Política de Privacidad
Índice del documento
- 1. Responsable del tratamiento
- 2. Qué datos tratamos
- 3. Finalidades y bases jurídicas
- 4. Uso de inteligencia artificial, perfilado y decisiones automatizadas
- 5. Destinatarios y encargados de tratamiento
- 6. Transferencias internacionales
- 7. Plazos de conservación
- 8. Tus derechos
- 9. Seguridad
- 10. Edad mínima
- 11. Modificaciones
- 12. Contacto
Última actualización: 2026-09-01 Versión: 2.6
Qué cambia respecto de la versión 2.5 (2026-08-25) — resumen honesto: un dato nuevo, tu zona horaria de residencia. Hasta ahora usábamos la de tu lugar de nacimiento para saber a qué hora es «hoy» para ti, y si vives lejos de donde naciste eso se nota: tu cielo del día podía llegarte anclado a otra hora, y a veces a otro día. Ahora la detectamos de tu navegador la primera vez que entras al portal —y solo si no tenías ninguna: viajar no te la cambia— y puedes verla y cambiarla en
co-astral.com/app/ajustes, o decírsela al agente. No cambia ninguna otra cosa: ni para qué usamos tus datos, ni con qué base, ni cuánto los guardamos, ni a quién se los damos. Por eso no te volvemos a pedir nada.
Qué cambia respecto de la versión 2.4 (2026-08-19) — resumen honesto: solo el nombre. Este documento llamaba al servicio "Astro Companion", que es el nombre interno del proyecto y nunca ha sido la marca con la que nos conoces: la marca es co-astral, la del sitio, la de los correos y la del dominio. Se corrige en las dos menciones que había (§1 y §2). No cambia ni un solo tratamiento, base jurídica, plazo, destinatario ni derecho — quien aceptó la 2.4 aceptó exactamente lo mismo que dice ésta, y por eso no te volvemos a pedir nada.
Qué cambia respecto de la versión 2.3 (2026-08-18) — resumen honesto: por fin aparece la lista de correo, que existía en nuestro registro interno y no aquí. Qué guardamos de un suscriptor y la casilla aparte para el informe mensual (§2.3), sus dos finalidades con sus bases (§3), sus plazos (§7) y el límite que hay que decir: la lista y tu cuenta son registros separados y
/olvidameno la alcanza (§8.2). Dos cambios más: al darte de baja de la lista borramos tus datos de nacimiento en el acto (§7), y hemos verificado en la lista oficial la certificación Data Privacy Framework del proveedor de correo, que en la versión anterior declarábamos no verificada (§5 y §6).
Qué cambia respecto de la versión 2.2 (misma fecha) — resumen honesto: falta un proveedor en la lista, y no es menor. Cada lunes se hace una copia de seguridad de la base de datos completa y se guarda en GitHub, que por tanto trata tus datos igual que los demás proveedores de la §5. Estaba anotado internamente desde julio y no había llegado a este documento. Se declara ahora, con su plazo (§7) y su transferencia (§6).
Qué cambia respecto de la versión 2.1 (2026-07-27) — resumen honesto: ahora hay correo electrónico, y antes no lo había. Dos cosas: (1) puedes entrar a un portal web con tu dirección de correo en vez de por WhatsApp, y para eso la guardamos (§2 y §5); y (2) si tu cuenta es solo de web, el briefing diario te llega por correo en lugar de por WhatsApp, con tres formas distintas de dejar de recibirlo (§8). Eso suma un proveedor nuevo, estadounidense, cuya propia cadena tiene 22 subencargados: te lo contamos con nombre y número en la §5.
Qué cambia respecto de la versión 2.0 (2026-07-15) — resumen honesto: ahora puedes pedirle al agente que guarde a otra persona (nombre y datos de nacimiento) para leer vuestra compatibilidad astrológica. Esos datos son de alguien que no es usuario del servicio y que no ha consentido nada, así que le dedicamos una sección propia (§2.2) y, si esa persona eres tú, una vía para saberlo y pedir que se borre (§8.1) — es la publicación que exige el art. 14.5.b del RGPD cuando informar directamente es imposible.
