Aviso de Privacidad
1. Nuestro modelo de privacidad en una línea
Privacidad por defecto, P2P por diseño: tu ubicación en bruto nunca sale de tu dispositivo (Grupos en Vivo comparte solo un derivado de posición difuminado y por opt-in con los pares de tu propio grupo — nunca con nosotros; ver §3.1), la presencia pública es solo agregada (cantidades, no identidades), y lo que una organización puede ver sobre vos dentro de un Espacio Privado se informa de antemano y nunca se vuelve a combinar con la app pública.
2. Quién es responsable de tus datos
- App pública. No hay un servidor central que almacene tus eventos públicos ni tu grafo social; los datos viven en los dispositivos y se propagan de igual a igual (peer-to-peer). Geo opera únicamente nodos de arranque (bootstrap) y un relay de super-peer opcional (para notificaciones push y Espacios Privados).
- Espacios Privados. La organización es el responsable de los datos personales que recopila sobre sus miembros dentro de su espacio (alias, rol, email opcional, actividad dentro del espacio). Geo opera el super-peer administrado como encargado de tratamiento por cuenta de la organización y provee las herramientas de moderación/cumplimiento.
3. Qué se procesa, y dónde
| Dato | Dónde reside | Visibilidad |
|---|---|---|
| GPS en bruto / ubicación precisa | Solo en tu dispositivo | Nunca se transmite fuera del dispositivo (salvo lo descrito en la fila de Grupos en Vivo, por opt-in explícito) |
| Posición de Grupos en Vivo (opt-in, mientras está activo) | Se envía una posición perturbada con ruido (~15 m) únicamente a los 3 dispositivos "ancla" del grupo elegidos para la ventana de 5 minutos actual; se combina en un marcador agregado; los servidores y los pares nunca la conservan | Solo el marcador agregado (centro + radio + cantidad). Ninguna posición individual al relay, a los miembros que no son ancla, ni a la organización de un espacio privado. |
| Validación de presencia por geocerca | Derivada en el dispositivo; la prueba firmada se propaga | Solo agregada en el ámbito público |
| Alias + clave pública del dispositivo | Difundida (gossip) a los pares | El alias público no es una identidad legal |
| Presencia/asistencia pública | Pares / temas públicos | Solo agregada (anti-acoso). Una prueba de asistencia pública lleva un seudónimo por evento (una clave derivada por evento), de modo que suma al total de un evento pero no puede ser vinculada con tus otros eventos por nadie que observe la red. |
| Lista de check-in de eventos públicos (admisiones en puerta) | En el dispositivo del anfitrión | Anfitrión/mods: identidad · otros: cantidades |
| Certificado de membresía de Espacio Privado | Emitido por el super-peer, conservado en el dispositivo | Organizadores/mods de la organización ven la identidad |
| Llegada/salida dentro del espacio, ver-vs-asistir | Dentro del namespace del espacio | Miembros: agregado · Organización: según lo informado |
| Email opcional (Espacios Privados) | Plano de control | Cumplimiento de la organización + Geo-ops |
| Registros de consentimiento, aceptaciones de políticas | Plano de control | Geo-ops (cumplimiento) |
El email es opcional. Si proporcionás uno, se comparte con la organización y con el cumplimiento de Geo-ops; en la v1 no se verifica de forma independiente (sin paso de titularidad/confirmación). La verificación de titularidad del email está prevista para una versión posterior.
3.1 Grupos en Vivo (ubicación agregada en tiempo real, por opt-in)
Qué es. Un grupo en vivo muestra un único marcador agregado en movimiento (centro + radio
- cantidad de miembros) mientras un grupo de personas se mueve en conjunto, por opt-in explícito, durante la actividad. Nunca muestra ni transmite la ubicación de ningún individuo.
Qué se comparte, y con quién. Cuando te unís a un grupo en vivo, tu dispositivo envía una posición deliberadamente difuminada (un desplazamiento aleatorio fijo de ~15 m por ventana de 5 minutos, de modo que no pueda "des-difuminarse" promediando) por un canal cifrado a los 3 dispositivos "ancla" elegidos para la ventana actual — otros miembros de tu grupo. Esos dispositivos combinan las posiciones difuminadas de todos los miembros en el marcador agregado. La posición difuminada no se envía a nuestros servidores relay, no se envía a los miembros que no son ancla, y no se envía a la organización que aloja un espacio privado.
