legal
Política de privacidad
Última actualización: 6 de septiembre de 2026
Esta versión en español se ofrece únicamente a título informativo. La versión jurídicamente vinculante es la alemana (Datenschutzerklärung).
favowe está construido deliberadamente para ser mínimo en datos: sin rastreadores publicitarios, sin analítica de terceros, sin cookies de terceros en el funcionamiento normal (la única excepción es el proceso de pago, apartado 11), sin venta de datos. Esta política describe de forma completa qué datos tratamos y con qué finalidad.
1. Lo esencial de un vistazo
- Tus marcadores, notas y documentos se almacenan en Fráncfort (UE) y están estrictamente restringidos a tu cuenta mediante reglas de acceso a nivel de base de datos (Row Level Security).
- Mientras usas la app, tu navegador no establece conexiones con terceros de publicidad o analítica. Las fuentes están alojadas por nosotros mismos.
- No utilizamos cookies con fines de rastreo — solo almacenamiento técnicamente necesario en el almacenamiento local de tu navegador (§ 25 (2) de la TDDDG alemana): tu sesión de inicio de sesión, los ajustes de la app, el idioma elegido del sitio web, una caché local de tus marcadores para una carga rápida y los vectores de búsqueda de la búsqueda semántica guardados localmente; la extensión de navegador almacena su sesión localmente (apartado 8).
- Puedes exportar tu contenido en cualquier momento (varios formatos abiertos, alcance en el apartado 13) y eliminar tu cuenta tú mismo (Settings → Account) — la eliminación borra todo tu contenido tras un periodo de gracia de 14 días durante el cual todavía puedes cancelarla (permanecen unos pocos registros de facturación legalmente justificados: apartado 11; sobre la persistencia residual en las copias de seguridad: apartado 10).
2. Alojamiento y entrega de la app (Cloudflare)
La aplicación web se entrega a través de Cloudflare (Cloudflare, Inc., EE. UU. — para usuarios de la UE: Cloudflare Germany GmbH como establecimiento en la UE) (Pages, proxy DNS). En este proceso, Cloudflare trata datos de conexión técnicamente necesarios (dirección IP, agente de usuario, marca de tiempo) en registros de servidor de corta duración.
Finalidad: entrega, estabilidad y protección del sitio web (incluida la protección contra DDoS). Base jurídica: Art. 6, apdo. 1, letra f) del RGPD (interés legítimo en un funcionamiento seguro y eficiente). Con Cloudflare existe un contrato de encargo de tratamiento con cláusulas contractuales tipo de la UE; además, Cloudflare está certificada en el marco del EU-U.S. Data Privacy Framework.
3. Registro e inicio de sesión
Para usar favowe se necesita una cuenta. Tratamos: dirección de correo electrónico, método de inicio de sesión elegido (correo electrónico u OAuth a través de Google o GitHub), marcas de tiempo de inicio de sesión y tokens de sesión. Facilitar una dirección de correo electrónico es necesario para crear la cuenta — sin ella no se puede usar favowe; todo el contenido adicional que añadas lo proporcionas de forma voluntaria.
Cuando inicias sesión a través de Google (Google Ireland Ltd.) o GitHub (GitHub, Inc.), recibimos del proveedor correspondiente tu dirección de correo electrónico y un identificador de cuenta; qué datos trata el propio proveedor se recoge en su propia política de privacidad. Los correos de la cuenta (p. ej. la confirmación de registro y el restablecimiento de contraseña) los envía nuestro proveedor de envío de correo Resend (Resend, Inc., EE. UU.); el envío se realiza desde una región de la UE (Irlanda). Resend trata tu dirección de correo electrónico y el contenido del mensaje exclusivamente para la entrega.
Lugar de almacenamiento: Supabase (Supabase, Inc.) sobre infraestructura de AWS en Fráncfort (eu-central-1). Base jurídica: Art. 6, apdo. 1, letra b) del RGPD (ejecución del contrato). Plazo de conservación: hasta que elimines tu cuenta.
