corregir datos inexactos o incompletos.
- Eliminación: pedir que se borren tus datos.
- Oposición: oponerte a ciertos tratamientos.
- Portabilidad: recibir tus datos en un formato estructurado y de uso común.
- Suspensión del tratamiento: pedir que se suspenda el tratamiento en los casos que prevé la ley.
- No ser objeto de decisiones basadas únicamente en tratamientos automatizados.
Cómo ejercerlos
- Desde la app: puedes corregir tu nombre, nombre de usuario y zona horaria en Perfil; exportar todos tus datos en formato JSON (acceso y portabilidad); y eliminar tu cuenta.
- Por correo: escribe a dario.benavides@hotmail.com desde el correo de tu cuenta, indicando el derecho que quieres ejercer. Podemos pedirte información adicional para confirmar tu identidad. Responderemos dentro de los plazos que establece la LOPDP.
Si consideras que no atendimos tu solicitud correctamente, puedes presentar un reclamo ante la Superintendencia de Protección de Datos Personales del Ecuador.
9. Menores de edad
La app está dirigida a personas mayores de 18 años. No recopilamos a sabiendas datos de menores de edad. Si eres madre, padre o representante legal y crees que un menor nos dio sus datos, escríbenos a dario.benavides@hotmail.com y eliminaremos la cuenta.
10. Cambios a esta política
Podemos actualizar esta política cuando cambie la app o la ley. Publicaremos la nueva versión en esta página con su fecha de actualización y, si el cambio es importante, te avisaremos dentro de la app o por correo antes de que entre en vigor.