Qué cambiaba respecto de la versión 1.0 (2026-06-01) — resumen honesto, porque afecta a tus derechos: (1) antes decíamos que no tratábamos categorías especiales de datos; era incorrecto y lo hemos corregido (§2 y §3); (2) hemos cambiado la base jurídica de las conversaciones y la memoria, de "ejecución de contrato" a tu consentimiento explícito, que puedes retirar; (3) antes decíamos tener acuerdos "firmados" con todos los proveedores — la realidad es que se incorporan automáticamente al aceptar sus términos, y ahora lo explicamos tal cual (§5).
1. Responsable del tratamiento
- Razón social: SEA ZEPPELIN SL
- NIF: B21781141
- Domicilio: Calle Pau Casals, 3, 17001 Girona (España)
- Email de contacto: hola@co-astral.com
- Inscrita en el Registro Mercantil de Girona, Hoja GI-76699.
En adelante, "co-astral" o "el Responsable".
Delegado de Protección de Datos: no hemos designado uno porque la ley no nos obliga todavía (art. 37 RGPD: haría falta tratar datos sensibles a gran escala, y hoy no es el caso). Hemos documentado ese análisis y lo revisaremos a medida que crezcamos. Para cualquier cuestión de protección de datos, escribe a hola@co-astral.com.
2. Qué datos tratamos
co-astral es un servicio de compañero astrológico. Se usa por WhatsApp y,
desde agosto de 2026, también desde un portal web en co-astral.com/app, al que se
entra con una dirección de correo y un código de un solo uso. Aparte del servicio, tenemos
una lista de correo a la que cualquiera puede apuntarse desde la web sin ser usuario: se
explica aparte, en la §2.3, porque es un tratamiento distinto y separado. Tratamos:
- Identidad y contacto: el número de teléfono asociado a tu WhatsApp, y tu nombre o apodo si lo compartes.
- Dirección de correo electrónico, en dos supuestos distintos y que no se mezclan: (a) si entras por el portal web, para identificarte, enviarte el código de acceso y, si lo tienes activado, mandarte el briefing diario — junto con la marca de cuándo la verificaste; y (b) si te apuntas a la lista, para lo que cuenta la §2.3.
- Sesiones del portal: un identificador de sesión y sus marcas de tiempo, para mantenerte dentro sin pedirte el código en cada visita.
- Datos de carta natal: fecha, hora y lugar de nacimiento. Se usan exclusivamente para calcular tu carta natal y los tránsitos planetarios sobre ella.
- Zona horaria de residencia: para saber a qué hora es «hoy» para ti — la de tu
nacimiento no sirve si no vives donde naciste. La declaras en
co-astral.com/app/ajusteso se la dices al agente, o la detectamos de tu navegador la primera vez que entras al portal, y solo si no teníamos ninguna. - Vínculos que guardas: si le pides al agente que recuerde a alguien para leer vuestra compatibilidad, guardamos su nombre o apodo y sus datos de nacimiento (fecha, hora si la sabes, y lugar) y la carta que calculamos con ellos. Nada más: ni su teléfono, ni cómo contactarla, ni qué relación tenéis. Son datos de otra persona, así que léete la §2.2.
- Contenido de las conversaciones: los mensajes que envías y las respuestas del agente. Si envías audios, se transcriben automáticamente a texto y el audio original no se conserva más allá del tiempo necesario para transcribirlo.
- Memoria de la relación: resúmenes, notas y un perfil narrativo sobre ti que el agente genera y actualiza para sostener una conversación continua, almacenados como texto y como representaciones vectoriales (embeddings).
- Datos técnicos: identificadores internos, marcas de tiempo, metadatos de mensaje, registros de errores y costes operativos.
2.1 Sobre categorías especiales de datos — léelo, es importante
No te pedimos datos sobre tu salud, tus creencias ni tu vida afectiva. Pero un compañero con el que hablas de tu vida acaba tratándolos, porque tú los cuentas.