Novedades del producto (opcional): al crear tu cuenta — o más adelante en Settings → Account — puedes dar tu consentimiento para recibir de vez en cuando correos sobre nuevas funciones de favowe. La casilla nunca está marcada de antemano. Registramos tu consentimiento (momento, vía, versión del texto y el idioma de tu app, para que las novedades puedan llegarte en tu idioma) y gestionamos la lista de destinatarios con nuestro encargado del tratamiento Resend. Cada uno de estos correos contiene un enlace para darte de baja; además, puedes retirar tu consentimiento en cualquier momento en Settings → Account → «Product news» — con efecto para el futuro; los correos de la cuenta, como el restablecimiento de contraseña, no se ven afectados. Base jurídica: Art. 6, apdo. 1, letra a) del RGPD (consentimiento). Plazo de conservación: el justificante del consentimiento se conserva hasta la eliminación de la cuenta; al retirarlo, se te elimina de inmediato de la lista de destinatarios.
4. Tus marcadores, notas y documentos (producto principal)
Almacenamos el contenido que creas en favowe: URLs, títulos, notas personales, etiquetas, tu estructura organizativa (tableros, colecciones, carpetas), marcas de tiempo y — para la búsqueda de texto completo — el texto extraído de las páginas de los enlaces guardados.
Somos conscientes de que las URLs y notas guardadas pueden revelar intereses y circunstancias personales. Por eso tratamos estos datos como confidenciales: el acceso está restringido a tu cuenta a nivel de base de datos (Row Level Security); en el funcionamiento normal no accedemos a los contenidos, no los analizamos y no los cedemos.
Lugar de almacenamiento: Supabase, Fráncfort. Los documentos que subes (HTML, PDF, imágenes) se almacenan en Cloudflare R2 con jurisdicción de la UE (almacenamiento dentro de la UE); los documentos Markdown se almacenan en la base de datos (Fráncfort). Base jurídica: Art. 6, apdo. 1, letra b) del RGPD. Plazo de conservación: los elementos eliminados pasan primero 30 días a la papelera (recuperables) y después se eliminan definitivamente; la eliminación de la cuenta borra todo el contenido tras el periodo de gracia de 14 días (apartado 1).
Visualización de documentos HTML subidos: si un documento HTML que has subido hace referencia a bibliotecas o fuentes externas (p. ej. servicios CDN o Google Fonts), tu navegador las carga directamente de esos proveedores al visualizar el documento — transmitiéndoles con ello tu dirección IP. Esto afecta únicamente al contenido que tu propio documento incorpora; el documento en sí no puede enviar ningún dato al exterior (el acceso a la red desde el documento está bloqueado técnicamente).
5. Enriquecimiento automático de los enlaces guardados
Cuando guardas un enlace, nuestro servidor consulta la página de destino una vez y extrae el título, la descripción, el favicon y, si está disponible, una imagen de vista previa. Los recursos se guardan en nuestro propio almacenamiento (Fráncfort) — tu navegador no contacta con ningún tercero para ello.
Excepción: si una página de destino no ofrece favicon (p. ej. páginas protegidas por inicio de sesión), nuestro servidor consulta como último recurso el servicio de favicons de Google LLC; con ello se transmite a Google la URL guardada. El resultado se guarda en caché en nuestros sistemas, y tu navegador sigue sin comunicarse nunca con Google. Base jurídica: Art. 6, apdo. 1, letra f) del RGPD (interés legítimo en vistas previas de enlaces útiles); la transferencia a EE. UU. se basa en el EU-U.S. Data Privacy Framework (Google está certificada).
