Legal · Aravo
Política de privacidad
Última actualización: julio de 2026
1. Quiénes somos
Aravo es una plataforma profesional para convertir horas registradas en reportes, facturas y presupuestos claros para trabajo independiente, agencias pequeñas y equipos pequeños. Ofrece un plan Inicial gratuito y un plan Profesional de pago procesado por Polar. Si tienes preguntas sobre esta política, puedes contactarnos en [email protected].
No hemos designado delegado de protección de datos porque, por la naturaleza y escala actual del servicio, no resulta obligatorio. El canal de privacidad y seguridad es [email protected].
2. Información que recopilamos
Para brindar el servicio, recopilamos la siguiente información:
- Datos de cuenta y autenticación: correo electrónico, identificador de cuenta y, si eliges Google OAuth, datos básicos facilitados por Google para iniciar sesión.
- Datos de trabajo: registros de tiempo, descripciones, tareas, etiquetas, clientes, proyectos, facturas, presupuestos, importaciones o exportaciones compatibles con Toggl, importes, estados y documentos generados.
- Datos de workspace: nombre del workspace, miembros, roles, invitaciones, correos invitados, solicitudes de acceso y preferencias de idioma, zona horaria, numeración, branding o configuración documental.
- Datos de reportes compartidos: enlaces, permisos, visibilidad, comentarios, nombres o correos de personas invitadas o solicitantes de acceso.
- Datos de plan y billing: plan activo, estado de suscripción, límites de uso, customer/subscription IDs de Polar, ciclo de facturación, eventos de pago y metadatos operativos necesarios para activar o cancelar acceso Profesional. Aravo no almacena los datos completos de tu tarjeta.
- Datos técnicos y de sesión: tokens de sesión, preferencia de idioma, tema, workspace activo, consentimiento de analytics, registros mínimos de seguridad y datos necesarios para mantener la sesión y operar la aplicación.
- Datos de conexiones de agentes: si conectas un agente de IA u otra herramienta externa, guardamos el nombre de la conexión, sus permisos, identificadores técnicos del token (nunca el token en claro), fechas de creación, uso y revocación, y registros mínimos de seguridad de sus solicitudes.
La mayor parte de estos datos los introduces tú directamente o se generan por acciones normales dentro del producto.
3. Para qué usamos los datos
Usamos tus datos para prestar y mantener Aravo: autenticar cuentas, guardar y mostrar contenido, calcular reportes, generar PDFs, gestionar workspaces, enviar invitaciones, procesar importaciones, aplicar límites de plan, operar documentos, responder consultas, prevenir abuso y mejorar el producto.
La base para este tratamiento es principalmente la prestación del servicio que solicitas. También podemos tratar ciertos datos por interés legítimo en seguridad, prevención de fraude y mejora operativa; por obligación legal cuando aplique; y por consentimiento cuando se trate de analytics de producto.
Además, Cloudflare procesa registros técnicos y métricas agregadas necesarias para entregar la web y la aplicación, proteger la red, detectar abuso, medir disponibilidad y rendimiento, depurar errores y operar la infraestructura. Estos datos pueden incluir dirección IP, metadatos de solicitud, URL solicitada, cabeceras técnicas, país aproximado, centro de datos, códigos de estado, tiempos de respuesta y datos equivalentes de tráfico o seguridad. No usamos estos datos para publicidad, venta de perfiles ni seguimiento comercial individual.
Además, utilizamos Sentry (sentry.io) para monitorizar errores técnicos del producto. Cuando ocurre un error en tu navegador o en nuestras funciones de servidor, Sentry registra automáticamente el tipo y mensaje del error, la traza de la pila (stack trace), la URL donde ocurrió, el navegador y sistema operativo, y la dirección IP de origen de la solicitud. El objetivo es detectar y corregir fallos técnicos, no analizar tu comportamiento ni construir perfiles publicitarios. Este tratamiento se basa en nuestro interés legítimo en la seguridad y estabilidad del servicio, por lo que no depende del aviso de consentimiento de analytics de la sección 4. Los eventos de error se almacenan en infraestructura europea de Sentry y se conservan según la política de retención estándar de nuestro plan. No usamos Sentry para publicidad, venta de datos ni seguimiento comercial.
4. Análisis y métricas de uso
Con tu consentimiento explícito, utilizamos PostHog (posthog.com) para recopilar métricas de comportamiento dentro del producto. El objetivo es entender qué funciones se usan, detectar fricción y mejorar la experiencia general. PostHog no se inicializa ni registra eventos en tu navegador hasta que aceptas el aviso de analytics.
Cuando aceptas el aviso de analytics, PostHog puede registrar:
- Páginas visitadas dentro del panel y en la web pública.
