Política de privacidad
Se aplica a la app Konjō para Android y a los sitios web de Konjō (konjo.com.es y sus páginas de restablecimiento de contraseña, de confirmación y de baja de la lista de espera).
Privacy Policy
Applies to the Konjō app for Android and to the Konjō websites (konjo.com.es and its password reset, confirmation and waitlist unsubscribe pages).
English version: enable JavaScript and choose EN, or write to help@konjo.com.es.
En resumen
- Konjō es una app de productividad para personas con TDAH. Tus tareas, hábitos y notas viven en tu móvil y se sincronizan con nuestro servidor para que no las pierdas.
- Para crear una cuenta necesitamos tu correo electrónico y una contraseña (o tu cuenta de Google, si entras con Google) y que confirmes que tienes al menos 14 años. Todo lo demás es opcional.
- Los datos de salud de Health Connect (pasos, sueño, frecuencia cardíaca y calorías activas) solo se leen si lo autorizas de forma expresa y separada, y solo sirven para mostrarte tus estadísticas.
- No vendemos tus datos ni los cedemos a terceros para sus propios fines. Usamos proveedores que tratan datos por nuestra cuenta y bajo nuestras instrucciones (encargados del tratamiento) para prestar el servicio; están en el apartado 6.
- No usamos analítica, publicidad ni herramientas de seguimiento o de informes de fallos. Konjō no utiliza inteligencia artificial para tratar tus datos ni para generar contenido.
- Puedes borrar tu cuenta y todos tus datos desde la app (Perfil → Eliminar cuenta) o escribiendo a help@konjo.com.es (apartado 8).
- Tienes derecho de acceso, rectificación, supresión, limitación, portabilidad y oposición, y puedes retirar tu consentimiento en cualquier momento.
- Si crees que no tratamos bien tus datos, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
In short
- Konjō is a productivity app for people with ADHD. Your tasks, habits and notes live on your phone and are synced to our server so you do not lose them.
- To create an account we need your email address and a password (or your Google account, if you sign in with Google), and your confirmation that you are at least 14. Everything else is optional.
- Health Connect data (steps, sleep, heart rate and active calories) is read only if you give your express, separate consent, and is used only to show you your own insights.
- We do not sell your data and we do not disclose it to third parties for their own purposes. We use service providers that process data on our behalf and under our instructions (processors) to provide the service; they are listed in section 6.
- We use no analytics, advertising, tracking or crash-reporting tools. Konjō does not use artificial intelligence to process your data or generate content.
- You can delete your account and all your data from the app (Profile → Delete account) or by writing to help@konjo.com.es (section 8).
- You have the rights of access, rectification, erasure, restriction, portability and objection, and you can withdraw your consent at any time.
- If you think we are not handling your data properly, you can complain to the Spanish Data Protection Agency (www.aepd.es).
1. Quién es el responsable
El responsable del tratamiento de tus datos es Jose Zelada.
Contacto para cualquier asunto de privacidad: help@konjo.com.es.
1. Who is responsible
The controller of your data is Jose Zelada.
Contact for any privacy matter: help@konjo.com.es.
2. Qué datos tratamos
2.1 Cuenta y perfil
- Correo electrónico y contraseña. La contraseña se guarda solo como una huella irreversible (hash Argon2id); nunca la conocemos ni la guardamos en texto legible.
- Si entras con Google, Google nos envía un identificador de tu cuenta de Google, tu correo y tu nombre. Guardamos ese identificador y tu correo, y usamos tu nombre como apodo inicial de una cuenta nueva. No pedimos acceso a ningún otro dato de tu cuenta de Google.
- Confirmación de edad: la fecha en que confirmaste, al crear la cuenta, que tienes al menos 14 años.
- Perfil: apodo, foto de perfil (opcional), zona horaria, tus horarios de despertar, inicio de productividad, preparación para dormir y hora de dormir, y si has terminado la introducción.
- Ajustes de la app: tema, recordatorios, franjas horarias, duraciones del temporizador y la lista de apps que eliges bloquear durante una sesión de enfoque (solo los nombres de paquete de las apps seleccionadas).
2.2 Contenido de la app
Se guarda primero en tu móvil (la app funciona sin conexión) y se sincroniza con nuestro servidor como máximo cada 6 horas o cuando actualizas la pantalla:
- Tareas: título, descripción, etiquetas, fechas, prioridad, duración, estado, repeticiones y número de veces aplazada.
- Hábitos: nombre, frecuencia, categorías, cumplimientos, días omitidos con su motivo, encadenados y recorridos de formación.
- Aplazamientos y avisos de rescate: la categoría del motivo que eliges al aplazar una tarea (por ejemplo, «falta de motivación» o «ansiedad») y tus respuestas a las sugerencias de la app.
- Notas rápidas: el texto que escribas (hasta 50 000 caracteres). En las notas con imagen solo se sincroniza la referencia local y el pie de foto; la imagen se queda en tu móvil.
- Sesiones de enfoque: inicio, duración, tipo y si se completaron.
