Política de privacidad
Última actualización:
Esta política cubre lumbre.pro (esta web) y app.lumbre.pro (el servicio), en un solo
documento. Está escrita a partir de lo que hace el programa de verdad, no de una plantilla.
In English: this policy is available in Spanish only, and the Spanish text is the binding version. If you need help understanding any part of it, write to
lumbre@fodaveg.net.
1. Quién trata tus datos
El responsable del tratamiento es David Velasco, persona física residente en España, titular de Lumbre. Lumbre es un proyecto personal: no hay empresa detrás, ni socios, ni nadie más con acceso a tus datos.
Puedes escribir a lumbre@fodaveg.net para cualquier cosa relacionada con tus datos, incluido el ejercicio de los derechos que se explican más abajo. Es la vía de contacto oficial y se atiende. Si necesitas los datos identificativos completos, por ejemplo para presentar una reclamación ante la Agencia Española de Protección de Datos o para firmar un acuerdo, escribe a esa dirección y se te facilitan.
2. Lo corto
Lumbre no tiene analítica, ni rastreadores, ni publicidad, ni perfilado. No vendemos ni cedemos tus datos a nadie para que los explote. El servidor está en la Unión Europea.
Hay una excepción importante y voluntaria: si usas Soplo, el dictado por voz, tu audio y parte del contenido de tus tareas salen a proveedores de inteligencia artificial. El que transcribe la voz es una empresa francesa; el que interpreta lo que has dictado está en Estados Unidos. Está explicado en detalle en la sección 5, y no se activa si no lo activas tú.
3. Si solo visitas la web (lumbre.pro)
No pasa prácticamente nada. La web es un sitio estático:
- No hay cookies. Ninguna.
- No hay analítica ni rastreadores. No cargamos scripts, tipografías ni recursos de ningún
dominio ajeno: todo se sirve desde
lumbre.pro, tipografías incluidas. - No se guardan registros de acceso. El servidor que sirve esta web no anota tu dirección IP ni las páginas que visitas.
- El único dato que se guarda en tu navegador es
lumbre-theme, y solo si pulsas el botón de tema: recuerda si prefieres claro u oscuro. Es almacenamiento técnico de una preferencia que tú eliges, exento de consentimiento previo (art. 22.2 LSSI). Por eso no verás un banner de cookies: no hay nada que consentir.
4. Si usas la app (app.lumbre.pro)
El alta no es automática: la apruebo yo. Puedes rellenar el formulario de registro cuando quieras, pero la cuenta queda a la espera y no se activa hasta que la apruebo a mano. Mientras espera, en el servidor están tu correo y el resumen criptográfico de tu contraseña, y nada más: no puedes entrar y no hay contenido tuyo. Si no la apruebo, se borra.
4.1 Qué datos hay
| Qué | Para qué |
|---|---|
| Tu correo electrónico y tu contraseña | Identificarte y dar acceso a tu cuenta. La contraseña no se guarda: se guarda un resumen criptográfico (Argon2id) del que no se puede recuperar la original. |
| Tu contenido: tareas, subtareas, notas en Markdown, listas, secciones, fechas, colores, objetivos, hábitos y notas del día | Es el servicio. Sirve para mostrarte tu planificador y sincronizarlo entre tus dispositivos. |
| Archivos adjuntos (hasta 25 MB por archivo) | Guardarlos junto a la tarea a la que los asocias. |
| Preferencias de cuenta: zona horaria, idioma, formato de hora, tema, paleta e imagen de avatar | Que la app se vea y se comporte igual en todos tus dispositivos. Se sincronizan a través del servidor, no se quedan solo en tu navegador. |
| Datos técnicos de tus dispositivos: identificadores de notificaciones push, tokens de widget, sesiones activas | Enviarte los avisos que hayas pedido y mantener la sesión iniciada. |
| Suscripciones a calendarios externos (si añades alguna): la dirección del calendario | Mostrarte esos eventos junto a tus tareas. |
Tu dirección IP no se guarda en la base de datos. Se usa momentáneamente en memoria para limitar intentos de acceso y evitar abusos, y se descarta.