- Acciones realizadas, como crear registros de tiempo, facturas, presupuestos, proyectos, tareas o enlaces compartidos.
- Tu identificador de cuenta, correo electrónico y plan activo, para asociar eventos a una cuenta cuando has iniciado sesión.
Importante: tenemos desactivada la captura automática de formularios. No enviamos deliberadamente a PostHog nombres de clientes, descripciones de tiempo, importes de facturas, contenido de presupuestos ni datos equivalentes de tu trabajo. Se registran eventos de interacción y propiedades limitadas, no el contenido de tus documentos.
Los datos de analytics se almacenan exclusivamente en servidores de la Unión Europea (infraestructura EU de PostHog), lo cual cumple con los requisitos del Reglamento General de Protección de Datos (RGPD). Los datos de analytics se conservan durante un máximo de 12 meses.
No vendemos, alquilamos ni compartimos tus datos de analytics con terceros para fines publicitarios o comerciales.
Cómo controlar tu consentimiento
El aviso de analytics aparece en tu primera visita. Si rechazas, PostHog no se cargará ni registrará actividad. Si aceptas y luego cambias de opinión, puedes revocar el consentimiento escribiéndonos a [email protected] o eliminando la entrada aravo-analytics-consent de tu localStorage.
5. Proveedores de servicio
Para operar Aravo utilizamos los siguientes terceros como procesadores de datos:
- Supabase — autenticación, base de datos, almacenamiento de PDFs y archivos operativos.
- Cloudflare — alojamiento web, CDN, funciones serverless, protección de red, registros técnicos, métricas agregadas de tráfico/rendimiento y ejecución de tareas programadas.
- Sentry — monitoreo de errores técnicos (interés legítimo en seguridad y estabilidad; no requiere consentimiento).
- Resend — envío de correos transaccionales, como invitaciones, avisos de seguridad y comunicaciones de ciclo de vida de cuenta.
- Google — autenticación OAuth si eliges iniciar sesión con Google.
- PostHog — analytics de producto (solo con consentimiento).
- Polar Software, Inc. — checkout, pagos, impuestos, facturas, recibos, portal de suscripción y eventos de billing del plan Profesional.
Cada proveedor opera bajo sus propios términos, medidas de seguridad y política de privacidad. Algunos proveedores pueden tratar datos fuera de tu país de residencia; cuando corresponde, usamos proveedores con garantías contractuales y operativas razonables para servicios SaaS.
Herramientas y agentes conectados por ti
Si autorizas la conexión de un agente de IA u otra herramienta externa a tu cuenta, esa herramienta y sus proveedores no actúan como encargados nuestros: son servicios que tú eliges y contratas, y que acceden a tus datos por instrucción tuya mediante un token bajo tu control. Los datos que esa herramienta consulte o reciba se tratan según los términos y la política de privacidad de su proveedor. Revisa esas condiciones antes de conectar una herramienta y revoca el token desde la configuración si dejas de usarla.
Tratamiento por cuenta de clientes profesionales
Cuando usas Aravo para gestionar datos de tus clientes, proveedores, colaboradores o destinatarios de reportes, tú decides qué datos introducir, compartir o conservar. En ese contexto, tú actúas como responsable de esos datos y Aravo actúa como encargado del tratamiento, siguiendo tus instrucciones dentro del uso normal del servicio.
El Acuerdo de tratamiento de datos recoge las condiciones aplicables a ese tratamiento profesional, incluyendo subencargados, medidas de seguridad, asistencia en derechos, supresión/devolución e incidentes de seguridad.
6. Seguridad y almacenamiento
Los datos de trabajo se almacenan principalmente en Supabase/Postgres y, cuando generas documentos, en Supabase Storage. Aplicamos medidas razonables como autenticación por sesión, controles de acceso por cuenta y workspace, Row Level Security en tablas expuestas, uso restringido de claves de servicio, cifrado en tránsito mediante HTTPS/TLS y medidas de seguridad del proveedor para almacenamiento en reposo.
Aravo no ofrece cifrado de extremo a extremo sobre el contenido que introduces. Esto significa que la aplicación y sus servicios backend deben poder procesar tus registros de tiempo, clientes, proyectos, facturas, presupuestos y reportes para mostrar datos, generar documentos, compartir enlaces y prestar soporte cuando sea necesario. No uses Aravo para guardar contraseñas, claves privadas, secretos técnicos, datos médicos u otra información altamente sensible que no sea necesaria para gestionar tu actividad profesional.
Ningún sistema es completamente seguro. Si sospechas un acceso no autorizado o un problema de seguridad, contáctanos cuanto antes.
7. Retención y eliminación de datos
Conservamos tus datos mientras tu cuenta o workspace permanezcan activos y durante el tiempo necesario para prestar el servicio, cumplir obligaciones legales, resolver incidencias, prevenir abuso o mantener registros mínimos de operación y seguridad.
