Konexyon ("Konexyon", "we", "our", "us") operates the Konexyon mobile application and website (collectively, the "Service") — a social platform that connects people through shared real-world plans and activities.
For the purposes of the General Data Protection Regulation (GDPR) and applicable EU/EEA data protection law, Konexyon acts as the data controller of personal data collected through the Service.
Where we use third-party processors (see Section 7.2), those parties act as data processors on our behalf under written data processing agreements that comply with GDPR Article 28.
Data controller contact: [email protected]
We collect location data only when you explicitly grant permission via your device's OS permission dialog.
You can revoke location permission at any time in your device's system settings. This disables location-dependent features but does not affect access to the core Service.
We derive additional signals from the data we collect to personalise your experience:
These inferences are used only to personalise content shown to you within the Service. They are not shared with third parties, not used for targeted advertising, and you can view and edit your interests in Profile → Edit Profile → Interests.
Certain categories of personal data receive heightened protection under GDPR Article 9. Konexyon's design intentionally avoids collecting most special-category data. The following table describes our approach:
| Category | Do we collect it? | Detail |
|---|---|---|
| Racial or ethnic origin | No | We do not collect or infer this |
| Political opinions | No | We do not collect or infer this |
| Religious beliefs | Indirectly / Optional | Only if you join or create a plan with a religious category — you control this |
| Trade union membership | No | We do not collect or infer this |
| Genetic data | No | Never collected |
| Biometric data | No | No facial recognition, fingerprint, or voice ID |
| Health data | No | We do not collect or infer health information |
| Sexual orientation or gender identity | Indirectly / Optional | Only if you voluntarily include it in your bio or join related plans |
| Criminal convictions | No | We do not perform criminal background checks |
Where sensitive data is indirectly inferred from your voluntary activity, we apply additional safeguards: this data is not used for profiling, not shared with third parties, and is deleted when you remove the associated content.
| Purpose | Data Used | Legal Basis (GDPR) |
|---|---|---|
| Create and manage your account | Registration data, profile data | Performance of contract (Art. 6.1b) |
| Match you with relevant plans and people near you | Location, interests, activity history | Performance of contract / Legitimate interests (Art. 6.1f) |
| Enable real-time messaging and notifications | Account ID, push tokens, message content | Performance of contract |
| Calculate and display social credit and reliability scores | Check-ins, ratings, cancellations, activity | Performance of contract / Legitimate interests |
| Send transactional emails (confirmation, password reset, plan reminders) | Email address, plan data | Performance of contract |
| Send re-engagement push notifications after inactivity | Push token, usage history, plan data | Legitimate interests (Art. 6.1f) |
| Detect and prevent fraud, spam, and abuse | IP, device IDs, usage patterns, reports | Legitimate interests / Legal obligation (Art. 6.1c) |
| Enforce Terms of Service and Community Guidelines | Content, reports, account history | Legitimate interests / Legal obligation |
| Analyse usage to improve the Service (anonymised) | Anonymised event data via PostHog | Legitimate interests |
| Comply with legal obligations (tax records, law enforcement) | Account data, logs | Legal obligation (Art. 6.1c) |
| Analytics cookies (PostHog) | Browser/device identifiers, event data | Consent (Art. 6.1a) |
| Personalise content order and plan recommendations | Interest graph, location, activity signals | Legitimate interests |
| Measure referral programme effectiveness | Referral codes, account creation events | Legitimate interests |
We do not sell or share your data — name, email, phone number, GPS coordinates or private messages — with advertisers, data brokers or any other third party. We do not create commercial data products out of your activity. See Section 7.5. We do not carry out automated profiling that produces legal or similarly significant effects without human review.
Where we rely on legitimate interests as a legal basis, we have assessed that our interests do not override your fundamental rights and freedoms, specifically because: (a) you have a reasonable expectation that a social app will personalise content; (b) we apply data minimisation and only process what is strictly necessary; (c) you can object to any legitimate-interests processing at any time (see Section 16).
Konexyon uses algorithmic ranking to decide which plans and people to show you. We believe you have a right to understand how this works.
The order and selection of plans shown in your feed is determined by a scoring function that weighs:
We do not use your private messages, anonymous chat content, or location history beyond your current/saved city to generate recommendations.
User suggestions in the Matches tab are ranked by:
We do not use protected characteristics (race, religion, sexual orientation, disability, etc.) as ranking signals.
You can view and edit your interest tags in Profile → Edit Profile → Interests. If you want to opt out of personalised ranking entirely, write to [email protected] with the subject "Objection to profiling"; we will apply it and show you content by proximity and date instead.
GDPR Article 22 gives you the right not to be subject to decisions based solely on automated processing that produce legal or similarly significant effects. This section explains where Konexyon uses automation and what safeguards apply.
| Decision | Automated? | Human Review Available? | Significant Effect? |
|---|---|---|---|
| Social credit score calculation | Yes — algorithm | Yes — appeal via support | Limited — affects feature access thresholds |
| Spam / abuse detection flag | Yes — rule-based + ML | Yes — review before any suspension | Yes — may trigger review |
| Account suspension for severe violations (CSAM, terrorism) | Yes — for zero-tolerance categories | Yes — within 24h on appeal | Yes — account access loss |
| Plan recommendations | Yes | N/A — no legal effect | No |
| Check-in fraud detection | Yes | Yes — dispute via support | Limited — may void check-in credit |
For any automated decision that produces a significant effect on you (e.g., account restriction, social credit penalty), you have the right to: (a) obtain human review of the decision; (b) express your point of view; (c) contest the decision. Exercise this right by contacting [email protected].
Our automated systems are designed and audited to avoid producing outcomes that discriminate on the basis of protected characteristics. If you believe an automated decision has treated you unfairly on such grounds, please contact us immediately.
The following is visible to other Konexyon users by default:
Private account holders control who sees their content beyond their followers. Direct messages and plan group chats are visible only to participants. Anonymous chat content is not linked to your identity for other users (but may be reviewed by Konexyon staff for moderation purposes — see Section 20).
We share data with carefully vetted third parties who process it on our behalf under GDPR-compliant data processing agreements. They may only process your data for the specified purpose and may not use it for their own ends.
| Provider | Purpose | Data Shared | Location | Transfer Mechanism |
|---|---|---|---|---|
| Supabase | Database, auth, real-time, storage | All account and content data | Ireland (eu-west-1 region) | Data stays in the EEA; Supabase Inc. is a US entity — the 2021 Standard Contractual Clauses are incorporated into its data processing agreement |
| PostHog | Product analytics | Anonymised event data, device type, session data | EU / US | SCCs |
| Firebase / Google | Push notifications (Android) | FCM device token, notification payload | US | EU-US Data Privacy Framework (Google LLC is certified) plus Standard Contractual Clauses as an additional safeguard; contracting entity in the EEA: Google Ireland Ltd. |
| Brevo | Transactional email | Email address, email content | EU (France) | Within EEA — SCCs for any sub-processors outside EEA |
| Sentry | Error monitoring & crash reporting | Anonymised crash data, stack traces, device model/OS, breadcrumb events leading to crash. Session replay is disabled — Sentry does not record visual screen interactions. | US | SCCs |
| Nominatim / OpenStreetMap | Geocoding (turning an address you type into map coordinates) | The search text you type when looking up an address. It is sent to this public service; we do not send your account identity with it. | EU (OpenStreetMap Foundation) | Within EEA — no transfer |
| Cloudflare Turnstile | Bot / abuse protection on sign-up, sign-in, and password reset | Device/browser signals used to assess automated traffic (no personal profile is built). See Cloudflare's Turnstile Privacy Policy for full detail. | Global (Cloudflare network) | SCCs |
An up-to-date list of sub-processors is available on request at [email protected]. We will notify you 30 days before adding a new sub-processor that processes personal data in a materially new way.
If Konexyon undergoes a merger, acquisition, restructuring, or sale of all or part of its assets, your personal data may be transferred as part of that transaction. We will notify affected users via the email address associated with their account or via a prominent in-app notice at least 30 days before their data becomes subject to a materially different privacy policy. You will have the right to delete your account before the transfer takes effect if you do not wish to accept the new policy.
We may share aggregate, anonymised, or de-identified data (data from which all personal identifiers have been removed and which cannot reasonably be re-identified) with research partners or for public reporting. This is not personal data under GDPR and is not subject to the protections in this policy.
Konexyon does not sell, license, rent, or share your personal data with third parties for commercial purposes. We do not run advertising. We do not build behavioural or interest segments for advertisers, data brokers, market research firms, or anyone else. There is no commercial data programme to opt out of, because there is none to begin with.
