Política de privacidad

Última actualización: 23 de septiembre de 2026

Esta política explica qué datos tratan la app para Android A Good Time y esta web, con qué finalidad y durante cuánto tiempo. Describe lo que la app hace realmente, incluidas las partes que no son ideales.

Responsable del tratamiento

El responsable del tratamiento en el sentido del Reglamento General de Protección de Datos (RGPD) es:

Christian Hollatz
Hollatz - Software, Hardware, Unterhaltung
Brandoberndorfer Straße 4
35647 Waldsolms
Alemania

Para cualquier cuestión sobre tus datos, escribe a christian-hollatz@web.de.

En resumen

  • La app no contiene software de publicidad, analítica ni informes de errores, y esta web no instala cookies ni carga nada desde otros servidores.
  • Las notas de voz, las fotos y los pies de foto se guardan en nuestro propio servidor y solo se entregan a las dos personas de un vínculo. No tienen cifrado de extremo a extremo.
  • Los mensajes se borran del servidor 30 días después de su envío.
  • La notificación de la noche pasa por Firebase Cloud Messaging, de Google. Contiene recuentos y hasta dos nombres visibles, nunca una nota de voz, una foto ni un pie de foto.
  • Puedes eliminar tu cuenta en cualquier momento. Todo se borra de nuestro servidor, salvo en las copias de seguridad y los registros, que caducan solos (véase más abajo).

Datos que trata la app

Para cada tipo de dato: qué es, para qué lo necesitamos, la base jurídica y durante cuánto tiempo se conserva.

Tu cuenta

Qué
Tu dirección de correo electrónico (tu inicio de sesión; nunca se muestra a las personas con las que te vinculas), tu nombre visible (se muestra a las personas con las que te vinculas), tu contraseña (guardada solo como hash scrypt con sal, nunca en texto plano), tu zona horaria (se toma de tu móvil al registrarte; puedes actualizarla en Ajustes), tu idioma, si eliges uno en Ajustes, y la fecha de tu última entrega de la noche.
Finalidad
Para darte una cuenta, hacerte la entrega a las 19:00 en tu zona horaria y redactar la notificación en tu idioma. Si dejas el idioma en «Seguir el dispositivo», la notificación llega en inglés, porque el idioma de tu móvil nunca se nos envía.
Base jurídica
Art. 6.1.b) del RGPD: es necesario para prestar el servicio en el que te has registrado.
Plazo de conservación
Hasta que elimines tu cuenta.

La sesión iniciada

Qué
Cuando inicias sesión, tu móvil recibe un token de sesión aleatorio y lo guarda en el almacenamiento seguro de Android. Nuestro servidor guarda solo un hash con clave del token, a qué cuenta pertenece, cuándo se creó, cuándo se usó por última vez y cuándo caduca (a los 365 días). La app no usa cookies.
Finalidad
Para mantener tu sesión iniciada.
Base jurídica
Art. 6.1.b) del RGPD.
Plazo de conservación
Hasta que cierres sesión, restablezcas tu contraseña o elimines tu cuenta. Un registro de sesión caducado no se elimina automáticamente antes de eso.

Notas de voz, fotos y pies de foto

Qué
Notas de voz (de hasta dos minutos, como archivos de audio), fotos (como archivos JPEG) y sus pies de foto, junto con quién los envió, a qué vínculo pertenecen, cuándo se enviaron y cuándo se entregaron. Antes de que una foto salga de tu móvil, la app la reduce y guarda una copia nueva, lo que elimina sus metadatos, incluida la ubicación. Nuestro servidor guarda lo que recibe tal cual.
Finalidad
Para retener cada mensaje hasta las 19:00 en la zona horaria del destinatario, entregarlo y mostrarlo en el archivo de ambas personas.
Base jurídica
Art. 6.1.b) del RGPD.
Plazo de conservación
30 días desde su envío, se haya entregado o no; después se borran el registro y el archivo. Antes, si el remitente lo retira antes de la entrega, si cualquiera de las dos personas deshace el vínculo o si se elimina cualquiera de las dos cuentas.

Los mensajes no tienen cifrado de extremo a extremo. Los archivos se guardan en el disco de nuestro propio servidor, no en un servicio de almacenamiento en la nube, y cada solicitud de un archivo se comprueba: solo el remitente y el destinatario pueden descargarlo, y el destinatario solo después de la entrega.

Las personas con las que te vinculas

Qué
Para cada vínculo: quién creó la invitación, quién la aceptó, el código de invitación, su estado, y cuándo se creó y cuándo caduca. Las personas con las que te vinculas ven tu nombre visible, tu zona horaria (para que la app pueda decirles cuándo te llegará su mensaje) y cuándo les enviaste algo por última vez. Nunca ven tu dirección de correo electrónico.
Finalidad
Para conectar a dos personas y que cada una vea a quién le está enviando.
Base jurídica
Art. 6.1.b) del RGPD.
Plazo de conservación
Hasta que uno de los dos deshaga el vínculo o elimine su cuenta. Una invitación que nunca se usó caduca a las 24 horas, pero su registro se conserva hasta que se elimine tu cuenta.