Sin conservación. Nuestros servidores relay no guardan ningún registro en disco de la actividad de grupos en vivo (ni posiciones, ni membresía, ni rastro); el estado de reenvío es en memoria y expira en menos de 60 segundos. Tu dispositivo no conserva nada sobre un grupo después de que lo abandonás. Los identificadores de red del grupo rotan cada 5 minutos — tanto el canal solo para miembros como el marcador público "cercano" usan un identificador nuevo y sin relación en cada ventana de 5 minutos, de modo que el marcador no puede seguirse entre ventanas por su identificador (ver "Límite honesto" más abajo).
Piso de k-anonimato. Un marcador no se muestra en absoluto por debajo de 5 miembros confirmados.
Público vs. privado. El marcador agregado de un grupo en vivo público es visible para cualquier persona cercana que use la app — ese es su propósito. Un grupo en vivo privado (dentro de un espacio) es visible solo para los miembros de ese espacio.
Permiso. Grupos en Vivo usa tu permiso de ubicación habitual "mientras usás la app" junto con un servicio en primer plano — una notificación persistente que se muestra todo el tiempo que un grupo está activo — que mantiene el marcador en vivo incluso con la pantalla apagada y el teléfono en el bolsillo. No requiere "Permitir todo el tiempo" / ubicación en segundo plano permanente. Podés salir en cualquier momento, lo que detiene todo el envío y quita la notificación.
Límite honesto. Como un marcador público es público por diseño, y como nuestros servidores relay (como cualquier red) pueden observar la temporización aproximada del tráfico, un observador decidido cerca del relay puede inferir que algún grupo estuvo activo en un área de aproximadamente ~0,7 km² durante una ventana de tiempo. La función está diseñada para grupos recreativos en movimiento y no está concebida para frustrar esa clase de observación.
4. El muro de privacidad infranqueable (público ⇄ privado)
La identidad de espacio privado, la llegada/salida y las relaciones dentro del espacio nunca se combinan con el grafo público de reputación, presencia o co-asistencia — y las reglas de anonimato público nunca anulan silenciosamente lo que un espacio informa. Los dos ámbitos están separados criptográfica y operativamente. Las analíticas de la organización son agregados dentro de un único espacio; la moderación de Geo-ops ve la identidad por caso solo en la medida necesaria para tomar una acción, y ese acceso queda registrado en un log de auditoría inmutable.
5. Cómo usamos los datos
- Operar la red (descubrimiento, relay, push) y los Espacios Privados a los que te unís.
- Validar que las contribuciones sean auténticas (todo está firmado criptográficamente).
- Mantener el servicio seguro: moderación, triaje de señales de abuso y gestión de contenido ilegal en los relays administrados por Geo.
- Cumplir obligaciones legales (registros de consentimiento, solicitudes legítimas, notificaciones de brechas).
No vendemos datos personales, y no construimos perfiles publicitarios.
6. Bases legales (donde aplica el GDPR o una ley similar)
Ejecución del contrato (provisión del servicio al que te uniste), interés legítimo (integridad de la red, seguridad/moderación), consentimiento (cuando es requerido, p. ej. la verificación opcional de email) y obligación legal (denuncia de contenido ilegal, solicitudes legítimas).
7. Conservación
- El contenido público no tiene conservación central — persiste solo mientras los pares lo conserven.
- "Eliminar mis datos" para el contenido público envía una solicitud de borrado firmada por el autor que los pares honran eliminando y suprimiendo los ítems que vos creaste (tus eventos, votos, pruebas de asistencia, etc.). Como es entre pares y de mejor esfuerzo, surte efecto en cada dispositivo a medida que ese dispositivo se conecta y la recibe. Residual conocido: las filas que crearon otras personas pero que meramente te referencian — por ejemplo, el check-in de puerta de un anfitrión que lista tu seudónimo, o el resultado de un sorteo que nombra a un ganador — no se eliminan con tu solicitud; permanecen en los dispositivos de esos autores hasta que esos ítems expiren o esos autores los borren. Tus propios seudónimos por evento (ver arriba) limitan hasta dónde pueden correlacionarse esas referencias.
- Los datos operativos de los Espacios Privados se conservan según la ventana de conservación configurada del espacio (definida por la organización; aplicada por un trabajo de eliminación por espacio que quita los eventos finalizados más allá de la ventana).
- Los registros de cumplimiento (log de auditoría, registros de consentimiento, registros de DSAR) se conservan según lo requerido para fines legales/de rendición de cuentas, incluso después de dar de baja un espacio.