Enlaces de YouTube: si guardas un enlace de YouTube, nuestro servidor obtiene el título, el nombre del canal, la descripción y la miniatura a través de interfaces de Google/YouTube (YouTube Data API, oEmbed, servidores de miniaturas); con ello se transmite a Google el identificador del vídeo o del canal del enlace guardado. Esto también ocurre exclusivamente en el servidor — tu navegador nunca se comunica con Google o YouTube para ello. Base jurídica: Art. 6, apdo. 1, letra f) del RGPD; la transferencia a EE. UU. se basa en el EU-U.S. Data Privacy Framework. favowe utiliza para ello los servicios de la API de YouTube (YouTube API Services); en este ámbito se aplican también las Condiciones del Servicio de YouTube, y la forma en que Google trata los datos se describe en la Política de Privacidad de Google.
Transcripciones de YouTube: además, al guardar un vídeo de YouTube nuestro servidor obtiene su transcripción disponible públicamente (subtítulos) a través del servicio especializado Supadata (proveedor con sede en la UE), para que la búsqueda de texto completo también encuentre el contenido hablado. Solo se transmite a Supadata el identificador del vídeo del enlace guardado — nunca tu dirección IP ni datos de tu cuenta; tu navegador nunca se comunica con Supadata. La transcripción se almacena en nuestros sistemas (Fráncfort) y sigue el ciclo de vida del enlace. Base jurídica: Art. 6, apdo. 1, letra f) del RGPD (interés legítimo en contenidos guardados localizables).
6. Búsqueda (texto completo y semántica)
La búsqueda de texto completo se ejecuta íntegramente en nuestra base de datos (Fráncfort). Para la búsqueda semántica, el título, las etiquetas, la descripción, la nota y un breve extracto del texto de página almacenado de un enlace — y, al buscar, también tu consulta de búsqueda — se tratan brevemente mediante un servicio de IA de nuestro encargado del tratamiento Cloudflare para encontrar y ordenar los resultados relevantes. Todo este tratamiento es transitorio — en Cloudflare no se almacena nada; los resultados permanecen en tu navegador. No se garantiza que el tratamiento se ejecute dentro de la UE (salvaguarda: contrato de encargo de tratamiento con Cloudflare con cláusulas contractuales tipo).
Base jurídica: Art. 6, apdo. 1, letra b) del RGPD. En los ajustes («Buscar por significado») puedes ocultar estos resultados de la búsqueda; tus consultas de búsqueda dejan entonces de tratarse para este fin, mientras que los enlaces guardados se siguen indexando.
7. Conexión de agentes de IA (opcional)
Puedes conectar tus propios asistentes de IA (p. ej. claude.ai) a tu cuenta a través de una interfaz MCP. Al hacerlo tratamos: tokens de acceso OAuth (cifrados en Cloudflare KV, replicados globalmente), el nombre del cliente conectado, marcas de tiempo y un registro de actividad de las acciones del agente (que puede contener instantáneas compactas del estado anterior de las entradas modificadas, para que puedas revisar y deshacer los cambios; el contenido de los documentos subidos nunca se registra).
Qué datos trata tu propio proveedor de IA cuando tu agente lee tus marcadores es responsabilidad de dicho proveedor — conecta solo servicios en los que confíes. Base jurídica: Art. 6, apdo. 1, letra b) del RGPD (una función que activas tú mismo). Plazo de conservación: registro de actividad, 90 días; tokens, hasta que desconectes el servicio.
8. Extensión de navegador e instalación de la app (PWA)
La extensión de navegador opcional almacena tu sesión localmente en tu navegador (chrome.storage). Para la marca de verificación «¿ya guardado?» transmite a nuestro servidor, mientras está conectada a tu cuenta, una forma normalizada de la dirección de la página que estás viendo (host y ruta, sin parámetros de consulta) en cada visita a una página — solo a nosotros, a ningún tercero — y la coteja con tus enlaces guardados; el resultado se muestra únicamente de forma local y las direcciones no se almacenan en nuestra base de datos. La extensión no contiene telemetría. La aplicación web instalable (PWA) no usa service workers y no recoge datos adicionales.
