Última actualización: 11 de septiembre de 2026 · versión 6
1. Responsable del tratamiento. El responsable del tratamiento es Daniele Cattaneo, contactable en [email protected]. No se ha designado un Delegado de Protección de Datos, al no ser obligatorio según el art. 37 del RGPD.
2. Qué datos tratamos.
(a) Datos de la cuenta: la dirección de correo con la que accedes, mediante enlace de acceso o cuenta de Google. Si usas el acceso con Google, Google nos facilita tu correo e identificadores básicos del perfil; solo usamos el correo.
(b) Datos de la app: los contenidos que introduces voluntariamente, es decir sesiones de estudio o trabajo, valoraciones de focus, exámenes, notas, objetivos, planes semanales, revisiones, ajustes y, opcionalmente, el nombre que decidas mostrar.
(c) Datos del coworking: si usas el coworking tratamos la franja que reservas, el estado de la sesión (en cola, emparejada, terminada, cancelada), el nombre o apodo que elijas mostrar a los demás participantes, obligatorio para usar el coworking, el año de nacimiento que indicas una sola vez para confirmar la mayoría de edad (no la fecha completa), los favoritos que añades (visibles solo para ti) y las denuncias enviadas o recibidas. Véase también el punto 5.
(d) Datos de soporte: si envías un mensaje de aviso o de soporte, el texto del mensaje, el idioma de la interfaz y —solo si marcas la casilla correspondiente— tu correo. Si no la marcas, el envío es anónimo.
(e) Datos técnicos: información estrictamente necesaria para el funcionamiento, como tokens de autenticación, marcas de tiempo y registros de seguridad de los proveedores de alojamiento.
(f) Estadísticas de tráfico agregadas: por cada página abierta registramos la ruta de la página, la página de procedencia, el idioma del navegador, el momento de la visita y —solo si has llegado por uno de nuestros enlaces etiquetados, por ejemplo focus-sea.com/c1— la etiqueta de ese enlace. La etiqueta es del enlace, no tuya: es idéntica para cualquiera que lo pulse, no se guarda en tu dispositivo y desaparece enseguida de la barra de direcciones. No usamos cookies, no generamos identificadores y no enlazamos visitas distintas entre sí: no es posible reconstruir el recorrido de una persona concreta ni identificarte. Véase el punto 10.
2-bis. Si no facilitas los datos. El correo es necesario para crear la cuenta y acceder: sin él, el servicio no puede prestarse. El nombre que muestras y el año de nacimiento solo hacen falta para el coworking: sin ellos siguen disponibles el temporizador y el resto de la app. Los demás datos los introduces tú cuando quieras, y no introducirlos no tiene ninguna consecuencia.
3. Fines y bases jurídicas. Tratamos tus datos para: prestar el servicio, autenticarte y sincronizar tus datos entre dispositivos (art. 6.1.b RGPD, ejecución de un contrato); permitir el emparejamiento y el desarrollo de las sesiones de coworking que solicitas (art. 6.1.b); responder a las solicitudes de soporte (art. 6.1.b); garantizar la seguridad del servicio, prevenir abusos y gestionar las denuncias entre usuarios (art. 6.1.f, interés legítimo nuestro y de los demás usuarios en un entorno seguro); medir de forma agregada qué páginas se usan (art. 6.1.f, interés legítimo en saber si el servicio funciona, con el menor impacto posible en tu privacidad); recoger automáticamente los mensajes de error técnicos de la app — qué se ha roto, en qué pantalla y con qué navegador, nunca lo que has escrito — para corregir los fallos (art. 6.1.f, interés legítimo en que el servicio funcione); cumplir obligaciones legales (art. 6.1.c). No vendemos tus datos, no los usamos con fines publicitarios y no realizamos elaboración de perfiles ni decisiones automatizadas con efectos jurídicos sobre ti. La única medida automática prevista es la suspensión cautelar de las reservas futuras tras sesiones en las que la otra persona no se ha presentado: es temporal, puedes levantarla tú o caduca sola en el plazo indicado en la app, y no produce efectos jurídicos ni te afecta de modo significativo de forma similar a efectos del art. 22 del RGPD. Cualquier limitación, suspensión o cierre la decide en cambio una persona (véase el punto 5).
