Política de privacidad

Última actualización: 8 de octubre de 2026

Qué datos guarda Corally, para qué y cuánto tiempo. Sin publicidad ni venta de datos. Medimos el uso con métricas propias, sin servicios de analítica de terceros.

Responsable

Miguel Ángel Llorente Carmona, NIF [pendiente: NIF], [pendiente: domicilio]. Para cualquier tema de privacidad: [pendiente: email de contacto].

Qué datos tratamos y para qué

  • Cuenta: nombre, email, contraseña (guardada como hash, nunca en claro), idioma, preferencias, fecha en que aceptaste el aviso de uso y, si entras con Google o con Apple, el identificador de esa cuenta, tu email y tu nombre (con Apple, solo si lo compartes). Para darte el servicio (base: el contrato que aceptas al registrarte).
  • Rutas y análisis: los puntos de salida, llegada y paso, los GPX que subes, las rutas calculadas y las que guardas. Para calcularlas, mostrarlas y exportarlas (base: el contrato).
  • App móvil y avisos: si instalas la app y aceptas los avisos, el identificador de avisos (push) de cada móvil, su sistema (Android o iOS) y la versión de la app; y las rutas que te mandas desde la web a «Recibidas». Para avisarte en el móvil cuando te llega una ruta y enseñártela en la app (base: el contrato).
  • Navegador de la app: tu posición GPS se procesa en el móvil para guiarte y no sale de él, salvo cuando pides recalcular la ruta: entonces enviamos tu posición y el punto de la ruta en el que estás para calcular la ruta nueva, que se guarda como una ruta más de tu cuenta. Las indicaciones por voz las lee el propio móvil. Para guiarte (base: el contrato).
  • Navegador con la pantalla apagada (si lo activas): el GPS sigue en segundo plano mientras guía, con el permiso de ubicación «siempre» y, en Android, un aviso fijo del sistema. La posición sigue procesándose en el móvil y no se envía salvo al recalcular. Al salir del navegador se para.
  • Mapas y rutas sin conexión (app): las comunidades y las rutas que descargas se guardan solo en tu móvil y las borras desde «Mapas sin conexión». Para el mapa de una ruta generamos en nuestro servidor un fichero con el mapa de alrededor de la ruta, sin tus datos de cuenta y con un nombre imposible de adivinar; se borra si nadie lo pide en 30 días.
  • Recorridos grabados (si grabas): los puntos GPS con su hora y altitud del recorrido, en el móvil y, al subirlo, en tu cuenta («Grabadas»), privados y solo para ti; sirven para verlos, exportarlos y analizarlos. Se borran cuando los borras o con la cuenta (base: el contrato).
  • Valoraciones de caminos («Comprobar caminos», solo cuentas de administración y probadores de campo): el camino, la dificultad que observas, si lo recorriste o lo viste desde fuera, tus etiquetas y nota, la foto si la haces (reducida y sin sus metadatos, también sin la posición que guarda la cámara), tu posición, precisión, rumbo y velocidad al marcarla, la hora, tu perfil de piloto y, si grababas, el recorrido. Para validar y mejorar el cálculo de la dificultad (base: tu participación voluntaria como probador). Se guardan en el móvil hasta que hay conexión; son privadas: solo las ves tú y la administración.
  • Informes de fallos de la app: cuando la app falla, el modelo y el sistema del móvil, la versión de la app y el error técnico, sin tu nombre, email, posición ni rutas (se limpian en el móvil antes de enviarse). Para encontrar y arreglar fallos (base: interés legítimo).
  • Lista de espera: tu email y, si los das, tu nombre, tu moto y por dónde sales, y el idioma. Para avisarte cuando haya invitación (base: tu consentimiento, que puedes retirar cuando quieras).
  • Reportes desde el camino (cuando estén disponibles): la posición, la hora, el camino, tu nota y la foto que envíes. Para corregir la dificultad y los avisos de esos caminos (base: tu consentimiento al enviarlo). Tu posición no se publica asociada a ti.
  • Datos técnicos: la dirección IP, un identificador anónimo en una cookie para contar el cupo sin cuenta (del día y de los últimos 7 días) y registros de errores. Para que el servicio funcione, sea seguro y evitar abusos (base: interés legítimo).
  • Métricas de uso: páginas y acciones en Corally, origen de la visita (dominio de referencia y etiquetas de campaña o enlace), país, región y ciudad aproximados, idioma, móvil o escritorio, familia de navegador y sistema y si la visita parece de un robot (por el navegador o por ser la red de un centro de datos). Para entender qué funciona y mejorar la app (base: interés legítimo). No guardamos la IP en las métricas, coordenadas exactas, emails ni textos libres de lo que escribes. La localización y el nombre de la red salen de bases GeoIP locales; no enviamos tu IP a un servicio de geolocalización.