The Service is currently free and is not funded by advertising or by data monetisation. The only third parties that process your data are the technical service providers listed in Section 7.2 (hosting, email delivery, push notifications, analytics), and they act solely as processors on our instructions — they may not use your data for their own purposes.
If this ever changes, we will not do it through a silent update to this policy. We would notify you in advance as described in Section 23 and, where the law requires it (including Art. 6 GDPR), ask for your specific, informed and freely given consent beforehand. Continuing to use the Service would never by itself count as that consent.
Konexyon is committed to protecting user privacy against unlawful or overbroad government requests. We apply the following principles:
| Request Type | Our Response |
|---|---|
| Valid court order or search warrant (Spain / EU) | Comply after legal review; user notified where permitted |
| Emergency disclosure (imminent threat to life) | May disclose without court order under GDPR Art. 6.1(d); documented |
| Informal law enforcement requests (no legal process) | Declined — we require proper legal process |
| Foreign government requests (outside EU) | Referred to Spanish/EU courts for assessment under GDPR Chapter V |
| National security / intelligence requests | Handled under applicable EU law; we publish an annual transparency report count (see below) |
We publish an annual count of government data requests received, complied with, and challenged. The first report will cover calendar year 2026 and will be published at konexyon.com/transparency by March 2027.
Konexyon applies zero tolerance to child sexual abuse material. When we detect or receive a credible report of this kind of content, we suspend the account immediately, preserve the evidence, and report it to the competent Spanish authorities: the Grupo de Delitos Telemáticos of the Guardia Civil and, where appropriate, the Unidad de Delincuencia Especializada y Violenta (UDEV) of the Policía Nacional.
Konexyon is established in Spain and is not subject to the reporting obligation to the National Center for Missing & Exploited Children (NCMEC) set out in United States law. If in a specific case we were to cooperate with an international organisation, we would do so only at the request of, or with the agreement of, the Spanish authorities.
Konexyon does not carry out automated scanning of the content of its users' private communications.
| Category | Purpose | Examples | Can be declined? |
|---|---|---|---|
| Strictly necessary | Authentication session, security tokens, CSRF protection, cookie consent record | supabase-auth-token, konexyon_cookies_accepted | No — Service cannot function without these |
| Functional | Language preference, theme, notification settings, last-visited state | socia-language, ui-theme | No — required for personalised UX |
| Analytics | PostHog event tracking — which features are used, funnel analysis, error frequency | ph_* cookies, posthog session ID | Yes — decline in cookie banner |
The following essential cookies are always set and cannot be declined without rendering the Service non-functional. Each cookie is documented below for full transparency:
| Cookie / Storage Key | Set by | Type | Duration | Purpose and Data Stored |
|---|---|---|---|---|
sb-oltipjvhdafeultenybn-auth-token | Supabase | httpOnly cookie | Session (or up to 7 days with "Remember me") | Your encrypted authentication session token. Allows the server to identify you as a logged-in user without requiring your password on every request. Does not contain your name or email — only an opaque session reference. Without this cookie the Service cannot confirm your identity and you will be logged out on every page load. |
sb-oltipjvhdafeultenybn-auth-refresh-token | Supabase | httpOnly cookie | Up to 60 days | A long-lived refresh token used to silently renew your session when it expires, so you remain logged in without re-entering your password. Stored as httpOnly — inaccessible to JavaScript. Invalidated on logout. |
konexyon_cookies_accepted | Konexyon | localStorage | 1 year | Records your cookie consent decision: value is either "all" (you accepted analytics) or "essential" (you accepted essential only). Without this we would display the consent banner on every page load. |
socia-language | Konexyon | localStorage | Until cleared by user | Stores your selected language code (e.g., "es", "en", "fr"). Loaded on startup to show the app in your preferred language. Not transmitted to any server — stays on your device. |
konexyon_seen_landing | Konexyon | localStorage | Until cleared by user | Boolean flag indicating whether you have seen the onboarding landing screen. Prevents showing the landing page on every app launch. |
These cookies are set only if you accept analytics cookies in the consent banner. You can revoke this choice at any time in Settings → Privacy → Data Usage.
| Cookie / Storage Key | Set by | Type | Duration | Purpose and Data Stored |
|---|---|---|---|---|
ph_[api_key]_posthog | PostHog | localStorage | 1 year | Stores a randomly generated UUID that identifies your browser/device across sessions. Allows PostHog to group events from the same user together for funnel analysis and feature usage statistics. The UUID is not linked to your name or email in PostHog — it is a pseudonymous identifier. IP address is anonymised before storage (last octet removed). |
ph_[api_key]_posthog_s | PostHog | localStorage | 30 minutes (sliding) | Session identifier used to group a single browsing session together. Expires 30 minutes after your last interaction. Used to measure session counts, not individual identity. |
Our PostHog implementation is configured to: (a) mask all text input fields to prevent accidental capture of passwords, emails, or personal data; (b) anonymise IP addresses before storage; (c) not capture personally identifiable information in event properties; (d) honour the browser's DNT signal (see Section 9.5).
We use localStorage in the browser/app WebView to store non-sensitive preferences (language code, landing page seen flag, pending join intents between sessions). This data lives on your device and is only transmitted to our servers when you are actively logged in and performing an action. We do not use localStorage for tracking or advertising purposes.
On first visit, you will see our cookie consent banner. You may choose to accept all cookies or accept only essential ones. You can change your preference at any time in Settings → Privacy → Data Usage. Declining analytics cookies has no effect on your ability to use Konexyon.
We respect the DNT: 1 (Do Not Track) browser signal. When we detect this signal, we do not activate PostHog analytics for your session, regardless of your stored cookie preference.
We may associate multiple devices with your account when you log in to the same account from different devices. This allows us to:
We do not use probabilistic device fingerprinting to link devices that are not logged in to the same account. We do not purchase cross-device identity graphs from third-party data brokers.
You can end your session on a device from Settings → Log out. If you think someone else has accessed your account, write to [email protected] and we will revoke all of your sessions.
As of the effective date of this policy, Konexyon does not display advertising of any kind within the Service. We do not use Facebook Pixel, Google Ads tags, TikTok Pixel, or similar third-party advertising trackers that load on our pages and transmit your browsing behaviour to advertising networks.
Konexyon does not carry out any commercial data activity that could amount to "advertising" or "data sharing for advertising purposes": we do not create or license interest or behavioural segments, we do not take part in advertising partnerships, and we do not build commercial analytics products out of user activity. See Section 7.5.
Konexyon does not: (a) sell your name, email, or directly identifying contact information to advertisers; (b) allow advertisers to access your private messages; (c) build advertising profiles based on activity outside the Konexyon platform (no cross-site tracking); (d) use sensitive personal information (health, religion, sexual orientation) as an advertising targeting signal.
If Konexyon introduces on-platform display advertising, sponsored content, or other materially new advertising formats beyond those described in Section 7.5, we will:
We do not embed third-party JavaScript advertising trackers (pixels, beacons) in our app or website that transmit your identifiable browsing behaviour to external advertising platforms. Our analytics (PostHog) is first-party and operates under Konexyon's control as described in Section 9.3.
We apply a data minimisation approach — we retain personal data only as long as necessary for the purpose it was collected, or as required by law.
| Data Type | Retention Period | Basis |
|---|---|---|
| Account credentials (email, hashed password) | Until account deletion + 30-day grace period | Contract |
| Profile data (name, bio, photo, interests) | Until deletion request; anonymised residual after 30 days | Contract |
| Plan listings you created | Indefinitely in anonymised form; linked to your account until deletion | Legitimate interests (community history) |
| Direct messages and plan chat | 90 days after the plan date, or until you delete earlier | Contract |
| Anonymous chat messages | Deleted 24 hours after the vibe session expires | Contract |
| Ratings and reviews you submitted | Until account deletion; anonymised after 30 days | Legitimate interests |
| Check-in records | 12 months (for dispute resolution) | Legitimate interests |
| IP address logs | The IP is truncated after 7 days; the log entry is deleted after 30 days | Security / Legal obligation |
| Crash reports (Sentry) | 90 days | Legitimate interests |
| Analytics events (PostHog) | 24 months (anonymised from day 1) | Legitimate interests / Consent |
| Push notification tokens | Until logout, uninstall, or account deletion | Contract |
| Moderation and content reports | 2 years from report date | Legal defence / GDPR Art. 6.1f |
| Account deletion records (tombstone) | 90 days (to process the deletion confirmation) | Legal obligation |
| Law enforcement disclosure records | 5 years | Legal obligation |
After the applicable retention period, data is either permanently deleted (cryptographic erasure for encrypted stores) or irreversibly anonymised. Backups follow the same schedule — backup copies are purged on a rolling 30-day basis.