4.2 Notificaciones y correo
Todo lo que te llega es opcional y está desactivado por defecto: resumen diario, resumen semanal, recordatorios y avisos push. Si activas los correos, el proveedor Resend procesa tu dirección y el contenido del mensaje (que incluye los títulos de tus tareas) para entregarlo.
Si usas la creación de tareas por correo, guardamos el asunto del mensaje, que es lo que se convierte en tarea. No pedimos ni guardamos el cuerpo del correo, ni la dirección desde la que lo enviaste.
4.3 Lo que el servidor puede ver
Con transparencia, porque importa: Lumbre no tiene cifrado de extremo a extremo. Tus datos viajan cifrados (HTTPS/TLS) y el servidor está bajo nuestro control, pero técnicamente el servidor puede leer el contenido de tus tareas. Lo necesita para funciones como los recordatorios por correo, la creación de tareas por email o Soplo. «Local-first» significa que la app funciona sin conexión contra una copia local, no que el servidor esté a ciegas.
5. Soplo (dictado por voz): léelo antes de usarlo
Soplo convierte lo que dices o escribes en cambios sobre tus tareas. Es opcional, está desactivado hasta que lo actives, y te pedimos confirmación antes de la primera vez. Puedes usar Lumbre entero sin tocarlo, y retirar ese consentimiento cuando quieras desde Ajustes: queda guardado en tu cuenta, no en el navegador, así que vale para todos tus dispositivos.
Cuando lo usas, esto es lo que sale de tu dispositivo:
| Proveedor | Qué recibe | Para qué | Dónde está |
|---|---|---|---|
| Gladia SAS | El audio de tu voz | Transcribirlo a texto | Francia |
| Anthropic, PBC | El texto de tu dictado, los nombres de tus listas y los títulos de las tareas que haga falta consultar para entender la petición | Interpretar qué quieres hacer y proponer los cambios | Estados Unidos |
Que Gladia sea francesa no significa que tu audio se quede en Francia, y conviene decirlo con todas las letras. El contrato de encargado se firma con una empresa de la Unión Europea y bajo derecho francés, que es una mejora real frente al proveedor estadounidense que había antes. Pero su acuerdo de tratamiento dice expresamente que no está obligada a restringir el tratamiento a ninguna región geográfica salvo que se pacte por escrito, y su lista de subencargados incluye proveedores de Estados Unidos (Amazon Web Services, Modal Labs, Together Computer, su filial Gladia Inc. y otros). Esas transferencias van cubiertas por las cláusulas contractuales tipo de la Comisión Europea, incorporadas a ese mismo acuerdo. Está pendiente pactar con ellos por escrito que el tratamiento se quede en la Unión; si se consigue, esta página lo dirá.
Ni Gladia ni Anthropic ven tu dirección IP: las dos peticiones salen de nuestro servidor, no de tu navegador, así que lo único que ven es la del servidor.
Cosas que conviene que sepas:
- Tus tareas viajan, no solo lo que dictas. Para entender «muévela al viernes», el sistema necesita saber qué tareas y qué listas tienes. Esa información va en la petición.
- No guardamos el audio. Pasa por el servidor y se descarta. (Existe un modo de diagnóstico que sí conserva audio y transcripción durante 30 días, pero está limitado a una cuenta interna de desarrollo, no a las cuentas de usuario.)
- Los últimos 10 dictados se guardan en tu propio navegador para que puedas repetirlos. Están en tu dispositivo, no en el servidor, y se borran al limpiar los datos del sitio.
- Soplo nunca cambia nada por su cuenta. Siempre te enseña lo que propone y solo lo aplica si lo apruebas, y puedes deshacerlo entero.
- Ten cuidado con lo que dictas. Si mencionas datos de salud, creencias u otra información sensible, esa información viajará a los proveedores de arriba. No dictes lo que no quieras enviar.
¿Entrenan sus modelos con lo que envías?
- Gladia: no. Su aviso de privacidad dice que sus modelos se entrenan con conjuntos de datos públicos con licencia y que el servicio no conserva el audio de uso real de los clientes para entrenar, y su plan de pago añade la exclusión automática del entrenamiento. Lo que su acuerdo de tratamiento no fija con claridad es cuánto tiempo conserva el audio; está pendiente de que nos lo confirmen por escrito, y esta página lo dirá cuando lo hagan.