- Los datos de Grupos en Vivo no se conservan: el estado de reenvío del relay es en memoria y limitado por TTL (≤60 s), nunca se escribe en disco; el estado del grupo en el cliente se borra al salir/finalizar. No hay historial de grupos en vivo que solicitar, exportar o eliminar porque no se guarda ninguno.
8. Tus derechos
Respecto de los datos personales que conservamos sobre vos en el plano de control, podés solicitar:
- Acceso / confirmación de que procesamos datos sobre vos, y una copia.
- Rectificación de datos inexactos o incompletos.
- Supresión cuando ya no sean necesarios, cuando se retire el consentimiento, o cuando el tratamiento sea ilícito — sujeto a las excepciones de conservación legal descritas en el §7.
- Limitación del tratamiento mientras esté pendiente una disputa o verificación.
- Portabilidad en un formato estructurado y legible por máquina, y la transmisión a otro responsable cuando sea técnicamente factible.
- Oposición al tratamiento basado en intereses legítimos, incluida cualquier acción de marketing directo.
- Retiro del consentimiento en cualquier momento, cuando el tratamiento se base en el consentimiento (p. ej. la verificación opcional de email). El retiro no afecta la licitud del tratamiento realizado antes del retiro.
No te sometemos a decisiones basadas únicamente en tratamiento automatizado que produzcan efectos legales o de manera similar significativos.
Verificamos tu identidad antes de cumplir una solicitud; la supresión requiere autenticación reforzada (step-up) por parte del responsable a cargo. Las solicitudes, verificaciones y resultados quedan registrados. Respondemos dentro del plazo legal que aplica a tu jurisdicción (ver §13) — por defecto dentro de los 30 días, prorrogable una vez cuando la solicitud sea compleja.
Para ejercer un derecho, usá el canal de contacto del §12. Para los datos que una organización controla dentro de su espacio privado, la organización es el primer punto de contacto.
9. Contenido ilegal, fuerzas de seguridad, transparencia
- El CSAM y otros contenidos ilegales se escalan mediante un proceso restringido con preservación de evidencia, cadena de custodia y denuncia a la autoridad correspondiente.
- Las solicitudes de fuerzas de seguridad se registran y se responden solo en la medida legalmente exigida.
- Mantenemos un informe de transparencia interno (denuncias recibidas, casos abiertos, acciones tomadas, escalamientos, DSAR, solicitudes de fuerzas de seguridad).
10. Seguridad
Identidades y firmas criptográficas, certificados por miembro con revocación, aislamiento de inquilinos (tenant) en el plano de control, un log de auditoría encadenado por hash y de solo anexado, limitación de tasa y encabezados de seguridad en las superficies de administración, y webhooks entrantes/salientes firmados.
11. Menores
Geo no está dirigido a menores por debajo de la edad de consentimiento digital. El CSAM está estrictamente prohibido y se denuncia (ver §9 y los Términos §7).
12. Cambios y contacto
Versionamos este Aviso (ver README.md); los cambios sustanciales se publican como una nueva versión con una fecha de vigencia y solicitud de nueva aceptación. El contacto para consultas de privacidad y DSAR se publica con la app y en la página de contacto de nuestro sitio web.
13. Derechos por jurisdicción
Los derechos del §8 aplican globalmente como política. Donde la ley local te otorgue derechos adicionales o específicos, esos aplican por encima. Las autoridades de control que figuran a continuación son aquellas ante las que podés presentar una reclamación si considerás que no cumplimos nuestras obligaciones.
European Economic Area (EU/EEA) — GDPR
Regulation (EU) 2016/679 (el Reglamento General de Protección de Datos). Tus derechos son los enumerados en el §8 (Articles 15–22, más Article 7(3) para el retiro del consentimiento). Tenés derecho a presentar una reclamación ante la autoridad de control de tu residencia habitual, lugar de trabajo o lugar de la presunta infracción (Article 77). Encontrá tu autoridad nacional en el European Data Protection Board (EDPB).
Cuando no estemos establecidos en la UE y aplique el Article 27, designaremos un representante en la UE y publicaremos sus datos de contacto en la página de contacto de nuestro sitio web.
United Kingdom — UK GDPR + Data Protection Act 2018
Aplican los mismos derechos que bajo el GDPR de la UE. La autoridad de control es la Information Commissioner's Office (ICO) en https://ico.org.uk. Cuando aplique el Article 27 del UK GDPR, designaremos un representante en el Reino Unido y publicaremos sus datos de contacto en la página de contacto de nuestro sitio web.