Direct messages and plan group chats are encrypted in transit (TLS) and encrypted at rest in our database. However, they are not end-to-end encrypted — Konexyon staff with appropriate authorisation can access message content for moderation purposes. We do not routinely read private messages; access occurs only in response to a specific reported violation or a valid legal request, and is logged.
We are evaluating end-to-end encryption for direct messages as a future feature.
No method of internet transmission or electronic storage is 100% secure. Despite our safeguards, we cannot guarantee absolute security. If you believe your account has been compromised, contact [email protected] immediately.
In the event of a personal data breach, we will act in accordance with GDPR Articles 33 and 34:
If you discover a security vulnerability or suspect a breach, please report it to [email protected]. We will acknowledge your report within 48 hours.
Konexyon is not directed at children under 14 years of age. We set this limit in accordance with Article 7 of Spain's Organic Law 3/2018 (LOPDGDD), which establishes 14 as the minimum age for valid data-protection consent in Spain — a lawful reduction from the 16-year default under GDPR Article 8 that Spain has exercised. Users in jurisdictions with a higher minimum age of digital consent must comply with their local requirements.
During registration we ask you for your date of birth. The server rejects any registration by a person under 14, and the date cannot be changed afterwards. We do not carry out document-based age verification.
If we become aware — through a report, our own investigation, or a parental request — that a user under 14 has created an account, we will:
Parents or guardians who believe their child has used Konexyon should contact [email protected] with the subject line "Minor Account Report".
We do not knowingly use personal data of users under 18 for targeted advertising or behavioural profiling. If a user's profile indicates they may be a minor (e.g., through their stated age range), push notification re-engagement messages are suppressed.
Konexyon does not show advertising to any user, of any age, and does not build profiles for commercial or advertising purposes. That protection, which the Digital Services Act requires specifically for minors, applies here to the entire user base.
If you are under 18, your account is created automatically with the most protective settings: private profile, messages only from the people you follow, and your location is not shared on the map. You can change them, but that is how they start.
We do not send you re-engagement notifications designed to get you to open the app again.
We store your date of birth so that we can apply the protections that match your age and to prevent access by anyone under 14. We do not show it to other users.
Konexyon is currently a micro-enterprise for the purposes of Art. 19 of Regulation (EU) 2022/2065, so the obligations of its Article 28 do not apply to it. Even so, we voluntarily apply the measures described in this section.
| Right | Article | What it means | How to exercise |
|---|---|---|---|
| Right of access | Art. 15 | Receive a copy of all personal data we hold about you | Settings → Privacy → Download my data, or email privacy@ |
| Right to rectification | Art. 16 | Correct inaccurate or incomplete data | Profile → Edit Profile; or email privacy@ |
| Right to erasure ("right to be forgotten") | Art. 17 | Request deletion of your account and associated data | Settings → Account → Delete Account; or email privacy@ |
| Right to data portability | Art. 20 | Receive your data in machine-readable JSON format | Settings → Privacy → Download my data |
| Right to restriction of processing | Art. 18 | Ask us to pause processing while a dispute is resolved | Email privacy@ with specific request |
| Right to object | Art. 21 | Object to processing based on legitimate interests (including profiling and direct marketing) | Email privacy@ specifying the processing you object to |
| Right to withdraw consent | Art. 7 | Withdraw consent for analytics cookies at any time | Settings → Privacy → Data Usage |
| Right to lodge a complaint | Art. 77 | Complain to your national supervisory authority | Spain: AEPD (www.aepd.es); others: your national DPA |
| Rights re: automated decisions | Art. 22 | Human review of significant automated decisions | Email [email protected] |
| Control | Where to find it |
|---|---|
| Profile visibility (public / followers only / private) | Settings → Privacy → Profile Visibility |
| Online status visibility | Settings → Privacy → Show Activity Status |
| Location sharing | Device system settings; or Settings → Privacy → Location |
| View and edit your interests | Profile → Edit Profile → Interests |
| Push notification preferences | Settings → Notifications |
| Cookie preferences | Settings → Privacy → Data Usage |
| Block a user | User profile → ··· → Block |
| Object to the personalised ordering of your feed | Write to [email protected] with the subject "Objection to profiling". We will apply it and show you content by proximity and date. |
| Log out on all devices | Settings → Log out. If you think someone has accessed your account, write to [email protected] and we will revoke all of your sessions. |
| Revoke your notification tokens | Turn notifications off in Settings → Notifications, or write to [email protected] |
| Download your data | Settings → Privacy → Download my data |
| Delete your account | Settings → Account → Delete Account |
We will respond to privacy rights requests within 30 calendar days. For complex requests we may extend this by a further 60 days, with notice. Urgent security matters (active account compromise) are handled within 72 hours.
To protect against fraudulent requests, we will verify your identity before fulfilling access, portability, or erasure requests. Verification is typically done by confirming ownership of the registered email address. We will never use the verification process itself to collect more data than is needed for verification.
Konexyon's primary infrastructure is hosted in the European Union (Supabase, Ireland — eu-west-1 region). Some sub-processors operate outside the EEA — primarily in the United States.
For transfers from the EEA to third countries, we rely on the following mechanisms approved under GDPR Chapter V:
We have conducted transfer impact assessments (TIAs) for all EEA-to-US transfers. Copies of our TIA summaries are available on request at [email protected].
You have the right to obtain a copy of the safeguards we have put in place for international transfers. Request these by contacting [email protected].
The Service may contain links to third-party websites, or you may connect to Konexyon from a third-party platform (e.g., a shared plan link on WhatsApp). This Privacy Policy applies only to the Konexyon Service. We are not responsible for the privacy practices of any third-party website or service. We encourage you to read the privacy policy of any third-party service before sharing your personal data with it.
We send push notifications via Firebase Cloud Messaging for: new messages, plan invitations, plan reminders, social credit milestones, and re-engagement nudges when you have been inactive for 7+ days.
You control notifications granularly in Settings → Notifications (individual notification types) or at the OS level in your device's notification settings. Disabling push notifications does not delete your device token from our system — it simply prevents delivery. Your token is deleted when you log out or uninstall the app. If you want us to revoke your tokens manually, write to [email protected].
We do not send marketing emails or push notifications to users who have opted out. Transactional messages (account verification, password reset, critical security alerts) are sent regardless of notification preferences because they are necessary for account security.
Content you post (plans, posts, messages, vibes, ratings, photos) may be visible to other users as described in Section 7.1. You are responsible for the content you post. If your content includes personal data about third parties (e.g., photos of other people at a plan), you must have a lawful basis to share that data — typically their explicit consent.
Content posted in public plans is discoverable within the app. We do not index public Konexyon content for external search engines.
Anonymous chat content is not attributable to your identity by other users. However, Konexyon staff can access anonymous chat content in the context of moderation investigations when a report is filed. The link between your account and anonymous chat sessions is stored encrypted and accessed only when necessary for moderation or in response to a valid legal request.
When you delete a post, message, or plan, it is removed from display immediately. It is purged from active database tables within 24 hours and from backups within 30 days. Ratings you have submitted may be anonymised rather than deleted if other users have already seen them, to preserve the integrity of the rating system.
If you are a California resident, you have the following rights under the California Consumer Privacy Act (as amended by the CPRA):
Konexyon does not sell or share personal information within the meaning of the CCPA/CPRA. There is no commercial data programme that you can or need to opt out of.
Email [email protected] with subject "California Privacy Request". We will respond within 45 days (extendable by 45 days with notice). We will verify your identity before fulfilling the request. You may designate an authorised agent to make requests on your behalf; the agent must provide proof of authorisation.
Under CCPA/CPRA, California residents have the right to opt out of the "sale" or "sharing" of personal information. Konexyon does not sell or share personal information under any of those definitions: we do not exchange personal data for money or other valuable consideration, and we do not share it for cross-context behavioural advertising. There is therefore nothing to opt out of. If that ever changed, we would publish the opt-out mechanism here before starting.
Because there is no sale or sharing, there is no opt-out screen in the app. If you want written confirmation of this, or you believe personal data of yours has been treated commercially, write to [email protected] and we will respond within 15 business days. You do not need an account to ask, and asking will never affect the service you receive.
Following a valid opt-out, we will not require you to re-opt-out for at least 12 months unless you separately opt back in. Authorized agents may submit opt-out requests on your behalf with proof of written authorization.
California Civil Code Section 1798.83 permits California residents to request information about personal information disclosed to third parties for direct marketing purposes in the prior calendar year. To make a Shine the Light request, email [email protected] with subject "Shine the Light Request." We will respond within 30 days.
