← Konexyon Privacy Policy
Legal

Privacy Policy

Last updated: July 23, 2026Effective: June 24, 2026

Summary: Konexyon collects information you provide, usage data, and location (only with permission). We use it to connect you with plans and people nearby. Konexyon is free, has no advertising, and does not sell or share your data with third parties for commercial purposes (see Section 7.5). We do not use facial recognition or biometric data. You have the right to access, export, correct, and delete your data at any time. This policy explains in full what we collect, why, who sees it, and how long we keep it.

Table of Contents

  1. Who We Are
  2. Information We Collect
  3. Sensitive Personal Information
  4. How We Use Your Information
  5. How Our Recommendation System Works
  6. Automated Decision-Making & Profiling
  7. How We Share Your Information
  8. Government & Law Enforcement Requests
  9. Cookies and Tracking Technologies
  10. Cross-Device Tracking
  11. Advertising and Commercial Data Use
  12. Data Retention Schedule
  13. Data Security
  14. Data Breach Notification
  15. Children's Privacy
  16. Your Rights and Privacy Controls
  17. International Data Transfers
  18. Third-Party Links and Services
  19. Push Notifications
  20. User-Generated Content
  21. California Privacy Rights (CCPA/CPRA)
  22. Brazil (LGPD)
  23. Changes to This Policy
  24. Contact
  25. UK Privacy Rights (UK GDPR)
  26. EU AI Act Compliance
  27. Switzerland (nFADP / revDSG)
  28. India (DPDPA 2023)

1. Who We Are

Konexyon ("Konexyon", "we", "our", "us") operates the Konexyon mobile application and website (collectively, the "Service") — a social platform that connects people through shared real-world plans and activities.

For the purposes of the General Data Protection Regulation (GDPR) and applicable EU/EEA data protection law, Konexyon acts as the data controller of personal data collected through the Service.

Where we use third-party processors (see Section 7.2), those parties act as data processors on our behalf under written data processing agreements that comply with GDPR Article 28.

Data controller contact: [email protected]

2. Information We Collect

2.1 Information You Provide Directly

  • Account registration: username, email address, password (stored as a bcrypt cryptographic hash — never readable in plain text by any person)
  • Profile information: display name, biography, profile photo, cover photo, city or location, personal links, skills, interests, social intent (what you want to do or learn), age range (optional)
  • Content you create: plan titles, descriptions, locations, dates; posts and comments; messages in plan chats or direct messages; vibe posts (mood/status); anonymous chat messages; ratings and written reviews of other participants after a shared plan
  • Referral codes: if you use or share a referral code, we record the attribution chain to assign referral credits
  • Support communications: messages you send to our support team, feedback forms, reports filed against content or users
  • Identity verification (if requested): in limited circumstances (e.g., age verification disputes, account recovery), we may ask for a government-issued ID. This is stored encrypted, reviewed by a staff member for the specific purpose, and deleted within 30 days

2.2 Information We Collect Automatically

  • Usage data: screens and features visited, actions taken (plan joins, follows, likes, check-ins, rating submissions, shares), session duration, scroll depth, button interactions, search queries within the app
  • Device information: device model and manufacturer, operating system version, unique device identifiers (Android ID, IDFV), mobile network operator, screen resolution, battery and storage state (for performance diagnostics only)
  • Network and log data: IP address (truncated after 7 days; the log entry is deleted after 30 days), access timestamps, HTTP request metadata, error logs, crash reports and stack traces
  • Performance data: app launch time, API response times, frame rate, network request durations — used exclusively for stability improvements
  • Push notification tokens: Firebase Cloud Messaging (FCM) tokens, used solely to deliver notifications you have opted into
  • Referrer and deep link data: the URL or app that referred you to Konexyon, used to attribute installs and measure marketing effectiveness

2.3 Location Information

We collect location data only when you explicitly grant permission via your device's OS permission dialog.

  • Approximate location on your profile: if you turn location on, we store your coordinates rounded to two decimal places (an accuracy of roughly 1 km) together with the name of your city. We never store your exact position.
  • Background location: we do not collect location while the app is closed or in the background.
  • Checking in to a plan: when you check in, we compare your position against the plan's to verify that you are there. We store the result of that check, the calculated distance, and your coordinates rounded to two decimal places (~1 km). We never store your exact position at any point.
  • What other people see: other users never see coordinates. They only see an approximate distance ("~3 km away") and, if you turn it on, your city.
  • How long we keep it: check-in records are kept for 12 months to resolve disputes about attendance and reputation, and are then deleted.

You can revoke location permission at any time in your device's system settings. This disables location-dependent features but does not affect access to the core Service.

2.4 Information From Other Users

  • When another user mentions you, tags you in a post, invites you to a plan, or submits a rating or report about you, that information becomes part of your record
  • Plan organisers may provide attendance information (e.g., marking you as a no-show) that affects your reliability score

2.5 Inferred and Derived Information

We derive additional signals from the data we collect to personalise your experience:

  • Interest graph: inferred from the categories of plans you join, view, or create
  • Activity level: inferred from login frequency and actions per session
  • Reliability score: derived from your check-in history, cancellation rate, and ratings received from other participants
  • Preferred plan time and distance: inferred from your historical join patterns

These inferences are used only to personalise content shown to you within the Service. They are not shared with third parties, not used for targeted advertising, and you can view and edit your interests in Profile → Edit Profile → Interests.

2.6 What We Do Not Collect

  • Facial recognition data or biometric identifiers of any kind
  • Financial account balances or credit scores
  • Health or medical data
  • Content of end-to-end encrypted messages (our direct message feature does not currently use E2E encryption — see Section 13 for more detail)
  • Data from your contacts or address book (we never request contacts permission)
  • Data from other apps on your device

3. Sensitive Personal Information

Certain categories of personal data receive heightened protection under GDPR Article 9. Konexyon's design intentionally avoids collecting most special-category data. The following table describes our approach:

CategoryDo we collect it?Detail
Racial or ethnic originNoWe do not collect or infer this
Political opinionsNoWe do not collect or infer this
Religious beliefsIndirectly / OptionalOnly if you join or create a plan with a religious category — you control this
Trade union membershipNoWe do not collect or infer this
Genetic dataNoNever collected
Biometric dataNoNo facial recognition, fingerprint, or voice ID
Health dataNoWe do not collect or infer health information
Sexual orientation or gender identityIndirectly / OptionalOnly if you voluntarily include it in your bio or join related plans
Criminal convictionsNoWe do not perform criminal background checks

Where sensitive data is indirectly inferred from your voluntary activity, we apply additional safeguards: this data is not used for profiling, not shared with third parties, and is deleted when you remove the associated content.

4. How We Use Your Information

PurposeData UsedLegal Basis (GDPR)
Create and manage your accountRegistration data, profile dataPerformance of contract (Art. 6.1b)
Match you with relevant plans and people near youLocation, interests, activity historyPerformance of contract / Legitimate interests (Art. 6.1f)
Enable real-time messaging and notificationsAccount ID, push tokens, message contentPerformance of contract
Calculate and display social credit and reliability scoresCheck-ins, ratings, cancellations, activityPerformance of contract / Legitimate interests
Send transactional emails (confirmation, password reset, plan reminders)Email address, plan dataPerformance of contract
Send re-engagement push notifications after inactivityPush token, usage history, plan dataLegitimate interests (Art. 6.1f)
Detect and prevent fraud, spam, and abuseIP, device IDs, usage patterns, reportsLegitimate interests / Legal obligation (Art. 6.1c)
Enforce Terms of Service and Community GuidelinesContent, reports, account historyLegitimate interests / Legal obligation
Analyse usage to improve the Service (anonymised)Anonymised event data via PostHogLegitimate interests
Comply with legal obligations (tax records, law enforcement)Account data, logsLegal obligation (Art. 6.1c)
Analytics cookies (PostHog)Browser/device identifiers, event dataConsent (Art. 6.1a)
Personalise content order and plan recommendationsInterest graph, location, activity signalsLegitimate interests
Measure referral programme effectivenessReferral codes, account creation eventsLegitimate interests

We do not sell or share your data — name, email, phone number, GPS coordinates or private messages — with advertisers, data brokers or any other third party. We do not create commercial data products out of your activity. See Section 7.5. We do not carry out automated profiling that produces legal or similarly significant effects without human review.

4.1 Legitimate Interests Assessment

Where we rely on legitimate interests as a legal basis, we have assessed that our interests do not override your fundamental rights and freedoms, specifically because: (a) you have a reasonable expectation that a social app will personalise content; (b) we apply data minimisation and only process what is strictly necessary; (c) you can object to any legitimate-interests processing at any time (see Section 16).

5. How Our Recommendation System Works

Konexyon uses algorithmic ranking to decide which plans and people to show you. We believe you have a right to understand how this works.

5.1 Plan Recommendations

The order and selection of plans shown in your feed is determined by a scoring function that weighs:

  • Distance: plans geographically closer to your current or saved location are ranked higher
  • Category match: plans whose category matches your interest graph receive a relevance boost
  • Recency: plans happening sooner are prioritised over distant future events
  • Organiser reputation: plans created by users with higher reliability scores are ranked higher
  • Social graph: plans that friends or people you follow have joined receive a social signal boost
  • Capacity: plans that are nearly full may receive urgency weighting

We do not use your private messages, anonymous chat content, or location history beyond your current/saved city to generate recommendations.

5.2 People Suggestions (Matches)

User suggestions in the Matches tab are ranked by:

  • Overlap between your interest tags and theirs
  • Mutual plan attendance history
  • Proximity (city-level, not precise GPS)
  • Profile completeness and activity recency

5.3 What We Do Not Use

We do not use protected characteristics (race, religion, sexual orientation, disability, etc.) as ranking signals.

5.4 Controlling Recommendations

You can view and edit your interest tags in Profile → Edit Profile → Interests. If you want to opt out of personalised ranking entirely, write to [email protected] with the subject "Objection to profiling"; we will apply it and show you content by proximity and date instead.

6. Automated Decision-Making & Profiling

GDPR Article 22 gives you the right not to be subject to decisions based solely on automated processing that produce legal or similarly significant effects. This section explains where Konexyon uses automation and what safeguards apply.

6.1 Automated Decisions We Make

DecisionAutomated?Human Review Available?Significant Effect?
Social credit score calculationYes — algorithmYes — appeal via supportLimited — affects feature access thresholds
Spam / abuse detection flagYes — rule-based + MLYes — review before any suspensionYes — may trigger review
Account suspension for severe violations (CSAM, terrorism)Yes — for zero-tolerance categoriesYes — within 24h on appealYes — account access loss
Plan recommendationsYesN/A — no legal effectNo
Check-in fraud detectionYesYes — dispute via supportLimited — may void check-in credit

6.2 Your Rights Regarding Automated Decisions

For any automated decision that produces a significant effect on you (e.g., account restriction, social credit penalty), you have the right to: (a) obtain human review of the decision; (b) express your point of view; (c) contest the decision. Exercise this right by contacting [email protected].

6.3 No Discriminatory Profiling

Our automated systems are designed and audited to avoid producing outcomes that discriminate on the basis of protected characteristics. If you believe an automated decision has treated you unfairly on such grounds, please contact us immediately.

7. How We Share Your Information

7.1 With Other Users

The following is visible to other Konexyon users by default:

  • Username, display name, profile photo, bio, interests, skills, level, reputation score, social credit, and plans created or joined
  • Content you post publicly (plan listings, public posts, vibes, public ratings)
  • Online status (can be disabled in Settings → Privacy)
  • Approximate distance ("~3 km away") when you have location enabled

Private account holders control who sees their content beyond their followers. Direct messages and plan group chats are visible only to participants. Anonymous chat content is not linked to your identity for other users (but may be reviewed by Konexyon staff for moderation purposes — see Section 20).

7.2 Service Providers (Sub-processors)

We share data with carefully vetted third parties who process it on our behalf under GDPR-compliant data processing agreements. They may only process your data for the specified purpose and may not use it for their own ends.