California — CCPA / CPRA
Los residentes de California tienen los derechos a conocer, eliminar, corregir, optar por no participar en la venta o el compartir de información personal, y a la no discriminación. No vendemos datos personales y no participamos en el "compartir" para publicidad conductual entre contextos (Cal. Civ. Code §1798.140). Podés presentar una reclamación ante la California Privacy Protection Agency (CPPA).
Argentina — Ley N° 25.326
La Ley de Protección de los Datos Personales (Ley 25.326, 2000) reconoce los derechos de acceso, rectificación, actualización, supresión y confidencialidad (Artículos 14–16), junto con la acción de habeas data constitucional. La autoridad de control es la Agencia de Acceso a la Información Pública (AAIP) (Decreto 746/2017). Argentina cuenta con una decisión de adecuación de la Comisión Europea, lo que simplifica las transferencias desde la UE. Las reformas propuestas en 2024–2026 agregan la portabilidad y la oposición a las decisiones automatizadas; nos adecuaremos a medida que esas enmiendas entren en vigencia.
Para Grupos en Vivo, la organización que aloja un espacio privado no es responsable del tratamiento de las posiciones de los miembros: las posiciones nunca se entregan a la organización como entidad. El dispositivo de un miembro individual puede, por rotación determinística, actuar brevemente como "ancla" que procesa las posiciones perturbadas con ruido de otros miembros para el agregado — en los mismos términos que cualquier otro miembro, sin que la clave de firma de la organización tenga ningún rol en la criptografía de los grupos en vivo.
Brazil — LGPD (Lei N° 13.709/2018)
La Lei Geral de Proteção de Dados Pessoais está en vigencia desde septiembre de 2020. Los titulares de los datos tienen los derechos enumerados en el Article 18, a saber: confirmación de que existe el tratamiento; acceso; corrección; anonimización, bloqueo o eliminación de datos innecesarios, excesivos o no conformes; portabilidad; eliminación de datos tratados con consentimiento; información sobre las entidades públicas y privadas con las que compartimos los datos; información sobre la posibilidad de no prestar el consentimiento y sus consecuencias; y revocación del consentimiento. La autoridad de control es la Autoridade Nacional de Proteção de Dados (ANPD). Cuando aplique el Article 41, designaremos un Encarregado (DPO) y publicaremos sus datos de contacto en la página de contacto de nuestro sitio web.
Chile — Law N° 19.628 → Law N° 21.719 (effective 1 December 2026)
Hasta el 1 de diciembre de 2026, aplica la Law 19.628 (1999) "Sobre Protección de la Vida Privada". A partir del 1 de diciembre de 2026, la Law 21.719 (publicada el 13 de diciembre de 2024) la reemplaza y amplía sustancialmente: derechos ARCO + portabilidad + oposición completos, notificación de brechas en 72 horas, una nueva Agencia de Protección de Datos Personales (APDP) con potestad sancionatoria de hasta 20.000 UTM, y un régimen alineado con el GDPR. Estaremos en cumplimiento para la fecha de vigencia.
Uruguay — Ley N° 18.331
La Ley de Protección de Datos Personales y Acción de Habeas Data (Ley 18.331, 2008, modificada por la Ley 19.670/2018 y el Decreto 64/020) reconoce los derechos ARCO (acceso, rectificación, actualización, inclusión, supresión) junto con la acción de habeas data. La autoridad de control es la Unidad Reguladora y de Control de Datos Personales (URCDP). Uruguay cuenta con una decisión de adecuación de la Comisión Europea (2012). Los responsables de datos que realicen ciertas actividades deben designar un Delegado de Protección de Datos (Ley 19.670, Artículo 40); designaremos uno cuando sea requerido.
Other jurisdictions
Si residís en una jurisdicción no listada arriba (p. ej. leyes equivalentes a la LGPD en México, Colombia, Perú, Ecuador; PIPEDA en Canadá; PIPA en Corea del Sur; APPI en Japón; POPIA en Sudáfrica), los derechos del §8 aplican para vos como política, y podés contactarnos a través del canal del §12 para ejercerlos. Hacemos un esfuerzo de buena fe para cumplir con los requisitos locales aplicables; si tu ley local otorga derechos más fuertes que el §8, esos derechos más fuertes prevalecen.