If you are a resident of Brazil, the Lei Geral de Proteção de Dados (LGPD — Law No. 13,709/2018) grants you rights substantially similar to those in Section 16. Specifically, you have the right to: confirmation of processing; access; correction; anonymisation, blocking, or deletion of unnecessary or excessive data; portability; deletion of data processed with consent; information on public and private entities with which data has been shared; information on the possibility of denying consent and the consequences; and revocation of consent.
Exercise these rights by contacting [email protected]. We will respond within 15 business days.
We may update this Privacy Policy from time to time. We categorise changes as follows:
| Change Type | Notice Method | Notice Period |
|---|---|---|
| Minor clarifications, corrected typos, updated sub-processor list | Updated "Last updated" date on this page | No advance notice required |
| Material changes (new data uses, new third-party sharing categories) | In-app banner + email to registered address | 14 days before effective date |
| Significant changes reducing your rights or requiring fresh consent | In-app consent prompt — must be accepted to continue | 30 days before effective date |
Continued use of the Service after the effective date of a revised policy constitutes acceptance of the revised policy, except where we are required to obtain fresh consent.
Archived versions of this Privacy Policy are available on request at [email protected].
For privacy-related questions, rights requests, or complaints:
Konexyon is not required to appoint a Data Protection Officer and has not appointed one. The addresses above are answered directly by the data controller.
If you are not satisfied with our response, you have the right to lodge a complaint with your national supervisory authority:
If you are a resident of the United Kingdom, your personal data is processed in accordance with the UK General Data Protection Regulation (UK GDPR) as retained in UK law by the European Union (Withdrawal) Act 2018, and the Data Protection Act 2018.
Your rights under UK GDPR are equivalent to those described in Section 16 for EEA residents: access, rectification, erasure, restriction, portability, objection, and rights regarding automated decisions. To exercise these rights, contact [email protected].
If you are not satisfied with our response, you may lodge a complaint with the Information Commissioner's Office (ICO) at ico.org.uk or by calling 0303 123 1113.
UK representative: Konexyon does not currently have a designated Article 27 UK GDPR representative as our processing of UK residents' data is not systematic or large-scale. If this changes, we will appoint a representative and update this section accordingly.
UK data transfers: The UK has issued an adequacy decision for the EEA (June 2021). Personal data may flow between the UK and EEA without additional safeguards. For transfers from UK to the US, we rely on standard data protection clauses approved by the ICO.
The EU Artificial Intelligence Act (Regulation (EU) 2024/1689, "AI Act") entered into force on 1 August 2024. This section describes how Konexyon's use of automated systems relates to the AI Act.
Konexyon operates a social credit system that uses automated algorithms to calculate reliability and reputation scores. We have assessed this system against the AI Act's risk classification framework:
Questions about our AI Act compliance: [email protected]
If you are a resident of Switzerland, your personal data is processed in accordance with the new Federal Act on Data Protection (nFADP / revDSG), which entered into force on 1 September 2023, and its implementing ordinance (VDSG).
Swiss residents have the following rights, exercisable at [email protected]:
The nFADP defines high-risk profiling as automated processing used to assess, analyse, or predict characteristics of a natural person where such processing poses a significant risk to personality or fundamental rights. Where our social credit scoring qualifies as high-risk profiling under Swiss law, we rely on your explicit consent (nFADP Art. 31(2)(a)) and you may withdraw it at any time via Profile Settings → Privacy.
Complaints may be filed with the Federal Data Protection and Information Commissioner (FDPIC) at edoeb.admin.ch.
Switzerland has issued an adequacy decision for the EEA (and vice versa). Data flows between Switzerland and EEA countries require no additional safeguards. For transfers to other third countries, we rely on standard contractual clauses approved by the FDPIC or equivalent nFADP safeguards.
If you are a resident of India, your personal data is processed in accordance with the Digital Personal Data Protection Act, 2023 (DPDPA), which received Presidential assent on 11 August 2023. Implementing rules (DPDP Rules) are being finalised; we will update this section when they take effect.
Konexyon acts as a Data Fiduciary under the DPDPA. Our primary legal basis is your consent — free, specific, informed, unconditional, and unambiguous. You may withdraw consent at any time via Profile Settings → Privacy; withdrawal does not affect lawfulness of prior processing.
To exercise rights: [email protected] — subject line "DPDPA Rights Request".
The DPDPA requires verifiable parental consent for processing personal data of individuals under 18. Konexyon's general minimum age is 14 (LOPDGDD Art. 7), but for users identifying as Indian residents, the DPDPA standard applies: users under 18 require verifiable parental consent before account creation. We do not knowingly process data of Indian residents under 18 without such consent.
The DPDPA grants the Indian Government authority to designate certain data categories subject to localisation requirements. We monitor official notifications and will update our infrastructure and this policy if localisation obligations apply to data we process.
Grievances can be sent to [email protected], which is answered directly by the data controller. Konexyon has not formally designated a Grievance Officer. Complaints may also be escalated to the Data Protection Board of India (DPBI) once the Board is constituted and operational.
TEXT REVIEWED AND/OR SUBJECT TO TYPOGRAPHICAL ERRORS DUE TO LANGUAGE AND/OR WRITING CONVERSION
Konexyon ("Konexyon", "nosotros") opera la aplicación móvil y el sitio web de Konexyon (conjuntamente, el "Servicio") — una plataforma social que conecta personas a través de planes y actividades del mundo real.
A efectos del Reglamento General de Protección de Datos (RGPD) y la normativa europea aplicable, Konexyon actúa como responsable del tratamiento de los datos personales recogidos a través del Servicio.
Cuando usamos procesadores de terceros (ver Sección 7.2), actúan como encargados del tratamiento bajo acuerdos escritos conformes al Art. 28 RGPD.
Contacto responsable: [email protected]
Recopilamos datos de ubicación solo cuando concedes permiso explícitamente mediante el diálogo del SO.
Puedes revocar el permiso en cualquier momento desde la configuración del sistema. Esto desactiva funciones de ubicación pero no el acceso al Servicio principal.
Derivamos señales adicionales para personalizar tu experiencia:
Estas inferencias se usan exclusivamente para personalizar el contenido dentro del Servicio. No se comparten con terceros ni se usan para publicidad. Puedes ver y editar tus intereses en Perfil → Editar perfil → Intereses.
El Art. 9 del RGPD otorga protección reforzada a ciertas categorías de datos. El diseño de Konexyon evita intencionadamente recopilar la mayoría de estos datos especiales:
| Categoría | ¿La recopilamos? | Detalle |
|---|---|---|
| Origen racial o étnico | No | No recopilamos ni inferimos esto |
| Opiniones políticas | No | No recopilamos ni inferimos esto |
| Creencias religiosas | Indirectamente / Opcional | Solo si te unes a un plan de categoría religiosa — tú lo controlas |
| Afiliación sindical | No | No recopilamos ni inferimos esto |
| Datos genéticos | No | Nunca recopilados |
| Datos biométricos | No | Sin reconocimiento facial, huella dactilar ni voz |
| Datos de salud | No | No recopilamos ni inferimos información sanitaria |
| Orientación sexual o identidad de género | Indirectamente / Opcional | Solo si lo incluyes voluntariamente en tu bio o te unes a planes relacionados |
| Condenas penales | No | No realizamos comprobaciones de antecedentes penales |
Cuando datos sensibles se infieran indirectamente de tu actividad voluntaria, aplicamos garantías adicionales: estos datos no se usan para elaborar perfiles, no se comparten con terceros y se eliminan cuando eliminas el contenido asociado.
| Finalidad | Datos usados | Base jurídica (RGPD) |
|---|---|---|
| Crear y gestionar tu cuenta | Datos de registro y perfil | Ejecución de contrato (Art. 6.1b) |
| Conectarte con planes y personas relevantes | Ubicación, intereses, historial | Ejecución de contrato / Interés legítimo (Art. 6.1f) |
| Mensajería en tiempo real y notificaciones | ID de cuenta, tokens push, contenido de mensajes | Ejecución de contrato |
| Calcular crédito social y puntuación de fiabilidad | Check-ins, valoraciones, cancelaciones | Ejecución de contrato / Interés legítimo |
| Emails transaccionales (confirmación, restablecimiento, recordatorios) | Email, datos de planes | Ejecución de contrato |
| Notificaciones push de reenganche tras inactividad | Token push, historial de uso, datos de planes | Interés legítimo (Art. 6.1f) |
| Detectar y prevenir fraude, spam y abuso | IP, IDs de dispositivo, patrones de uso, reportes | Interés legítimo / Obligación legal (Art. 6.1c) |
| Hacer cumplir Términos y Normas de la Comunidad | Contenido, reportes, historial de cuenta | Interés legítimo / Obligación legal |
| Analizar uso para mejorar el Servicio (anonimizado) | Datos de eventos anonimizados via PostHog | Interés legítimo |
| Cumplir obligaciones legales | Datos de cuenta, logs | Obligación legal (Art. 6.1c) |
| Cookies analíticas (PostHog) | Identificadores de navegador, datos de eventos | Consentimiento (Art. 6.1a) |
| Personalizar orden y recomendaciones de planes | Grafo de intereses, ubicación, señales de actividad | Interés legítimo |
No vendemos ni compartimos tus datos —nombre, email, teléfono, coordenadas GPS ni mensajes privados— con anunciantes, intermediarios de datos ni ningún otro tercero. No creamos productos comerciales a partir de tu actividad. Consulta la Sección 7.5. No realizamos elaboración de perfiles automatizada que produzca efectos jurídicamente significativos sin revisión humana.