ProviderPurposeData SharedLocationTransfer Mechanism
SupabaseDatabase, auth, real-time, storageAll account and content dataIreland (eu-west-1 region)Data stays in the EEA; Supabase Inc. is a US entity — the 2021 Standard Contractual Clauses are incorporated into its data processing agreement
PostHogProduct analyticsAnonymised event data, device type, session dataEU / USSCCs
Firebase / GooglePush notifications (Android)FCM device token, notification payloadUSEU-US Data Privacy Framework (Google LLC is certified) plus Standard Contractual Clauses as an additional safeguard; contracting entity in the EEA: Google Ireland Ltd.
BrevoTransactional emailEmail address, email contentEU (France)Within EEA — SCCs for any sub-processors outside EEA
SentryError monitoring & crash reportingAnonymised crash data, stack traces, device model/OS, breadcrumb events leading to crash. Session replay is disabled — Sentry does not record visual screen interactions.USSCCs
Nominatim / OpenStreetMapGeocoding (turning an address you type into map coordinates)The search text you type when looking up an address. It is sent to this public service; we do not send your account identity with it.EU (OpenStreetMap Foundation)Within EEA — no transfer
Cloudflare TurnstileBot / abuse protection on sign-up, sign-in, and password resetDevice/browser signals used to assess automated traffic (no personal profile is built). See Cloudflare's Turnstile Privacy Policy for full detail.Global (Cloudflare network)SCCs

An up-to-date list of sub-processors is available on request at [email protected]. We will notify you 30 days before adding a new sub-processor that processes personal data in a materially new way.

7.3 Business Transfers

If Konexyon undergoes a merger, acquisition, restructuring, or sale of all or part of its assets, your personal data may be transferred as part of that transaction. We will notify affected users via the email address associated with their account or via a prominent in-app notice at least 30 days before their data becomes subject to a materially different privacy policy. You will have the right to delete your account before the transfer takes effect if you do not wish to accept the new policy.

7.4 Aggregate and De-identified Data

We may share aggregate, anonymised, or de-identified data (data from which all personal identifiers have been removed and which cannot reasonably be re-identified) with research partners or for public reporting. This is not personal data under GDPR and is not subject to the protections in this policy.

7.5 No Sale of Data, No Advertising

Konexyon does not sell, license, rent, or share your personal data with third parties for commercial purposes. We do not run advertising. We do not build behavioural or interest segments for advertisers, data brokers, market research firms, or anyone else. There is no commercial data programme to opt out of, because there is none to begin with.

The Service is currently free and is not funded by advertising or by data monetisation. The only third parties that process your data are the technical service providers listed in Section 7.2 (hosting, email delivery, push notifications, analytics), and they act solely as processors on our instructions — they may not use your data for their own purposes.

If this ever changes, we will not do it through a silent update to this policy. We would notify you in advance as described in Section 23 and, where the law requires it (including Art. 6 GDPR), ask for your specific, informed and freely given consent beforehand. Continuing to use the Service would never by itself count as that consent.

8. Government & Law Enforcement Requests

8.1 Our Approach

Konexyon is committed to protecting user privacy against unlawful or overbroad government requests. We apply the following principles:

  • We require all requests to be legally valid and properly served under applicable law before we comply
  • We respond to the narrowest possible scope of data responsive to the request — we do not produce more than is legally required
  • We notify affected users before complying with any request, unless we are legally prohibited from doing so or unless notification would obstruct an active investigation into a serious crime
  • We will challenge legally deficient requests in court where appropriate

8.2 Types of Requests We May Receive

Request TypeOur Response
Valid court order or search warrant (Spain / EU)Comply after legal review; user notified where permitted
Emergency disclosure (imminent threat to life)May disclose without court order under GDPR Art. 6.1(d); documented
Informal law enforcement requests (no legal process)Declined — we require proper legal process
Foreign government requests (outside EU)Referred to Spanish/EU courts for assessment under GDPR Chapter V
National security / intelligence requestsHandled under applicable EU law; we publish an annual transparency report count (see below)

8.3 Transparency Reporting

We publish an annual count of government data requests received, complied with, and challenged. The first report will cover calendar year 2026 and will be published at konexyon.com/transparency by March 2027.

8.4 Child Safety Disclosures

Konexyon applies zero tolerance to child sexual abuse material. When we detect or receive a credible report of this kind of content, we suspend the account immediately, preserve the evidence, and report it to the competent Spanish authorities: the Grupo de Delitos Telemáticos of the Guardia Civil and, where appropriate, the Unidad de Delincuencia Especializada y Violenta (UDEV) of the Policía Nacional.

Konexyon is established in Spain and is not subject to the reporting obligation to the National Center for Missing & Exploited Children (NCMEC) set out in United States law. If in a specific case we were to cooperate with an international organisation, we would do so only at the request of, or with the agreement of, the Spanish authorities.

Konexyon does not carry out automated scanning of the content of its users' private communications.

9. Cookies and Tracking Technologies

9.1 Types of Cookies We Use

CategoryPurposeExamplesCan be declined?
Strictly necessaryAuthentication session, security tokens, CSRF protection, cookie consent recordsupabase-auth-token, konexyon_cookies_acceptedNo — Service cannot function without these
FunctionalLanguage preference, theme, notification settings, last-visited statesocia-language, ui-themeNo — required for personalised UX
AnalyticsPostHog event tracking — which features are used, funnel analysis, error frequencyph_* cookies, posthog session IDYes — decline in cookie banner

9.2 Essential Cookies — Detailed Reference

The following essential cookies are always set and cannot be declined without rendering the Service non-functional. Each cookie is documented below for full transparency:

Cookie / Storage KeySet byTypeDurationPurpose and Data Stored
sb-oltipjvhdafeultenybn-auth-tokenSupabasehttpOnly cookieSession (or up to 7 days with "Remember me")Your encrypted authentication session token. Allows the server to identify you as a logged-in user without requiring your password on every request. Does not contain your name or email — only an opaque session reference. Without this cookie the Service cannot confirm your identity and you will be logged out on every page load.
sb-oltipjvhdafeultenybn-auth-refresh-tokenSupabasehttpOnly cookieUp to 60 daysA long-lived refresh token used to silently renew your session when it expires, so you remain logged in without re-entering your password. Stored as httpOnly — inaccessible to JavaScript. Invalidated on logout.
konexyon_cookies_acceptedKonexyonlocalStorage1 yearRecords your cookie consent decision: value is either "all" (you accepted analytics) or "essential" (you accepted essential only). Without this we would display the consent banner on every page load.
socia-languageKonexyonlocalStorageUntil cleared by userStores your selected language code (e.g., "es", "en", "fr"). Loaded on startup to show the app in your preferred language. Not transmitted to any server — stays on your device.
konexyon_seen_landingKonexyonlocalStorageUntil cleared by userBoolean flag indicating whether you have seen the onboarding landing screen. Prevents showing the landing page on every app launch.

9.3 Analytics Cookies — Detailed Reference

These cookies are set only if you accept analytics cookies in the consent banner. You can revoke this choice at any time in Settings → Privacy → Data Usage.

Cookie / Storage KeySet byTypeDurationPurpose and Data Stored
ph_[api_key]_posthogPostHoglocalStorage1 yearStores a randomly generated UUID that identifies your browser/device across sessions. Allows PostHog to group events from the same user together for funnel analysis and feature usage statistics. The UUID is not linked to your name or email in PostHog — it is a pseudonymous identifier. IP address is anonymised before storage (last octet removed).
ph_[api_key]_posthog_sPostHoglocalStorage30 minutes (sliding)Session identifier used to group a single browsing session together. Expires 30 minutes after your last interaction. Used to measure session counts, not individual identity.

Our PostHog implementation is configured to: (a) mask all text input fields to prevent accidental capture of passwords, emails, or personal data; (b) anonymise IP addresses before storage; (c) not capture personally identifiable information in event properties; (d) honour the browser's DNT signal (see Section 9.5).

9.4 Local Storage

We use localStorage in the browser/app WebView to store non-sensitive preferences (language code, landing page seen flag, pending join intents between sessions). This data lives on your device and is only transmitted to our servers when you are actively logged in and performing an action. We do not use localStorage for tracking or advertising purposes.

9.5 Managing Your Cookie Preferences

On first visit, you will see our cookie consent banner. You may choose to accept all cookies or accept only essential ones. You can change your preference at any time in Settings → Privacy → Data Usage. Declining analytics cookies has no effect on your ability to use Konexyon.

9.6 Do Not Track

We respect the DNT: 1 (Do Not Track) browser signal. When we detect this signal, we do not activate PostHog analytics for your session, regardless of your stored cookie preference.

10. Cross-Device Tracking

We may associate multiple devices with your account when you log in to the same account from different devices. This allows us to:

  • Send notifications to the correct active device
  • Maintain a consistent session and preference state across your phone, tablet, and web browser
  • Detect account takeover by flagging logins from unexpected devices

We do not use probabilistic device fingerprinting to link devices that are not logged in to the same account. We do not purchase cross-device identity graphs from third-party data brokers.

You can end your session on a device from Settings → Log out. If you think someone else has accessed your account, write to [email protected] and we will revoke all of your sessions.

11. Advertising and Commercial Data Use

11.1 Current Advertising Status

As of the effective date of this policy, Konexyon does not display advertising of any kind within the Service. We do not use Facebook Pixel, Google Ads tags, TikTok Pixel, or similar third-party advertising trackers that load on our pages and transmit your browsing behaviour to advertising networks.

11.2 No Commercial Data Activities

Konexyon does not carry out any commercial data activity that could amount to "advertising" or "data sharing for advertising purposes": we do not create or license interest or behavioural segments, we do not take part in advertising partnerships, and we do not build commercial analytics products out of user activity. See Section 7.5.

11.3 What We Do Not Do

Konexyon does not: (a) sell your name, email, or directly identifying contact information to advertisers; (b) allow advertisers to access your private messages; (c) build advertising profiles based on activity outside the Konexyon platform (no cross-site tracking); (d) use sensitive personal information (health, religion, sexual orientation) as an advertising targeting signal.

11.4 Introduction of New Advertising Formats

If Konexyon introduces on-platform display advertising, sponsored content, or other materially new advertising formats beyond those described in Section 7.5, we will:

  • Update this Privacy Policy with at least 30 days' advance notice before the new advertising format activates
  • Provide in-app controls to manage your advertising preferences
  • Ensure that EU/EEA residents are provided a GDPR-compliant consent mechanism before being shown interest-based ads served by third-party ad networks

11.5 No Third-Party Advertising Trackers

We do not embed third-party JavaScript advertising trackers (pixels, beacons) in our app or website that transmit your identifiable browsing behaviour to external advertising platforms. Our analytics (PostHog) is first-party and operates under Konexyon's control as described in Section 9.3.

12. Data Retention Schedule

We apply a data minimisation approach — we retain personal data only as long as necessary for the purpose it was collected, or as required by law.

Data TypeRetention PeriodBasis
Account credentials (email, hashed password)Until account deletion + 30-day grace periodContract
Profile data (name, bio, photo, interests)Until deletion request; anonymised residual after 30 daysContract
Plan listings you createdIndefinitely in anonymised form; linked to your account until deletionLegitimate interests (community history)
Direct messages and plan chat90 days after the plan date, or until you delete earlierContract
Anonymous chat messagesDeleted 24 hours after the vibe session expiresContract
Ratings and reviews you submittedUntil account deletion; anonymised after 30 daysLegitimate interests
Check-in records12 months (for dispute resolution)Legitimate interests
IP address logsThe IP is truncated after 7 days; the log entry is deleted after 30 daysSecurity / Legal obligation
Crash reports (Sentry)90 daysLegitimate interests
Analytics events (PostHog)24 months (anonymised from day 1)Legitimate interests / Consent
Push notification tokensUntil logout, uninstall, or account deletionContract
Moderation and content reports2 years from report dateLegal defence / GDPR Art. 6.1f
Account deletion records (tombstone)90 days (to process the deletion confirmation)Legal obligation
Law enforcement disclosure records5 yearsLegal obligation

After the applicable retention period, data is either permanently deleted (cryptographic erasure for encrypted stores) or irreversibly anonymised. Backups follow the same schedule — backup copies are purged on a rolling 30-day basis.

