Política de privacidad
Última actualización: 11 de octubre de 2026 · versión 2026-10-11
Resumen
- Si solo navegas, no te pedimos ningún dato ni usamos cookies de seguimiento. Contamos visitas con estadísticas propias que no guardan tu IP.
- Si creas una cuenta, guardamos tu correo, tu contraseña cifrada de forma irreversible, tus alertas, los procesos que sigues y, si lo conectas, tu chat de Telegram. Nada más.
- No vendemos ni cedemos tus datos, no hacemos perfiles comerciales y no hay publicidad.
- Puedes borrar tu cuenta y todos sus datos cuando quieras desde «Mi cuenta».
1. Responsable del tratamiento
- Responsable
- Grupo Sísifo
- Contacto y derechos
- contacto@sisifo.app
Sísifo es un proyecto gratuito. No hay delegado de protección de datos porque no es obligatorio en este caso (art. 37 RGPD y art. 34 LOPDGDD); para cualquier cuestión de privacidad, escribe al correo anterior.
2. Qué datos tratamos
Si solo navegas
- Estadísticas de uso propias, sin cookies. Para contar visitantes distintos en un día calculamos un resumen (hash) de tu IP y de tu navegador combinados con una sal aleatoria que cambia cada día y se borra al día siguiente. La IP no se guarda, y pasado el día no es posible relacionar ese resumen contigo ni con tus visitas de otros días. Junto a él guardamos la página vista, la fecha, si es móvil o escritorio, el dominio desde el que llegas (solo si es otro sitio) y el parámetro
utm_sourcesi viene en el enlace. En las búsquedas guardamos los filtros usados y el número de resultados. - Vercel Web Analytics y Speed Insights (Vercel Inc., nuestro proveedor de alojamiento). Miden de forma agregada las páginas visitadas, el país, el tipo de dispositivo y navegador, la página de procedencia y la velocidad de carga, sin cookies y sin guardar tu IP: Vercel identifica la visita con un resumen (hash) de la petición que se descarta a las 24 horas, de modo que no puede seguirte entre días ni entre webs. Solo se cargan en la web publicada (no en copias locales).
- Datos técnicos de la conexión. Como cualquier web, el servidor recibe tu dirección IP y los datos de tu navegador para poder responderte. El proveedor de alojamiento (Vercel Inc. (web; servidores en Dublín, UE) y Supabase Inc. (base de datos en Irlanda, UE)) puede guardarlos en registros técnicos de acceso durante un máximo de 14 días, para seguridad y resolución de errores.
- Preferencias en tu navegador. El modo claro u oscuro, y, si usas la función de IA, tu clave de Anthropic y el modelo elegido, se guardan solo en tu navegador (
localStorage); no nos llegan salvo lo que se explica en el apartado 7. Más detalle en la Política de cookies.
Si creas una cuenta
- Correo electrónico, para identificarte.
- Contraseña: solo guardamos un resumen con el algoritmo scrypt; nadie, ni siquiera el titular, puede ver tu contraseña.
- Fecha de alta y fecha y versión de las condiciones y de esta política que aceptaste.
- Alertas (los filtros de búsqueda que guardas), procesos que sigues y registro de los avisos enviados, para no repetirlos.
- Google (solo si usas «Continuar con Google»): Google nos envía tu nombre, tu correo (y si está verificado) y un identificador numérico de tu cuenta de Google. Guardamos el correo y ese identificador, para reconocerte la próxima vez; el nombre no lo guardamos. No recibimos tu contraseña de Google ni accedemos a tu correo, contactos u otros datos de tu cuenta.
- Telegram (solo si lo conectas): el identificador numérico de tu chat con nuestro bot. No accedemos a tus contactos ni a tus otras conversaciones.
- Sesiones abiertas: un identificador aleatorio cifrado, la fecha de inicio y de último uso y el tipo de navegador.
- Segundo factor (opcional): el secreto de tu aplicación de códigos, guardado cifrado, y los códigos de recuperación, guardados como resumen irreversible.
- Registro de seguridad: entradas, salidas, intentos fallidos, cambios de contraseña o de segundo factor, con la fecha y la dirección IP desde la que se hicieron.
- Intentos de acceso y de registro: un resumen (hash) del correo o de la IP y la fecha, para frenar ataques por fuerza bruta.
- Mientras tienes la sesión abierta, las estadísticas de uso del apartado anterior se asocian a tu número de usuario (para saber, por ejemplo, cuántos usuarios usan las alertas). Al borrar la cuenta se desvinculan y quedan anónimas.
No tratamos categorías especiales de datos (salud, ideología, etc.). Te pedimos que no las incluyas en los nombres de tus alertas.