- Anthropic: no. Su acuerdo comercial excluye el contenido de la API del entrenamiento. Borra entradas y salidas a los 30 días.
6. Quién más interviene (encargados del tratamiento)
Nadie recibe tus datos para fines propios. Estos proveedores los tratan por cuenta nuestra y bajo contrato:
| Proveedor | Para qué | ¿Dentro de la UE? |
|---|---|---|
| Hetzner Online GmbH | Servidor donde vive todo (Helsinki, Finlandia) | Sí |
| Plus Five Five, Inc. (Resend) | Envío y recepción de correo | Empresa en EE. UU., correo procesado en la UE (Irlanda) |
| Gladia SAS | Transcripción de voz de Soplo | Empresa francesa, con subencargados fuera de la UE |
| Anthropic, PBC | Interpretación del dictado de Soplo | No (EE. UU.) |
| Apple, Inc. | Notificaciones push en dispositivos Apple; distribución de la app | No (EE. UU.) |
| Google, Mozilla o Apple, según tu navegador | Entrega de notificaciones push en web | Variable |
| El proveedor del calendario que tú añadas | Descargar el calendario que hayas suscrito | Variable |
7. Transferencias fuera de la Unión Europea
Anthropic y Apple están en Estados Unidos, así que usar Soplo o las notificaciones push implica una transferencia internacional de datos. Gladia es francesa, pero como su acuerdo no le obliga a quedarse en Europa, aquí se trata igual que las otras dos: como una transferencia posible y que hay que cubrir. La salvaguarda no es la misma para las tres:
| Proveedor | Con qué se cubre la transferencia |
|---|---|
| Anthropic, PBC | Adherida al marco de adecuación UE-EE. UU. (Data Privacy Framework), y además cláusulas contractuales tipo en sus términos comerciales |
| Gladia SAS | Encargado establecido en la UE. Los subencargados suyos que están fuera del EEE van por cláusulas contractuales tipo de la Comisión, o por adecuación, según fija su acuerdo de tratamiento |
| Apple, Inc. | El acuerdo del Programa de Desarrolladores de Apple y su adenda de tratamiento de datos |
Puedes pedirnos copia de estas salvaguardas escribiendo a lumbre@fodaveg.net.
El correo no sale de la UE. Resend es una empresa estadounidense, pero el dominio de Lumbre está configurado en su región europea (Irlanda), así que los mensajes se procesan dentro de la Unión Europea. Sigue existiendo una relación con un proveedor estadounidense, cubierta por el contrato de encargado, pero no un envío de datos a servidores de fuera de la UE.
8. Con qué base legal tratamos cada cosa
| Tratamiento | Base jurídica |
|---|---|
| Alta de cuenta y su aprobación | Medidas precontractuales a petición del interesado (art. 6.1.b RGPD) |
| Cuenta, contenido y sincronización | Ejecución del contrato (art. 6.1.b RGPD) |
| Correos y avisos que activas tú | Consentimiento (art. 6.1.a), revocable cuando quieras |
| Soplo | Consentimiento (art. 6.1.a), que das antes de la primera vez y puedes retirar |
| Seguridad, límites de uso y prevención de abusos | Interés legítimo (art. 6.1.f) |
9. Cuánto tiempo conservamos las cosas
- Tu cuenta y tu contenido: mientras la cuenta exista. Si la borras, se borran.
- Altas pendientes de aprobación: si la apruebo, pasa a ser tu cuenta y se le aplica todo lo de arriba. Si no la apruebo, se borra con su correo. Las que se queden sin resolver se borran a los 30 días.
- Cuentas inactivas: si no accedes durante 24 meses, te avisamos por correo y, si sigues sin entrar, borramos la cuenta y su contenido.
- Sesiones: caducan a los 30 días.
- Tareas entrantes por correo: el mensaje recibido se borra 30 días después de convertirse en tarea. La tarea, claro, se queda contigo.
- Diagnósticos de Soplo del modo de desarrollo: 30 días.