13. Data Security

13.1 Technical Safeguards

  • All data in transit encrypted with TLS 1.2 or higher (HTTPS enforced; HSTS enabled)
  • Passwords stored as bcrypt hashes with a work factor of 12 — never readable by anyone
  • Row-Level Security (RLS) enforced on every database table — server-side access control, not just application-layer
  • All API keys and secrets stored as environment variables in the deployment environment, never committed to source code
  • Database accessible only via server-side RPC functions; no direct client database connections
  • Storage buckets protected with signed URLs that expire after 1 hour
  • Security headers (CSP, X-Frame-Options, Referrer-Policy) applied to all web responses

13.2 Organisational Safeguards

  • Access to production data limited to a small number of authorised personnel on a need-to-know basis
  • Regular security reviews of database policies, Edge Functions, and third-party dependencies
  • Vulnerability disclosure programme — see [email protected] to report security issues responsibly

13.3 Message Encryption

Direct messages and plan group chats are encrypted in transit (TLS) and encrypted at rest in our database. However, they are not end-to-end encrypted — Konexyon staff with appropriate authorisation can access message content for moderation purposes. We do not routinely read private messages; access occurs only in response to a specific reported violation or a valid legal request, and is logged.

We are evaluating end-to-end encryption for direct messages as a future feature.

13.4 Limitations

No method of internet transmission or electronic storage is 100% secure. Despite our safeguards, we cannot guarantee absolute security. If you believe your account has been compromised, contact [email protected] immediately.

14. Data Breach Notification

In the event of a personal data breach, we will act in accordance with GDPR Articles 33 and 34:

  • Supervisory authority notification: we will notify the Agencia Española de Protección de Datos (AEPD) within 72 hours of becoming aware of a breach that poses a risk to individuals' rights and freedoms
  • User notification: if the breach is likely to result in a high risk to your rights and freedoms (e.g., exposure of passwords, financial data, or sensitive content), we will notify affected users without undue delay via email and in-app notification, describing: what data was affected, the likely consequences, and the steps we are taking to address the breach
  • Documentation: all breaches — whether or not they require notification — are documented in our internal breach register

If you discover a security vulnerability or suspect a breach, please report it to [email protected]. We will acknowledge your report within 48 hours.

15. Children's Privacy

15.1 Minimum Age

Konexyon is not directed at children under 14 years of age. We set this limit in accordance with Article 7 of Spain's Organic Law 3/2018 (LOPDGDD), which establishes 14 as the minimum age for valid data-protection consent in Spain — a lawful reduction from the 16-year default under GDPR Article 8 that Spain has exercised. Users in jurisdictions with a higher minimum age of digital consent must comply with their local requirements.

15.2 Age Verification

During registration we ask you for your date of birth. The server rejects any registration by a person under 14, and the date cannot be changed afterwards. We do not carry out document-based age verification.

15.3 If We Discover a Child's Data

If we become aware — through a report, our own investigation, or a parental request — that a user under 14 has created an account, we will:

  • Immediately suspend the account pending investigation
  • Delete all personal data associated with the account within 72 hours of verification
  • Not contact the child directly (all communication will go through the parent or guardian who made the report)

Parents or guardians who believe their child has used Konexyon should contact [email protected] with the subject line "Minor Account Report".

15.4 No Targeted Content or Advertising Toward Minors

We do not knowingly use personal data of users under 18 for targeted advertising or behavioural profiling. If a user's profile indicates they may be a minor (e.g., through their stated age range), push notification re-engagement messages are suppressed.

15.5 Protections for Users Aged 14–17 (DSA Art. 28)

Konexyon does not show advertising to any user, of any age, and does not build profiles for commercial or advertising purposes. That protection, which the Digital Services Act requires specifically for minors, applies here to the entire user base.

If you are under 18, your account is created automatically with the most protective settings: private profile, messages only from the people you follow, and your location is not shared on the map. You can change them, but that is how they start.

We do not send you re-engagement notifications designed to get you to open the app again.

We store your date of birth so that we can apply the protections that match your age and to prevent access by anyone under 14. We do not show it to other users.

Konexyon is currently a micro-enterprise for the purposes of Art. 19 of Regulation (EU) 2022/2065, so the obligations of its Article 28 do not apply to it. Even so, we voluntarily apply the measures described in this section.

16. Your Rights and Privacy Controls

16.1 GDPR Rights (EEA Residents)

RightArticleWhat it meansHow to exercise
Right of accessArt. 15Receive a copy of all personal data we hold about youSettings → Privacy → Download my data, or email privacy@
Right to rectificationArt. 16Correct inaccurate or incomplete dataProfile → Edit Profile; or email privacy@
Right to erasure ("right to be forgotten")Art. 17Request deletion of your account and associated dataSettings → Account → Delete Account; or email privacy@
Right to data portabilityArt. 20Receive your data in machine-readable JSON formatSettings → Privacy → Download my data
Right to restriction of processingArt. 18Ask us to pause processing while a dispute is resolvedEmail privacy@ with specific request
Right to objectArt. 21Object to processing based on legitimate interests (including profiling and direct marketing)Email privacy@ specifying the processing you object to
Right to withdraw consentArt. 7Withdraw consent for analytics cookies at any timeSettings → Privacy → Data Usage
Right to lodge a complaintArt. 77Complain to your national supervisory authoritySpain: AEPD (www.aepd.es); others: your national DPA
Rights re: automated decisionsArt. 22Human review of significant automated decisionsEmail [email protected]

16.2 In-App Privacy Controls

ControlWhere to find it
Profile visibility (public / followers only / private)Settings → Privacy → Profile Visibility
Online status visibilitySettings → Privacy → Show Activity Status
Location sharingDevice system settings; or Settings → Privacy → Location
View and edit your interestsProfile → Edit Profile → Interests
Push notification preferencesSettings → Notifications
Cookie preferencesSettings → Privacy → Data Usage
Block a userUser profile → ··· → Block
Object to the personalised ordering of your feedWrite to [email protected] with the subject "Objection to profiling". We will apply it and show you content by proximity and date.
Log out on all devicesSettings → Log out. If you think someone has accessed your account, write to [email protected] and we will revoke all of your sessions.
Revoke your notification tokensTurn notifications off in Settings → Notifications, or write to [email protected]
Download your dataSettings → Privacy → Download my data
Delete your accountSettings → Account → Delete Account

16.3 Response Timeframes

We will respond to privacy rights requests within 30 calendar days. For complex requests we may extend this by a further 60 days, with notice. Urgent security matters (active account compromise) are handled within 72 hours.

16.4 Identity Verification

To protect against fraudulent requests, we will verify your identity before fulfilling access, portability, or erasure requests. Verification is typically done by confirming ownership of the registered email address. We will never use the verification process itself to collect more data than is needed for verification.

17. International Data Transfers

Konexyon's primary infrastructure is hosted in the European Union (Supabase, Ireland — eu-west-1 region). Some sub-processors operate outside the EEA — primarily in the United States.

17.1 Transfer Mechanisms

For transfers from the EEA to third countries, we rely on the following mechanisms approved under GDPR Chapter V:

  • Standard Contractual Clauses (SCCs): incorporated into our data processing agreements with all US-based sub-processors (Firebase/Google, Sentry, PostHog US) and with Cloudflare (Turnstile). We use the 2021 European Commission SCCs (modules 2 and 3 as applicable)
  • Adequacy decisions: where the European Commission has issued an adequacy decision for the recipient country
  • EU-US Data Privacy Framework: where sub-processors are certified under the DPF

17.2 Transfer Impact Assessments

We have conducted transfer impact assessments (TIAs) for all EEA-to-US transfers. Copies of our TIA summaries are available on request at [email protected].

17.3 Your Rights in Cross-Border Transfers

You have the right to obtain a copy of the safeguards we have put in place for international transfers. Request these by contacting [email protected].

18. Third-Party Links and Services

The Service may contain links to third-party websites, or you may connect to Konexyon from a third-party platform (e.g., a shared plan link on WhatsApp). This Privacy Policy applies only to the Konexyon Service. We are not responsible for the privacy practices of any third-party website or service. We encourage you to read the privacy policy of any third-party service before sharing your personal data with it.

19. Push Notifications

We send push notifications via Firebase Cloud Messaging for: new messages, plan invitations, plan reminders, social credit milestones, and re-engagement nudges when you have been inactive for 7+ days.

You control notifications granularly in Settings → Notifications (individual notification types) or at the OS level in your device's notification settings. Disabling push notifications does not delete your device token from our system — it simply prevents delivery. Your token is deleted when you log out or uninstall the app. If you want us to revoke your tokens manually, write to [email protected].

We do not send marketing emails or push notifications to users who have opted out. Transactional messages (account verification, password reset, critical security alerts) are sent regardless of notification preferences because they are necessary for account security.

20. User-Generated Content

Content you post (plans, posts, messages, vibes, ratings, photos) may be visible to other users as described in Section 7.1. You are responsible for the content you post. If your content includes personal data about third parties (e.g., photos of other people at a plan), you must have a lawful basis to share that data — typically their explicit consent.

Content posted in public plans is discoverable within the app. We do not index public Konexyon content for external search engines.

20.1 Anonymous Chat

Anonymous chat content is not attributable to your identity by other users. However, Konexyon staff can access anonymous chat content in the context of moderation investigations when a report is filed. The link between your account and anonymous chat sessions is stored encrypted and accessed only when necessary for moderation or in response to a valid legal request.

20.2 Deleted Content

When you delete a post, message, or plan, it is removed from display immediately. It is purged from active database tables within 24 hours and from backups within 30 days. Ratings you have submitted may be anonymised rather than deleted if other users have already seen them, to preserve the integrity of the rating system.

21. California Privacy Rights (CCPA / CPRA)

If you are a California resident, you have the following rights under the California Consumer Privacy Act (as amended by the CPRA):

21.1 Your Rights

  • Right to know (categories): request the categories of personal information we collect, the sources, the business purposes, and the categories of third parties with whom we share it
  • Right to know (specific pieces): request the specific pieces of personal information we have collected about you in the past 12 months
  • Right to delete: request deletion of personal information we have collected (subject to exceptions for legal obligations, security, and ongoing business relationships)
  • Right to correct: request correction of inaccurate personal information
  • Right to limit use of sensitive personal information: we do not use sensitive personal information beyond what is reasonably necessary to provide the Service
  • Right to non-discrimination: we will not deny you goods or services, charge you different prices, or provide different service quality for exercising your CCPA rights

Konexyon does not sell or share personal information within the meaning of the CCPA/CPRA. There is no commercial data programme that you can or need to opt out of.

21.2 Submitting a Request

Email [email protected] with subject "California Privacy Request". We will respond within 45 days (extendable by 45 days with notice). We will verify your identity before fulfilling the request. You may designate an authorised agent to make requests on your behalf; the agent must provide proof of authorisation.

21.3 Do Not Sell or Share My Personal Information

Under CCPA/CPRA, California residents have the right to opt out of the "sale" or "sharing" of personal information. Konexyon does not sell or share personal information under any of those definitions: we do not exchange personal data for money or other valuable consideration, and we do not share it for cross-context behavioural advertising. There is therefore nothing to opt out of. If that ever changed, we would publish the opt-out mechanism here before starting.

Because there is no sale or sharing, there is no opt-out screen in the app. If you want written confirmation of this, or you believe personal data of yours has been treated commercially, write to [email protected] and we will respond within 15 business days. You do not need an account to ask, and asking will never affect the service you receive.

Following a valid opt-out, we will not require you to re-opt-out for at least 12 months unless you separately opt back in. Authorized agents may submit opt-out requests on your behalf with proof of written authorization.

21.4 Shine the Light

California Civil Code Section 1798.83 permits California residents to request information about personal information disclosed to third parties for direct marketing purposes in the prior calendar year. To make a Shine the Light request, email [email protected] with subject "Shine the Light Request." We will respond within 30 days.