3. Finalidades y bases jurídicas
| Para qué | Datos | Base jurídica (art. 6.1 RGPD) |
|---|---|---|
| Crear y mantener tu cuenta, guardar alertas y procesos y enviarte los avisos que pides | Correo, contraseña cifrada, alertas, seguimientos, avisos enviados, sesiones | Ejecución del contrato: las Condiciones de uso que aceptas al registrarte (6.1.b) |
| Entrar con tu cuenta de Google | Correo, identificador de Google (y el nombre, que no guardamos) | Ejecución del contrato (6.1.b): es una forma de acceder a tu cuenta que eliges tú; puedes desvincularla en «Mi cuenta» → Seguridad |
| Enviarte los avisos por Telegram | Identificador del chat | Tu consentimiento, que das al conectar el bot y retiras cuando quieras desconectándolo o escribiendo /stop (6.1.a) |
| Proteger las cuentas y el servicio: frenar ataques, detectar accesos indebidos, comprobar si una contraseña está filtrada | Registro de seguridad, intentos de acceso, consulta a Have I Been Pwned | Interés legítimo en la seguridad del servicio y de tu cuenta (6.1.f y considerando 49) |
| Estadísticas de uso para mejorar el servicio | Eventos de uso sin IP ni cookies; agregados diarios | Interés legítimo en conocer el uso del servicio, con mínima intrusión (6.1.f) |
| Analítica y medición de velocidad de Vercel | Datos técnicos agregados de la visita, sin cookies ni IP guardada | Interés legítimo en conocer el uso y el rendimiento del servicio (6.1.f) |
| Responder a tus consultas y solicitudes de derechos | Correo y lo que nos cuentes | Tu solicitud (6.1.b) y obligación legal en el caso de derechos (6.1.c) |
Cuando la base es el interés legítimo, hemos valorado que el tratamiento es mínimo y esperable, y puedes oponerte (apartado 8). No tomamos decisiones automatizadas que produzcan efectos jurídicos sobre ti ni hacemos perfiles. Las alertas solo comparan tus filtros con las convocatorias publicadas.
4. Cuánto tiempo conservamos los datos
| Dato | Plazo |
|---|---|
| Cuenta, alertas, seguimientos, avisos enviados, aceptación de las condiciones | Mientras tengas la cuenta. Al borrarla se eliminan en el acto. |
| Identificador de Google | Hasta que desvincules Google o borres la cuenta. |
| Chat de Telegram | Hasta que lo desconectes, bloquees el bot, escribas /stop o borres la cuenta. |
| Código de vinculación de Telegram | 15 minutos (un solo uso). |
| Sesiones | Caducan a los 14 días sin uso y, en todo caso, a los 30 días; se borran al salir. |
| Registro de seguridad | 180 días; se borra antes si borras la cuenta. |
| Intentos de acceso y de registro | 2 días. |
| Sal diaria de las estadísticas | Se borra al día siguiente. |
| Eventos de uso | 13 meses. |
| Totales diarios agregados (por ejemplo, «1.234 visitas el 5 de mayo») | Sin límite: son anónimos. |
| Registros técnicos del servidor | Máximo 14 días. |
| Correos que nos envíes | El tiempo necesario para atenderlos y, en el caso de derechos, hasta 3 años para acreditar que respondimos. |
Pasados estos plazos, los datos se borran automáticamente. Solo se conservarán bloqueados más tiempo si una ley lo exige o para atender posibles responsabilidades (art. 32 LOPDGDD).
5. Destinatarios y encargados del tratamiento
No cedemos tus datos a nadie, salvo obligación legal (por ejemplo, un requerimiento judicial). Para prestar el servicio intervienen estos terceros:
- Proveedor de alojamiento: Vercel Inc. (web; servidores en Dublín, UE) y Supabase Inc. (base de datos en Irlanda, UE). Guarda la base de datos y los registros técnicos como encargado del tratamiento, con contrato conforme al art. 28 RGPD.
- Telegram (Telegram Messenger Inc. y sociedades de su grupo), solo si conectas el bot. Le enviamos el texto de tus avisos para que te los entregue. Telegram trata además tus datos de su aplicación como responsable independiente, según su política de privacidad; al usar Telegram aceptas sus condiciones.
- Google (Google Ireland Limited / Google LLC), solo si eliges «Continuar con Google». Google te identifica y nos confirma tu correo; trata tus datos de su cuenta como responsable independiente según su política de privacidad. Nosotros no le enviamos ningún dato tuyo: solo te redirigimos a su página de inicio de sesión.
- Have I Been Pwned (servicio de Troy Hunt, con infraestructura de Cloudflare): al elegir o cambiar contraseña enviamos solo los 5 primeros caracteres del resumen SHA-1 de la contraseña (técnica de k-anonimato). No enviamos tu correo ni la contraseña, y con esos 5 caracteres no se puede saber cuál es.
- Anthropic, solo si usas «Averiguar con IA» con tu propia clave (apartado 7).