Nunca te pedimos ni guardamos un diagnóstico. Lo que escribas en notas o descripciones es contenido tuyo: te recomendamos no incluir en ellas datos sensibles que no quieras guardar en un servidor.
2.3 Gamificación
Puntos de experiencia (XP), nivel, rachas, logros e instantáneas mensuales de tu progreso. Las reglas del juego se calculan en tu móvil y el servidor las vuelve a calcular con las mismas reglas.
2.4 Datos de salud de Health Connect (opcional)
Solo si lo autorizas, la app lee de Health Connect, en tu móvil, cuatro tipos de datos: pasos, sueño, frecuencia cardíaca y calorías activas. Qué se guarda y cómo se usa se explica en el apartado 4.
2.5 Notificaciones
Si permites las notificaciones en Android, la app programa en tu móvil recordatorios locales (por ejemplo, el de la hora de dormir), que no envían nada a ningún servidor. Las notificaciones push enviadas desde nuestro servidor están desactivadas por ahora. Cuando se activen, y solo si permites las notificaciones, guardaremos el identificador (token) de notificaciones de tu móvil y el tipo de dispositivo (Android) para enviártelas.
2.6 Lista de espera de lanzamiento
Si te apuntas desde la web: tu correo, el idioma de la página, la versión del texto que aceptaste, las fechas de alta, del último correo de confirmación y de confirmación, las horas de envío de los correos de confirmación recientes (para limitar los reenvíos) y huellas (hash) de los enlaces de confirmación y de baja. Con tu alta no guardamos tu IP ni datos de tu navegador. La lista de espera es independiente de las cuentas de la app.
2.7 Correos que te enviamos
Solo enviamos correos de servicio: el enlace para restablecer la contraseña (si lo pides), el correo para confirmar tu dirección en la lista de espera (si vuelves a apuntarte sin haberla confirmado, podemos enviarte otro, como máximo tres al día) y, cuando Konjō salga, el aviso de lanzamiento a las direcciones confirmadas. No enviamos publicidad. No añadimos píxeles de seguimiento ni seguimiento de clics propios; el proveedor de envío puede gestionar los enlaces como parte del envío (apartado 6). En el caso del restablecimiento guardamos solo una huella del enlace con sus fechas de creación, caducidad (30 minutos) y uso.
2.8 Datos técnicos
- Dirección IP. No la guardamos en nuestra base de datos. La usamos de forma transitoria, en contadores temporales, para limitar el número de peticiones (protección frente a abusos y ataques de fuerza bruta): los contadores de inicio de sesión y de restablecimiento se borran a los 60 segundos, y los del formulario de la lista de espera, como máximo, a la hora. Los proveedores que sirven la web y la conexión (apartado 6) pueden ver la IP como parte de su funcionamiento.
- Contadores anti-abuso del restablecimiento de contraseña, basados en una huella del correo, durante una hora.
- Registros (logs) del servidor. Contienen datos técnicos e identificadores internos de cuenta, no contraseñas. Se conservan solo mientras son necesarios para el funcionamiento y la seguridad.
2.9 Datos que no salen de tu móvil
- La lista de apps instaladas y los eventos de uso que utiliza el bloqueador de apps. Nunca se envían a ningún servidor.
- El desbloqueo biométrico (huella o rostro): lo gestiona Android y no recibimos ningún dato biométrico.
- Los recordatorios locales y la base de datos local.
2.10 Datos que no recogemos
Ubicación, contactos, registros de llamadas o SMS, historial de navegación, identificadores publicitarios, cámara o micrófono.
2.11 ¿Es obligatorio facilitar los datos?
Para crear una cuenta es necesario el correo y una contraseña (o entrar con Google) y confirmar que tienes al menos 14 años; sin ello no podemos prestar el servicio sincronizado. El resto es opcional. La app puede usarse sin autorizar Health Connect ni las notificaciones.
2. What data we process
2.1 Account and profile
- Email address and password. The password is stored only as an irreversible hash (Argon2id); we never know it and never store it in readable form.
- If you sign in with Google, Google sends us an identifier of your Google account, your email and your name. We store that identifier and your email, and use your name as the initial nickname of a new account. We do not request access to any other data in your Google account.
- Age confirmation: the date on which, when creating the account, you confirmed that you are at least 14.
- Profile: nickname, profile photo (optional), time zone, your wake-up, productive-start, bedtime-preparation and sleep times, and whether you have finished the introduction.
- App settings: theme, reminders, time slots, timer durations and the list of apps you choose to block during a focus session (only the package names of the selected apps).
2.2 App content
It is stored first on your phone (the app works offline) and synced to our server at most every 6 hours or when you pull to refresh:
- Tasks: title, description, tags, dates, priority, duration, status, repeats and the number of times snoozed.
- Habits: name, frequency, categories, completions, skipped days with their reason, stacking and formation journeys.
- Snoozes and rescue prompts: the reason category you pick when you snooze a task (for example “no motivation” or “anxiety”) and your responses to the app’s suggestions.