Cuando conversas sobre cómo estás, tu pareja, tu duelo, tu ansiedad o tus decisiones, esas conversaciones —y la memoria que construimos a partir de ellas— permiten deducir información sensible sobre ti: sobre todo relativa a tu salud, incluida la salud mental, y a tu vida afectiva.
El Tribunal de Justicia de la Unión Europea ha establecido que los datos que permiten revelar indirectamente información sensible son categorías especiales de datos (art. 9 RGPD), aunque quien los trata no busque deducir nada.
Por eso asumimos que tratamos categorías especiales de datos, y por eso el tratamiento de
tus conversaciones y de tu memoria se apoya en tu consentimiento (§3) y no en otra cosa:
te explicamos qué hacemos antes de tratarlas, y puedes retirarlo en cualquier momento
escribiendo /olvidame, lo que detiene el tratamiento y borra tus datos.
Preferimos decírtelo claro antes que ampararnos en que "tú lo compartiste voluntariamente".
Estamos mejorando este consentimiento. Hoy lo recabamos junto con la aceptación de los términos. Estamos separándolo para que puedas decidir sobre el tratamiento de tus conversaciones de forma independiente del resto del servicio. Lo decimos porque preferimos que sepas en qué estado estamos, en lugar de describirte un mecanismo que todavía no existe.
2.2 Si guardas los datos de otra persona
Cuando guardas un vínculo, nos das datos de alguien que no es usuario del servicio y que no nos ha dicho que sí a nada. Lo tratamos con tres reglas:
- Guardamos lo mínimo para calcular una carta y llamarla por su nombre. No guardamos qué relación tenéis: eso se queda en vuestra conversación, no en una ficha suya.
- Nunca la contactamos. No hay ningún mensaje, aviso ni invitación que salga de aquí hacia ella. Si le enseñas la lectura, se la enseñas tú.
- Su ficha caduca sola. Si pasan 24 meses sin que preguntes por ese vínculo, borramos su
ficha: el nombre, los datos de nacimiento y la carta que calculamos con ellos. Lo que
hablasteis tú y el agente sobre esa persona sigue en tu conversación y en la memoria que
el agente tiene de ti mientras tengas cuenta: eso son datos tuyos, y se borran cuando borras
la tuya con
/olvidame.
Nuestra base jurídica para tratar sus datos es el interés legítimo (art. 6.1.f): tú quieres una lectura de compatibilidad, y para dártela hace falta su fecha de nacimiento. Hemos valorado que el impacto sobre ella es bajo —datos mínimos, sin contacto, sin perfilado, con caducidad— frente a un servicio que tú pediste expresamente.
Si tú eres esa persona y alguien te ha guardado, lee la §8.1.
2.3 Si te has apuntado a la lista de correo
La lista es independiente del servicio de WhatsApp: puedes estar en ella sin ser usuario, y ser usuario sin estar en ella. Nos das tu dirección de correo desde un formulario de la web y te enviamos un mensaje para que confirmes que esa dirección es tuya (doble opt-in); si no confirmas, no recibes nada.
De ti guardamos la dirección de correo y su huella criptográfica, desde qué página de la web te apuntaste, qué versión exacta de estos textos legales y de las casillas que marcaste aceptaste (con sus huellas y versiones), y las marcas de cuándo te apuntaste, cuándo confirmaste, cuándo se te envió el último correo y, si llega el caso, cuándo te diste de baja.
Y, solo si tú quieres, tu fecha, hora y lugar de nacimiento. Es una casilla aparte, no premarcada y que puedes dejar vacía: la lista te llega igual sin ella. Sirve para una cosa concreta —prepararte un informe personalizado de tus tránsitos del mes— y de tu fecha de nacimiento se pueden inferir datos de los que la ley llama especiales, así que te lo pedimos con consentimiento explícito y te lo explicamos en la §2.1.
Cómo salir: cada correo lleva un enlace de baja visible, la dirección
hola@co-astral.com en el pie y la cabecera técnica que permite darse de baja con un clic
desde tu propio gestor de correo. Al darte de baja borramos en el acto tus datos de
nacimiento; el resto de plazos está en la §7. También puedes ver, descargar o borrar
todo lo que tenemos de ti en co-astral.com/lista/datos.