La notificación de la noche

Qué
El token push que Firebase Cloud Messaging asigna a tu móvil. La app lo registra en nuestro servidor cada vez que se inicia.
Finalidad
Para enviarte una notificación por la noche cuando haya llegado algo. Ninguna otra cosa envía nunca notificaciones.
Base jurídica
Art. 6.1.b) del RGPD.
Plazo de conservación
Hasta que cierres sesión o elimines tu cuenta, o hasta que Firebase indique que el token ya no es válido. Si alguien inicia sesión con otra cuenta en el mismo móvil, el token pasa a esa cuenta.

Restablecimiento de contraseña

Qué
Si pides restablecer tu contraseña: un código de seis caracteres, válido durante 15 minutos y de un solo uso, que la base de datos guarda solo como hash con clave. La app todavía no puede enviar correos. En su lugar, el código se escribe en el registro del servidor junto con tu dirección de correo electrónico, y la persona que gestiona el servidor te lo lee.
Finalidad
Para que puedas volver a entrar en tu cuenta.
Base jurídica
Art. 6.1.b) del RGPD.
Plazo de conservación
El registro en la base de datos, hasta que pidas un código nuevo o elimines tu cuenta. La entrada del registro del servidor, mientras los registros del servidor la conserven (véase más abajo).

Protección frente a intentos de adivinar contraseñas

Qué
Los intentos de inicio de sesión y de restablecimiento de contraseña se cuentan por dirección de correo electrónico y por dirección IP, y los registros de tokens push, por cuenta. Los contadores solo existen en la memoria del servidor. Las direcciones IP nunca se escriben en la base de datos.
Finalidad
Para proteger las cuentas de quien intente adivinar contraseñas.
Base jurídica
Art. 6.1.f) del RGPD: nuestro interés legítimo en mantener seguros el servicio y tu cuenta.
Plazo de conservación
Solo en la memoria del servidor; los contadores en sí nunca se escriben en disco. Desaparecen, como muy tarde, cuando se reinicia el servidor. Aparte, cada solicitud queda en el registro del servidor web (véase más abajo).

Registros del servidor de la app

Qué
El servidor de la app registra eventos técnicos: resúmenes de cada entrega de la noche (solo recuentos), identificadores de cuenta cuando falla una notificación, identificadores de mensaje y rutas de archivo cuando no se puede leer un archivo, códigos de restablecimiento de contraseña con la dirección de correo electrónico (véase más arriba) y mensajes de error. El contenido de los mensajes y de los pies de foto nunca se registra.
Finalidad
Para hacer funcionar el servicio y localizar fallos.
Base jurídica
Art. 6.1.f) del RGPD: nuestro interés legítimo en un servicio que funcione y sea seguro.
Plazo de conservación
Los registros rotan por tamaño, tres archivos de 10 MB por cada parte del servicio, así que el tiempo que dura una entrada depende de la actividad del servidor.

Registro del servidor web de las solicitudes de la app

Qué
Cada solicitud que la app hace a nuestro servidor pasa por un servidor web situado delante (un proxy inverso), que la registra: tu dirección IP, la fecha y la hora, la dirección solicitada (que puede contener un identificador de mensaje o un código de invitación), el código de estado y el tamaño de la respuesta, y el agente de usuario de la app.
Finalidad
Para mantener el servicio seguro, frenar ataques y localizar errores.
Base jurídica
Art. 6.1.f) del RGPD: nuestro interés legítimo en un servicio que funcione y sea seguro.
Plazo de conservación
Mientras se conserven los registros del servidor web: un máximo de 15 días (los registros se rotan a diario y se guardan los 14 últimos); los registros internos de los contenedores del sitio y de la app están limitados a 30 MB cada uno y sobrescriben sus entradas más antiguas cuando se llenan.

Copias de seguridad

Qué
Una vez al día se hace una copia de seguridad de toda la base de datos en el mismo servidor. Una copia contiene todo lo que hay en la base de datos: cuentas, vínculos, códigos de invitación, pies de foto y los datos de cada mensaje (quién lo envió, a quién y cuándo). Los archivos de las notas de voz y las fotos en sí no forman parte de las copias de seguridad.
Finalidad
Para que un fallo no haga perder las cuentas de todos.
Base jurídica
Art. 6.1.f) del RGPD: nuestro interés legítimo en no perder datos.
Plazo de conservación
Cada copia se borra en cuanto tiene más de 14 días; la comprobación se hace una vez al día. Por tanto, los datos que borres pueden permanecer en una copia de seguridad unos 15 días más.

En tu móvil

La app guarda unas pocas cosas en tu móvil: tu token de sesión, una marca de qué noche has abierto ya (nunca sale de tu móvil, así que no puede convertirse en una confirmación de lectura), el idioma que hayas elegido y las grabaciones y fotos que todavía esperan a subirse, con su pie de foto y sus destinatarios. Al cerrar sesión o eliminar tu cuenta se borran el token y la marca. Una foto recibida se descarga en la caché de la app mientras la miras y se borra al cerrarla; si la app se cierra antes, la copia se queda en la caché hasta que Android la vacíe. Cerrar sesión o eliminar tu cuenta no vacía la caché.