- Quick notes: the text you write (up to 50,000 characters). For image notes only the local reference and the caption are synced; the image stays on your phone.
- Focus sessions: start, duration, type and whether they were completed.
We never ask for or store a diagnosis. What you write in notes or descriptions is your own content: we recommend not entering sensitive data there that you would not want stored on a server.
2.3 Gamification
Experience points (XP), level, streaks, achievements and monthly snapshots of your progress. The game rules are calculated on your phone and the server recalculates them with the same rules.
2.4 Health Connect data (optional)
Only if you authorise it, the app reads four types of data from Health Connect on your phone: steps, sleep, heart rate and active calories. What is stored and how it is used is explained in section 4.
2.5 Notifications
If you allow notifications in Android, the app schedules local reminders on your phone (for example, the bedtime reminder), which send nothing to any server. Push notifications sent from our server are switched off for now. Once they are switched on, and only if you allow notifications, we will store your phone’s notification token and the device type (Android) to send them to you.
2.6 Launch waitlist
If you sign up on the website: your email, the page language, the version of the text you accepted, the dates of sign-up, of the latest confirmation email and of confirmation, the send times of recent confirmation emails (to limit resends) and hashes of the confirmation and unsubscribe links. We do not store your IP address or browser data with your sign-up. The waitlist is independent of app accounts.
2.7 Emails we send you
We send service emails only: the password reset link (if you request it), the email to confirm your address on the waitlist (if you sign up again without having confirmed it, we may send another one, at most three a day) and, when Konjō launches, the launch notice to confirmed addresses. We send no advertising. We add no tracking pixels or click tracking of our own; the delivery provider may handle the links as part of delivery (section 6). For a reset we store only a hash of the link with its creation, expiry (30 minutes) and use dates.
2.8 Technical data
- IP address. We do not store it in our database. We use it transiently, in temporary counters, to limit the number of requests (protection against abuse and brute-force attacks): the sign-in and reset counters are deleted after 60 seconds, and those of the waitlist form after at most one hour. The providers that serve the website and the connection (section 6) can see the IP address as part of their operation.
- Anti-abuse counters for password reset, based on a hash of the email address, for one hour.
- Server logs. They contain technical data and internal account identifiers, not passwords. They are kept only while needed for operation and security.
2.9 Data that never leaves your phone
- The list of installed apps and the usage events used by the app blocker. They are never sent to any server.
- Biometric unlock (fingerprint or face): it is handled by Android and we receive no biometric data.
- Local reminders and the local database.
2.10 Data we do not collect
Location, contacts, call or SMS logs, browsing history, advertising identifiers, camera or microphone.
2.11 Is providing data mandatory?
To create an account, your email and a password (or signing in with Google) and confirming that you are at least 14 are required; without them we cannot provide the synced service. Everything else is optional. The app can be used without authorising Health Connect or notifications.
3. Para qué usamos los datos y con qué base legal
| Finalidad | Datos | Base legal (RGPD) |
|---|---|---|
| Crear y gestionar tu cuenta, iniciar sesión, mantener la sesión | Correo, contraseña (hash), identificador de Google, perfil, tokens de sesión | Ejecución del contrato (art. 6.1.b) |
| Prestar el servicio: guardar y sincronizar tus tareas, hábitos, notas y sesiones; restaurar tus ajustes en un móvil nuevo; gamificación | Contenido de la app, ajustes, gamificación | Ejecución del contrato (art. 6.1.b) |
| Mostrarte tus estadísticas y patrones (incluido el aplazamiento) | Contenido de la app, gamificación | Ejecución del contrato (art. 6.1.b) |
| Mostrarte cómo se relacionan tu sueño y tu actividad con tu productividad | Datos de Health Connect | Consentimiento explícito (art. 9.2.a y 6.1.a) |
| Poder acreditar tu consentimiento para los datos de salud y que confirmaste la edad mínima | Registro del consentimiento de salud, fecha de confirmación de edad | Obligación legal (art. 6.1.c) |
| Enviarte notificaciones push (cuando estén activadas y si las permites) | Token del dispositivo, texto del recordatorio | Ejecución del contrato (art. 6.1.b) y tu permiso de notificaciones en Android |
| Restablecer tu contraseña | Correo, huella del enlace | Ejecución del contrato (art. 6.1.b) |
| Lista de espera: confirmar tu correo y avisarte una sola vez del lanzamiento | Datos del apartado 2.6 | Consentimiento (art. 6.1.a), con doble confirmación |
| Seguridad y prevención de abusos: límites de peticiones, registros, protección de la cuenta | IP (transitoria), contadores, registros | Interés legítimo (art. 6.1.f): mantener el servicio seguro |
| Atender tus solicitudes de derechos y cumplir obligaciones legales | Los datos necesarios para responder | Obligación legal (art. 6.1.c) |
El interés legítimo en la seguridad se ha ponderado frente a tus derechos: usamos el mínimo de datos (la IP solo en contadores temporales, de 60 segundos a una hora) y puedes oponerte escribiendo a help@konjo.com.es.
