Política de privacidad
Última actualización: 27 de septiembre de 2026
1. Responsable del tratamiento
El responsable del tratamiento de tus datos personales conforme al Reglamento General de Protección de Datos de la Unión Europea (RGPD) es Joerg Lange, quien opera TreeNotes:
TreeNotes — operado por Joerg Lange
Kirchfeldstr. 39
40882 Ratingen, Alemania
Correo electrónico: contact@treenotes.com — o mediante la página de Contacto
2. Resumen
- Tus notas, archivos adjuntos y sus títulos se cifran de extremo a extremo en tu dispositivo. Solo almacenamos datos cifrados y no podemos leerlos. No hay excepciones.
- Recopilamos lo mínimo necesario para prestar el servicio: tu dirección de correo electrónico, datos de la cuenta, estado de pago de los planes de pago y registros técnicos del servidor.
- No utilizamos publicidad ni seguimiento sin tu consentimiento. Google Analytics en el sitio web público solo funciona si lo aceptas expresamente en el aviso de cookies. También elaboramos estadísticas propias del servicio a partir de la actividad de las cuentas (sección 3.4).
- Puedes eliminar tu cuenta y todos tus datos en cualquier momento en la página Eliminar cuenta.
El resto de esta política explica los detalles.
3. Datos que tratamos
3.1 Datos de la cuenta
Al crear una cuenta, tratamos tu nombre de usuario, dirección de correo electrónico opcional, nombre y apellidos opcionales y las claves públicas criptográficas usadas para verificar tu inicio de sesión. Nunca recibimos ni almacenamos tu contraseña: tu dispositivo demuestra tu identidad mediante una firma criptográfica y tu contraseña nunca sale de él.
Si te registras o inicias sesión con Google, recibimos de Google tu dirección de correo electrónico e información básica del perfil (nombre). No recibimos tu contraseña de Google.
Si te registras o inicias sesión con Apple («Iniciar sesión con Apple»), recibimos de Apple un identificador de usuario para TreeNotes y, si la compartes, tu dirección de correo electrónico. Si eliges «Ocultar mi correo electrónico», será una dirección de retransmisión de Apple que te reenvía los mensajes. No almacenamos un nombre procedente de Apple ni recibimos la contraseña de tu ID de Apple. También guardamos un token de autorización de Apple, cifrado en nuestros servidores, para que la eliminación de tu cuenta TreeNotes pueda revocar el acceso de TreeNotes en Apple.
Para ambos proveedores, almacenamos el identificador de usuario y la dirección de correo que nos facilitan, vinculados a tu cuenta, para que puedas volver a iniciar sesión con ellos. Tus notas siguen cifradas en todos los casos: tras iniciar sesión con Google o Apple, las desbloqueas con tu propia frase de cifrado, que ni el proveedor ni nosotros recibimos.
3.2 Contenidos (cifrados de extremo a extremo)
Tus notas, documentos y archivos adjuntos se cifran en tu dispositivo antes de enviárnoslos. Solo almacenamos y respaldamos datos cifrados. Nuestros servidores pueden ver metadatos estructurales y técnicos: número y tamaño de notas y adjuntos, posición en el árbol, marcas de tiempo y con quién has compartido una nota. No pueden ver ningún contenido, incluidos los títulos de las notas.
La foto de perfil opcional se almacena de la misma forma, como un archivo adjunto cifrado.
3.3 Datos de pago
Las suscripciones de pago se gestionan a través de nuestro proveedor Stripe. Stripe recopila y trata directamente tus datos de pago (por ejemplo, el número de tarjeta): nosotros nunca los vemos ni los almacenamos. Guardamos tu plan de suscripción, su estado y período de facturación, y recibimos confirmaciones de pago de Stripe.