La app pide estos permisos:

  • Micrófono: para grabar notas de voz. Si ya lo has permitido, también se usa para dibujar el indicador de nivel mientras suena una nota de voz, porque Android lo exige para eso. Para el indicador no se graba ni se envía nada.
  • Cámara: solo cuando decides hacer una foto. Sin este permiso, puedes seguir eligiendo una foto.
  • Notificaciones: para la notificación de la noche.
  • Las fotos de tu galería se eligen con el selector de fotos propio de Android, que solo le da a la app la foto que eliges y no necesita acceso a tu galería.

Quién más recibe datos

Alojamiento

Nuestro servidor está alquilado a Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Alemania, que actúa como encargado del tratamiento. El servidor se encuentra en Núremberg, Alemania. Hemos celebrado con Hetzner un contrato de encargo del tratamiento conforme al art. 28 del RGPD.

Google Firebase Cloud Messaging

Para entregar la notificación de la noche, nuestro servidor la envía a Firebase Cloud Messaging, un servicio de Google, que la entrega a través de los servicios de Google Play de tu móvil. El mensaje contiene el token push de tu móvil, el título «A Good Time» y el texto de la notificación: cuántas notas de voz o fotos han llegado y hasta dos nombres visibles de los remitentes, por ejemplo «2 notas de voz de Anna» o «6 cosas de 3 personas». Nunca contiene una nota de voz, una foto ni un pie de foto. Tu móvil también obtiene su token push de Firebase. Para los usuarios de la UE, Firebase lo presta Google Ireland Limited, Gordon House, Barrow Street, Dublín 4, Irlanda, conforme a las condiciones de tratamiento de datos y seguridad de Firebase (Firebase Data Processing and Security Terms), que hemos aceptado. Google puede tratar datos en EE. UU.; Google LLC está certificada en el Marco de Privacidad de Datos UE-EE. UU., y las cláusulas contractuales tipo de la UE forman parte de esas condiciones.

Google Play

Si instalas la app desde Google Play, Google trata datos para ello conforme a su propia política de privacidad.

Las personas con las que te vinculas

Reciben lo que les envías, junto con tu nombre visible, tu zona horaria y cuándo les enviaste algo por última vez.

No vendemos tus datos ni se los cedemos a nadie más. La app no contiene software de publicidad, analítica ni informes de errores.

Esta web

Esta web no instala cookies, no usa JavaScript y no carga nada desde otros servidores: ni fuentes, ni scripts, ni analítica, ni contenido incrustado. La página de inicio lee la configuración de idioma de tu navegador solo para llevarte al idioma que corresponde.

Cuando la visitas, nuestros servidores web registran cada solicitud, como hacen todos los servidores web: tu dirección IP, la fecha y la hora, la página solicitada, el código de estado y el tamaño de la respuesta, la página de procedencia si tu navegador la envía y el agente de usuario de tu navegador. Llevan un registro así tanto el servidor situado delante de la web como el que sirve sus páginas. Usamos estos registros para mantener la web segura y localizar errores (art. 6.1.f) del RGPD). Se conservan durante un máximo de 15 días (los registros se rotan a diario y se guardan los 14 últimos); los registros internos de los contenedores del sitio y de la app están limitados a 30 MB cada uno y sobrescriben sus entradas más antiguas cuando se llenan.

Los enlaces de invitación (agoodtime.de/i/…) los responde el servidor de la app. La página de invitación no consulta el código y nunca muestra quién lo ha enviado. Solo lee la configuración de idioma de tu navegador, para elegir el idioma de la página, y no instala cookies. Aun así, la visita queda en el registro del servidor web como cualquier otra solicitud, código de la dirección incluido.

Tus derechos

Tienes derecho a:

  • acceder a los datos que tenemos sobre ti (art. 15 del RGPD),
  • rectificar los datos inexactos (art. 16). Tu nombre visible y tu zona horaria puedes cambiarlos directamente en la app,
  • la supresión de tus datos (art. 17). Puedes eliminar tu cuenta directamente en la app,
  • la limitación del tratamiento (art. 18),
  • recibir tus datos en un formato portable (art. 20). La app no tiene función de exportación, así que escríbenos,
  • oponerte al tratamiento basado en nuestros intereses legítimos (art. 21).

Para ejercer cualquiera de estos derechos, escribe a christian-hollatz@web.de.

También tienes derecho a presentar una reclamación ante una autoridad de control en materia de protección de datos, en particular en el Estado miembro de la UE en el que residas, en el que trabajes o en el que consideres que se ha producido la infracción (art. 77 del RGPD).

Para usar la app necesitas una dirección de correo electrónico, un nombre visible y una contraseña. Sin ellos no podemos crear una cuenta. No se toman decisiones automatizadas ni se elaboran perfiles.

Eliminar tu cuenta

Puedes eliminar tu cuenta en la app en cualquier momento. Cómo eliminar tu cuenta y qué se borra.

Cambios en esta política

Si la app o esta web cambian la forma en que se tratan los datos, esta política se actualiza y cambia su fecha.