No usamos tus datos para publicidad, para elaborar perfiles con fines comerciales ni para entrenar modelos de inteligencia artificial.
3. What we use the data for and the legal basis
| Purpose | Data | Legal basis (GDPR) |
|---|---|---|
| Create and manage your account, sign you in, keep your session | Email, password (hash), Google identifier, profile, session tokens | Performance of a contract (art. 6.1.b) |
| Provide the service: store and sync your tasks, habits, notes and sessions; restore your settings on a new phone; gamification | App content, settings, gamification | Performance of a contract (art. 6.1.b) |
| Show you your statistics and patterns (including snoozing) | App content, gamification | Performance of a contract (art. 6.1.b) |
| Show you how your sleep and activity relate to your productivity | Health Connect data | Explicit consent (art. 9.2.a and 6.1.a) |
| Be able to show your consent for health data and that you confirmed the minimum age | Health consent record, age confirmation date | Legal obligation (art. 6.1.c) |
| Send you push notifications (once switched on and if you allow them) | Device token, reminder text | Performance of a contract (art. 6.1.b) and your Android notification permission |
| Reset your password | Email, link hash | Performance of a contract (art. 6.1.b) |
| Waitlist: confirm your email and notify you once about the launch | Data in section 2.6 | Consent (art. 6.1.a), with double opt-in |
| Security and abuse prevention: rate limits, logs, account protection | IP (transient), counters, logs | Legitimate interest (art. 6.1.f): keeping the service secure |
| Handle your rights requests and meet legal obligations | The data needed to reply | Legal obligation (art. 6.1.c) |
The legitimate interest in security has been balanced against your rights: we use the minimum of data (the IP address only in temporary counters, from 60 seconds to one hour) and you can object by writing to help@konjo.com.es.
We do not use your data for advertising, for commercial profiling or to train artificial intelligence models.
4. Datos de salud (Health Connect)
Qué leemos. Con tu autorización, pasos, sueño, frecuencia cardíaca y calorías activas, a través de Health Connect de Android.
Consentimiento separado y explícito. Antes de pedir el permiso de Health Connect, la app te explica qué se lee, que se guarda en nuestro servidor un resumen diario, para qué se usa y cómo retirar el consentimiento. Solo se activa si lo aceptas expresamente. Este consentimiento es independiente de cualquier otro y puedes usar el resto de la app sin darlo. Guardamos un registro de tu consentimiento (la versión del texto que aceptaste, cuándo lo diste y, si lo retiras, cuándo) para poder acreditarlo.
Qué se sube. Un resumen por día: pasos, minutos de sueño, frecuencia cardíaca en reposo o media y calorías activas, con la fecha y la fuente. No subimos los registros detallados de Health Connect.
Para qué se usa. Únicamente para ofrecerte la función de estadísticas que relaciona tu sueño y tu actividad con tu productividad. Los datos de Health Connect:
- nunca se usan para publicidad ni para elaborar perfiles publicitarios;
- nunca se venden ni se ceden a corredores de datos o a otros terceros;
- nunca se usan para entrenar inteligencia artificial;
- no se envían a Google, Expo, Brevo ni a ningún otro proveedor distinto de los que alojan y transmiten los datos de nuestro servidor (apartado 6).
Konjō cumple los requisitos de uso limitado de los datos de Health Connect de la política de Google Play, y su uso de la información recibida a través de Health Connect se ajusta a esos requisitos.
Las estadísticas de salud son orientativas: muestran correlaciones y no constituyen consejo médico.
Cómo retirar el consentimiento. En la app, desde tu Perfil, con la opción de dejar de compartir los datos de salud: la app deja de leerlos y de subirlos, y se borran del servidor tus resúmenes de salud. También puedes retirar el permiso en los ajustes de Health Connect de Android o escribir a help@konjo.com.es. Retirar el consentimiento no afecta a la licitud del tratamiento anterior.
4. Health data (Health Connect)
What we read. With your authorisation, steps, sleep, heart rate and active calories, through Android’s Health Connect.
Separate, explicit consent. Before requesting the Health Connect permission, the app explains what is read, that a daily summary is stored on our server, what it is used for and how to withdraw consent. It is switched on only if you expressly accept. This consent is independent of any other and you can use the rest of the app without giving it. We keep a record of your consent (the version of the text you accepted, when you gave it and, if you withdraw it, when) to be able to show it.
What is uploaded. One summary per day: steps, minutes of sleep, resting or average heart rate and active calories, with the date and the source. We do not upload the detailed Health Connect records.
What it is used for. Only to provide the insights feature that relates your sleep and activity to your productivity. Health Connect data is:
- never used for advertising or for building advertising profiles;
- never sold or disclosed to data brokers or other third parties;
- never used to train artificial intelligence;
- not sent to Google, Expo, Brevo or any provider other than those that host and transmit our server’s data (section 6).
Konjō complies with the Limited Use requirements for Health Connect data in Google Play’s policy, and its use of information received through Health Connect adheres to those requirements.