Como criterio general: los datos operativos del producto se conservan mientras el workspace o cuenta sigan activos; los datos de analytics se conservan hasta 12 meses; los registros técnicos, seguridad y auditoría se conservan durante el tiempo razonablemente necesario para proteger el servicio y depurar incidencias; y los datos de billing se conservan durante el tiempo necesario para gestionar la suscripción, resolver incidencias, prevenir abuso y cumplir obligaciones legales o contables.
Puedes solicitar la eliminación de tu cuenta desde la configuración del panel. La eliminación se programa con un período de gracia de 60 días; durante ese plazo puedes reactivar la cuenta iniciando sesión de nuevo. Si tienes una suscripción Profesional activa, deberás cancelarla desde el portal de Polar o la configuración de billing cuando esté disponible; la eliminación de cuenta no sustituye automáticamente obligaciones de facturación ya gestionadas por Polar.
Cuando finaliza el período de gracia, eliminamos de producción la cuenta de autenticación y los datos asociados que controlamos directamente, incluyendo registros de tiempo, clientes, proyectos, tareas, facturas, presupuestos, enlaces compartidos, PDFs generados y configuración de la cuenta, salvo datos mínimos que debamos conservar por motivos legales, contables, antifraude, seguridad o auditoría. Las copias de seguridad pueden conservar vestigios temporalmente hasta que roten o se sobrescriban según los ciclos técnicos de nuestros proveedores.
Si tienes la propiedad de un workspace con otras personas miembro activas, es posible que debas transferirla antes de programar la eliminación de tu cuenta para evitar afectar datos compartidos de otras personas.
8. Derechos de las personas usuarias
Personas usuarias en la Unión Europea (RGPD)
Si resides en el Espacio Económico Europeo, tienes los siguientes derechos bajo el Reglamento (UE) 2016/679 (RGPD):
- Derecho de acceso (Art. 15): solicitar qué datos personales tenemos sobre ti.
- Derecho de rectificación (Art. 16): corregir datos inexactos.
- Derecho de supresión (Art. 17): solicitar la eliminación de tus datos.
- Derecho de limitación (Art. 18): solicitar que limitemos el tratamiento en ciertos supuestos.
- Derecho de portabilidad (Art. 20): recibir tus datos en formato estructurado.
- Derecho de oposición (Art. 21): oponerte al tratamiento de datos para análisis.
- Derecho a retirar el consentimiento: retirar el consentimiento de analytics en cualquier momento sin afectar la licitud del tratamiento previo.
No tomamos decisiones automatizadas con efectos jurídicos o equivalentes sobre ti. Para ejercer tus derechos, contáctanos en [email protected]. Procuraremos responder en menos de 30 días laborables. También puedes gestionar ciertos datos directamente desde el panel, incluyendo edición, exportación de documentos y eliminación de cuenta. Si resides en España o en el Espacio Económico Europeo y consideras que no hemos gestionado correctamente una solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD) o ante la autoridad de protección de datos que corresponda en tu jurisdicción.
Personas usuarias en California, Estados Unidos (CCPA)
Si eres residente de California, la California Consumer Privacy Act (CCPA) te otorga derechos adicionales:
- Derecho a saber qué información personal recopilamos.
- Derecho a solicitar la eliminación de tu información personal.
- Derecho a no ser discriminado por ejercer tus derechos de privacidad.
Aravo no vende información personal. No transferimos tus datos a terceros con fines comerciales ni publicitarios.
Personas usuarias en Latinoamérica
Si resides en un país de América Latina con legislación de protección de datos, puedes tener derechos de acceso, rectificación, supresión, oposición u otros derechos equivalentes según tu jurisdicción. Contáctanos para ejercerlos.
9. Privacidad infantil
Aravo es una plataforma profesional concebida para personas adultas que trabajan de forma independiente, agencias operativas y equipos profesionales. Nuestro servicio de software no se dirige bajo ninguna circunstancia a menores de edad; tampoco recopilamos o almacenamos intencionalmente datos personales relativos a menores de 18 años. Si tienes responsabilidad legal sobre una persona menor de edad y confirmas que nos ha facilitado información, escríbenos para cesar y eliminar esos datos.
10. Cambios a esta política
Podemos modificar esta política de privacidad para reflejar cambios del producto, proveedores, medidas técnicas o requisitos legales. Si los cambios son materiales, procuraremos avisarte mediante la web, el panel o el correo asociado a tu cuenta. La fecha de última actualización indica la versión vigente.
11. Contacto
Para cualquier consulta sobre el procesamiento de tus datos, esta política o el ejercicio de tus derechos, escríbenos a: