RGPD / GDPR
Política de privacidad
2026-08 · La versión española prevalece.
La versión corta
No podemos leer tus conversaciones. El contenido se cifra en tu dispositivo antes de sincronizarse; nuestros servidores solo almacenan texto cifrado que no pueden abrir. No guardamos registros en claro. No hay nada que vender, requisar ni filtrar.
Responsable
Demimonde S.L., CIF [CIF], [ADDRESS], España. Contacto en materia de protección de datos: privacy@demimonde.dev. Puedes reclamar ante la AEPD (agpd.es) en cualquier momento.
Qué tratamos y por qué
Metadatos de cuenta (identificadores aleatorios, nivel, marcas de tiempo) — ejecución del contrato (art. 6.1.b RGPD).
Medición de uso (recuentos de tokens, latencia, códigos de estado; nunca contenido) — facturación y prevención de abuso, interés legítimo (art. 6.1.f).
Correo electrónico opcional — consentimiento (art. 6.1.a), solo recibos y avisos de seguridad.
Sincronización cifrada — sale de tus dispositivos como texto cifrado opaco; no disponemos de la clave.
Encargados del tratamiento
Hosting y base de datos: Vercel / Neon (regiones UE donde existan). Inferencia: RunPod (región UE fijada). Pagos: Stripe y pasarela de criptomonedas. Email: Resend. La lista actualizada se mantiene en esta página.
Las transferencias internacionales fuera del EEE se amparan en cláusulas contractuales tipo donde proceda.
Conservación
Metadatos de sesión: 30 días tras su caducidad. Eventos de uso: 24 meses con fines contables. Registros de facturación: el plazo legal (6 años, derecho mercantil español). Bloques de sincronización: hasta que los borres o uses el borrado de pánico. Credenciales cifradas: hasta la eliminación de la cuenta.
Tus derechos
Acceso, rectificación, supresión, limitación, portabilidad y oposición — ejercibles desde Ajustes (exportar y borrar son autoservicio e inmediatos) o escribiendo a privacy@demimonde.dev. Respondemos en 30 días.
El botón de borrar borra de verdad: se revocan sesiones, se eliminan los datos cifrados y solo sobrevienen las tumbas contables legalmente exigidas.
Notificación de brechas
Ante una brecha de datos personales notificaremos a la AEPD en 72 horas y a los afectados sin dilación indebida cuando el riesgo sea alto.