Health insights are indicative: they show correlations and are not medical advice.
How to withdraw consent. In the app, from your Profile, with the option to stop sharing health data: the app stops reading and uploading it, and your health summaries are deleted from the server. You can also revoke the permission in Android’s Health Connect settings, or write to help@konjo.com.es. Withdrawing consent does not affect the lawfulness of earlier processing.
5. Cuánto tiempo conservamos los datos
| Datos | Plazo |
|---|---|
| Cuenta, perfil, ajustes, contenido de la app, gamificación, resúmenes de salud, foto de perfil | Mientras exista tu cuenta. Se borran de inmediato y de forma definitiva al eliminarla. Los elementos que borras dentro de la app quedan en el servidor marcados como eliminados hasta que borres la cuenta. Las fotos de perfil anteriores que hayas reemplazado se conservan igualmente hasta ese momento. |
| Resúmenes de salud | Hasta que retires el consentimiento desde la app o elimines la cuenta. |
| Registro del consentimiento de salud y fecha de confirmación de edad | Mientras exista tu cuenta. |
| Sesión (token de renovación) | 30 días; se borra al cerrar sesión, al restablecer la contraseña y al eliminar la cuenta. El token de acceso dura 15 minutos y no se guarda. |
| Enlace de restablecimiento de contraseña | Caduca a los 30 minutos y es de un solo uso; las filas caducadas se borran cada hora. |
| Contadores anti-abuso | IP: de 60 segundos a 1 hora, según el límite. Huella del correo (restablecimiento): 1 hora. Caché de estadísticas: 5 minutos. |
| Token de notificaciones push (cuando estén activadas) | Hasta que cierres sesión, elimines la cuenta o Android/Expo lo den de baja. |
| Lista de espera: correos sin confirmar | 30 días desde el alta o desde el último correo de confirmación (lo que sea posterior); después se borran. |
| Lista de espera: correos confirmados | Como máximo 12 meses desde que confirmaste la dirección (para las altas anteriores al 7 de octubre de 2026, desde la fecha de alta); después se borran automáticamente. |
| Lista de espera: horas de envío de los correos de confirmación | Se borran cada día las que tienen más de 24 horas. |
| Lista de espera: si te das de baja | Tu dirección y todos sus datos se borran en el momento. No guardamos ningún registro; si vuelves a apuntarte, tendrás que confirmar la dirección de nuevo. |
| Registros del servidor | El tiempo necesario para la seguridad y el funcionamiento. |
| Registros de envío del proveedor de correo | Según las condiciones del proveedor (apartado 6). |
| Copias de seguridad | Hoy no mantenemos copias de seguridad periódicas. Si las introducimos, actualizaremos esta política con su plazo. |
| Solicitudes de derechos | El tiempo necesario para acreditar que las atendimos, y los plazos de prescripción aplicables. |
Los datos locales de tu móvil se borran al eliminar la cuenta desde la app o al desinstalar Konjō. Android puede, según la configuración de tu móvil, incluir datos de apps en la copia de seguridad de tu cuenta de Google; ese servicio es independiente de Konjō y lo controlas en los ajustes de Android.
5. How long we keep the data
| Data | Period |
|---|---|
| Account, profile, settings, app content, gamification, health summaries, profile photo | As long as your account exists. They are deleted immediately and permanently when you delete it. Items you delete inside the app stay on the server marked as deleted until you delete the account. Earlier profile photos you replaced are likewise kept until then. |
| Health summaries | Until you withdraw consent in the app or delete the account. |
| Health consent record and age confirmation date | As long as your account exists. |
| Session (refresh token) | 30 days; deleted on logout, on password reset and on account deletion. The access token lasts 15 minutes and is not stored. |
| Password reset link | Expires after 30 minutes and is single use; expired rows are deleted every hour. |
| Anti-abuse counters | IP: 60 seconds to 1 hour, depending on the limit. Email hash (password reset): 1 hour. Statistics cache: 5 minutes. |
| Push notification token (once switched on) | Until you log out, delete the account, or Android/Expo unregister it. |
| Waitlist: unconfirmed emails | 30 days from sign-up or from the latest confirmation email (whichever is later); then deleted. |
| Waitlist: confirmed emails | At most 12 months from the date you confirmed the address (for sign-ups before 7 October 2026, from the sign-up date); then deleted automatically. |
| Waitlist: send times of confirmation emails | Those older than 24 hours are deleted every day. |
| Waitlist: if you unsubscribe | Your address and all its data are deleted at once. We keep no record; if you sign up again, you will have to confirm the address again. |
| Server logs | As long as needed for security and operation. |
| Delivery logs of the email provider | Under the provider’s own terms (section 6). |
| Backups | We do not currently keep regular backups. If we introduce them, we will update this policy with their retention period. |
| Rights requests | As long as needed to show we handled them, and the applicable limitation periods. |
Local data on your phone is deleted when you delete the account from the app or uninstall Konjō. Depending on your phone’s settings, Android may include app data in your Google account backup; that service is independent of Konjō and you control it in Android’s settings.