Konexyon usa clasificación algorítmica para decidir qué planes y personas mostrarte. Creemos que tienes derecho a entender cómo funciona.
El orden y selección de planes en tu feed se determina por una función de puntuación que pondera:
No usamos tus mensajes privados, el contenido del chat anónimo ni el historial de ubicación preciso (más allá de tu ciudad guardada) para generar recomendaciones.
Las sugerencias en la pestaña Matches se clasifican por: coincidencia de etiquetas de intereses, historial de asistencia conjunta a planes, proximidad a nivel de ciudad y completitud/actividad reciente del perfil.
No usamos características protegidas (raza, religión, orientación sexual, discapacidad, etc.) como señales de clasificación.
Puedes ver y editar tus etiquetas de intereses en Perfil → Editar perfil → Intereses. Si quieres desactivar del todo la clasificación personalizada, escríbenos a [email protected] indicando «Oposición al perfilado»: lo aplicaremos y te mostraremos el contenido por cercanía y fecha.
El Art. 22 del RGPD te protege frente a decisiones basadas exclusivamente en tratamiento automatizado que produzcan efectos jurídicamente significativos. Esta sección explica dónde Konexyon usa automatización y qué salvaguardas aplica.
| Decisión | ¿Automatizada? | ¿Revisión humana disponible? | ¿Efecto significativo? |
|---|---|---|---|
| Cálculo de crédito social | Sí — algoritmo | Sí — apelación vía soporte | Limitado — afecta a umbrales de funciones |
| Detección de spam / abuso | Sí — reglas + ML | Sí — revisión antes de suspender | Sí — puede desencadenar revisión |
| Suspensión de cuenta por infracciones graves (CSAM, terrorismo) | Sí — categorías de tolerancia cero | Sí — en 24h tras apelación | Sí — pérdida de acceso |
| Recomendaciones de planes | Sí | N/A — sin efecto legal | No |
| Detección de fraude en check-ins | Sí | Sí — disputa vía soporte | Limitado — puede anular crédito de check-in |
Para cualquier decisión automatizada que te produzca un efecto significativo, tienes derecho a: (a) revisión humana; (b) expresar tu punto de vista; (c) impugnar la decisión. Ejerce este derecho en [email protected].
Lo siguiente es visible para otros usuarios de Konexyon por defecto: nombre de usuario, nombre visible, foto, bio, intereses, habilidades, nivel, reputación, crédito social, planes creados o unidos, contenido público, estado en línea (desactivable), proximidad aproximada ("~3 km") cuando tienes ubicación activada.
Los titulares de cuentas privadas controlan quién ve su contenido. Los mensajes directos y los chats de grupo de planes solo son visibles para los participantes. El contenido del chat anónimo no es atribuible a tu identidad para otros usuarios.
| Proveedor | Finalidad | Datos compartidos | Ubicación | Mecanismo de transferencia |
|---|---|---|---|---|
| Supabase | Base de datos, auth, tiempo real, almacenamiento | Todos los datos de cuenta y contenido | Irlanda (región eu-west-1) | Datos en el EEE; Supabase Inc. es una entidad estadounidense: cláusulas contractuales tipo de 2021 incorporadas en su acuerdo de tratamiento |
| PostHog | Analítica de producto | Datos de eventos anonimizados, tipo de dispositivo | UE / EE. UU. | CCT |
| Firebase / Google | Notificaciones push Android | Token FCM, payload de notificación | EE. UU. | Marco de Privacidad de Datos UE-EE. UU. (Google LLC certificada) y cláusulas contractuales tipo como salvaguarda adicional; entidad contratante en el EEE: Google Ireland Ltd. |
| Brevo | Email transaccional | Dirección de email, contenido del email | UE (Francia) | En el EEE — CCT para sub-encargados fuera del EEE |
| Sentry | Monitoreo de errores y crashes | Datos de crash anonimizados, stack traces, modelo/SO del dispositivo, eventos de historial previos al crash. Las sesiones de reproducción (session replay) están desactivadas — Sentry no graba interacciones visuales de pantalla. | EE. UU. | CCT |
| Nominatim / OpenStreetMap | Geocodificación (convertir una dirección que escribes en coordenadas del mapa) | El texto de búsqueda que escribes al buscar una dirección. Se envía a este servicio público; no enviamos con él la identidad de tu cuenta. | UE (OpenStreetMap Foundation) | En el EEE — sin transferencia |
| Cloudflare Turnstile | Protección anti-bots/abuso en registro, login y recuperación de contraseña | Señales de dispositivo/navegador para detectar tráfico automatizado (no se crea perfil personal). Ver la Política de Privacidad de Turnstile de Cloudflare para más detalle. | Global (red de Cloudflare) | CCT |
La lista actualizada de sub-encargados está disponible previa solicitud. Notificaremos con 30 días de antelación antes de añadir un nuevo sub-encargado que trate datos personales de forma materialmente nueva.
En caso de fusión, adquisición o venta de activos, los datos personales pueden transferirse. Notificaremos a los usuarios afectados con al menos 30 días de antelación antes de que sus datos queden sujetos a una política de privacidad materialmente diferente. Podrás eliminar tu cuenta antes de que la transferencia surta efecto.
Podemos compartir datos agregados, anonimizados o seudonimizados (de los que se han eliminado todos los identificadores personales y que no pueden re-identificarse razonablemente) con socios de investigación o para informes públicos. Estos datos no son datos personales bajo el RGPD.
Konexyon no vende, licencia, alquila ni comparte tus datos personales con terceros con fines comerciales. No mostramos publicidad. No creamos segmentos de interés ni de comportamiento para anunciantes, intermediarios de datos, empresas de estudios de mercado ni nadie más. No hay un programa comercial de datos del que excluirse, porque no existe.
El Servicio es gratuito y no se financia con publicidad ni con la venta de datos. Los únicos terceros que tratan tus datos son los proveedores técnicos que se listan en la Sección 7.2 (alojamiento, envío de correo, notificaciones push, analítica), y actúan exclusivamente como encargados siguiendo nuestras instrucciones: no pueden usar tus datos para sus propios fines.
Si esto cambiara alguna vez, no lo haríamos con una actualización silenciosa de esta política. Te avisaríamos con antelación según la Sección 23 y, cuando la ley lo exija (incluido el art. 6 RGPD), te pediríamos antes tu consentimiento específico, informado y libre. Seguir usando el Servicio nunca contaría por sí solo como ese consentimiento.
Konexyon se compromete a proteger la privacidad del usuario frente a solicitudes gubernamentales ilegales o de alcance excesivo:
| Tipo de solicitud | Nuestra respuesta |
|---|---|
| Orden judicial o mandamiento de registro válido (España / UE) | Cumplimos tras revisión legal; usuario notificado cuando esté permitido |
| Divulgación de emergencia (amenaza inminente a la vida) | Podemos divulgar sin orden judicial bajo Art. 6.1(d) RGPD; documentado |
| Solicitudes informales de fuerzas del orden (sin proceso legal) | Rechazadas — exigimos proceso legal formal |
| Solicitudes de gobiernos extranjeros (fuera de la UE) | Remitidas a tribunales españoles/UE para valoración bajo RGPD Capítulo V |
| Seguridad nacional / inteligencia | Gestionadas bajo la ley UE aplicable; publicamos recuento anual en informe de transparencia |
Publicamos anualmente el número de solicitudes gubernamentales de datos recibidas, cumplidas e impugnadas. El primer informe cubrirá el año natural 2026 y se publicará en konexyon.com/transparencia antes de marzo de 2027.