- Copias de seguridad: la base de datos entera se copia una vez al día y se conservan las 14 últimas; además, cada 3 horas se guarda una instantánea de tu contenido sincronizado y se conservan las 56 últimas, que a esa cadencia son unos 7 días. Todas van cifradas. Esto tiene una consecuencia que conviene decir claro: cuando borras algo, desaparece de la app en el acto, pero puede seguir existiendo dentro de esas copias hasta que les toca caducar.
- Copia previa a un borrado masivo: si salta el freno que se describe abajo, se guarda una copia del estado anterior de tus datos para poder devolverlo a su sitio. Se conservan 30 días, y como mucho las 20 últimas de cada cuenta.
- Lotes retenidos por el freno de borrado masivo: si un dispositivo intenta borrar de golpe una parte grande de tus tareas, el servidor no lo aplica: aparta el lote y espera a que se decida si era un borrado tuyo o un fallo. Mientras espera, ese lote guarda el contenido afectado, porque es la única copia que queda de él y sin ella no habría nada que restaurar. Una vez decidido, se borra entero a los 30 días. Si nadie lo decide, a los 90 días se vacía su contenido de todos modos y solo se conserva el rastro de que hubo una retención, cuándo y por qué.
10. Tus derechos
Puedes ejercer estos derechos escribiendo a lumbre@fodaveg.net. Tenemos un mes para responderte.
- Acceso y portabilidad. Sin pedirnos nada: desde Ajustes puedes exportar tus datos en JSON, o en un ZIP que incluye además los archivos adjuntos. La exportación lleva tus tareas, listas, secciones, notas, objetivos y hábitos, y también el correo de la cuenta, la fecha de alta, tus preferencias y las suscripciones a calendarios. No incluye las credenciales, claro: de la contraseña y de los tokens solo guardamos un resumen criptográfico que no se puede revertir.
- Supresión. Desde Ajustes puedes borrar tu cuenta. Es un borrado real: se eliminan las filas de la base de datos y los archivos del almacenamiento, no se marcan como ocultas.
- Rectificación. Editando tu contenido en la propia app.
- Retirar el consentimiento de Soplo o de los avisos desde Ajustes, sin que afecte a lo hecho antes. El de Soplo va guardado en tu cuenta, así que retirarlo vale para todos tus dispositivos.
- Oposición y limitación del tratamiento.
Si crees que no hemos hecho bien las cosas, puedes reclamar ante la Agencia Española de Protección
de Datos (aepd.es).
11. Cookies y almacenamiento en tu dispositivo
- En la web: ninguna cookie. Solo
lumbre-themesi eliges tema. - En la app: una sola cookie,
lumbre_session, que mantiene tu sesión iniciada (técnica, necesaria, 30 días, marcadaHttpOnlyySecure). Además, la app guarda en tu navegador una copia de tus tareas para funcionar sin conexión, tus preferencias de vista y los últimos dictados de Soplo.
Todo ello es técnico o de preferencia, así que no hace falta banner de cookies ni consentimiento previo.
12. Enlaces para compartir y demo
Si creas un enlace público de una semana, cualquiera que tenga esa dirección verá los títulos, colores y estado de esas tareas, pero no tus notas ni otras semanas. Deja de funcionar en cuanto lo revocas.
La demo (demo.lumbre.pro) usa una cuenta compartida por todos los visitantes y se reinicia
periódicamente: lo que escribas ahí lo puede ver otra persona. No metas nada real.
13. Menores
Lumbre no está dirigido a menores de 14 años, que es la edad a partir de la cual una persona puede consentir por sí misma el tratamiento de sus datos en España (art. 7 LOPDGDD).
14. Seguridad
Las contraseñas se guardan con Argon2id. Todo viaja por HTTPS. Los archivos adjuntos solo se descargan verificando que son tuyos. El acceso administrativo está limitado a una cuenta y solo muestra datos agregados, nunca el contenido de las tareas de nadie. Desde esa misma cuenta se aprueban las altas, y el correo de quien pide una no se usa para nada más.
15. Cambios
Si cambia algo relevante, se actualiza esta página y la fecha de abajo. Si el cambio afecta a para qué usamos tus datos, te avisaremos por correo.