3.4 Datos técnicos y registros del servidor
Cuando utilizas TreeNotes, nuestros servidores registran automáticamente datos técnicos: una dirección IP truncada, fecha y hora de la solicitud, punto de acceso solicitado, información del navegador o dispositivo (agente de usuario) y estado de la respuesta. Usamos estos registros para operar el servicio de forma segura, detectar abusos y diagnosticar errores. Las entradas se eliminan después de 30 días.
Truncamos la dirección IP antes de registrarla: conservamos solo la parte de red (los tres primeros bloques de una dirección IPv4 o los tres primeros grupos de una dirección IPv6) y descartamos el resto. Esto permite reconocer patrones de abuso sin que el registro contenga una dirección que identifique tu conexión individual.
También conservamos la actividad de inicio de sesión vinculada a la cuenta, etiquetas de dispositivos y sesiones, preferencias, decisiones de consentimiento, favoritos e identificadores de elementos abiertos recientemente. Sirven para la autenticación, seguridad, ajustes y navegación. A partir de estos registros elaboramos estadísticas agregadas del servicio, incluidos el número de cuentas, cuentas activas y totales de almacenamiento y uso compartido. Este tratamiento propio es independiente de Google Analytics, opcional en el sitio web.
3.5 Comunicaciones
Si te pones en contacto con nosotros (formulario, informe de un problema o correo electrónico), tratamos tu mensaje y datos de contacto para responderte. El formulario está protegido por hCaptcha contra abusos automatizados (véase la sección 7).
Enviamos correos transaccionales (por ejemplo, verificación del correo electrónico o avisos importantes del servicio o de facturación). No enviamos correos de marketing sin tu consentimiento.
4. Fines y bases jurídicas
| Tratamiento | Finalidad | Base jurídica (RGPD) |
|---|---|---|
| Cuenta, almacenamiento de contenidos, sincronización, uso compartido | Prestación del servicio | Art. 6.1.b — contrato |
| Pagos, documentos de facturación | Suscripciones de pago | Art. 6.1.b; art. 6.1.c — obligaciones legales de conservación |
| Registros del servidor, prevención de abusos, CAPTCHA | Seguridad y estabilidad | Art. 6.1.f — interés legítimo en un servicio seguro |
| Correos transaccionales | Funcionamiento del servicio | Art. 6.1.b |
| Inicio de sesión con Google o Apple | Acceso con una cuenta existente del proveedor, a tu elección | Art. 6.1.b |
| Notificaciones push de invitaciones para compartir (solo si las autorizas) | Informarte de nuevas invitaciones | Art. 6.1.b |
| Analítica (solo si la aceptas) | Comprender el uso agregado | Art. 6.1.a — consentimiento |
5. Cookies y almacenamiento local
Por defecto, TreeNotes solo utiliza lo técnicamente necesario:
- una cookie de sesión (HttpOnly) que mantiene tu sesión iniciada;
- almacenamiento local en el navegador para ajustes como el idioma, el tema y tu elección de cookies.
Son necesarios para el funcionamiento del servicio (§ 25.2 TDDDG) y no realizan seguimiento.
La analítica opcional (sección 6) se carga solo después de tu consentimiento mediante el aviso de cookies. Puedes rechazarla con un clic y el servicio funciona de la misma manera.
5.1 Aplicaciones móviles nativas
Las aplicaciones para iOS y Android mantienen una base de datos local cifrada para las notas sin conexión y los cambios pendientes, además de cachés cifradas de archivos consultados y vistas previas de galerías. Estas cachés se excluyen de las copias de seguridad habituales del dispositivo. El bloqueo cierra la bóveda; no elimina los cambios pendientes. Los controles de almacenamiento permiten borrar el contenido en caché. Cerrar sesión o eliminar la cuenta borra la bóveda local y las claves de captura de la aplicación; si la limpieza falla, se informa para que puedas reintentarlo.
El desbloqueo rápido utiliza la autenticación del dispositivo y el almacenamiento protegido de claves del sistema operativo (Keychain en iOS, Keystore en Android). TreeNotes no recibe plantillas biométricas, huellas digitales ni escaneos faciales.