6. Con quién compartimos los datos: proveedores de servicios
No vendemos tus datos y no los comunicamos a terceros para sus propios fines. Usamos proveedores que actúan como encargados del tratamiento: tratan datos por nuestra cuenta y bajo nuestras instrucciones para prestar el servicio. Para ello almacenan o transmiten los datos como parte de su servicio.
| Proveedor | Qué hace | Qué datos ve |
|---|---|---|
| Oracle Cloud Infrastructure | Alojamiento del servidor (servidor virtual) donde están la base de datos, el almacén de fotos de perfil y la memoria temporal. | Todos los datos guardados en el servidor (apartado 2). |
| Cloudflare | DNS, túnel seguro y red de distribución para api.konjo.com.es; reenvío del correo (Email Routing) de help@konjo.com.es. | El tráfico entre tu móvil o la web y nuestro servidor mientras circula (puede verlo técnicamente), la IP y los metadatos de las peticiones; los correos que envíes a help@konjo.com.es. |
| GitHub Pages (GitHub, Inc.) | Alojamiento del sitio web estático (konjo.com.es, esta política y las páginas de restablecimiento, confirmación y baja). | La IP y los metadatos de las peticiones web, incluida la dirección de la página (que en los enlaces de los correos lleva el código de un solo uso). No ve datos de tu cuenta. |
| Brevo (Sendinblue SAS, Francia) | Envío de correos de servicio (restablecimiento de contraseña y lista de espera). | Tu correo y el contenido del mensaje, incluido el enlace de un solo uso. Puede gestionar los enlaces del correo (por ejemplo, redirigirlos) como parte del envío. |
| Inicio de sesión con Google, si entras con Google. Firebase Cloud Messaging como transporte de las notificaciones push, solo cuando estén activadas. | Inicio de sesión: tu cuenta de Google y el token de identidad. Push: el token del dispositivo y el texto de la notificación, que puede incluir el título de una tarea. | |
| Expo (650 Industries, Inc.) | Servicio de entrega de notificaciones push, solo cuando estén activadas. | Token del dispositivo y texto de la notificación, que puede incluir el título de una tarea. |
| Google Play y Health Connect (plataforma Android) | Google Play distribuye la app. Health Connect es el componente de Android de tu móvil de donde la app lee tus datos de salud. | Google Play trata los datos de la instalación según sus propias condiciones. Health Connect guarda los datos en tu móvil; nosotros no enviamos datos de salud a Google. |
Google solo interviene en el inicio de sesión si entras con Google, y Google y Expo solo intervienen en las notificaciones push cuando estas se activen.
También podemos comunicar datos a autoridades, jueces y tribunales cuando una ley lo exija. Las personas autorizadas a operar el servicio tienen acceso a los sistemas únicamente para su mantenimiento, seguridad y soporte.
6. Who we share data with: service providers
We do not sell your data and we do not disclose it to third parties for their own purposes. We use providers acting as processors: they process data on our behalf and under our instructions to provide the service. To do so they store or transmit the data as part of their service.
| Provider | What it does | What data it sees |
|---|---|---|
| Oracle Cloud Infrastructure | Hosts the server (virtual machine) with the database, the profile photo storage and the temporary memory. | All data stored on the server (section 2). |
| Cloudflare | DNS, secure tunnel and content delivery network for api.konjo.com.es; email forwarding (Email Routing) for help@konjo.com.es. | Traffic between your phone or the website and our server while in transit (it can technically see it), the IP address and request metadata; emails you send to help@konjo.com.es. |
| GitHub Pages (GitHub, Inc.) | Hosts the static website (konjo.com.es, this policy and the reset, confirmation and unsubscribe pages). | The IP address and web request metadata, including the page address (which in email links carries the one-time code). It does not see your account data. |
| Brevo (Sendinblue SAS, France) | Sends service emails (password reset and waitlist). | Your email address and the message content, including the one-time link. It may handle the links in the email (for example, redirect them) as part of delivery. |
| Sign in with Google, if you sign in with Google. Firebase Cloud Messaging as the transport for push notifications, only once they are switched on. | Sign-in: your Google account and the identity token. Push: the device token and the notification text, which may include a task title. | |
| Expo (650 Industries, Inc.) | Push notification delivery service, only once push notifications are switched on. | Device token and notification text, which may include a task title. |
| Google Play and Health Connect (Android platform) | Google Play distributes the app. Health Connect is the Android component on your phone from which the app reads your health data. | Google Play processes installation data under its own terms. Health Connect stores the data on your phone; we do not send health data to Google. |
Google is involved in sign-in only if you sign in with Google, and Google and Expo are involved in push notifications only once those are switched on.
We may also disclose data to authorities, judges and courts where the law requires it. People authorised to operate the service access the systems only for maintenance, security and support.