3. Finalidades y bases jurídicas
| Finalidad | Base jurídica (art. 6) | Categorías especiales (art. 9) |
|---|---|---|
| Darte de alta, recibir tus mensajes y entregarte las respuestas | Ejecución del contrato (6.1.b) | — |
| Calcular tu carta natal y tus tránsitos | Ejecución del contrato (6.1.b) | — |
| Conversar contigo y recordar lo que hablamos (memoria y perfil) | Tu consentimiento (6.1.a) | Tu consentimiento explícito (9.2.a) |
| Enviarte el briefing diario y recordatorios de lo que te importa — por WhatsApp o, si tu cuenta es solo de web, por correo | Ejecución del contrato (6.1.b) — es el servicio que pediste | Tu consentimiento explícito (9.2.a), en la medida en que usa tu memoria |
| Acreditar que consentiste y controlar la edad mínima | Obligación legal (6.1.c y art. 7.1 RGPD) | — |
| Seguridad, prevención de abuso y control de coste | Interés legítimo (6.1.f) | — |
| Cumplir obligaciones legales (fiscales, requerimientos) | Obligación legal (6.1.c) | — |
| Enviarte la lista de correo a la que te apuntaste | Tu consentimiento (6.1.a), recabado por doble opt-in | — |
| Prepararte el informe mensual de tus tránsitos, si diste tu nacimiento | Tu consentimiento (6.1.a) | Tu consentimiento explícito (9.2.a) |
Por qué el consentimiento y no "el contrato". La memoria es imprescindible para el servicio: un compañero que no te recuerda no es lo que contrataste. Pero la ley no permite amparar el tratamiento de categorías especiales en la ejecución de un contrato: para eso solo sirve tu consentimiento explícito. Así que nos apoyamos en él, con consecuencias reales: si lo retiras, dejamos de tratar tus conversaciones y tu memoria, y el servicio deja de poder prestarse en su forma completa. Retirarlo es tan fácil como darlo —una sola palabra en el chat— y no afecta a la licitud de lo tratado antes (art. 7.3).
Cómo lo recabamos. Antes de tratar nada te mostramos un preámbulo que explica qué es el servicio, que hablas con una IA y qué haremos con tus datos. Guardamos la versión exacta del texto que aceptaste (con su huella criptográfica) y el mensaje con el que lo aceptaste, para que siempre pueda reconstruirse a qué dijiste que sí.
Sobre el interés legítimo (6.1.f): lo usamos solo para proteger el servicio (límites de uso, control de gasto, antiabuso). Tratamos contadores y metadatos, no el contenido de tus conversaciones, y no elaboramos perfiles con ellos. Puedes oponerte escribiendo a hola@co-astral.com.
Por qué la lista va por consentimiento y no por «interés legítimo». Con quien se apunta a la lista no hay contrato previo, así que no cabe la excepción que la LSSI permite para clientes: solo vale que digas que sí, y por eso lo pedimos dos veces —una al apuntarte y otra al confirmar desde tu buzón—. Retirarlo es un clic en cualquiera de los correos, y no afecta a la licitud de lo enviado antes.
Puedes terminar el contrato y solicitar la supresión total de tus datos en cualquier momento
escribiendo /olvidame en el chat o por email a hola@co-astral.com.
4. Uso de inteligencia artificial, perfilado y decisiones automatizadas
El servicio se presta mediante un agente conversacional basado en modelos de lenguaje (LLM). Estás hablando con una IA, no con una persona, y te lo decimos antes de la primera interacción (art. 50 del Reglamento (UE) 2024/1689, AI Act).
Perfilado: sí. Construimos automáticamente un perfil sobre ti (personalidad, hábitos, estado anímico, lo que te importa) a partir de nuestras conversaciones. Es lo que permite que el agente te conozca.
Decisiones automatizadas con efectos jurídicos o similares: no. No tomamos decisiones automatizadas que te afecten significativamente (art. 22 RGPD): no hay admisión, denegación, precio, puntuación ni exclusión decididos por la máquina. El resultado del perfil es conversación, no una decisión sobre ti.