Cuando compartes texto, enlaces, fotos, vídeos o archivos con TreeNotes, se guarda una captura cifrada en el dispositivo que se importa al desbloquear la aplicación. Después se sincroniza con el mismo cifrado de extremo a extremo que el resto del contenido. Al exportar o compartir un archivo desde TreeNotes, se proporciona temporalmente un archivo descifrado al destino que elijas. La aplicación intenta eliminar después su archivo temporal de exportación; las copias guardadas por ti u otra aplicación quedan bajo el control de ese destino.
Las imágenes externas de las notas y las vistas previas de enlaces externos pueden contactar con el servidor de destino, que puede recibir tu dirección IP y la URL solicitada. La aplicación móvil no carga los scripts de Google Analytics del sitio público. Siguen siendo aplicables la actividad de las cuentas y las estadísticas del servicio descritas en la sección 3.4.
5.2 Notificaciones push (aplicaciones móviles)
Las aplicaciones pueden avisarte cuando otro usuario de TreeNotes comparte una nota o carpeta contigo. Esto solo ocurre si autorizas las notificaciones de TreeNotes en tu dispositivo; puedes desactivarlas en cualquier momento en los ajustes de la aplicación o del dispositivo.
Para ello almacenamos, por instalación: plataforma (iOS o Android), token push asignado a la aplicación por el servicio de notificaciones del dispositivo, idioma del dispositivo, sesión de acceso asociada y fecha de registro. En Android, el componente Firebase Cloud Messaging también genera un identificador de instalación de Firebase que se comparte con Google.
Las notificaciones se entregan mediante Apple Push Notification service (APNs) en iOS y Google Firebase Cloud Messaging (FCM) en Android. Apple o Google reciben, por tanto, el token push, el texto de la notificación —«nombre de la persona ha compartido algo contigo»— y la hora. Una notificación nunca contiene el título ni el contenido de un elemento compartido; esos datos están cifrados de extremo a extremo y tampoco podemos leerlos.
Eliminamos el token cuando cierras sesión en ese dispositivo, eliminas tu cuenta o Apple o Google indican que ya no es válido.
Los recordatorios de tareas pendientes son distintos: la aplicación los programa en tu dispositivo a partir de tus listas de tareas descifradas y nunca pasan por nuestros servidores ni por un servicio push.
6. Analítica (solo con consentimiento)
Si, y solo si, aceptas la analítica en el aviso de cookies, utilizamos Google Analytics 4 (Google Ireland Ltd.) para comprender el uso agregado del sitio público. Google puede transferir datos a Estados Unidos; Google LLC está certificada conforme al Marco de Privacidad de Datos UE–EE. UU. Puedes retirar tu consentimiento en cualquier momento en los ajustes o borrando tu elección en el aviso de cookies; la analítica se detiene a partir de ese momento.
Si la rechazas, no se carga ningún script de analítica.
7. Destinatarios de los datos (encargados y otros destinatarios)
Solo compartimos datos personales con los proveedores necesarios para operar TreeNotes, mediante acuerdos de tratamiento de datos cuando corresponda:
| Destinatario | Finalidad | Ubicación / garantía de transferencia |
|---|---|---|
| Nuestro proveedor de alojamiento — servidores en la UE | Operación de servidores y base de datos | UE |
| Strato AG (HiDrive) | Almacenamiento externo de copias de seguridad. Se cifran antes de subirlas; el proveedor no puede leerlas. | Alemania |
| Stripe Payments Europe, Ltd. (y Stripe, Inc.) | Procesamiento de pagos | Irlanda / EE. UU. — Marco de Privacidad de Datos UE–EE. UU. y cláusulas contractuales tipo de la UE |
| Google Ireland Ltd. / Google LLC | Inicio de sesión opcional con Google; envío de correos transaccionales; notificaciones push en Android (Firebase Cloud Messaging); analítica opcional (solo con consentimiento) | Irlanda / EE. UU. — Marco de Privacidad de Datos UE–EE. UU. |
| Apple Distribution International Ltd. / Apple Inc. | Inicio de sesión opcional con Apple; notificaciones push en iOS (APNs) | Irlanda / EE. UU. — Marco de Privacidad de Datos UE–EE. UU. |
| Intuition Machines, Inc. (hCaptcha) | Protección del formulario frente a bots | EE. UU. — cláusulas contractuales tipo de la UE / Marco de Privacidad de Datos |
No vendemos datos personales ni los compartimos para publicidad.