7. Transferencias internacionales
Algunos proveedores tienen sede o sistemas fuera del Espacio Económico Europeo (EEE), en particular en Estados Unidos. Cuando tus datos se transfieren fuera del EEE, lo hacemos con las garantías previstas por el RGPD que correspondan a cada proveedor, como una decisión de adecuación de la Comisión Europea o las cláusulas contractuales tipo de la Comisión, junto con las medidas complementarias necesarias. Puedes pedirnos información sobre la garantía aplicable escribiendo a help@konjo.com.es.
7. International transfers
Some providers are based or operate systems outside the European Economic Area (EEA), in particular in the United States. When your data is transferred outside the EEA, we do so with the safeguards provided for by the GDPR that apply to each provider, such as an adequacy decision of the European Commission or the Commission’s standard contractual clauses, together with any necessary supplementary measures. You can ask us for information on the applicable safeguard by writing to help@konjo.com.es.
8. Tus derechos y cómo ejercerlos
Tienes derecho a:
- Acceso: saber qué datos tuyos tratamos y recibir una copia.
- Rectificación: corregir datos inexactos (puedes editar tu contenido directamente en la app).
- Supresión: que borremos tus datos.
- Limitación: que suspendamos el tratamiento en los casos previstos por la ley.
- Portabilidad: recibir tus datos en un formato estructurado y de uso común (por ejemplo, JSON) y transmitirlos a otro responsable.
- Oposición: oponerte al tratamiento basado en interés legítimo.
- Retirar tu consentimiento en cualquier momento (datos de salud y lista de espera), sin efecto retroactivo.
- No ser objeto de decisiones automatizadas con efectos jurídicos (no las tomamos; véase el apartado 12).
Cómo ejercerlos. Escribe a help@konjo.com.es con el asunto «Solicitud de privacidad». Para protegerte, te pediremos escribir desde el correo de tu cuenta o acreditar tu identidad. Respondemos en el plazo de un mes, ampliable en dos meses más si la solicitud es compleja (te avisaremos). El ejercicio de los derechos es gratuito.
Cómo eliminar tu cuenta y tus datos
- Desde la app: Perfil → Eliminar cuenta. Se te explica qué se borra, escribes DELETE y confirmas con tu contraseña o con Google. El borrado es inmediato y definitivo: en el servidor se eliminan tu cuenta, tus tareas, hábitos y su historial, sesiones de enfoque, XP y logros, notas, resúmenes de salud, tokens de dispositivo, ajustes, foto de perfil y sesiones; en tu móvil, la base de datos local y los ajustes de esa cuenta.
- Si ya no tienes la app: escribe a help@konjo.com.es desde el correo de tu cuenta con el asunto «Eliminar mi cuenta». La eliminaremos, con todos los datos indicados arriba, en el plazo de un mes como máximo y te lo confirmaremos.
- Lista de espera: usa el enlace de baja de cualquier correo nuestro (tu dirección se borra en el momento) o escribe a help@konjo.com.es. Eliminar la cuenta no borra la lista de espera, que es independiente de la cuenta.
Reclamación. Si consideras que no tratamos tus datos conforme a la ley, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
8. Your rights and how to exercise them
You have the right to:
- Access: know what data of yours we process and receive a copy.
- Rectification: correct inaccurate data (you can edit your content directly in the app).
- Erasure: have us delete your data.
- Restriction: have us suspend processing in the cases provided by law.
- Portability: receive your data in a structured, commonly used format (for example, JSON) and transmit it to another controller.
- Objection: object to processing based on legitimate interest.
- Withdraw your consent at any time (health data and waitlist), without retroactive effect.
- Not be subject to automated decisions with legal effects (we make none; see section 12).
How to exercise them. Write to help@konjo.com.es with the subject “Privacy request”. To protect you, we will ask you to write from your account’s email address or to prove your identity. We reply within one month, extendable by two further months if the request is complex (we will tell you). Exercising your rights is free of charge.
How to delete your account and data
- From the app: Profile → Delete account. It explains what is deleted, you type DELETE and confirm with your password or with Google. Deletion is immediate and permanent: on the server we delete your account, your tasks, habits and their history, focus sessions, XP and achievements, notes, health summaries, device tokens, settings, profile photo and sessions; on your phone, the local database and settings of that account.
- If you no longer have the app: write to help@konjo.com.es from your account’s email address with the subject “Delete my account”. We will delete it, with all the data listed above, within one month at the latest and confirm it to you.
- Waitlist: use the unsubscribe link in any of our emails (your address is deleted at once) or write to help@konjo.com.es. Deleting your account does not remove the waitlist entry, which is independent of the account.
Complaints. If you consider that we do not process your data in accordance with the law, you can lodge a complaint with the Spanish Data Protection Agency (www.aepd.es).
9. Seguridad
- Toda la comunicación entre la app o la web y nuestro servidor va cifrada con TLS (HTTPS).
- Las contraseñas se guardan con Argon2id (sal de 16 bytes, 64 MB de memoria, 3 iteraciones); no se pueden recuperar, solo restablecer.
- Los tokens de acceso duran 15 minutos; los de renovación, 30 días, y se pueden revocar. En el móvil se guardan en el almacén seguro de Android.