22. Brazil (LGPD)

If you are a resident of Brazil, the Lei Geral de Proteção de Dados (LGPD — Law No. 13,709/2018) grants you rights substantially similar to those in Section 16. Specifically, you have the right to: confirmation of processing; access; correction; anonymisation, blocking, or deletion of unnecessary or excessive data; portability; deletion of data processed with consent; information on public and private entities with which data has been shared; information on the possibility of denying consent and the consequences; and revocation of consent.

Exercise these rights by contacting [email protected]. We will respond within 15 business days.

23. Changes to This Policy

We may update this Privacy Policy from time to time. We categorise changes as follows:

Change TypeNotice MethodNotice Period
Minor clarifications, corrected typos, updated sub-processor listUpdated "Last updated" date on this pageNo advance notice required
Material changes (new data uses, new third-party sharing categories)In-app banner + email to registered address14 days before effective date
Significant changes reducing your rights or requiring fresh consentIn-app consent prompt — must be accepted to continue30 days before effective date

Continued use of the Service after the effective date of a revised policy constitutes acceptance of the revised policy, except where we are required to obtain fresh consent.

Archived versions of this Privacy Policy are available on request at [email protected].

24. Contact

For privacy-related questions, rights requests, or complaints:

Konexyon is not required to appoint a Data Protection Officer and has not appointed one. The addresses above are answered directly by the data controller.

If you are not satisfied with our response, you have the right to lodge a complaint with your national supervisory authority:

  • Spain: Agencia Española de Protección de Datos (AEPD) — www.aepd.es
  • EU (other countries): your national data protection authority — list at edpb.europa.eu
  • UK: Information Commissioner's Office (ICO) — ico.org.uk
  • Consumer disputes: Spanish consumer arbitration boards (Juntas Arbitrales de Consumo), the Consumer Affairs Directorate of the Government of the Canary Islands, or the European Consumer Centres Network (ECC-Net) for cross-border cases. The EU Online Dispute Resolution platform ceased operating on 20 July 2025.

25. UK Privacy Rights (UK GDPR)

If you are a resident of the United Kingdom, your personal data is processed in accordance with the UK General Data Protection Regulation (UK GDPR) as retained in UK law by the European Union (Withdrawal) Act 2018, and the Data Protection Act 2018.

Your rights under UK GDPR are equivalent to those described in Section 16 for EEA residents: access, rectification, erasure, restriction, portability, objection, and rights regarding automated decisions. To exercise these rights, contact [email protected].

If you are not satisfied with our response, you may lodge a complaint with the Information Commissioner's Office (ICO) at ico.org.uk or by calling 0303 123 1113.

UK representative: Konexyon does not currently have a designated Article 27 UK GDPR representative as our processing of UK residents' data is not systematic or large-scale. If this changes, we will appoint a representative and update this section accordingly.

UK data transfers: The UK has issued an adequacy decision for the EEA (June 2021). Personal data may flow between the UK and EEA without additional safeguards. For transfers from UK to the US, we rely on standard data protection clauses approved by the ICO.

26. EU AI Act Compliance

The EU Artificial Intelligence Act (Regulation (EU) 2024/1689, "AI Act") entered into force on 1 August 2024. This section describes how Konexyon's use of automated systems relates to the AI Act.

26.1 Social Credit System — AI Act Classification

Konexyon operates a social credit system that uses automated algorithms to calculate reliability and reputation scores. We have assessed this system against the AI Act's risk classification framework:

  • Not prohibited (Art. 5): AI Act Art. 5(1)(c) prohibits social scoring by public authorities. Konexyon is a private operator — this prohibition does not apply. Our system does not pursue government functions, does not assess overall social behaviour across unrelated contexts, and does not cause disproportionate societal harm.
  • Potential high-risk classification (Annex III, §4): AI systems used to make or assist decisions affecting access to private services may qualify as high-risk. We are monitoring regulatory guidance from the European AI Office to determine whether our social credit system requires registration in the EU AI database. Our preliminary assessment is that the system does not currently meet the threshold for high-risk classification, as its effects on service access are limited and reversible.
  • Transparency obligations (Art. 50): Where AI interacts with users or generates content, we provide the disclosures described in Section 5.4 of the Privacy Policy and Section 16.11 of the Terms of Service.

26.2 Our Commitments

  • We will register any AI system that qualifies as high-risk in the EU AI database before the applicable deadline (August 2026 for Annex III systems)
  • We will conduct conformity assessments for any high-risk AI system before deployment
  • We do not use AI systems falling under the prohibited practices of Art. 5 (subliminal manipulation, exploitation of vulnerabilities, real-time biometric identification in public spaces)
  • We will update this section as the European AI Office issues further guidance on the application of Annex III to social reputation systems

Questions about our AI Act compliance: [email protected]

27. Switzerland (nFADP / revDSG)

If you are a resident of Switzerland, your personal data is processed in accordance with the new Federal Act on Data Protection (nFADP / revDSG), which entered into force on 1 September 2023, and its implementing ordinance (VDSG).

27.1 Your rights under the nFADP

Swiss residents have the following rights, exercisable at [email protected]:

  • Right of access — obtain a copy of your personal data and information about how it is processed
  • Right to rectification — correct inaccurate personal data
  • Right to erasure — request deletion of data where no longer necessary
  • Right to data portability — receive your data in a structured, machine-readable format
  • Right to object — object to processing based on legitimate interest
  • Right to restriction — limit processing pending verification of a dispute

27.2 High-risk profiling (nFADP Art. 5(f))

The nFADP defines high-risk profiling as automated processing used to assess, analyse, or predict characteristics of a natural person where such processing poses a significant risk to personality or fundamental rights. Where our social credit scoring qualifies as high-risk profiling under Swiss law, we rely on your explicit consent (nFADP Art. 31(2)(a)) and you may withdraw it at any time via Profile Settings → Privacy.

27.3 Supervisory authority

Complaints may be filed with the Federal Data Protection and Information Commissioner (FDPIC) at edoeb.admin.ch.

27.4 International transfers

Switzerland has issued an adequacy decision for the EEA (and vice versa). Data flows between Switzerland and EEA countries require no additional safeguards. For transfers to other third countries, we rely on standard contractual clauses approved by the FDPIC or equivalent nFADP safeguards.

28. India (Digital Personal Data Protection Act 2023)

If you are a resident of India, your personal data is processed in accordance with the Digital Personal Data Protection Act, 2023 (DPDPA), which received Presidential assent on 11 August 2023. Implementing rules (DPDP Rules) are being finalised; we will update this section when they take effect.

28.1 Legal basis — consent as Data Fiduciary

Konexyon acts as a Data Fiduciary under the DPDPA. Our primary legal basis is your consent — free, specific, informed, unconditional, and unambiguous. You may withdraw consent at any time via Profile Settings → Privacy; withdrawal does not affect lawfulness of prior processing.

28.2 Your rights under the DPDPA

  • Right to access — summary of your personal data and processing activities
  • Right to correction and erasure — correct inaccurate data or request erasure where purpose is fulfilled or consent is withdrawn
  • Right of grievance redressal — raise a complaint through our grievance channel; we respond within 30 days
  • Right to nominate — nominate another individual to exercise your rights in the event of death or incapacity

To exercise rights: [email protected] — subject line "DPDPA Rights Request".

28.3 Children's data — stricter standard for Indian users

The DPDPA requires verifiable parental consent for processing personal data of individuals under 18. Konexyon's general minimum age is 14 (LOPDGDD Art. 7), but for users identifying as Indian residents, the DPDPA standard applies: users under 18 require verifiable parental consent before account creation. We do not knowingly process data of Indian residents under 18 without such consent.

28.4 Data localisation

The DPDPA grants the Indian Government authority to designate certain data categories subject to localisation requirements. We monitor official notifications and will update our infrastructure and this policy if localisation obligations apply to data we process.

28.5 Grievance channel

Grievances can be sent to [email protected], which is answered directly by the data controller. Konexyon has not formally designated a Grievance Officer. Complaints may also be escalated to the Data Protection Board of India (DPBI) once the Board is constituted and operational.

TEXT REVIEWED AND/OR SUBJECT TO TYPOGRAPHICAL ERRORS DUE TO LANGUAGE AND/OR WRITING CONVERSION

Legal

Política de Privacidad

Última actualización: 23 de julio de 2026Fecha de vigor: 24 de junio de 2026

Resumen: Konexyon recoge la información que proporcionas, datos de uso y ubicación (solo con permiso). Lo usamos para conectarte con planes y personas cercanas. Konexyon es gratuita, no lleva publicidad y no vende ni comparte tus datos con terceros con fines comerciales (ver Sección 7.5). No usamos reconocimiento facial ni datos biométricos. Tienes derecho a acceder, exportar, corregir y eliminar tus datos en cualquier momento. Esta política explica en detalle qué recopilamos, por qué, quién lo ve y cuánto tiempo lo conservamos.

Índice

  1. Quiénes somos
  2. Información que recopilamos
  3. Datos personales sensibles
  4. Cómo usamos tu información
  5. Cómo funciona nuestro sistema de recomendación
  6. Decisiones automatizadas y elaboración de perfiles
  7. Cómo compartimos tu información
  8. Solicitudes de autoridades y fuerzas del orden
  9. Cookies y tecnologías de seguimiento
  10. Seguimiento multi-dispositivo
  11. Publicidad y uso comercial de datos
  12. Calendario de conservación de datos
  13. Seguridad de los datos
  14. Notificación de brechas de seguridad
  15. Privacidad de menores
  16. Tus derechos y controles de privacidad
  17. Transferencias internacionales de datos
  18. Servicios y enlaces de terceros
  19. Notificaciones push
  20. Contenido generado por el usuario
  21. Derechos en California (CCPA/CPRA)
  22. Brasil (LGPD)
  23. Cambios en esta política
  24. Contacto
  25. Derechos en el Reino Unido (UK GDPR)
  26. Cumplimiento del Reglamento de IA (UE)
  27. Suiza (nFADP / revLPD)
  28. India (DPDPA 2023)

1. Quiénes somos

Konexyon ("Konexyon", "nosotros") opera la aplicación móvil y el sitio web de Konexyon (conjuntamente, el "Servicio") — una plataforma social que conecta personas a través de planes y actividades del mundo real.

A efectos del Reglamento General de Protección de Datos (RGPD) y la normativa europea aplicable, Konexyon actúa como responsable del tratamiento de los datos personales recogidos a través del Servicio.

Cuando usamos procesadores de terceros (ver Sección 7.2), actúan como encargados del tratamiento bajo acuerdos escritos conformes al Art. 28 RGPD.

Contacto responsable: [email protected]

2. Información que recopilamos

2.1 Información que proporcionas directamente

  • Registro: nombre de usuario, email, contraseña (almacenada como hash bcrypt — nunca legible en texto plano)
  • Perfil: nombre visible, biografía, foto de perfil y portada, ciudad, enlaces, habilidades, intereses, intención social, rango de edad (opcional)
  • Contenido que creas: títulos y descripciones de planes, ubicaciones, fechas; posts y comentarios; mensajes en chats de planes o directos; vibes (estado de ánimo); mensajes de chat anónimo; valoraciones y reseñas escritas de otros participantes
  • Códigos de referido: registramos la cadena de atribución para asignar créditos
  • Comunicaciones con soporte: mensajes enviados a nuestro equipo, formularios de feedback, reportes de contenido o usuarios
  • Verificación de identidad (si se solicita): en casos limitados (disputas de edad, recuperación de cuenta), podemos pedir un documento de identidad. Se almacena cifrado, lo revisa un miembro del equipo para el fin concreto, y se elimina en 30 días

2.2 Información que recopilamos automáticamente

  • Datos de uso: pantallas visitadas, acciones realizadas (uniones a planes, follows, likes, check-ins, valoraciones, búsquedas), duración de sesión, scroll, interacciones con botones
  • Información del dispositivo: modelo, SO, identificadores únicos (Android ID, IDFV), operador, resolución de pantalla
  • Datos de red y registro: dirección IP (truncada a los 7 días; el registro se elimina a los 30 días), marcas de tiempo, metadatos de peticiones HTTP, logs de errores y crashes
  • Datos de rendimiento: tiempos de inicio, respuestas de API, frame rate — solo para mejorar la estabilidad
  • Tokens push: tokens FCM, usados exclusivamente para notificaciones que has activado
  • Datos de referido y deep links: URL o app que te dirigió a Konexyon, para atribución de instalaciones

2.3 Información de ubicación

Recopilamos datos de ubicación solo cuando concedes permiso explícitamente mediante el diálogo del SO.