Captura opcional del texto de la página: si activas «Also capture the page text» en los ajustes de la extensión (desactivado por defecto), en el momento en que haces clic en guardar se captura el texto visible de la página — tal y como tu navegador la muestra en ese instante, lo que puede incluir contenido detrás de tus propios inicios de sesión — y se almacena en tu índice de búsqueda privado (Supabase, Fráncfort) para que puedas encontrar páginas por su contenido. En YouTube se captura además la transcripción del vídeo cuando hay una disponible; se carga a través del panel de transcripción propio de la página, que puede abrirse brevemente. Esto ocurre solo con tu clic explícito de guardar, nunca en segundo plano, nunca en ventanas de incógnito/privadas y nunca en sitios de banca o de correo web (lista de exclusión integrada con varios miles de dominios, ampliable por ti). Nunca se leen las entradas de formularios, y la cantidad de texto por página está limitada. Puedes desactivar la captura para un guardado concreto, excluir un sitio de forma permanente («never on this site») y eliminar en cualquier momento el texto capturado de una página desde la app (editar enlace → «Remove saved page text») — una vez eliminado, nunca se vuelve a añadir automáticamente.
El texto de página capturado forma parte de tu biblioteca: como todo tu contenido almacenado, puede ser leído por los agentes de IA que tú decidas conectar (apartado 7). Base jurídica: Art. 6, apdo. 1, letra a) del RGPD (consentimiento, otorgado al activar la función en los ajustes de la extensión; revocable allí en cualquier momento sin que ello afecte a la licitud del tratamiento realizado antes de la retirada — el texto ya capturado se conserva hasta que lo elimines). Plazo de conservación: hasta que elimines el texto o borres el enlace.
9. Diagnóstico de errores, rendimiento y uso, y feedback en la app (autoalojado)
Para la depuración de errores y la mejora del producto registramos — sin terceros, en nuestra propia base de datos (Fráncfort) — tres tipos de eventos técnicos:
- Informes de errores: tipo de error y mensaje de error enmascarado (IDs/números eliminados), ruta de la página afectada sin parámetros de consulta, versión de la app, referencia de la cuenta. Conservación: 90 días.
- Mediciones de rendimiento (Web Vitals): métricas de tiempo de carga de tu navegador. Conservación: 60 días.
- Eventos de uso: únicamente el nombre de una acción (p. ej. «enlace abierto», «búsqueda abierta») con una marca de tiempo — sin URLs, sin contenidos, sin referencia al enlace. Conservación: 90 días.
Solo se evalúan agregados. Base jurídica: Art. 6, apdo. 1, letra f) del RGPD (interés legítimo en un servicio estable y sin errores). Las estadísticas a largo plazo se conservan únicamente como totales anónimos, sin ninguna referencia personal. Para protegernos contra el abuso y hacer cumplir las cuotas de los planes mantenemos además contadores técnicos y registros de protección de corta duración (p. ej. límites de peticiones, uso de cuota); no contienen contenidos y se eliminan automáticamente.
Feedback en la app: a través del formulario de feedback de la app puedes enviarnos comentarios de forma voluntaria (texto libre y una categoría). Si deseas una respuesta, puedes consentir mediante una casilla que te contactemos en la dirección de correo de tu cuenta — solo entonces se nos muestra tu dirección de correo junto al feedback. Puedes retirar este consentimiento en cualquier momento con efecto para el futuro (de manera informal, escribiendo a support@favowe.com). Base jurídica: para la toma de contacto, Art. 6, apdo. 1, letra a) del RGPD (consentimiento); en lo demás, letra f) (mejora del producto). Plazo de conservación: conservamos el feedback de forma indefinida como conocimiento de producto; la referencia personal termina con la eliminación de tu cuenta.
Encuesta de despedida: al eliminar tu cuenta puedes responder voluntariamente una breve encuesta (motivo, texto libre opcional) — siempre se puede omitir y nunca es condición para la eliminación. La respuesta se almacena de forma anónima y sin referencia a la cuenta; por eso se conserva — sin ninguna referencia personal — también después de la eliminación de la cuenta. Base jurídica: Art. 6, apdo. 1, letra f) del RGPD.
10. Copias de seguridad
Para protegernos contra la pérdida de datos (Art. 32 del RGPD) creamos copias de seguridad nocturnas y cifradas de la base de datos (conservación: 14 días, almacenadas en Cloudflare R2 con jurisdicción de la UE; la clave de descifrado la guarda exclusivamente el responsable del tratamiento, fuera de línea), así como una copia de seguridad de los documentos subidos. Como consecuencia, el contenido eliminado definitivamente puede persistir en las copias de seguridad hasta aprox. 90 días después de la eliminación, antes de que también allí se elimine de forma automática.
El transporte de las copias de seguridad se realiza a través de la infraestructura de nuestro encargado del tratamiento GitHub (GitHub, Inc. / Microsoft, EE. UU.); esto se basa en el contrato de encargo de tratamiento de GitHub con cláusulas contractuales tipo y en el EU-U.S. Data Privacy Framework.
11. Pago (plan pro)
El plan pro de pago se compra a través de nuestro proveedor de pagos Paddle (Paddle.com Market Ltd., Londres, Reino Unido; para determinadas regiones, Paddle.com, Inc., EE. UU.). Paddle actúa como merchant of record: el contrato de compra de la suscripción se celebra con Paddle, y Paddle es responsable independiente del tratamiento para el procesamiento del pago — en este ámbito se aplica la política de privacidad de Paddle.
Al comprar se abre el checkout de Paddle (como ventana integrada); tus datos de pago y facturación los introduces directamente en Paddle — nosotros nunca recibimos ni almacenamos datos de pago. De Paddle solo recibimos el estado de tu suscripción (p. ej. activa, cancelada) y un identificador de cliente que vinculamos a tu cuenta para activar el plan pro. Los scripts de Paddle solo se cargan cuando abres el diálogo de mejora — no al iniciar la app normalmente.
En el checkout, Paddle establece cookies técnicamente necesarias (p. ej. para la prevención del fraude); los detalles figuran en los avisos de privacidad de Paddle. Si utilizas nuestra página pública de cancelación o de desistimiento, tratamos la dirección de correo electrónico que introduces y tu declaración con el fin de ejecutarla y confirmar su recepción.
Base jurídica: Art. 6, apdo. 1, letra b) del RGPD (ejecución del contrato). Plazo de conservación: el estado de la suscripción hasta la eliminación de la cuenta; las obligaciones legales de conservación (p. ej. datos fiscales y de facturación) recaen en Paddle como vendedor. Conservamos los justificantes de la gestión de la suscripción incluso después de la eliminación de la cuenta: las declaraciones de cancelación y de desistimiento, así como la constancia de que tu suscripción fue cancelada al eliminar la cuenta, durante tres años (plazo ordinario de prescripción; base jurídica a este respecto: Art. 6, apdo. 1, letra f) del RGPD — prueba de la correcta terminación del contrato), además de un registro de eventos de facturación con identificadores de Paddle (sin datos de pago, sin dirección de correo electrónico) como justificante de facturación; el vínculo con tu cuenta se elimina con la eliminación de esta. Para el Reino Unido existe una decisión de adecuación de la Comisión Europea; cualquier transferencia a EE. UU. la salvaguarda Paddle mediante cláusulas contractuales tipo de la UE.
12. Destinatarios y encargados del tratamiento
Utilizamos los siguientes encargados del tratamiento (cada uno con un contrato conforme al Art. 28 del RGPD, incluidas las cláusulas contractuales tipo de la UE):
| Proveedor | Servicio | Ubicación de los datos |
|---|---|---|
| Supabase, Inc. | Base de datos, inicio de sesión, almacenamiento de archivos | Fráncfort (UE); las funciones serverless pueden ejecutarse de forma transitoria en todo el mundo |
| Cloudflare, Inc. | Entrega de la app, almacenamiento de documentos (R2), tratamiento con IA | Almacenamiento en la UE (R2 con jurisdicción de la UE); procesamiento edge transitorio, global |
| GitHub, Inc. / Microsoft | Automatización de copias de seguridad | EE. UU. (solo transporte transitorio) |
| Resend, Inc. | Envío de correos electrónicos (correos de la cuenta, novedades del producto) | Envío desde la UE (Irlanda); proveedor estadounidense |
Destinatarios terceros independientes: Google LLC (alternativa de favicons y consultas de YouTube, apartado 5), Paddle como proveedor de pagos y merchant of record (apartado 11), el proveedor de inicio de sesión OAuth que elijas (apartado 3) y, en su caso, tu proveedor de IA (apartado 7). Las transferencias a terceros países (EE. UU.) se producen únicamente en los casos mencionados y están salvaguardadas mediante cláusulas contractuales tipo o el EU-U.S. Data Privacy Framework. No hay venta de datos ni cesión con fines publicitarios. Las cláusulas contractuales tipo de la UE están disponibles en el sitio web de la Comisión Europea y las certificaciones del DPF en www.dataprivacyframework.gov; previa solicitud a support@favowe.com facilitamos copias de las garantías correspondientes.
13. Tus derechos
Tienes derecho de acceso (Art. 15), rectificación (Art. 16), supresión (Art. 17), limitación del tratamiento (Art. 18) y portabilidad de los datos (Art. 20 del RGPD). Para ejercer estos derechos, escribe a support@favowe.com.
Derecho de oposición (Art. 21 del RGPD): puedes oponerte en cualquier momento, por motivos relacionados con tu situación particular, a los tratamientos basados en nuestros intereses legítimos (en particular los apartados 2, 5, 9, 11 y 14).
Muchas de estas gestiones son más rápidas directamente en la app: una exportación de tu contenido en formatos abiertos (Settings → Export) y la eliminación de tu cuenta por ti mismo (Settings → Account) están disponibles en cualquier momento — en todos los planes, sin coste. La exportación contiene tus marcadores, notas, etiquetas, documentos subidos y prompts guardados. No incluye los textos de páginas ni las transcripciones de YouTube que favowe obtiene automáticamente de la web para que tus enlaces se puedan buscar: no son datos que hayas introducido y pueden obtenerse de nuevo en cualquier momento.
También tienes derecho a presentar una reclamación ante una autoridad de control de protección de datos (Art. 77 del RGPD) — en particular en el Estado miembro de la UE de tu residencia habitual, de tu lugar de trabajo o del lugar de la supuesta infracción.
14. Contacto con nosotros
Si te pones en contacto con nosotros por correo electrónico (p. ej. con una solicitud de soporte), tratamos tu dirección de correo electrónico y el contenido de tu mensaje para gestionar la solicitud. Base jurídica: Art. 6, apdo. 1, letra b) del RGPD (solicitudes relacionadas con tu cuenta) o letra f) (otras solicitudes). Plazo de conservación: hasta que la solicitud se haya gestionado por completo; las obligaciones legales de conservación no se ven afectadas.
15. Sin decisiones automatizadas ni elaboración de perfiles
No se producen decisiones automatizadas en el sentido del Art. 22 del RGPD ni elaboración de perfiles.
16. Cambios en esta política
Actualizamos esta política de privacidad cuando cambia el servicio o la situación jurídica. La versión vigente está disponible en todo momento en favowe.com; la fecha de actualización figura al principio.
17. Responsable del tratamiento
El responsable del tratamiento en el sentido del RGPD es:
Ahmet Altuntas Softwareentwicklung & IT-Dienstleistungen (favowe.com)
c/o Online-Impressum #9449, Europaring 90, 53757 Sankt Augustin, Alemania
Correo electrónico: support@favowe.com — véase también el aviso legal.
No se ha designado un delegado de protección de datos, ya que no se cumplen los requisitos legales (Art. 37 del RGPD, § 38 BDSG).