Solo facilitamos datos a las autoridades cuando existe una obligación legal. Incluso entonces, solo podemos entregar lo que tenemos: contenidos cifrados que no podemos descifrar y los metadatos descritos en la sección 3.
8. Plazos de conservación
- Cuenta y contenidos: hasta que elimines tu cuenta. La eliminación retira inmediatamente de nuestros sistemas activos tu cuenta, notas, adjuntos, elementos compartidos y claves.
- Copias de seguridad: las copias cifradas se rotan automáticamente y caducan tras un máximo de 12 meses; los datos eliminados desaparecen de ellas según ese calendario. Solo se usan para recuperación ante desastres, nunca para restaurar cuentas individuales eliminadas.
- Tokens push: hasta que cierres sesión en ese dispositivo, elimines la cuenta o Apple o Google comuniquen que el token es inválido (sección 5.2).
- Inicio de sesión con Google o Apple: el identificador del proveedor y el correo se conservan mientras estén vinculados a la cuenta; eliminar la cuenta los borra y revoca el acceso de TreeNotes en Apple.
- Registros del servidor: 30 días.
- Documentos de facturación: durante el plazo exigido por la legislación fiscal y mercantil (actualmente hasta 10 años en Alemania); se aplica a las facturas, no a tus contenidos.
- Comunicaciones con soporte: el tiempo necesario para atender tu solicitud, y después se eliminan en un plazo razonable.
9. Tus derechos
Conforme al RGPD, tienes derecho a:
- acceder a los datos personales que conservamos sobre ti (art. 15);
- rectificar datos inexactos (art. 16);
- suprimirlos (art. 17), de forma sencilla mediante Eliminar cuenta;
- limitar el tratamiento (art. 18);
- la portabilidad de los datos (art. 20): puedes exportar tus notas desde la aplicación en cualquier momento;
- oponerte a tratamientos basados en intereses legítimos (art. 21);
- retirar el consentimiento en cualquier momento con efectos futuros (art. 7.3), por ejemplo para la analítica.
Para ejercer estos derechos, utiliza la página de Contacto. También puedes presentar una reclamación ante una autoridad de protección de datos (art. 77), por ejemplo la del estado federado alemán donde residas.
No utilizamos decisiones automatizadas ni elaboración de perfiles en el sentido del artículo 22 del RGPD.
10. Seguridad
Todas las conexiones están cifradas mediante TLS. Los contenidos se cifran de extremo a extremo en tu dispositivo con criptografía consolidada y publicada (Argon2, AES-GCM, X25519, Ed25519). Las contraseñas nunca se transmiten ni almacenan; la autenticación utiliza firmas digitales. Las copias de seguridad se cifran antes de salir de nuestra infraestructura. Encontrarás una descripción técnica detallada en nuestra página de Seguridad.
Una consecuencia importante de este diseño: como nunca tenemos tu contraseña ni tus claves, no podemos restablecer tu contraseña ni recuperar tus contenidos si pierdes tus credenciales. Guárdalas en un lugar seguro.
11. Menores
TreeNotes no está dirigido a niños. Debes tener al menos 16 años para usar el servicio.
12. Cambios en esta política
Actualizaremos esta política cuando cambien el servicio o la legislación. La versión vigente estará siempre disponible en esta dirección; la fecha de arriba indica su última revisión. Si un cambio afecta de manera sustancial a tus derechos, te informaremos en la aplicación o por correo electrónico.