Konexyon aplica tolerancia cero al material de abuso sexual infantil. Cuando detectamos o recibimos una denuncia verosímil de este tipo de contenido, suspendemos la cuenta de inmediato, conservamos la evidencia y lo comunicamos a las autoridades españolas competentes: el Grupo de Delitos Telemáticos de la Guardia Civil y, cuando proceda, la Unidad de Delincuencia Especializada y Violenta (UDEV) de la Policía Nacional.
Konexyon está establecido en España y no está sujeto a la obligación de comunicación al National Center for Missing & Exploited Children (NCMEC) prevista en la legislación estadounidense. Si en algún caso concreto colaborásemos con una organización internacional, lo haríamos únicamente a requerimiento o con la conformidad de las autoridades españolas.
Konexyon no realiza análisis automatizado del contenido de las comunicaciones privadas de sus usuarios.
| Categoría | Finalidad | Ejemplos | ¿Se puede rechazar? |
|---|---|---|---|
| Estrictamente necesarias | Sesión de autenticación, tokens de seguridad, registro del consentimiento | supabase-auth-token, konexyon_cookies_accepted | No — el Servicio no puede funcionar sin ellas |
| Funcionales | Preferencia de idioma, tema, estado de notificaciones | socia-language, ui-theme | No — necesarias para UX personalizada |
| Analíticas | Seguimiento de eventos PostHog, análisis de embudos | Cookies ph_*, ID de sesión PostHog | Sí — rechazar en el banner |
Las siguientes cookies esenciales se establecen siempre y no pueden rechazarse sin dejar el Servicio inoperativo:
| Cookie / Clave | Establecida por | Tipo | Duración | Finalidad |
|---|---|---|---|---|
sb-*-auth-token | Supabase | Cookie httpOnly | Sesión / 7 días | Token de sesión cifrado. Identifica al usuario autenticado sin exponer contraseña. Sin esta cookie, el Servicio no puede verificar tu identidad. |
sb-*-auth-refresh-token | Supabase | Cookie httpOnly | Hasta 60 días | Renueva silenciosamente tu sesión cuando caduca. Almacenada como httpOnly — inaccesible para JavaScript. Invalidada al cerrar sesión. |
konexyon_cookies_accepted | Konexyon | localStorage | 1 año | Registra tu decisión de consentimiento ("all" o "essential"). Sin esto mostraríamos el banner en cada visita. |
socia-language | Konexyon | localStorage | Permanente hasta borrado | Código de idioma preferido (ej. "es"). No se transmite a servidores — permanece en tu dispositivo. |
konexyon_seen_landing | Konexyon | localStorage | Permanente hasta borrado | Indicador de si ya viste el onboarding. Evita repetir la pantalla en cada inicio. |
Solo se establecen si aceptas cookies analíticas. Puedes revocar en Ajustes → Privacidad → Uso de Datos.
| Cookie / Clave | Establecida por | Tipo | Duración | Finalidad |
|---|---|---|---|---|
ph_[api_key]_posthog | PostHog | localStorage | 1 año | UUID aleatorio seudónimo para agrupar eventos del mismo usuario. No está vinculado a tu nombre ni email. IP anonimizada antes del almacenamiento. |
ph_[api_key]_posthog_s | PostHog | localStorage | 30 min (deslizante) | Identificador de sesión para agrupar eventos dentro de una misma sesión de navegación. |
También usamos localStorage para preferencias no sensibles (código de idioma, estado de landing page, intenciones de unión pendientes). Estos datos permanecen en tu dispositivo y no se transmiten a nuestros servidores salvo que estés conectado y realizando una acción activa.
Respetamos la señal DNT: 1 (Do Not Track) del navegador. Cuando la detectamos, no activamos PostHog para tu sesión, independientemente de tu preferencia de cookies guardada.
Podemos asociar múltiples dispositivos con tu cuenta cuando inicias sesión desde diferentes dispositivos. Esto nos permite: enviar notificaciones al dispositivo activo correcto; mantener un estado de sesión y preferencias consistente; detectar usurpación de cuenta marcando inicios de sesión desde dispositivos inesperados.
No usamos huella digital probabilística (device fingerprinting) para vincular dispositivos que no estén conectados a la misma cuenta. No compramos gráficos de identidad multi-dispositivo de terceros.
Puedes cerrar la sesión de un dispositivo desde Ajustes → Cerrar sesión. Si crees que alguien ha accedido a tu cuenta, escríbenos a [email protected] y revocaremos todas tus sesiones.
A la fecha de vigor de esta política, Konexyon no muestra publicidad de ningún tipo dentro del Servicio. No usamos Facebook Pixel, etiquetas de Google Ads, TikTok Pixel ni rastreadores publicitarios similares de terceros que carguen en nuestras páginas y transmitan tu comportamiento de navegación a redes publicitarias externas.
Konexyon no realiza ninguna actividad comercial de datos que pudiera constituir "publicidad" o "compartición de datos con fines publicitarios": no creamos ni licenciamos segmentos de interés o de comportamiento, no participamos en asociaciones publicitarias, y no elaboramos productos analíticos comerciales a partir de la actividad de los usuarios. Ver Sección 7.5.
Konexyon no: (a) vende tu nombre, email ni información de contacto que te identifique directamente a anunciantes; (b) permite a anunciantes acceder a tus mensajes privados; (c) construye perfiles publicitarios basados en actividad fuera de la plataforma Konexyon (sin seguimiento entre sitios); (d) usa información personal sensible (salud, religión, orientación sexual) como señal de segmentación publicitaria.
Si Konexyon introduce publicidad display en la plataforma, contenido patrocinado u otros formatos publicitarios materialmente nuevos más allá de los descritos en la Sección 7.5, lo haremos con al menos 30 días de preaviso, proporcionaremos controles en la app para gestionar preferencias publicitarias, y garantizaremos que los residentes de la UE/EEE reciban un mecanismo de consentimiento compatible con el RGPD antes de mostrarles anuncios basados en intereses de redes publicitarias externas.
No integramos rastreadores publicitarios JavaScript de terceros (píxeles, beacons) en nuestra app o sitio web que transmitan tu comportamiento de navegación identificable a plataformas publicitarias externas. Nuestra analítica (PostHog) es de primera parte y opera bajo el control de Konexyon como se describe en la Sección 9.3.
| Tipo de dato | Período de conservación | Base jurídica |
|---|---|---|
| Credenciales de cuenta (email, contraseña hasheada) | Hasta eliminación de cuenta + 30 días de gracia | Contrato |
| Datos de perfil (nombre, bio, foto, intereses) | Hasta solicitud de eliminación; anonimización residual a los 30 días | Contrato |
| Planes creados | Indefinidamente en forma anonimizada; vinculados a cuenta hasta su eliminación | Interés legítimo (historial de comunidad) |
| Mensajes directos y chats de planes | 90 días tras la fecha del plan, o hasta que los elimines antes | Contrato |
| Mensajes de chat anónimo | Eliminados 24 horas después de que expire la sesión de vibe | Contrato |
| Valoraciones y reseñas enviadas | Hasta eliminación de cuenta; anonimizadas a los 30 días | Interés legítimo |
| Registros de check-in | 12 meses (para resolución de disputas) | Interés legítimo |
| Logs de dirección IP | La IP se trunca a los 7 días; el registro se elimina a los 30 días | Seguridad / Obligación legal |
| Informes de crash (Sentry) | 90 días | Interés legítimo |
| Eventos de analítica (PostHog) | 24 meses (anonimizados desde el día 1) | Interés legítimo / Consentimiento |
| Tokens de notificaciones push | Hasta cierre de sesión, desinstalación o eliminación de cuenta | Contrato |
| Reportes de moderación y contenido | 2 años desde la fecha del reporte | Defensa legal / Art. 6.1f RGPD |
| Registros de divulgaciones a fuerzas del orden | 5 años | Obligación legal |
Tras el período de conservación aplicable, los datos se eliminan permanentemente o se anonimizan de forma irreversible. Las copias de seguridad siguen el mismo calendario — se purgan en un ciclo rotatorio de 30 días.
Los mensajes directos y chats de grupo están cifrados en tránsito (TLS) y en reposo en la base de datos. Sin embargo, no están cifrados de extremo a extremo — el personal de Konexyon con autorización adecuada puede acceder al contenido de mensajes con fines de moderación. No leemos mensajes privados de forma rutinaria; el acceso ocurre solo ante una infracción reportada específica o una solicitud legal válida, y queda registrado. Estamos evaluando el cifrado E2E para mensajes directos como función futura.
Ningún método de transmisión o almacenamiento electrónico es 100% seguro. A pesar de nuestras medidas, no podemos garantizar seguridad absoluta. Si crees que tu cuenta ha sido comprometida, contacta inmediatamente con [email protected].