Límites de lo que el agente es. El servicio tiene finalidad de acompañamiento y autoconocimiento. No sustituye consejo médico, psicológico, legal ni financiero. El agente puede equivocarse y puede afirmar cosas inexactas sobre ti; si detectas algo así, puedes pedirnos que lo corrijamos (§8). Si atraviesas una crisis, busca apoyo profesional: en España, el 024 (prevención del suicidio) y el Teléfono de la Esperanza (717 003 717) están disponibles 24/7.
5. Destinatarios y encargados de tratamiento
Para prestar el servicio, tus datos son tratados por los siguientes proveedores, que actúan como encargados de tratamiento por cuenta nuestra y conforme a nuestras instrucciones.
Sobre los "acuerdos firmados": con la mayoría de estos proveedores no existe un contrato firmado bilateralmente, y sería falso decir lo contrario. Su acuerdo de tratamiento de datos (DPA) se incorpora automáticamente al aceptar sus condiciones de servicio, que es el modelo estándar del sector. Mantenemos un registro interno con la URL, versión, fecha y mecanismo de transferencia de cada uno.
| Proveedor | Función | Dónde se trata | Garantía de transferencia |
|---|---|---|---|
| Twilio Inc. | Pasarela de WhatsApp | EE.UU. | EU-US Data Privacy Framework (certificación verificada y en vigor), con Normas Corporativas Vinculantes y Cláusulas Contractuales Tipo como respaldo |
| Anthropic PBC | Modelo de lenguaje (Claude) | EE.UU. | Cláusulas Contractuales Tipo (SCC), módulos 2 y 3, más adenda para Reino Unido y Suiza. Sin uso de tus datos para entrenar modelos |
| OpenAI Ireland Ltd | Transcripción de audio y embeddings | Irlanda (contrato); EE.UU. y otros (tratamiento) | Cláusulas Contractuales Tipo (SCC). Sin uso de tus datos para entrenar modelos |
| Cloudflare Inc. | Infraestructura de aplicación | Global | EU-US Data Privacy Framework + Cláusulas Contractuales Tipo (SCC) |
| Supabase Pte. Ltd | Base de datos | Almacenamiento en Irlanda; soporte y operación desde EE.UU. y Singapur | Cláusulas Contractuales Tipo (SCC), módulo 2 — ver §6 |
| Fly.io, Inc. | Motor astrológico (cálculo) | París (UE) | EU-US Data Privacy Framework (certificación verificada; la sociedad es estadounidense) |
| Plus Five Five, Inc. (opera como Resend) | Entrega de los correos: el código de acceso al portal, el briefing diario y la lista de correo | EE.UU. | EU-US Data Privacy Framework — certificación verificada por nosotros en la lista oficial del Departamento de Comercio el 18-08-2026 (participante activo, datos no laborales), con Cláusulas Contractuales Tipo (SCC) ya incorporadas a su contrato como respaldo por si esa certificación decayera |
| GitHub, Inc. (grupo Microsoft) | Copia de seguridad semanal de la base de datos | EE.UU. | Cláusulas Contractuales Tipo (SCC), incorporadas en su acuerdo de tratamiento. Su grupo declara adhesión al Data Privacy Framework, pero no la hemos verificado en la lista oficial, así que no nos apoyamos en ella |
| OpenStreetMap / Nominatim | Geocodificación del lugar de nacimiento | UE | Solo se envía el nombre del lugar, nunca datos que te identifiquen |
No vendemos tus datos ni los cedemos con fines publicitarios. No los usamos para entrenar modelos de terceros.
Cada uno de estos proveedores puede a su vez apoyarse en subencargados. Mantenemos el detalle en nuestro registro interno y podemos facilitártelo si lo pides.
En el caso del proveedor de correo conviene que lo sepas con nombre y número: su propia cadena incluye 22 subencargados, todos en Estados Unidos, y entre ellos hay proveedores de modelos de lenguaje. Es decir: la dirección a la que escribimos y el texto del mensaje entran en esa cadena. No lo consideramos un problema por sí mismo, pero no queremos que te enteres por otro sitio.