Qué datos tratamos y para qué

  • Cuenta: nombre, email, contraseña (guardada como hash, nunca en claro), idioma, preferencias, fecha en que aceptaste el aviso de uso y, si entras con Google o con Apple, el identificador de esa cuenta, tu email y tu nombre (con Apple, solo si lo compartes). Para darte el servicio (base: el contrato que aceptas al registrarte).
  • Rutas y análisis: los puntos de salida, llegada y paso, los GPX que subes, las rutas calculadas y las que guardas. Para calcularlas, mostrarlas y exportarlas (base: el contrato).
  • App móvil y avisos: si instalas la app y aceptas los avisos, el identificador de avisos (push) de cada móvil, su sistema (Android o iOS) y la versión de la app; y las rutas que te mandas desde la web a «Recibidas». Para avisarte en el móvil cuando te llega una ruta y enseñártela en la app (base: el contrato).
  • Navegador de la app: tu posición GPS se procesa en el móvil para guiarte y no sale de él, salvo cuando pides recalcular la ruta: entonces enviamos tu posición y el punto de la ruta en el que estás para calcular la ruta nueva, que se guarda como una ruta más de tu cuenta. Las indicaciones por voz las lee el propio móvil. Para guiarte (base: el contrato).
  • Navegador con la pantalla apagada (si lo activas): el GPS sigue en segundo plano mientras guía, con el permiso de ubicación «siempre» y, en Android, un aviso fijo del sistema. La posición sigue procesándose en el móvil y no se envía salvo al recalcular. Al salir del navegador se para.
  • Mapas y rutas sin conexión (app): las comunidades y las rutas que descargas se guardan solo en tu móvil y las borras desde «Mapas sin conexión». Para el mapa de una ruta generamos en nuestro servidor un fichero con el mapa de alrededor de la ruta, sin tus datos de cuenta y con un nombre imposible de adivinar; se borra si nadie lo pide en 30 días.
  • Recorridos grabados (si grabas): los puntos GPS con su hora y altitud del recorrido, en el móvil y, al subirlo, en tu cuenta («Grabadas»), privados y solo para ti; sirven para verlos, exportarlos y analizarlos. Se borran cuando los borras o con la cuenta (base: el contrato).
  • Informes de fallos de la app: cuando la app falla, el modelo y el sistema del móvil, la versión de la app y el error técnico, sin tu nombre, email, posición ni rutas (se limpian en el móvil antes de enviarse). Para encontrar y arreglar fallos (base: interés legítimo).
  • Lista de espera: tu email y, si los das, tu nombre, tu moto y por dónde sales, y el idioma. Para avisarte cuando haya invitación (base: tu consentimiento, que puedes retirar cuando quieras).
  • Reportes desde el camino (cuando estén disponibles): la posición, la hora, el camino, tu nota y la foto que envíes. Para corregir la dificultad y los avisos de esos caminos (base: tu consentimiento al enviarlo). Tu posición no se publica asociada a ti.
  • Datos técnicos: la dirección IP, un identificador anónimo en una cookie para contar el cupo sin cuenta (del día y de los últimos 7 días) y registros de errores. Para que el servicio funcione, sea seguro y evitar abusos (base: interés legítimo).
  • Métricas de uso: páginas y acciones en Corally, origen de la visita (dominio de referencia y etiquetas de campaña o enlace), país, región y ciudad aproximados, idioma, móvil o escritorio, familia de navegador y sistema y si la visita parece de un robot (por el navegador o por ser la red de un centro de datos). Para entender qué funciona y mejorar la app (base: interés legítimo). No guardamos la IP en las métricas, coordenadas exactas, emails ni textos libres de lo que escribes. La localización y el nombre de la red salen de bases GeoIP locales; no enviamos tu IP a un servicio de geolocalización.