En caso de brecha de datos personales, actuaremos conforme a los Arts. 33 y 34 del RGPD:
Si descubres una vulnerabilidad de seguridad o sospechas una brecha, repórtalo en [email protected]. Acusaremos recibo en 48 horas.
Konexyon no está dirigido a menores de 14 años. Establecemos este límite conforme al Art. 7 de la Ley Orgánica 3/2018 (LOPDGDD), que fija los 14 años como edad mínima para el consentimiento válido en materia de protección de datos en España — una reducción lícita del límite de 16 años del Art. 8 del RGPD que España ha ejercido. Los usuarios en jurisdicciones con una edad mínima superior deben cumplir sus requisitos locales.
Durante el registro te pedimos tu fecha de nacimiento. El servidor rechaza cualquier registro de una persona menor de 14 años y la fecha no puede modificarse después. No realizamos verificación documental de la edad.
Si tenemos conocimiento — por reporte, investigación propia o solicitud parental — de que un usuario menor de 14 años ha creado una cuenta, procederemos a: suspender inmediatamente la cuenta; eliminar todos los datos personales asociados en un plazo de 72 horas desde la verificación; comunicarnos únicamente con el padre, madre o tutor que realizó el reporte.
Los padres o tutores que crean que su hijo/a ha usado Konexyon deben contactar con [email protected] con el asunto "Reporte Cuenta Menor".
No usamos datos personales de usuarios menores de 18 años para publicidad dirigida ni elaboración de perfiles comportamentales. Si el perfil de un usuario indica que puede ser menor, las notificaciones push de reenganche se suprimen.
Konexyon no muestra publicidad a ningún usuario, de ninguna edad, y no elabora perfiles con fines comerciales ni publicitarios. Esa protección, que el Reglamento de Servicios Digitales exige específicamente para menores, se aplica aquí a toda la base de usuarios.
Si eres menor de 18 años, tu cuenta se crea automáticamente con los ajustes más protectores: perfil privado, mensajes solo de las personas a las que sigues, y tu ubicación no se comparte en el mapa. Puedes cambiarlos, pero parten así.
No te enviamos notificaciones de reenganche pensadas para que vuelvas a abrir la aplicación.
Guardamos tu fecha de nacimiento para poder aplicar las protecciones que correspondan a tu edad y para impedir el acceso a menores de 14 años. No la mostramos a otros usuarios.
Konexyon es actualmente una microempresa a efectos del art. 19 del Reglamento (UE) 2022/2065, por lo que no le resultan de aplicación las obligaciones de su artículo 28. Aun así, aplicamos voluntariamente las medidas descritas en esta sección.
| Derecho | Artículo | Qué significa | Cómo ejercerlo |
|---|---|---|---|
| Derecho de acceso | Art. 15 | Recibir copia de todos los datos personales que tenemos sobre ti | Ajustes → Privacidad → Descargar mis datos, o email a privacy@ |
| Derecho de rectificación | Art. 16 | Corregir datos inexactos o incompletos | Perfil → Editar Perfil; o email a privacy@ |
| Derecho de supresión ("al olvido") | Art. 17 | Solicitar eliminación de cuenta y datos asociados | Ajustes → Cuenta → Eliminar cuenta; o email a privacy@ |
| Derecho a la portabilidad | Art. 20 | Recibir tus datos en JSON legible por máquina | Ajustes → Privacidad → Descargar mis datos |
| Derecho a la limitación del tratamiento | Art. 18 | Pedir que pausemos el tratamiento mientras se resuelve una disputa | Email a privacy@ con la solicitud específica |
| Derecho de oposición | Art. 21 | Oponerte al tratamiento basado en interés legítimo (incluida elaboración de perfiles) | Email a privacy@ especificando el tratamiento al que te opones |
| Derecho a retirar el consentimiento | Art. 7 | Retirar el consentimiento para cookies analíticas en cualquier momento | Ajustes → Privacidad → Uso de Datos |
| Derecho a reclamar ante la autoridad | Art. 77 | Reclamar ante tu autoridad supervisora nacional | España: AEPD (www.aepd.es) |
| Derechos sobre decisiones automatizadas | Art. 22 | Revisión humana de decisiones automatizadas significativas | Email a [email protected] |
| Control | Dónde encontrarlo |
|---|---|
| Visibilidad del perfil (público / solo seguidores / privado) | Ajustes → Privacidad → Visibilidad del Perfil |
| Mostrar estado de actividad | Ajustes → Privacidad → Mostrar Estado de Actividad |
| Compartir ubicación | Configuración del sistema del dispositivo; o Ajustes → Privacidad → Ubicación |
| Ver y editar tus intereses | Perfil → Editar perfil → Intereses |
| Preferencias de notificaciones push | Ajustes → Notificaciones |
| Preferencias de cookies | Ajustes → Privacidad → Uso de Datos |
| Bloquear un usuario | Perfil del usuario → ··· → Bloquear |
| Oponerte al orden personalizado del feed | Escríbenos a [email protected] indicando «Oposición al perfilado». Lo aplicaremos y te mostraremos el contenido por cercanía y fecha. |
| Cerrar sesión en todos los dispositivos | Ajustes → Cerrar sesión. Si crees que alguien ha accedido a tu cuenta, escríbenos a [email protected] y revocaremos todas tus sesiones. |
| Revocar tus tokens de notificaciones | Desactiva las notificaciones en Ajustes → Notificaciones, o escríbenos a [email protected] |
| Descargar tus datos | Ajustes → Privacidad → Descargar mis datos |
| Eliminar tu cuenta | Ajustes → Cuenta → Eliminar Cuenta |
Responderemos a las solicitudes de derechos de privacidad en un plazo de 30 días naturales. Para solicitudes complejas podemos ampliar el plazo 60 días más, con aviso previo. Los asuntos urgentes de seguridad (cuenta comprometida activamente) se gestionan en 72 horas.
Para protegernos frente a solicitudes fraudulentas, verificaremos tu identidad antes de tramitar solicitudes de acceso, portabilidad o supresión. La verificación se realiza normalmente confirmando la titularidad de la dirección de email registrada.
La infraestructura principal de Konexyon está alojada en la Unión Europea (Supabase, Irlanda — región eu-west-1). Algunos sub-encargados operan fuera del EEE — principalmente en Estados Unidos.
Para las transferencias del EEE a terceros países, nos basamos en:
Hemos realizado evaluaciones de impacto de transferencias (TIAs) para todas las transferencias EEE-EE. UU. Los resúmenes de nuestras TIAs están disponibles previa solicitud en [email protected].
El Servicio puede contener enlaces a sitios web de terceros o puedes llegar a Konexyon desde una plataforma de terceros (ej. un enlace de plan compartido en WhatsApp). Esta Política de Privacidad se aplica únicamente al Servicio de Konexyon. No somos responsables de las prácticas de privacidad de ningún tercero. Te recomendamos leer la política de privacidad de cualquier servicio de terceros antes de compartir tus datos.
Enviamos notificaciones push vía Firebase Cloud Messaging para: nuevos mensajes, invitaciones a planes, recordatorios de planes, hitos de crédito social y recordatorios de reenganche cuando llevas 7+ días inactivo.
Controlas las notificaciones de forma granular en Ajustes → Notificaciones o a nivel del SO. Deshabilitar las notificaciones push no elimina tu token del sistema — simplemente evita la entrega. Tu token se elimina al cerrar sesión o desinstalar la app. Si quieres que revoquemos tus tokens manualmente, escríbenos a [email protected].
Los mensajes transaccionales (verificación de cuenta, restablecimiento de contraseña, alertas de seguridad críticas) se envían independientemente de las preferencias de notificaciones, ya que son necesarios para la seguridad de la cuenta.
El contenido que publicas (planes, posts, mensajes, vibes, valoraciones, fotos) puede ser visible para otros usuarios según se describe en la Sección 7.1. Eres responsable del contenido que publicas. Si tu contenido incluye datos personales de terceros (ej. fotos de otras personas en un plan), debes tener una base jurídica para compartir esos datos — normalmente su consentimiento explícito.
El contenido del chat anónimo no es atribuible a tu identidad por otros usuarios. Sin embargo, el personal de Konexyon puede acceder al contenido del chat anónimo en el contexto de investigaciones de moderación cuando se presenta un reporte. El vínculo entre tu cuenta y las sesiones de chat anónimo se almacena cifrado y solo se accede cuando es necesario para moderación o ante una solicitud legal válida.
Cuando eliminas un post, mensaje o plan, se retira de la visualización de inmediato. Se purga de las tablas activas de la base de datos en 24 horas y de las copias de seguridad en 30 días. Las valoraciones enviadas pueden anonimizarse en lugar de eliminarse si otros usuarios ya las han visto, para preservar la integridad del sistema de valoración.