5.1 Sobre Meta / WhatsApp
El servicio funciona sobre WhatsApp. En el flujo de mensajería, Meta interviene como subencargado de Twilio (nuestra pasarela), no como proveedor contratado directamente por nosotros.
Además, Meta trata datos por su propia cuenta como operador de WhatsApp (tu cuenta, los metadatos de tus mensajes) conforme a sus propias políticas, sobre las que no tenemos control alguno. Tu relación con WhatsApp se rige por las condiciones de Meta, con independencia de esta política.
6. Transferencias internacionales
Sí, tus datos salen del Espacio Económico Europeo. Preferimos decirlo con claridad y explicar con qué garantías.
Los destinos son Estados Unidos (Anthropic, OpenAI, Twilio, Cloudflare, Plus Five Five, GitHub y el soporte de Supabase) y Singapur (la sociedad con la que se contrata la base de datos). Estas transferencias se amparan en uno de estos dos mecanismos, ambos previstos por el RGPD:
- EU-US Data Privacy Framework — la Comisión Europea ha declarado que EE.UU. ofrece un nivel de protección adecuado para las empresas certificadas en este marco (Decisión de 10-jul-2023). Aplicable a Twilio, Cloudflare, Fly.io y Plus Five Five (Resend), cuya certificación hemos verificado en la lista oficial del Departamento de Comercio de EE.UU.
- Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea (Decisión 2021/914). Aplicables a Anthropic, OpenAI, Supabase y GitHub, que no están certificados en el Data Privacy Framework o cuya certificación no hemos podido verificar — y, como respaldo, también incorporadas con Plus Five Five, por si su certificación decayera.
6.1 Sobre el almacenamiento "en Europa" — la letra pequeña que sí importa
Es habitual leer que un servicio "está alojado en Europa" y entender que los datos no salen de aquí. En nuestro caso eso sería inexacto, así que lo detallamos.
Tu base de datos está almacenada en Irlanda y el motor astrológico se ejecuta en París. Eso es real y es una decisión deliberada de minimización. Pero:
- La sociedad con la que se contrata la base de datos es Supabase Pte. Ltd, de Singapur, y su matriz Supabase, Inc. es estadounidense y presta el soporte técnico. El contrato garantiza que los datos se almacenan y se procesan principalmente en la región elegida — no que nadie acceda desde fuera.
- Fly.io, Inc. es igualmente una sociedad estadounidense, aunque el cálculo se ejecute en París.
En resumen: el dato en reposo está en la UE; el control societario del proveedor y su soporte técnico, no. Preferimos que lo sepas a darte una impresión de garantía mayor que la real.
Puedes solicitar información adicional sobre las garantías aplicables, incluida copia de las cláusulas, escribiendo a hola@co-astral.com.
7. Plazos de conservación
| Categoría | Plazo |
|---|---|
| Datos de cuenta y carta natal | Mientras dure la relación + 30 días de gracia tras la baja |
| Dirección de correo de la cuenta y su marca de verificación | Mientras dure la relación + 30 días de gracia tras la baja |
| Mensajes y memoria | Mientras dure la relación + 30 días de gracia tras la baja |
| Audios originales | Eliminados inmediatamente tras la transcripción |
| Cachés técnicas (tránsitos, llamadas al motor) | 30–90 días |
| Caché de geocodificación (topónimos, sin datos personales) | Hasta 1 año |
| Vínculos guardados (datos de nacimiento de terceros) | 24 meses sin uso, o la baja de quien los guardó + 30 días de gracia |
| Registros de auditoría de seguridad | 30 días desde el evento |
| Copias de seguridad de la base de datos | 28 días. Se hacen una vez por semana y contienen todo lo anterior; una supresión que pidas hoy tarda como mucho ese plazo en desaparecer también de las copias |
| Evidencia de tu consentimiento (versión aceptada, fecha) | Se conserva más allá de la baja, como prueba de que el tratamiento fue lícito, durante el plazo de prescripción de las acciones aplicables |
| Trazas de cumplimiento RGPD (que ejerciste la supresión o la exportación) | Se conservan tras el borrado: son la prueba de que atendimos tu derecho |
| Cuentas pendientes sin confirmar | 7 días, eliminación automática |
| Altas en la lista sin confirmar | 30 días desde el alta, y la fila se borra entera: nunca recibieron nada |
| Suscripciones vivas a la lista | Mientras dure la suscripción |
| Bajas de la lista | Los datos de nacimiento se borran en el acto de la baja. A los 30 días se vacía también la dirección. Sobreviven la huella de la dirección, el estado y las fechas: son la lista de supresión que la ley exige para no volver a escribirte, y la prueba de cuándo consentiste y cuándo lo retiraste. Con co-astral.com/lista/datos → «borrar», todo el vaciado es inmediato |
| Datos exigidos por obligación legal (facturación, cuando exista) | Plazos mercantiles y fiscales aplicables |
Pasados los plazos, los datos se eliminan de forma irreversible.