Cuánto tiempo

  • Rutas no guardadas: se borran a los 90 días; análisis no guardados, a los 30.
  • Lo que guardas en «Mis rutas» y los datos de tu cuenta: mientras tengas la cuenta.
  • Valoraciones de caminos y sus fotos: mientras tengas la cuenta o hasta que las borres.
  • Móviles con avisos: vinculados a una sesión vigente. Dejan de recibir nuevos avisos cuando esa sesión se cierra, caduca o se revoca, o al borrar la cuenta. Para confirmar el cierre de sesión hace falta conexión. Los avisos ya enviados pueden llegar después. Rutas en «Recibidas»: hasta que las quites o borres la cuenta (mientras están ahí no caducan).
  • Lista de espera: hasta que te demos acceso o pidas salir.
  • Informes de fallos de la app: 30 días como máximo.
  • Registros de errores: 30 días. Copias de seguridad: unas semanas, en rotación.
  • Métricas de uso, incluidas las asociadas a tu cuenta: el plazo configurado de conservación (consulta al responsable). La limpieza periódica borra lo vencido. Las copias de seguridad conservan datos hasta su rotación y nunca incluyen la sal diaria.

Cómo medimos las visitas

Sin cuenta, usamos un hash de la IP y el agente de usuario con una sal aleatoria del día. Sirve para reconocer la visita y los visitantes únicos de ese día; la sal se borra al cambiar de día UTC y no se conserva en las copias. No seguimos a los anónimos entre días. Una visita se separa de la siguiente tras un periodo de inactividad (30 minutos por defecto).

Con cuenta, las páginas y acciones se asocian a tu usuario para conocer el uso y las visitas a lo largo del tiempo. Al entrar o crear la cuenta, la visita anónima en curso puede quedar asociada a ella. Solo administración puede consultar este historial.

Para medir no guardamos cookies ni nada en localStorage o sessionStorage. La cookie anónima del cupo no se usa para las métricas. Todo queda en nuestra BD, sin píxeles ni scripts externos de analítica.

Cuánto tiempo

  • Rutas no guardadas: se borran a los 90 días; análisis no guardados, a los 30.
  • Lo que guardas en «Mis rutas» y los datos de tu cuenta: mientras tengas la cuenta.
  • Móviles con avisos: vinculados a una sesión vigente. Dejan de recibir nuevos avisos cuando esa sesión se cierra, caduca o se revoca, o al borrar la cuenta. Para confirmar el cierre de sesión hace falta conexión. Los avisos ya enviados pueden llegar después. Rutas en «Recibidas»: hasta que las quites o borres la cuenta (mientras están ahí no caducan).
  • Lista de espera: hasta que te demos acceso o pidas salir.
  • Informes de fallos de la app: 30 días como máximo.
  • Registros de errores: 30 días. Copias de seguridad: unas semanas, en rotación.
  • Métricas de uso, incluidas las asociadas a tu cuenta: el plazo configurado de conservación (consulta al responsable). La limpieza periódica borra lo vencido. Las copias de seguridad conservan datos hasta su rotación y nunca incluyen la sal diaria.