4. Videollamadas de coworking. Las sesiones emparejadas se desarrollan por videollamada mediante Jitsi Meet, software libre que funciona en un servidor nuestro, en Fráncfort (Alemania, Unión Europea). La máquina la proporciona Oracle (véase el punto 6); el software de videollamada es libre y lo gestionamos nosotros. No hay ningún proveedor externo de videoconferencia: la llamada no pasa por ninguna plataforma comercial.
Cómo viaja el vídeo, con precisión. Cuando sois dos, vuestros dispositivos intentan primero conectarse directamente: es el camino más corto, y sin él el retardo basta para hablaros encima. En una conexión directa los dos dispositivos se ven la dirección IP mutuamente, como en cualquier conexión directa entre dos ordenadores: es un dato personal, nosotros no lo conservamos ni lo mostramos, y es el precio de una conversación sin retardo (véase el punto 4-bis). Si la conexión directa no se consigue —pasa a menudo en redes móviles— el audio y el vídeo pasan por nuestro servidor de Fráncfort, que solo los reenvía: no los graba, no los conserva, no los abre, y en ese caso las dos direcciones no se encuentran. En ninguno de los dos casos la llamada pasa por una plataforma comercial.
Una cosa cierta que te decimos igualmente: nuestro servidor está en la Unión Europea, pero la videollamada llega a la persona con la que hablas, esté donde esté — también fuera de la UE, si es allí donde vive. Es el sentido mismo de una videollamada, y escribir que ningún dato sale de Europa no sería honesto. Lo que sí podemos decirte es que lo único que sale es lo que has elegido mostrarle: tu imagen y tu voz, mientras dura la llamada.
No grabamos audio ni vídeo: en nuestro servidor la grabación no es una función desactivada, es una función que no existe. El chat de texto de la sesión también es efímero y no se guarda en ningún sitio. La otra persona ve tu imagen y oye tu voz mientras dura la llamada, además del nombre o apodo que hayas elegido mostrar: nunca le mostramos tu correo ni el nombre de tu cuenta. Te recomendamos no compartir en la llamada información personal que no quieras dar a conocer. Grabar la llamada está prohibido por los Términos del servicio.
5. Denuncias y moderación. Si denuncias una sesión, tratamos el motivo elegido, la descripción que escribas, el identificador de la sesión y las cuentas implicadas. Las denuncias las revisa una persona: ningún automatismo suspende una cuenta. Tras la revisión podemos limitar, suspender o cerrar el acceso al coworking. Si eres objeto de una medida, tienes derecho a impugnarla escribiendo a [email protected], y recibirás una respuesta motivada.
6. Destinatarios de los datos. Tus datos no se venden ni se comunican a terceros con fines de marketing. Distinguimos dos situaciones, porque las garantías no son las mismas. Tratan datos por cuenta nuestra, como encargados según el art. 28 RGPD: Supabase (base de datos, autenticación, funciones de servidor), Cloudflare (alojamiento del sitio y enrutamiento del correo), Resend (envío de los correos de acceso) y Oracle (la máquina de Fráncfort en la que funciona nuestro servidor de videollamadas: proporciona la infraestructura, no el servicio de videollamada). Trata datos de forma autónoma, como responsable propio y no por cuenta nuestra: Google, solo si eliges el acceso con Google y limitado a la autenticación. No hay otros destinatarios: la app no carga scripts, fuentes, mapas ni imágenes desde servidores de terceros, no usa redes de distribución externas ni herramientas de analítica de terceros. También podemos comunicar datos a la autoridad judicial o a autoridades competentes cuando la ley lo exija.
7. Dónde residen los datos y transferencias. La base de datos y la autenticación están alojadas en Supabase, en la región de Fráncfort, Alemania (Unión Europea). El servidor de videollamadas también está en Fráncfort. El acceso a los datos de la app está protegido por row-level security: cada cuenta solo puede leer y escribir sus propios datos. Para Supabase, Cloudflare y Oracle, donde parte del tráfico técnico o de las tareas de asistencia puede implicar infraestructuras fuera de la Unión Europea, la transferencia se ampara en las garantías del Capítulo V del RGPD previstas en los respectivos acuerdos de tratamiento. No hay ninguna excepción, y antes había una: hasta el 7 de septiembre de 2026 la videollamada pasaba por la infraestructura estadounidense de un proveedor externo, algo que te decíamos abiertamente y para lo que te pedíamos un consentimiento específico según el art. 49.1.a RGPD. Desde que la videollamada funciona en un servidor nuestro en la Unión Europea esa transferencia ya no ocurre, y ese consentimiento se ha eliminado porque ya no tiene nada que autorizar.