Por qué conservamos la prueba del consentimiento tras tu baja: si borrásemos también la evidencia de que consentiste, no podríamos demostrar que lo que hicimos antes fue lícito — ante ti o ante la autoridad. Conservamos el hecho y la versión del texto que aceptaste, no tus conversaciones.
Por qué conservamos una huella de tu dirección tras darte de baja: para no volver a escribirte. Si borrásemos todo rastro, nada impediría que una importación futura te diera de alta otra vez. Guardamos una huella criptográfica —de la que no se puede recuperar tu dirección— y la fecha, no el correo en claro.
8. Tus derechos
Puedes ejercer en cualquier momento:
- Acceso: obtener copia de los datos que tratamos sobre ti.
- Rectificación: corregir datos inexactos —incluido lo que el agente crea saber de ti y no sea cierto—.
- Supresión ("derecho al olvido").
- Oposición: al briefing proactivo, o al tratamiento basado en interés legítimo.
- Limitación del tratamiento en los casos previstos.
- Portabilidad: recibir tus datos en formato estructurado y de uso común.
- Retirada del consentimiento en cualquier momento, sin que afecte a la licitud del tratamiento previo.
Cómo ejercerlos:
| Acción | Cómo |
|---|---|
| Suprimir todo | /olvidame en el chat |
| Acceder y portar | /exportar en el chat |
| Pausar el briefing | PAUSA (o STOP / BAJA) en el chat; REANUDA para volver |
| Dejar de recibir el briefing por correo | El enlace del pie de cualquier envío, el botón de baja de tu propio gestor de correo, o el interruptor en co-astral.com/app/ajustes |
| Salir de la lista de correo | El enlace de baja de cualquiera de sus correos (borra también tus datos de nacimiento), el botón de baja de tu gestor, co-astral.com/lista/datos, o hola@co-astral.com |
| Conversar sin que se guarde | Pídele al agente el modo confidencial (off the record) |
| Borrar un vínculo que guardaste | Pídeselo al agente en el chat ("olvida a X") |
| Todo lo demás | hola@co-astral.com |
Responderemos en el plazo de un mes (art. 12.3 RGPD). Podemos pedirte verificación adicional si tenemos dudas razonables sobre tu identidad.
Si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la Agencia Española de Protección de Datos (https://www.aepd.es), sin perjuicio de acudir a los tribunales.
8.1 Si alguien te ha guardado como vínculo
Puede que alguien haya guardado tu nombre y tu fecha de nacimiento para leer vuestra compatibilidad astrológica. Deberíamos avisarte (art. 14 RGPD), pero no podemos: en el registro de vínculos no hay ni tu teléfono, ni tu email, ni ninguna otra forma de contactarte — y que no estén es deliberado, no un descuido. Cuando informar es imposible, la ley pide que publiquemos la información. Esto es esa publicación.
Lo que tenemos, como mucho, es un nombre o apodo y unos datos de nacimiento. No sabemos quién eres, no te hemos contactado nunca y no vamos a hacerlo.
Puedes pedir que lo borremos escribiendo a hola@co-astral.com. Necesitaremos lo justo para localizar el registro (el nombre con el que creas que te guardaron y tu fecha de nacimiento) y para no borrar los datos de otra persona por error. También puedes pedir acceso, rectificación u oposición por la misma vía.