Con quién se comparten

No vendemos ni cedemos tus datos. Corally funciona en un servidor propio en España y las copias de seguridad van a otro equipo propio. Algunos terceros intervienen así:

  • Google, solo si eliges «Entrar con Google»: te identificas en su página o en la ventana de Google del móvil y nos devuelve tu email y nombre.
  • Apple, solo si eliges «Entrar con Apple»: te identificas con tu cuenta de Apple y nos devuelve el identificador y el email (ver «Entrar con Apple», más abajo).
  • Proveedores del mapa (OpenFreeMap, el Instituto Geográfico Nacional y Mapterhorn): tu navegador o la app les piden las imágenes del mapa directamente, así que ven tu IP como cualquier web que visitas. No les damos tus rutas.
  • OsmAnd y DMD2: cuando envías una ruta, la app descarga el GPX con un enlace firmado que caduca en una hora.
  • Google Play y el App Store: si instalas la app desde ellas, Google o Apple tratan tu cuenta de la tienda y la descarga como responsables, según sus propias políticas. A nosotros solo nos dan estadísticas agregadas de instalaciones y fallos, sin datos que te identifiquen. Si participas en una prueba de la app, damos tu email a Google o Apple para invitarte.
  • Expo (650 Industries, Inc.), solo si usas la app con avisos: entrega los avisos a tu móvil a través de Google (Android) y Apple (iOS). Recibe el identificador de avisos y el texto del aviso (el nombre y la distancia de la ruta), que no guarda más allá de entregarlo; registra la IP y datos básicos de la petición unos 30 días.
  • Sentry (Functional Software, Inc.), solo en la app: recibe los informes de fallos descritos arriba, sin datos personales ni posiciones, para ayudarnos a arreglarlos.

Transferencias fuera de la UE

Si usas «Entrar con Google» o «Entrar con Apple», Google o Apple pueden tratar datos en Estados Unidos, bajo el Marco de Privacidad de Datos UE-EE. UU.; lo mismo vale para Google Play y el App Store cuando instalas la app. Algunos proveedores del mapa pueden servir las imágenes desde fuera de la UE. Los avisos de la app pasan por Expo (Estados Unidos) y por los servicios de avisos de Google y Apple. Los informes de fallos de la app los trata Sentry, que puede hacerlo en Estados Unidos bajo el Marco de Privacidad de Datos UE-EE. UU.

Tus derechos

Puedes pedir acceso a tus datos, corregirlos, borrarlos, llevártelos, oponerte o limitar su uso y retirar tu consentimiento escribiendo a [pendiente: email de contacto]. Si crees que no lo hemos hecho bien, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).

En «Mi cuenta», descargar mis datos incluye tu actividad conservada y borrar la cuenta elimina las métricas ligadas a ella. Puedes oponerte al tratamiento basado en interés legítimo escribiendo a [pendiente: email de contacto]. Sin cuenta, no podemos localizar tus visitas una vez desaparece la sal del día.

Edad

Para crear una cuenta hay que tener al menos 14 años.

Seguridad

Conexión cifrada (https), contraseñas guardadas como hash, sesiones con cookie protegida en la web y, en la app, con un token guardado en el almacén seguro del móvil, y acceso al servidor restringido.

Cookies

Solo usamos cookies técnicas. El detalle está en la política de cookies.

Cambios

Si cambiamos esta política de forma importante, lo avisaremos en la web.

Entrar con Apple

Si eliges Apple, recibimos un identificador de tu cuenta y tu email verificado, que puede ser una dirección oculta de relevo. El nombre solo se recibe si lo compartes. Guardamos cifrado el token necesario para revocar el acceso al borrar tu cuenta; no se entrega a otros usuarios. Apple trata los datos de autenticación según su política de privacidad.

Fotos opcionales

Al tocar «Ver foto», tu navegador consulta Wikimedia Commons y, si hace falta, Wikidata. Estos servicios reciben tu IP y la referencia del lugar o de su foto; no les enviamos tu ruta ni tus datos de cuenta. No se carga una foto sin que la solicites.