- Cada petición se autentica y cada consulta se limita a los datos de tu propia cuenta. Los endpoints de administración están restringidos a la cuenta de administración.
- Los enlaces de restablecimiento son de un solo uso y caducan; los de confirmación de la lista de espera caducan, y los de baja dejan de funcionar al darte de baja. En nuestra base de datos solo guardamos su huella.
- Limitamos el número de intentos por minuto para frenar los ataques de fuerza bruta.
- En tu móvil, cada cuenta tiene su propia base de datos local, que se elimina al borrar la cuenta.
- Las páginas web aplican una política de seguridad de contenido (CSP) y no cargan recursos de terceros.
Ninguna medida elimina todo el riesgo. Si se produjese una brecha de seguridad que te afectase, actuaremos conforme al RGPD, incluida la notificación a la autoridad de control y, cuando proceda, a ti.
9. Security
- All communication between the app or the website and our server is encrypted with TLS (HTTPS).
- Passwords are stored with Argon2id (16-byte salt, 64 MB of memory, 3 iterations); they cannot be recovered, only reset.
- Access tokens last 15 minutes; refresh tokens last 30 days and can be revoked. On your phone they are kept in Android’s secure store.
- Every request is authenticated and every query is limited to the data of your own account. Administration endpoints are restricted to the administration account.
- Reset links are single use and expire; waitlist confirmation links expire, and unsubscribe links stop working once you unsubscribe. In our database we store only their hash.
- We limit the number of attempts per minute to slow down brute-force attacks.
- On your phone, each account has its own local database, which is deleted when you delete the account.
- The web pages apply a content security policy (CSP) and load no third-party resources.
No measure removes all risk. If a security breach affecting you occurs, we will act in accordance with the GDPR, including notifying the supervisory authority and, where required, you.
10. Menores
Konjō no está dirigida a menores de 14 años y no recogemos conscientemente datos de ellos. En España, la edad mínima para consentir el tratamiento de datos es de 14 años. Para crear una cuenta debes tener al menos 14 años y te pedimos que lo confirmes. Si crees que un menor de esa edad nos ha facilitado datos, escríbenos a help@konjo.com.es y los eliminaremos.
10. Children
Konjō is not directed at children under 14 and we do not knowingly collect their data. In Spain the minimum age to consent to data processing is 14. To create an account you must be at least 14 years old, and we ask you to confirm it. If you believe a child under that age has given us data, write to help@konjo.com.es and we will delete it.
11. Cookies y almacenamiento en la web
Nuestros sitios web no utilizan cookies y no incluyen analítica, publicidad, tipografías externas ni contenido de terceros. Solo guardan en el almacenamiento local de tu navegador (localStorage, clave konjo-lang) el idioma que eliges al pulsar ES o EN, para recordarlo; no se usa para seguirte. Las páginas de restablecimiento, confirmación y baja eliminan el código de la barra de direcciones al cargar y no envían referencia a otros sitios.
La app no incluye cookies ni SDK de analítica, publicidad o informes de fallos.
11. Cookies and website storage
Our websites do not use cookies and include no analytics, advertising, external fonts or third-party content. They only store in your browser’s local storage (localStorage, key konjo-lang) the language you choose by clicking ES or EN, to remember it; it is not used to track you. The reset, confirmation and unsubscribe pages remove the code from the address bar on load and send no referrer to other sites.
The app contains no cookies and no analytics, advertising or crash-reporting SDKs.
12. Inteligencia artificial y decisiones automatizadas
Konjō no utiliza inteligencia artificial para tratar tus datos ni para generar contenido. Las estadísticas, los avisos y los mensajes de la app se basan en reglas fijas y en contenido preestablecido. No tomamos decisiones automatizadas ni elaboramos perfiles que produzcan efectos jurídicos sobre ti o te afecten de modo similar.
12. Artificial intelligence and automated decisions
Konjō does not use artificial intelligence to process your data or generate content. The app’s statistics, prompts and messages are based on fixed rules and pre-written content. We make no automated decisions and build no profiles that produce legal effects on you or similarly affect you.
13. Cambios en esta política
Podemos actualizar esta política. Cada versión lleva un número y una fecha de entrada en vigor. Si el cambio es relevante (por ejemplo, un nuevo proveedor o un nuevo uso de los datos), te lo comunicaremos por un medio adecuado antes de aplicarlo y, cuando la ley lo exija, te pediremos de nuevo tu consentimiento. Seguir usando Konjō no sustituye a tu consentimiento cuando este es necesario. Las versiones anteriores pueden solicitarse a help@konjo.com.es.
13. Changes to this policy
We may update this policy. Each version carries a number and an effective date. If a change is significant (for example, a new provider or a new use of data), we will tell you by a suitable means before it applies and, where the law requires it, ask for your consent again. Continuing to use Konjō does not replace your consent where consent is required. Earlier versions can be requested at help@konjo.com.es.
14. Contacto
Jose Zelada · help@konjo.com.es
Legislación aplicable: la de España y la Unión Europea.