Si eres residente de California, la Ley de Privacidad del Consumidor de California (CCPA, modificada por CPRA) te otorga los siguientes derechos:
Konexyon no vende ni comparte datos personales en el sentido de la CCPA/CPRA. No existe ningún programa comercial de datos del que puedas o debas excluirte.
Para ejercer estos derechos, envía un email a [email protected] con el asunto "California Privacy Request". Responderemos en 45 días (ampliables 45 días más con aviso).
En virtud de la CCPA/CPRA, los residentes de California tienen derecho a excluirse de la "venta" o "compartición" de información personal. Konexyon no vende ni comparte información personal bajo ninguna de esas definiciones: no intercambiamos datos personales por dinero ni por otra contraprestación, y no los compartimos con fines de publicidad comportamental entre contextos. Por tanto no hay nada de lo que excluirse. Si esto cambiara, publicaríamos aquí el mecanismo de exclusión antes de empezar.
Como no hay venta ni compartición, en la app no existe ninguna pantalla para excluirse. Si quieres que te lo confirmemos por escrito, o crees que datos personales tuyos han recibido un uso comercial, escríbenos a [email protected] y te responderemos en un plazo de 15 días hábiles. No necesitas tener cuenta para preguntarlo, y preguntarlo nunca afectará al servicio que recibes.
El artículo 1798.83 del Código Civil de California permite a los residentes de California solicitar información sobre datos personales divulgados a terceros con fines de marketing directo durante el año natural anterior. Para realizar una solicitud Shine the Light, envía un email a [email protected] con el asunto "Shine the Light Request". Responderemos en 30 días.
Si eres residente de Brasil, la Lei Geral de Proteção de Dados (LGPD — Ley n.º 13.709/2018) te otorga derechos sustancialmente similares a los de la Sección 16. En concreto: confirmación del tratamiento; acceso; corrección; anonimización, bloqueo o eliminación de datos innecesarios o excesivos; portabilidad; eliminación de datos tratados con consentimiento; información sobre entidades con las que se han compartido datos; información sobre la posibilidad de denegar el consentimiento y sus consecuencias; y revocación del consentimiento.
Ejerce estos derechos contactando con [email protected]. Responderemos en un plazo de 15 días hábiles.
| Tipo de cambio | Método de aviso | Período de preaviso |
|---|---|---|
| Aclaraciones menores, erratas corregidas, lista de sub-encargados actualizada | Actualización de la fecha de "Última actualización" en esta página | Sin preaviso necesario |
| Cambios materiales (nuevos usos de datos, nuevas categorías de compartición con terceros) | Banner en la app + email a la dirección registrada | 14 días antes de la fecha de vigor |
| Cambios significativos que reduzcan derechos o requieran nuevo consentimiento | Solicitud de consentimiento en la app — debe aceptarse para continuar | 30 días antes de la fecha de vigor |
El uso continuado del Servicio tras la fecha de vigor de una política revisada constituye la aceptación de la política revisada, salvo cuando estemos obligados a obtener nuevo consentimiento.
Las versiones archivadas de esta Política de Privacidad están disponibles previa solicitud en [email protected].
Para preguntas sobre privacidad, solicitudes de derechos o reclamaciones:
Konexyon no está obligado a designar un Delegado de Protección de Datos y no ha designado ninguno. Las direcciones anteriores las atiende directamente el responsable del tratamiento.
Si no estás satisfecho con nuestra respuesta, tienes derecho a presentar una reclamación ante tu autoridad supervisora nacional:
Si eres residente del Reino Unido, tus datos personales se tratan conforme al Reglamento General de Protección de Datos del Reino Unido (UK GDPR), incorporado al derecho interno por la Ley de Retirada de la UE de 2018, y la Ley de Protección de Datos de 2018.
Tus derechos bajo el UK GDPR son equivalentes a los descritos en la Sección 16 para residentes del EEE: acceso, rectificación, supresión, limitación, portabilidad, oposición y derechos sobre decisiones automatizadas. Para ejercerlos, contacta con [email protected].
Si no estás satisfecho con nuestra respuesta, puedes presentar una reclamación ante la Information Commissioner's Office (ICO) en ico.org.uk o llamando al 0303 123 1113.
Representante en el Reino Unido: Konexyon no tiene actualmente un representante designado conforme al Art. 27 del UK GDPR, ya que nuestro tratamiento de datos de residentes en el Reino Unido no es sistemático ni a gran escala. Si esto cambia, designaremos un representante y actualizaremos esta sección.
Transferencias de datos: El Reino Unido ha emitido una decisión de adecuación para el EEE (junio de 2021). Los datos personales pueden fluir entre el Reino Unido y el EEE sin salvaguardias adicionales. Para transferencias del Reino Unido a EE. UU., nos basamos en cláusulas de protección de datos estándar aprobadas por la ICO.
El Reglamento de Inteligencia Artificial de la UE (Reglamento (UE) 2024/1689, "Reglamento IA") entró en vigor el 1 de agosto de 2024. Esta sección describe cómo el uso de sistemas automatizados por parte de Konexyon se relaciona con dicho Reglamento.
Konexyon opera un sistema de crédito social que utiliza algoritmos automatizados para calcular puntuaciones de fiabilidad y reputación. Hemos evaluado este sistema conforme al marco de clasificación de riesgos del Reglamento IA:
Consultas sobre el cumplimiento del Reglamento IA: [email protected]
Si eres residente en Suiza, tus datos personales se tratan conforme a la nueva Ley Federal de Protección de Datos (nFADP / revLPD), en vigor desde el 1 de septiembre de 2023, y su ordenanza de aplicación (OLPD).
Los residentes suizos pueden ejercer los siguientes derechos contactando con [email protected]:
La nFADP define la elaboración de perfiles de alto riesgo como el tratamiento automatizado de datos para evaluar, analizar o predecir características de una persona cuando dicho tratamiento presenta un riesgo significativo para su personalidad o derechos fundamentales. En la medida en que nuestro sistema de crédito social califique como elaboración de perfiles de alto riesgo bajo la ley suiza, nos basamos en tu consentimiento explícito (nFADP Art. 31(2)(a)), que puedes revocar en cualquier momento desde Perfil → Privacidad.
Puedes presentar una reclamación ante el Comisionado Federal de Protección de Datos e Información (PFPDT/EDÖB) en edoeb.admin.ch.
Suiza ha emitido una decisión de adecuación para el EEE (y viceversa). Las transferencias entre Suiza y países del EEE no requieren salvaguardias adicionales. Para transferencias a terceros países, utilizamos cláusulas contractuales tipo aprobadas por el PFPDT o salvaguardias equivalentes conforme a la nFADP.
Si eres residente en India, tus datos personales se tratan conforme a la Digital Personal Data Protection Act, 2023 (DPDPA), que recibió sanción presidencial el 11 de agosto de 2023. Las normas de desarrollo (DPDP Rules) están siendo finalizadas; actualizaremos esta sección cuando entren en vigor.
Konexyon actúa como Fiduciario de Datos (Data Fiduciary) bajo la DPDPA. La base jurídica principal es tu consentimiento — libre, específico, informado, incondicional e inequívoco. Puedes retirarlo en cualquier momento desde Perfil → Privacidad; la retirada no afecta a la licitud del tratamiento previo.
Para ejercer derechos: [email protected] con el asunto "DPDPA Rights Request".
La DPDPA exige consentimiento parental verificable para tratar datos personales de personas menores de 18 años. Aunque la edad mínima general de Konexyon es 14 años (LOPDGDD Art. 7), para los usuarios que se identifiquen como residentes en India se aplica el estándar de la DPDPA: los menores de 18 años necesitan consentimiento parental verificable antes de crear una cuenta. No tratamos datos de residentes en India menores de 18 años sin dicho consentimiento.
La DPDPA faculta al Gobierno indio para designar determinadas categorías de datos sujetas a requisitos de localización. Monitorizamos las notificaciones oficiales y actualizaremos nuestra infraestructura y esta política si dichas obligaciones afectan a los datos que tratamos.
Puedes enviar tus reclamaciones a [email protected], dirección que atiende directamente el responsable del tratamiento. Konexyon no ha designado formalmente un Responsable de Quejas (Grievance Officer). Las reclamaciones también pueden escalarse a la Junta de Protección de Datos de India (DPBI) una vez que esté constituida y operativa.
TEXTO REVISADO Y/O EXPUESTO A ERROR TIPOGRÁFICO POR IDIOMAS Y/O CONVERSIÓN DE ESCRITURA