8. Conservación. Los datos de la cuenta y de la app se conservan mientras tu cuenta esté activa. Si solicitas la supresión de la cuenta, se eliminan sin dilación indebida; las copias residuales en las copias de seguridad técnicas se eliminan dentro de los ciclos normales de los proveedores, por regla general en 30 días. Los datos de las sesiones de coworking se conservan el tiempo necesario para mostrarte tu historial y gestionar posibles denuncias. Las denuncias y el resultado de su revisión se conservan hasta 24 meses, para poder valorar conductas repetidas y defendernos frente a reclamaciones. Los comentarios anónimos se conservan solo el tiempo útil para mejorar el servicio. Las estadísticas de tráfico agregadas se conservan un máximo de 12 meses.
9. Tus derechos. Según los arts. 15–22 del RGPD tienes derecho de acceso, rectificación, supresión, limitación, oposición y portabilidad. Puedes exportar todos tus datos por tu cuenta y en cualquier momento desde Ajustes → Datos, y eliminar cuenta y datos desde Ajustes → Zona peligrosa. Para ejercer los demás derechos escribe a [email protected]: respondemos en el plazo de un mes. También tienes derecho a presentar una reclamación ante la autoridad de control de tu país; en España, la Agencia Española de Protección de Datos (www.aepd.es); en Italia, el Garante per la protezione dei dati personali.
9-bis. Derecho de oposición. Tienes derecho a oponerte en cualquier momento, por motivos relacionados con tu situación particular, a los tratamientos que realizamos sobre la base del interés legítimo (punto 3): seguridad y gestión de los avisos, estadísticas de tráfico agregadas, recogida automática de los errores técnicos. Para ejercerlo basta con escribir a [email protected]. Te lo indicamos aquí por separado porque el art. 21 del RGPD exige que este derecho se te presente de forma explícita y separada de las demás informaciones.
10. Cookies y almacenamiento local. La app no usa cookies, ni técnicas ni de perfilado. Solo utiliza el almacenamiento local del navegador (localStorage e IndexedDB) necesario para funcionar: la copia local de tus datos, el token de sesión y tus preferencias, como idioma y tema. Para cada página abierta registramos también estadísticas de visita agregadas — qué página, la página de origen, el idioma del navegador, la hora — pero sin cookies, sin ningún identificador guardado en tu dispositivo y sin enlazar entre sí dos visitas de la misma persona: el mismo principio de herramientas "sin cookies" como Plausible o Fathom. No hay cookies publicitarias, ni herramientas de analítica de terceros, ni píxeles de seguimiento. Por eso no aparece ningún banner de consentimiento: la normativa sobre cookies trata de leer o escribir datos en tu dispositivo para rastrearte, y eso no ocurre nunca aquí.
11. Seguridad. Aplicamos medidas técnicas y organizativas adecuadas al riesgo: transmisión cifrada (HTTPS), acceso a los datos limitado por cuenta mediante row-level security y autenticación sin contraseñas almacenadas por nosotros. Ningún sistema es absolutamente seguro: en caso de violación de datos personales con alto riesgo para tus derechos, te informaremos conforme al art. 34 del RGPD.
12. Menores. El servicio está reservado a personas de al menos 18 años. No recogemos conscientemente datos de menores. Si crees que un menor ha creado una cuenta, escríbenos a [email protected] y la eliminaremos.
13. Cambios. Podemos actualizar esta política. Los cambios relevantes se comunicarán en la app con una antelación razonable y se actualizará la fecha de la parte superior. Si no estás de acuerdo puedes cerrar la cuenta en cualquier momento desde Ajustes, sin coste. Los cambios no se aplican de forma retroactiva a los tratamientos ya realizados.