  • Ubicación aproximada de tu perfil: si activas la ubicación, guardamos tus coordenadas redondeadas a dos decimales (una precisión de aproximadamente 1 km) junto con el nombre de tu ciudad. Nunca guardamos tu posición exacta.
  • Ubicación en segundo plano: no recopilamos ubicación con la aplicación cerrada o en segundo plano.
  • Check-in en un plan: cuando haces check-in comparamos tu posición con la del plan para verificar que estás allí. Guardamos el resultado de esa verificación, la distancia calculada y tus coordenadas redondeadas a dos decimales (~1 km). No guardamos tu posición exacta en ningún momento.
  • Qué ven los demás: los otros usuarios nunca ven coordenadas. Solo ven una distancia aproximada («a unos 3 km») y, si tú lo activas, tu ciudad.
  • Cuánto tiempo: los registros de check-in se conservan 12 meses para resolver disputas sobre asistencia y reputación, y luego se eliminan.

Puedes revocar el permiso en cualquier momento desde la configuración del sistema. Esto desactiva funciones de ubicación pero no el acceso al Servicio principal.

2.4 Información de otros usuarios

  • Menciones, etiquetas, invitaciones a planes, valoraciones o reportes que otros usuarios hagan sobre ti
  • Los organizadores de planes pueden marcar ausencias que afectan a tu puntuación de fiabilidad

2.5 Información inferida y derivada

Derivamos señales adicionales para personalizar tu experiencia:

  • Grafo de intereses: inferido de las categorías de planes que unes, ves o creas
  • Nivel de actividad: inferido de frecuencia de inicio de sesión y acciones por sesión
  • Puntuación de fiabilidad: derivada de historial de check-ins, tasa de cancelación y valoraciones recibidas
  • Horario y distancia preferidos: inferidos de tus patrones históricos

Estas inferencias se usan exclusivamente para personalizar el contenido dentro del Servicio. No se comparten con terceros ni se usan para publicidad. Puedes ver y editar tus intereses en Perfil → Editar perfil → Intereses.

2.6 Lo que NO recopilamos

  • Reconocimiento facial ni identificadores biométricos de ningún tipo
  • Datos financieros o puntuaciones de crédito
  • Datos de salud o médicos
  • Contenido de mensajes cifrados de extremo a extremo (los mensajes directos no usan E2E actualmente — ver Sección 13)
  • Datos de tu agenda de contactos (nunca solicitamos este permiso)
  • Datos de otras apps en tu dispositivo

3. Datos personales sensibles

El Art. 9 del RGPD otorga protección reforzada a ciertas categorías de datos. El diseño de Konexyon evita intencionadamente recopilar la mayoría de estos datos especiales:

Categoría¿La recopilamos?Detalle
Origen racial o étnicoNoNo recopilamos ni inferimos esto
Opiniones políticasNoNo recopilamos ni inferimos esto
Creencias religiosasIndirectamente / OpcionalSolo si te unes a un plan de categoría religiosa — tú lo controlas
Afiliación sindicalNoNo recopilamos ni inferimos esto
Datos genéticosNoNunca recopilados
Datos biométricosNoSin reconocimiento facial, huella dactilar ni voz
Datos de saludNoNo recopilamos ni inferimos información sanitaria
Orientación sexual o identidad de géneroIndirectamente / OpcionalSolo si lo incluyes voluntariamente en tu bio o te unes a planes relacionados
Condenas penalesNoNo realizamos comprobaciones de antecedentes penales

Cuando datos sensibles se infieran indirectamente de tu actividad voluntaria, aplicamos garantías adicionales: estos datos no se usan para elaborar perfiles, no se comparten con terceros y se eliminan cuando eliminas el contenido asociado.

4. Cómo usamos tu información

FinalidadDatos usadosBase jurídica (RGPD)
Crear y gestionar tu cuentaDatos de registro y perfilEjecución de contrato (Art. 6.1b)
Conectarte con planes y personas relevantesUbicación, intereses, historialEjecución de contrato / Interés legítimo (Art. 6.1f)
Mensajería en tiempo real y notificacionesID de cuenta, tokens push, contenido de mensajesEjecución de contrato
Calcular crédito social y puntuación de fiabilidadCheck-ins, valoraciones, cancelacionesEjecución de contrato / Interés legítimo
Emails transaccionales (confirmación, restablecimiento, recordatorios)Email, datos de planesEjecución de contrato
Notificaciones push de reenganche tras inactividadToken push, historial de uso, datos de planesInterés legítimo (Art. 6.1f)
Detectar y prevenir fraude, spam y abusoIP, IDs de dispositivo, patrones de uso, reportesInterés legítimo / Obligación legal (Art. 6.1c)
Hacer cumplir Términos y Normas de la ComunidadContenido, reportes, historial de cuentaInterés legítimo / Obligación legal
Analizar uso para mejorar el Servicio (anonimizado)Datos de eventos anonimizados via PostHogInterés legítimo
Cumplir obligaciones legalesDatos de cuenta, logsObligación legal (Art. 6.1c)
Cookies analíticas (PostHog)Identificadores de navegador, datos de eventosConsentimiento (Art. 6.1a)
Personalizar orden y recomendaciones de planesGrafo de intereses, ubicación, señales de actividadInterés legítimo

No vendemos ni compartimos tus datos —nombre, email, teléfono, coordenadas GPS ni mensajes privados— con anunciantes, intermediarios de datos ni ningún otro tercero. No creamos productos comerciales a partir de tu actividad. Consulta la Sección 7.5. No realizamos elaboración de perfiles automatizada que produzca efectos jurídicamente significativos sin revisión humana.

5. Cómo funciona nuestro sistema de recomendación

Konexyon usa clasificación algorítmica para decidir qué planes y personas mostrarte. Creemos que tienes derecho a entender cómo funciona.

5.1 Recomendación de planes

El orden y selección de planes en tu feed se determina por una función de puntuación que pondera:

  • Distancia: planes geográficamente más cercanos a tu ubicación actual o guardada tienen prioridad
  • Coincidencia de categoría: planes cuya categoría coincide con tu grafo de intereses reciben un impulso de relevancia
  • Proximidad temporal: planes que ocurren pronto se priorizan sobre eventos lejanos
  • Reputación del organizador: planes creados por usuarios con mayor puntuación de fiabilidad se clasifican más alto
  • Grafo social: planes en los que amigos o personas que sigues se han unido reciben un impulso social
  • Capacidad: planes casi llenos pueden recibir ponderación de urgencia

No usamos tus mensajes privados, el contenido del chat anónimo ni el historial de ubicación preciso (más allá de tu ciudad guardada) para generar recomendaciones.

5.2 Sugerencias de personas (Matches)

Las sugerencias en la pestaña Matches se clasifican por: coincidencia de etiquetas de intereses, historial de asistencia conjunta a planes, proximidad a nivel de ciudad y completitud/actividad reciente del perfil.

5.3 Lo que no usamos

No usamos características protegidas (raza, religión, orientación sexual, discapacidad, etc.) como señales de clasificación.

5.4 Control sobre las recomendaciones

Puedes ver y editar tus etiquetas de intereses en Perfil → Editar perfil → Intereses. Si quieres desactivar del todo la clasificación personalizada, escríbenos a [email protected] indicando «Oposición al perfilado»: lo aplicaremos y te mostraremos el contenido por cercanía y fecha.

6. Decisiones automatizadas y elaboración de perfiles

El Art. 22 del RGPD te protege frente a decisiones basadas exclusivamente en tratamiento automatizado que produzcan efectos jurídicamente significativos. Esta sección explica dónde Konexyon usa automatización y qué salvaguardas aplica.

Decisión¿Automatizada?¿Revisión humana disponible?¿Efecto significativo?
Cálculo de crédito socialSí — algoritmoSí — apelación vía soporteLimitado — afecta a umbrales de funciones
Detección de spam / abusoSí — reglas + MLSí — revisión antes de suspenderSí — puede desencadenar revisión
Suspensión de cuenta por infracciones graves (CSAM, terrorismo)Sí — categorías de tolerancia ceroSí — en 24h tras apelaciónSí — pérdida de acceso
Recomendaciones de planesN/A — sin efecto legalNo
Detección de fraude en check-insSí — disputa vía soporteLimitado — puede anular crédito de check-in

Para cualquier decisión automatizada que te produzca un efecto significativo, tienes derecho a: (a) revisión humana; (b) expresar tu punto de vista; (c) impugnar la decisión. Ejerce este derecho en [email protected].

7. Cómo compartimos tu información

7.1 Con otros usuarios

Lo siguiente es visible para otros usuarios de Konexyon por defecto: nombre de usuario, nombre visible, foto, bio, intereses, habilidades, nivel, reputación, crédito social, planes creados o unidos, contenido público, estado en línea (desactivable), proximidad aproximada ("~3 km") cuando tienes ubicación activada.

Los titulares de cuentas privadas controlan quién ve su contenido. Los mensajes directos y los chats de grupo de planes solo son visibles para los participantes. El contenido del chat anónimo no es atribuible a tu identidad para otros usuarios.

7.2 Proveedores de servicios (sub-encargados)

ProveedorFinalidadDatos compartidosUbicaciónMecanismo de transferencia
SupabaseBase de datos, auth, tiempo real, almacenamientoTodos los datos de cuenta y contenidoIrlanda (región eu-west-1)Datos en el EEE; Supabase Inc. es una entidad estadounidense: cláusulas contractuales tipo de 2021 incorporadas en su acuerdo de tratamiento
PostHogAnalítica de productoDatos de eventos anonimizados, tipo de dispositivoUE / EE. UU.CCT
Firebase / GoogleNotificaciones push AndroidToken FCM, payload de notificaciónEE. UU.Marco de Privacidad de Datos UE-EE. UU. (Google LLC certificada) y cláusulas contractuales tipo como salvaguarda adicional; entidad contratante en el EEE: Google Ireland Ltd.
BrevoEmail transaccionalDirección de email, contenido del emailUE (Francia)En el EEE — CCT para sub-encargados fuera del EEE
SentryMonitoreo de errores y crashesDatos de crash anonimizados, stack traces, modelo/SO del dispositivo, eventos de historial previos al crash. Las sesiones de reproducción (session replay) están desactivadas — Sentry no graba interacciones visuales de pantalla.EE. UU.CCT
Nominatim / OpenStreetMapGeocodificación (convertir una dirección que escribes en coordenadas del mapa)El texto de búsqueda que escribes al buscar una dirección. Se envía a este servicio público; no enviamos con él la identidad de tu cuenta.UE (OpenStreetMap Foundation)En el EEE — sin transferencia
Cloudflare TurnstileProtección anti-bots/abuso en registro, login y recuperación de contraseñaSeñales de dispositivo/navegador para detectar tráfico automatizado (no se crea perfil personal). Ver la Política de Privacidad de Turnstile de Cloudflare para más detalle.Global (red de Cloudflare)CCT

La lista actualizada de sub-encargados está disponible previa solicitud. Notificaremos con 30 días de antelación antes de añadir un nuevo sub-encargado que trate datos personales de forma materialmente nueva.

7.3 Transmisiones empresariales

En caso de fusión, adquisición o venta de activos, los datos personales pueden transferirse. Notificaremos a los usuarios afectados con al menos 30 días de antelación antes de que sus datos queden sujetos a una política de privacidad materialmente diferente. Podrás eliminar tu cuenta antes de que la transferencia surta efecto.

7.4 Datos agregados y anonimizados

Podemos compartir datos agregados, anonimizados o seudonimizados (de los que se han eliminado todos los identificadores personales y que no pueden re-identificarse razonablemente) con socios de investigación o para informes públicos. Estos datos no son datos personales bajo el RGPD.

7.5 Sin venta de datos y sin publicidad

Konexyon no vende, licencia, alquila ni comparte tus datos personales con terceros con fines comerciales. No mostramos publicidad. No creamos segmentos de interés ni de comportamiento para anunciantes, intermediarios de datos, empresas de estudios de mercado ni nadie más. No hay un programa comercial de datos del que excluirse, porque no existe.

El Servicio es gratuito y no se financia con publicidad ni con la venta de datos. Los únicos terceros que tratan tus datos son los proveedores técnicos que se listan en la Sección 7.2 (alojamiento, envío de correo, notificaciones push, analítica), y actúan exclusivamente como encargados siguiendo nuestras instrucciones: no pueden usar tus datos para sus propios fines.

Si esto cambiara alguna vez, no lo haríamos con una actualización silenciosa de esta política. Te avisaríamos con antelación según la Sección 23 y, cuando la ley lo exija (incluido el art. 6 RGPD), te pediríamos antes tu consentimiento específico, informado y libre. Seguir usando el Servicio nunca contaría por sí solo como ese consentimiento.

8. Solicitudes de autoridades y fuerzas del orden

8.1 Nuestro enfoque

Konexyon se compromete a proteger la privacidad del usuario frente a solicitudes gubernamentales ilegales o de alcance excesivo:

  • Exigimos que todas las solicitudes sean legalmente válidas y formalmente notificadas bajo la ley aplicable antes de cumplirlas
  • Respondemos con el mínimo alcance de datos necesario para cumplir la solicitud legal
  • Notificamos a los usuarios afectados antes de cumplir, salvo que estemos legalmente impedidos de hacerlo o la notificación obstaculizaría una investigación activa sobre un delito grave
  • Impugnaremos judicialmente las solicitudes legalmente deficientes cuando sea procedente

8.2 Tipos de solicitudes

Tipo de solicitudNuestra respuesta
Orden judicial o mandamiento de registro válido (España / UE)Cumplimos tras revisión legal; usuario notificado cuando esté permitido
Divulgación de emergencia (amenaza inminente a la vida)Podemos divulgar sin orden judicial bajo Art. 6.1(d) RGPD; documentado
Solicitudes informales de fuerzas del orden (sin proceso legal)Rechazadas — exigimos proceso legal formal
Solicitudes de gobiernos extranjeros (fuera de la UE)Remitidas a tribunales españoles/UE para valoración bajo RGPD Capítulo V
Seguridad nacional / inteligenciaGestionadas bajo la ley UE aplicable; publicamos recuento anual en informe de transparencia

8.3 Informe de transparencia

Publicamos anualmente el número de solicitudes gubernamentales de datos recibidas, cumplidas e impugnadas. El primer informe cubrirá el año natural 2026 y se publicará en konexyon.com/transparencia antes de marzo de 2027.

8.4 Divulgaciones de seguridad infantil

Konexyon aplica tolerancia cero al material de abuso sexual infantil. Cuando detectamos o recibimos una denuncia verosímil de este tipo de contenido, suspendemos la cuenta de inmediato, conservamos la evidencia y lo comunicamos a las autoridades españolas competentes: el Grupo de Delitos Telemáticos de la Guardia Civil y, cuando proceda, la Unidad de Delincuencia Especializada y Violenta (UDEV) de la Policía Nacional.

Konexyon está establecido en España y no está sujeto a la obligación de comunicación al National Center for Missing & Exploited Children (NCMEC) prevista en la legislación estadounidense. Si en algún caso concreto colaborásemos con una organización internacional, lo haríamos únicamente a requerimiento o con la conformidad de las autoridades españolas.

Konexyon no realiza análisis automatizado del contenido de las comunicaciones privadas de sus usuarios.

9. Cookies y tecnologías de seguimiento

CategoríaFinalidadEjemplos¿Se puede rechazar?
Estrictamente necesariasSesión de autenticación, tokens de seguridad, registro del consentimientosupabase-auth-token, konexyon_cookies_acceptedNo — el Servicio no puede funcionar sin ellas
FuncionalesPreferencia de idioma, tema, estado de notificacionessocia-language, ui-themeNo — necesarias para UX personalizada
AnalíticasSeguimiento de eventos PostHog, análisis de embudosCookies ph_*, ID de sesión PostHogSí — rechazar en el banner

9.2 Cookies esenciales — Referencia detallada

Las siguientes cookies esenciales se establecen siempre y no pueden rechazarse sin dejar el Servicio inoperativo:

Cookie / ClaveEstablecida porTipoDuraciónFinalidad
sb-*-auth-tokenSupabaseCookie httpOnlySesión / 7 díasToken de sesión cifrado. Identifica al usuario autenticado sin exponer contraseña. Sin esta cookie, el Servicio no puede verificar tu identidad.
sb-*-auth-refresh-tokenSupabaseCookie httpOnlyHasta 60 díasRenueva silenciosamente tu sesión cuando caduca. Almacenada como httpOnly — inaccesible para JavaScript. Invalidada al cerrar sesión.
konexyon_cookies_acceptedKonexyonlocalStorage1 añoRegistra tu decisión de consentimiento ("all" o "essential"). Sin esto mostraríamos el banner en cada visita.
socia-languageKonexyonlocalStoragePermanente hasta borradoCódigo de idioma preferido (ej. "es"). No se transmite a servidores — permanece en tu dispositivo.
konexyon_seen_landingKonexyonlocalStoragePermanente hasta borradoIndicador de si ya viste el onboarding. Evita repetir la pantalla en cada inicio.

9.3 Cookies analíticas — Referencia detallada

Solo se establecen si aceptas cookies analíticas. Puedes revocar en Ajustes → Privacidad → Uso de Datos.

Cookie / ClaveEstablecida porTipoDuraciónFinalidad
ph_[api_key]_posthogPostHoglocalStorage1 añoUUID aleatorio seudónimo para agrupar eventos del mismo usuario. No está vinculado a tu nombre ni email. IP anonimizada antes del almacenamiento.
ph_[api_key]_posthog_sPostHoglocalStorage30 min (deslizante)Identificador de sesión para agrupar eventos dentro de una misma sesión de navegación.

9.4 Almacenamiento local

También usamos localStorage para preferencias no sensibles (código de idioma, estado de landing page, intenciones de unión pendientes). Estos datos permanecen en tu dispositivo y no se transmiten a nuestros servidores salvo que estés conectado y realizando una acción activa.

9.5 Señal Do Not Track

Respetamos la señal DNT: 1 (Do Not Track) del navegador. Cuando la detectamos, no activamos PostHog para tu sesión, independientemente de tu preferencia de cookies guardada.

10. Seguimiento multi-dispositivo

Podemos asociar múltiples dispositivos con tu cuenta cuando inicias sesión desde diferentes dispositivos. Esto nos permite: enviar notificaciones al dispositivo activo correcto; mantener un estado de sesión y preferencias consistente; detectar usurpación de cuenta marcando inicios de sesión desde dispositivos inesperados.

No usamos huella digital probabilística (device fingerprinting) para vincular dispositivos que no estén conectados a la misma cuenta. No compramos gráficos de identidad multi-dispositivo de terceros.

Puedes cerrar la sesión de un dispositivo desde Ajustes → Cerrar sesión. Si crees que alguien ha accedido a tu cuenta, escríbenos a [email protected] y revocaremos todas tus sesiones.

11. Publicidad y uso comercial de datos

11.1 Estado actual de la publicidad

A la fecha de vigor de esta política, Konexyon no muestra publicidad de ningún tipo dentro del Servicio. No usamos Facebook Pixel, etiquetas de Google Ads, TikTok Pixel ni rastreadores publicitarios similares de terceros que carguen en nuestras páginas y transmitan tu comportamiento de navegación a redes publicitarias externas.

11.2 Sin actividades comerciales de datos

Konexyon no realiza ninguna actividad comercial de datos que pudiera constituir "publicidad" o "compartición de datos con fines publicitarios": no creamos ni licenciamos segmentos de interés o de comportamiento, no participamos en asociaciones publicitarias, y no elaboramos productos analíticos comerciales a partir de la actividad de los usuarios. Ver Sección 7.5.

11.3 Lo que no hacemos

Konexyon no: (a) vende tu nombre, email ni información de contacto que te identifique directamente a anunciantes; (b) permite a anunciantes acceder a tus mensajes privados; (c) construye perfiles publicitarios basados en actividad fuera de la plataforma Konexyon (sin seguimiento entre sitios); (d) usa información personal sensible (salud, religión, orientación sexual) como señal de segmentación publicitaria.

11.4 Introducción de nuevos formatos publicitarios

Si Konexyon introduce publicidad display en la plataforma, contenido patrocinado u otros formatos publicitarios materialmente nuevos más allá de los descritos en la Sección 7.5, lo haremos con al menos 30 días de preaviso, proporcionaremos controles en la app para gestionar preferencias publicitarias, y garantizaremos que los residentes de la UE/EEE reciban un mecanismo de consentimiento compatible con el RGPD antes de mostrarles anuncios basados en intereses de redes publicitarias externas.

11.5 Sin rastreadores publicitarios de terceros

No integramos rastreadores publicitarios JavaScript de terceros (píxeles, beacons) en nuestra app o sitio web que transmitan tu comportamiento de navegación identificable a plataformas publicitarias externas. Nuestra analítica (PostHog) es de primera parte y opera bajo el control de Konexyon como se describe en la Sección 9.3.

12. Calendario de conservación de datos

Tipo de datoPeríodo de conservaciónBase jurídica
Credenciales de cuenta (email, contraseña hasheada)Hasta eliminación de cuenta + 30 días de graciaContrato
Datos de perfil (nombre, bio, foto, intereses)Hasta solicitud de eliminación; anonimización residual a los 30 díasContrato
Planes creadosIndefinidamente en forma anonimizada; vinculados a cuenta hasta su eliminaciónInterés legítimo (historial de comunidad)
Mensajes directos y chats de planes90 días tras la fecha del plan, o hasta que los elimines antesContrato
Mensajes de chat anónimoEliminados 24 horas después de que expire la sesión de vibeContrato
Valoraciones y reseñas enviadasHasta eliminación de cuenta; anonimizadas a los 30 díasInterés legítimo
Registros de check-in12 meses (para resolución de disputas)Interés legítimo
Logs de dirección IPLa IP se trunca a los 7 días; el registro se elimina a los 30 díasSeguridad / Obligación legal
Informes de crash (Sentry)90 díasInterés legítimo
Eventos de analítica (PostHog)24 meses (anonimizados desde el día 1)Interés legítimo / Consentimiento
Tokens de notificaciones pushHasta cierre de sesión, desinstalación o eliminación de cuentaContrato
Reportes de moderación y contenido2 años desde la fecha del reporteDefensa legal / Art. 6.1f RGPD
Registros de divulgaciones a fuerzas del orden5 añosObligación legal

Tras el período de conservación aplicable, los datos se eliminan permanentemente o se anonimizan de forma irreversible. Las copias de seguridad siguen el mismo calendario — se purgan en un ciclo rotatorio de 30 días.

13. Seguridad de los datos

13.1 Medidas técnicas

  • Todos los datos en tránsito cifrados con TLS 1.2 o superior (HTTPS forzado; HSTS activado)
  • Contraseñas almacenadas como hashes bcrypt con factor de trabajo 12 — nunca legibles por nadie
  • Seguridad de Nivel de Fila (RLS) aplicada en todas las tablas — control de acceso del lado del servidor
  • Claves API almacenadas como variables de entorno, nunca en el código fuente
  • Base de datos accesible solo mediante funciones RPC del lado del servidor; sin conexiones directas de cliente
  • Buckets de almacenamiento protegidos con URLs firmadas que expiran en 1 hora
  • Cabeceras de seguridad (CSP, X-Frame-Options, Referrer-Policy) aplicadas a todas las respuestas web

13.2 Cifrado de mensajes

Los mensajes directos y chats de grupo están cifrados en tránsito (TLS) y en reposo en la base de datos. Sin embargo, no están cifrados de extremo a extremo — el personal de Konexyon con autorización adecuada puede acceder al contenido de mensajes con fines de moderación. No leemos mensajes privados de forma rutinaria; el acceso ocurre solo ante una infracción reportada específica o una solicitud legal válida, y queda registrado. Estamos evaluando el cifrado E2E para mensajes directos como función futura.

13.3 Limitaciones

Ningún método de transmisión o almacenamiento electrónico es 100% seguro. A pesar de nuestras medidas, no podemos garantizar seguridad absoluta. Si crees que tu cuenta ha sido comprometida, contacta inmediatamente con [email protected].

14. Notificación de brechas de seguridad

En caso de brecha de datos personales, actuaremos conforme a los Arts. 33 y 34 del RGPD:

  • Notificación a la autoridad supervisora: notificaremos a la AEPD en un plazo de 72 horas desde que tengamos conocimiento de una brecha que suponga un riesgo para los derechos y libertades de las personas
  • Notificación a usuarios: si la brecha probablemente suponga un alto riesgo para tus derechos y libertades (ej. exposición de contraseñas, datos financieros o contenido sensible), notificaremos a los usuarios afectados sin dilación indebida por email y notificación en la app, describiendo: qué datos se vieron afectados, las consecuencias probables y las medidas que estamos tomando
  • Documentación: todas las brechas — independientemente de si requieren notificación — se documentan en nuestro registro interno de brechas

Si descubres una vulnerabilidad de seguridad o sospechas una brecha, repórtalo en [email protected]. Acusaremos recibo en 48 horas.

15. Privacidad de menores

15.1 Edad mínima

Konexyon no está dirigido a menores de 14 años. Establecemos este límite conforme al Art. 7 de la Ley Orgánica 3/2018 (LOPDGDD), que fija los 14 años como edad mínima para el consentimiento válido en materia de protección de datos en España — una reducción lícita del límite de 16 años del Art. 8 del RGPD que España ha ejercido. Los usuarios en jurisdicciones con una edad mínima superior deben cumplir sus requisitos locales.

15.2 Verificación de edad

Durante el registro te pedimos tu fecha de nacimiento. El servidor rechaza cualquier registro de una persona menor de 14 años y la fecha no puede modificarse después. No realizamos verificación documental de la edad.

15.3 Si detectamos datos de un menor

Si tenemos conocimiento — por reporte, investigación propia o solicitud parental — de que un usuario menor de 14 años ha creado una cuenta, procederemos a: suspender inmediatamente la cuenta; eliminar todos los datos personales asociados en un plazo de 72 horas desde la verificación; comunicarnos únicamente con el padre, madre o tutor que realizó el reporte.

Los padres o tutores que crean que su hijo/a ha usado Konexyon deben contactar con [email protected] con el asunto "Reporte Cuenta Menor".

15.4 Sin publicidad ni perfiles dirigidos a menores

No usamos datos personales de usuarios menores de 18 años para publicidad dirigida ni elaboración de perfiles comportamentales. Si el perfil de un usuario indica que puede ser menor, las notificaciones push de reenganche se suprimen.

15.5 Protecciones para usuarios de 14 a 17 años (DSA Art. 28)

Konexyon no muestra publicidad a ningún usuario, de ninguna edad, y no elabora perfiles con fines comerciales ni publicitarios. Esa protección, que el Reglamento de Servicios Digitales exige específicamente para menores, se aplica aquí a toda la base de usuarios.

Si eres menor de 18 años, tu cuenta se crea automáticamente con los ajustes más protectores: perfil privado, mensajes solo de las personas a las que sigues, y tu ubicación no se comparte en el mapa. Puedes cambiarlos, pero parten así.

No te enviamos notificaciones de reenganche pensadas para que vuelvas a abrir la aplicación.

Guardamos tu fecha de nacimiento para poder aplicar las protecciones que correspondan a tu edad y para impedir el acceso a menores de 14 años. No la mostramos a otros usuarios.

Konexyon es actualmente una microempresa a efectos del art. 19 del Reglamento (UE) 2022/2065, por lo que no le resultan de aplicación las obligaciones de su artículo 28. Aun así, aplicamos voluntariamente las medidas descritas en esta sección.

16. Tus derechos y controles de privacidad

16.1 Derechos RGPD (residentes del EEE)

DerechoArtículoQué significaCómo ejercerlo
Derecho de accesoArt. 15Recibir copia de todos los datos personales que tenemos sobre tiAjustes → Privacidad → Descargar mis datos, o email a privacy@
Derecho de rectificaciónArt. 16Corregir datos inexactos o incompletosPerfil → Editar Perfil; o email a privacy@
Derecho de supresión ("al olvido")Art. 17Solicitar eliminación de cuenta y datos asociadosAjustes → Cuenta → Eliminar cuenta; o email a privacy@
Derecho a la portabilidadArt. 20Recibir tus datos en JSON legible por máquinaAjustes → Privacidad → Descargar mis datos
Derecho a la limitación del tratamientoArt. 18Pedir que pausemos el tratamiento mientras se resuelve una disputaEmail a privacy@ con la solicitud específica
Derecho de oposiciónArt. 21Oponerte al tratamiento basado en interés legítimo (incluida elaboración de perfiles)Email a privacy@ especificando el tratamiento al que te opones
Derecho a retirar el consentimientoArt. 7Retirar el consentimiento para cookies analíticas en cualquier momentoAjustes → Privacidad → Uso de Datos
Derecho a reclamar ante la autoridadArt. 77Reclamar ante tu autoridad supervisora nacionalEspaña: AEPD (www.aepd.es)
Derechos sobre decisiones automatizadasArt. 22Revisión humana de decisiones automatizadas significativasEmail a [email protected]

16.2 Controles de privacidad en la app

ControlDónde encontrarlo
Visibilidad del perfil (público / solo seguidores / privado)Ajustes → Privacidad → Visibilidad del Perfil
Mostrar estado de actividadAjustes → Privacidad → Mostrar Estado de Actividad
Compartir ubicaciónConfiguración del sistema del dispositivo; o Ajustes → Privacidad → Ubicación
Ver y editar tus interesesPerfil → Editar perfil → Intereses
Preferencias de notificaciones pushAjustes → Notificaciones
Preferencias de cookiesAjustes → Privacidad → Uso de Datos
Bloquear un usuarioPerfil del usuario → ··· → Bloquear
Oponerte al orden personalizado del feedEscríbenos a [email protected] indicando «Oposición al perfilado». Lo aplicaremos y te mostraremos el contenido por cercanía y fecha.
Cerrar sesión en todos los dispositivosAjustes → Cerrar sesión. Si crees que alguien ha accedido a tu cuenta, escríbenos a [email protected] y revocaremos todas tus sesiones.
Revocar tus tokens de notificacionesDesactiva las notificaciones en Ajustes → Notificaciones, o escríbenos a [email protected]
Descargar tus datosAjustes → Privacidad → Descargar mis datos
Eliminar tu cuentaAjustes → Cuenta → Eliminar Cuenta

16.3 Plazos de respuesta

Responderemos a las solicitudes de derechos de privacidad en un plazo de 30 días naturales. Para solicitudes complejas podemos ampliar el plazo 60 días más, con aviso previo. Los asuntos urgentes de seguridad (cuenta comprometida activamente) se gestionan en 72 horas.

16.4 Verificación de identidad

Para protegernos frente a solicitudes fraudulentas, verificaremos tu identidad antes de tramitar solicitudes de acceso, portabilidad o supresión. La verificación se realiza normalmente confirmando la titularidad de la dirección de email registrada.

17. Transferencias internacionales de datos

La infraestructura principal de Konexyon está alojada en la Unión Europea (Supabase, Irlanda — región eu-west-1). Algunos sub-encargados operan fuera del EEE — principalmente en Estados Unidos.

Para las transferencias del EEE a terceros países, nos basamos en:

  • Cláusulas Contractuales Tipo (CCT) de la Comisión Europea de 2021, incorporadas en acuerdos de tratamiento con todos los sub-encargados basados en EE. UU.
  • Decisiones de adecuación de la Comisión Europea cuando procedan
  • Marco de Privacidad de Datos UE-EE. UU. para sub-encargados certificados en el DPF

Hemos realizado evaluaciones de impacto de transferencias (TIAs) para todas las transferencias EEE-EE. UU. Los resúmenes de nuestras TIAs están disponibles previa solicitud en [email protected].

18. Servicios y enlaces de terceros

El Servicio puede contener enlaces a sitios web de terceros o puedes llegar a Konexyon desde una plataforma de terceros (ej. un enlace de plan compartido en WhatsApp). Esta Política de Privacidad se aplica únicamente al Servicio de Konexyon. No somos responsables de las prácticas de privacidad de ningún tercero. Te recomendamos leer la política de privacidad de cualquier servicio de terceros antes de compartir tus datos.

19. Notificaciones push

Enviamos notificaciones push vía Firebase Cloud Messaging para: nuevos mensajes, invitaciones a planes, recordatorios de planes, hitos de crédito social y recordatorios de reenganche cuando llevas 7+ días inactivo.

Controlas las notificaciones de forma granular en Ajustes → Notificaciones o a nivel del SO. Deshabilitar las notificaciones push no elimina tu token del sistema — simplemente evita la entrega. Tu token se elimina al cerrar sesión o desinstalar la app. Si quieres que revoquemos tus tokens manualmente, escríbenos a [email protected].

Los mensajes transaccionales (verificación de cuenta, restablecimiento de contraseña, alertas de seguridad críticas) se envían independientemente de las preferencias de notificaciones, ya que son necesarios para la seguridad de la cuenta.

20. Contenido generado por el usuario

El contenido que publicas (planes, posts, mensajes, vibes, valoraciones, fotos) puede ser visible para otros usuarios según se describe en la Sección 7.1. Eres responsable del contenido que publicas. Si tu contenido incluye datos personales de terceros (ej. fotos de otras personas en un plan), debes tener una base jurídica para compartir esos datos — normalmente su consentimiento explícito.

20.1 Chat anónimo

El contenido del chat anónimo no es atribuible a tu identidad por otros usuarios. Sin embargo, el personal de Konexyon puede acceder al contenido del chat anónimo en el contexto de investigaciones de moderación cuando se presenta un reporte. El vínculo entre tu cuenta y las sesiones de chat anónimo se almacena cifrado y solo se accede cuando es necesario para moderación o ante una solicitud legal válida.

20.2 Contenido eliminado

Cuando eliminas un post, mensaje o plan, se retira de la visualización de inmediato. Se purga de las tablas activas de la base de datos en 24 horas y de las copias de seguridad en 30 días. Las valoraciones enviadas pueden anonimizarse en lugar de eliminarse si otros usuarios ya las han visto, para preservar la integridad del sistema de valoración.

21. Derechos en California (CCPA / CPRA)

Si eres residente de California, la Ley de Privacidad del Consumidor de California (CCPA, modificada por CPRA) te otorga los siguientes derechos:

  • Derecho a saber (categorías): solicitar las categorías de información personal que recopilamos, las fuentes, los fines y las categorías de terceros con quienes la compartimos
  • Derecho a saber (elementos específicos): solicitar los elementos específicos de información personal que hemos recopilado sobre ti en los últimos 12 meses
  • Derecho a eliminar: solicitar la eliminación de la información personal recopilada (sujeto a excepciones)
  • Derecho a corregir: solicitar la corrección de información personal inexacta
  • Derecho a no ser discriminado: no te discriminaremos por ejercer tus derechos CCPA

Konexyon no vende ni comparte datos personales en el sentido de la CCPA/CPRA. No existe ningún programa comercial de datos del que puedas o debas excluirte.

Para ejercer estos derechos, envía un email a [email protected] con el asunto "California Privacy Request". Responderemos en 45 días (ampliables 45 días más con aviso).

21.3 Do Not Sell or Share My Personal Information

En virtud de la CCPA/CPRA, los residentes de California tienen derecho a excluirse de la "venta" o "compartición" de información personal. Konexyon no vende ni comparte información personal bajo ninguna de esas definiciones: no intercambiamos datos personales por dinero ni por otra contraprestación, y no los compartimos con fines de publicidad comportamental entre contextos. Por tanto no hay nada de lo que excluirse. Si esto cambiara, publicaríamos aquí el mecanismo de exclusión antes de empezar.

Como no hay venta ni compartición, en la app no existe ninguna pantalla para excluirse. Si quieres que te lo confirmemos por escrito, o crees que datos personales tuyos han recibido un uso comercial, escríbenos a [email protected] y te responderemos en un plazo de 15 días hábiles. No necesitas tener cuenta para preguntarlo, y preguntarlo nunca afectará al servicio que recibes.

21.4 Shine the Light

El artículo 1798.83 del Código Civil de California permite a los residentes de California solicitar información sobre datos personales divulgados a terceros con fines de marketing directo durante el año natural anterior. Para realizar una solicitud Shine the Light, envía un email a [email protected] con el asunto "Shine the Light Request". Responderemos en 30 días.

22. Brasil (LGPD)

Si eres residente de Brasil, la Lei Geral de Proteção de Dados (LGPD — Ley n.º 13.709/2018) te otorga derechos sustancialmente similares a los de la Sección 16. En concreto: confirmación del tratamiento; acceso; corrección; anonimización, bloqueo o eliminación de datos innecesarios o excesivos; portabilidad; eliminación de datos tratados con consentimiento; información sobre entidades con las que se han compartido datos; información sobre la posibilidad de denegar el consentimiento y sus consecuencias; y revocación del consentimiento.

Ejerce estos derechos contactando con [email protected]. Responderemos en un plazo de 15 días hábiles.

23. Cambios en esta política

Tipo de cambioMétodo de avisoPeríodo de preaviso
Aclaraciones menores, erratas corregidas, lista de sub-encargados actualizadaActualización de la fecha de "Última actualización" en esta páginaSin preaviso necesario
Cambios materiales (nuevos usos de datos, nuevas categorías de compartición con terceros)Banner en la app + email a la dirección registrada14 días antes de la fecha de vigor
Cambios significativos que reduzcan derechos o requieran nuevo consentimientoSolicitud de consentimiento en la app — debe aceptarse para continuar30 días antes de la fecha de vigor

El uso continuado del Servicio tras la fecha de vigor de una política revisada constituye la aceptación de la política revisada, salvo cuando estemos obligados a obtener nuevo consentimiento.

Las versiones archivadas de esta Política de Privacidad están disponibles previa solicitud en [email protected].

24. Contacto

Para preguntas sobre privacidad, solicitudes de derechos o reclamaciones:

Konexyon no está obligado a designar un Delegado de Protección de Datos y no ha designado ninguno. Las direcciones anteriores las atiende directamente el responsable del tratamiento.

Si no estás satisfecho con nuestra respuesta, tienes derecho a presentar una reclamación ante tu autoridad supervisora nacional:

  • España: Agencia Española de Protección de Datos (AEPD) — www.aepd.es
  • UE (otros países): tu autoridad nacional de protección de datos — listado en edpb.europa.eu
  • Conflictos de consumo: Juntas Arbitrales de Consumo, Dirección General de Consumo del Gobierno de Canarias o, en litigios transfronterizos, la Red de Centros Europeos del Consumidor (ECC-Net). La plataforma europea de Resolución de Litigios en Línea dejó de operar el 20 de julio de 2025.

25. Derechos en el Reino Unido (UK GDPR)

Si eres residente del Reino Unido, tus datos personales se tratan conforme al Reglamento General de Protección de Datos del Reino Unido (UK GDPR), incorporado al derecho interno por la Ley de Retirada de la UE de 2018, y la Ley de Protección de Datos de 2018.

Tus derechos bajo el UK GDPR son equivalentes a los descritos en la Sección 16 para residentes del EEE: acceso, rectificación, supresión, limitación, portabilidad, oposición y derechos sobre decisiones automatizadas. Para ejercerlos, contacta con [email protected].

Si no estás satisfecho con nuestra respuesta, puedes presentar una reclamación ante la Information Commissioner's Office (ICO) en ico.org.uk o llamando al 0303 123 1113.

Representante en el Reino Unido: Konexyon no tiene actualmente un representante designado conforme al Art. 27 del UK GDPR, ya que nuestro tratamiento de datos de residentes en el Reino Unido no es sistemático ni a gran escala. Si esto cambia, designaremos un representante y actualizaremos esta sección.

Transferencias de datos: El Reino Unido ha emitido una decisión de adecuación para el EEE (junio de 2021). Los datos personales pueden fluir entre el Reino Unido y el EEE sin salvaguardias adicionales. Para transferencias del Reino Unido a EE. UU., nos basamos en cláusulas de protección de datos estándar aprobadas por la ICO.

26. Cumplimiento del Reglamento de IA de la UE

El Reglamento de Inteligencia Artificial de la UE (Reglamento (UE) 2024/1689, "Reglamento IA") entró en vigor el 1 de agosto de 2024. Esta sección describe cómo el uso de sistemas automatizados por parte de Konexyon se relaciona con dicho Reglamento.

26.1 Sistema de crédito social — Clasificación conforme al Reglamento IA

Konexyon opera un sistema de crédito social que utiliza algoritmos automatizados para calcular puntuaciones de fiabilidad y reputación. Hemos evaluado este sistema conforme al marco de clasificación de riesgos del Reglamento IA:

  • No prohibido (Art. 5): El Art. 5(1)(c) del Reglamento IA prohíbe la puntuación social por parte de autoridades públicas. Konexyon es un operador privado — esta prohibición no es aplicable. Nuestro sistema no ejerce funciones gubernamentales, no evalúa el comportamiento social general en contextos no relacionados, y no causa daños sociales desproporcionados.
  • Posible clasificación de alto riesgo (Anexo III, §4): Los sistemas de IA utilizados para tomar o asistir en decisiones que afecten al acceso a servicios privados pueden calificar como de alto riesgo. Supervisamos las orientaciones de la Oficina Europea de IA para determinar si nuestro sistema requiere registro en la base de datos de IA de la UE. Nuestra evaluación preliminar es que el sistema no alcanza actualmente el umbral de clasificación de alto riesgo, ya que sus efectos sobre el acceso al servicio son limitados y reversibles.
  • Obligaciones de transparencia (Art. 50): Cuando la IA interactúa con usuarios o genera contenido, proporcionamos las divulgaciones descritas en la Sección 5.4 de esta Política de Privacidad y en la Sección 16.11 de los Términos de Servicio.

26.2 Nuestros compromisos

  • Registraremos cualquier sistema de IA que califique como de alto riesgo en la base de datos de IA de la UE antes del plazo aplicable (agosto de 2026 para sistemas del Anexo III)
  • Realizaremos evaluaciones de conformidad para cualquier sistema de IA de alto riesgo antes de su despliegue
  • No utilizamos sistemas de IA incluidos en las prácticas prohibidas del Art. 5 (manipulación subliminal, explotación de vulnerabilidades, identificación biométrica en tiempo real en espacios públicos)
  • Actualizaremos esta sección a medida que la Oficina Europea de IA publique orientaciones adicionales sobre la aplicación del Anexo III a los sistemas de reputación social

Consultas sobre el cumplimiento del Reglamento IA: [email protected]

27. Suiza (nFADP / revLPD)

Si eres residente en Suiza, tus datos personales se tratan conforme a la nueva Ley Federal de Protección de Datos (nFADP / revLPD), en vigor desde el 1 de septiembre de 2023, y su ordenanza de aplicación (OLPD).

27.1 Tus derechos bajo la nFADP

Los residentes suizos pueden ejercer los siguientes derechos contactando con [email protected]:

  • Derecho de acceso — obtener una copia de tus datos y la información sobre su tratamiento
  • Derecho de rectificación — corregir datos personales inexactos
  • Derecho de supresión — solicitar la eliminación cuando los datos ya no sean necesarios
  • Derecho a la portabilidad — recibir tus datos en formato estructurado y legible por máquina
  • Derecho de oposición — oponerse al tratamiento basado en interés legítimo
  • Derecho de limitación — limitar el tratamiento mientras se verifica una controversia

27.2 Elaboración de perfiles de alto riesgo (nFADP Art. 5(f))

La nFADP define la elaboración de perfiles de alto riesgo como el tratamiento automatizado de datos para evaluar, analizar o predecir características de una persona cuando dicho tratamiento presenta un riesgo significativo para su personalidad o derechos fundamentales. En la medida en que nuestro sistema de crédito social califique como elaboración de perfiles de alto riesgo bajo la ley suiza, nos basamos en tu consentimiento explícito (nFADP Art. 31(2)(a)), que puedes revocar en cualquier momento desde Perfil → Privacidad.

27.3 Autoridad de control

Puedes presentar una reclamación ante el Comisionado Federal de Protección de Datos e Información (PFPDT/EDÖB) en edoeb.admin.ch.

27.4 Transferencias internacionales

Suiza ha emitido una decisión de adecuación para el EEE (y viceversa). Las transferencias entre Suiza y países del EEE no requieren salvaguardias adicionales. Para transferencias a terceros países, utilizamos cláusulas contractuales tipo aprobadas por el PFPDT o salvaguardias equivalentes conforme a la nFADP.

28. India (Ley de Protección de Datos Personales Digitales 2023 — DPDPA)

Si eres residente en India, tus datos personales se tratan conforme a la Digital Personal Data Protection Act, 2023 (DPDPA), que recibió sanción presidencial el 11 de agosto de 2023. Las normas de desarrollo (DPDP Rules) están siendo finalizadas; actualizaremos esta sección cuando entren en vigor.

28.1 Base jurídica — consentimiento como Fiduciario de Datos

Konexyon actúa como Fiduciario de Datos (Data Fiduciary) bajo la DPDPA. La base jurídica principal es tu consentimiento — libre, específico, informado, incondicional e inequívoco. Puedes retirarlo en cualquier momento desde Perfil → Privacidad; la retirada no afecta a la licitud del tratamiento previo.

28.2 Tus derechos bajo la DPDPA

  • Derecho de acceso — resumen de tus datos y actividades de tratamiento
  • Derecho de corrección y supresión — corregir datos inexactos o solicitar su eliminación cuando la finalidad está cumplida o el consentimiento ha sido retirado
  • Derecho de reclamación — presentar una queja por nuestro canal de reclamaciones; respondemos en 30 días
  • Derecho de nombramiento — designar a otra persona para ejercer tus derechos en caso de fallecimiento o incapacidad

Para ejercer derechos: [email protected] con el asunto "DPDPA Rights Request".

28.3 Datos de menores — estándar más estricto para usuarios en India

La DPDPA exige consentimiento parental verificable para tratar datos personales de personas menores de 18 años. Aunque la edad mínima general de Konexyon es 14 años (LOPDGDD Art. 7), para los usuarios que se identifiquen como residentes en India se aplica el estándar de la DPDPA: los menores de 18 años necesitan consentimiento parental verificable antes de crear una cuenta. No tratamos datos de residentes en India menores de 18 años sin dicho consentimiento.

28.4 Localización de datos

La DPDPA faculta al Gobierno indio para designar determinadas categorías de datos sujetas a requisitos de localización. Monitorizamos las notificaciones oficiales y actualizaremos nuestra infraestructura y esta política si dichas obligaciones afectan a los datos que tratamos.

28.5 Canal de reclamaciones

Puedes enviar tus reclamaciones a [email protected], dirección que atiende directamente el responsable del tratamiento. Konexyon no ha designado formalmente un Responsable de Quejas (Grievance Officer). Las reclamaciones también pueden escalarse a la Junta de Protección de Datos de India (DPBI) una vez que esté constituida y operativa.

TEXTO REVISADO Y/O EXPUESTO A ERROR TIPOGRÁFICO POR IDIOMAS Y/O CONVERSIÓN DE ESCRITURA