Esta sección resume lo esencial de lo que el art. 14 exige informarte; el resto de esta política se aplica también a ti aunque no seas usuario del servicio, en concreto: quién más trata este dato (§5, "Destinatarios y encargados de tratamiento"), durante cuánto tiempo (§7, "Plazos de conservación") y tu derecho a reclamar ante la Agencia Española de Protección de Datos si no estás conforme con cómo lo hemos tratado (§8, más arriba).
8.2 La lista y tu cuenta son dos registros separados
Esto es un límite real y preferimos decirlo: la lista de correo no está cruzada con las cuentas del servicio. No hay ninguna clave que las una, y es a propósito — la cuenta se identifica por teléfono y la lista por correo, y nunca hemos guardado el correo de una cuenta de WhatsApp.
La consecuencia práctica es que /olvidame en el chat no borra tu suscripción a la
lista, y darte de baja de la lista no toca tu cuenta. Cada registro tiene su vía:
- La cuenta del servicio:
/olvidameen el chat, ohola@co-astral.com. - La lista: el enlace de baja de cualquiera de sus correos, o
co-astral.com/lista/datos, donde puedes verlo, descargarlo o borrarlo. - El correo del alba, si tienes cuenta solo-web: el enlace del pie de cada envío, el
botón de baja en un clic de tu gestor de correo, o el interruptor en
co-astral.com/app/ajustes.
Si quieres desaparecer de todo, dínoslo a hola@co-astral.com y lo hacemos por ti en los
dos sitios.
9. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo (art. 32 RGPD):
- Cifrado en tránsito (TLS) en todos los canales.
- Aislamiento estricto por usuario, verificado con pruebas automatizadas específicas.
- Credenciales dedicadas y revocables, con rotación periódica documentada.
- Eliminación automática programada de datos transitorios y caducidad de la memoria.
- Registros de auditoría de las acciones administrativas.
- Límites de uso y de gasto por usuario.
- Monitorización continua con alerta a un responsable humano.
Ninguna medida elimina el riesgo por completo. Si se produjera una brecha que suponga un alto riesgo para tus derechos, te lo comunicaremos (art. 34 RGPD), además de notificarlo a la AEPD.
10. Edad mínima
El servicio está dirigido a mayores de 16 años. Es un umbral más estricto que el legal en España, donde la edad de consentimiento digital son 14 años (art. 7 LOPDGDD): lo hemos elevado a propósito por la naturaleza íntima de las conversaciones.
Al usar el servicio declaras tener al menos 16 años. Comprobamos la edad preguntándola y registrando tu respuesta; si declaras ser menor, dejamos de tratar tus mensajes y no guardamos tus datos. Somos conscientes de que una declaración no es una verificación infalible: si detectamos o nos consta que un usuario es menor de esa edad, eliminaremos su cuenta y sus datos. Si eres madre, padre o tutor y crees que un menor a tu cargo está usando el servicio, escríbenos a hola@co-astral.com y lo resolveremos de inmediato.
11. Modificaciones
Podemos actualizar esta política para reflejar cambios legales o del servicio. Las modificaciones sustanciales se comunicarán por WhatsApp antes de su entrada en vigor, y cuando afecten a la base de tu consentimiento, te lo pediremos de nuevo. La fecha y la versión al inicio del documento indican la versión vigente; conservamos el histórico de versiones.
12. Contacto
Para cualquier cuestión relativa a esta política o al tratamiento de tus datos: hola@co-astral.com.
Nota de estado (interna, visible a propósito). Versión 2.4: la lista de correo entra por fin en este documento (§2.3, §3, §7, §8.2), con la baja que borra el nacimiento en el acto y la verificación del DPF del transportista (18-08-2026). Redactada a partir del dossier jurídico del 2026-08-19; pendiente de validación por abogado colegiado en los puntos abiertos recogidos en
docs/legal/dpia.md§8.1 y en las tres consultas del dossier. El documento describe el tratamiento tal y como está diseñado; las medidas marcadas como pendientes endocs/legal/ropa.mddeben completarse antes de abrir el servicio a tráfico real.