- Servicios que carga tu navegador en el mapa: la biblioteca Leaflet desde unpkg.com y las imágenes del mapa desde los servidores de OpenStreetMap. Al abrir el mapa, tu navegador se conecta directamente con ellos y les llega tu IP y los datos de tu navegador, como en cualquier visita web. Ver la política de privacidad de la Fundación OpenStreetMap. El resto de páginas no cargan recursos de terceros.
6. Transferencias internacionales
Algunos de estos servicios pueden tratar datos fuera del Espacio Económico Europeo:
- Telegram tiene servidores y sociedades fuera del EEE (por ejemplo, en Emiratos Árabes Unidos o el Reino Unido). La transferencia se hace porque tú lo pides al conectar el bot, que es necesario para prestarte ese servicio (art. 49.1.b RGPD), además de las garantías que Telegram declare en su política.
- Anthropic (Estados Unidos): solo si usas la función de IA. Lo que se envía es el texto público de la convocatoria, sin datos tuyos, con tu clave y bajo tu contrato con Anthropic (apartado 7). Las garantías que Anthropic aplica a las transferencias (cláusulas contractuales tipo de la Comisión Europea, art. 46 RGPD, y, en su caso, el Marco de Privacidad de Datos UE-EE. UU., art. 45 RGPD) son las que declara en sus condiciones y su política de privacidad.
- Google (Estados Unidos, entre otros): si entras con Google, el inicio de sesión lo gestiona Google, que aplica a las transferencias el Marco de Privacidad de Datos UE-EE. UU. (art. 45 RGPD) y cláusulas contractuales tipo (art. 46 RGPD), según declara en su política. Lo que recibimos nosotros se guarda en nuestro alojamiento.
- Have I Been Pwned / Cloudflare (Estados Unidos): lo que se envía (5 caracteres de un resumen) no permite identificar a nadie y no es un dato personal.
- OpenStreetMap y unpkg: usan redes de distribución con servidores en varios países; tu navegador se conecta al servidor más cercano.
7. Función «Averiguar con IA»
- Es opcional y funciona con tu propia clave de API de Anthropic, que pagas tú a Anthropic.
- Tu clave se configura en «Mi cuenta» → IA y se guarda solo en ese navegador (en otro dispositivo tendrás que pegarla de nuevo). Cuando pides un análisis o pulsas «Probar» (una llamada mínima a Anthropic para comprobar que funciona), viaja cifrada (HTTPS) a nuestro servidor, se usa para esa única llamada a Anthropic y se descarta: no se guarda en nuestra base de datos, ni en la sesión, ni en registros.
- A Anthropic se envía solo el texto oficial de la convocatoria (o su PDF) y las instrucciones del análisis; no le enviamos tu correo ni otros datos tuyos. Anthropic trata la petición conforme a sus condiciones y su política de privacidad, que has aceptado al crear tu cuenta y tu clave con ellos.
- El resultado se guarda y se comparte con el resto de usuarios en la ficha de esa convocatoria (para no pagar dos veces lo mismo), sin ningún dato tuyo. Solo apuntamos en las estadísticas que se pidió un análisis.
8. Tus derechos
Puedes ejercer en cualquier momento, de forma gratuita, los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad de tus datos (arts. 15 a 22 RGPD), y retirar tu consentimiento (por ejemplo, desconectando Telegram) sin que ello afecte a lo hecho antes.
- Directamente en la web: en «Mi cuenta» puedes ver y cambiar tus alertas y procesos, desconectar Telegram, cerrar sesiones, cambiar la contraseña y borrar tu cuenta, lo que elimina en el acto todos tus datos (las estadísticas asociadas pasan a ser anónimas).
- Por correo: escribe a contacto@sisifo.app desde el correo de tu cuenta, indicando qué derecho quieres ejercer. Si no podemos confirmar que eres tú, te pediremos lo mínimo para comprobarlo. Responderemos en el plazo de un mes (prorrogable dos meses más en casos complejos, avisándote).
Si crees que no hemos tratado bien tus datos, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (C/ Jorge Juan, 6, 28001 Madrid, www.aepd.es). Te agradeceremos que antes nos escribas para intentar solucionarlo.
9. Menores de edad
Para crear una cuenta hay que tener al menos 14 años (art. 7 LOPDGDD). Si tienes menos, necesitas que tu madre, padre o tutor dé el consentimiento por ti. Si descubrimos una cuenta de un menor de 14 años sin ese consentimiento, la borraremos.
10. Medidas de seguridad
- Toda la web funciona solo por HTTPS (con HSTS).
- Contraseñas con scrypt, mínimo 12 caracteres, rechazo de contraseñas comunes o filtradas.
- Segundo factor opcional con aplicación de códigos y códigos de recuperación; los secretos se guardan cifrados.
- Sesiones en el servidor con identificadores aleatorios guardados como resumen, que caducan; cookies HttpOnly, Secure y SameSite.
- Protección contra falsificación de peticiones (CSRF), límite de intentos con bloqueo progresivo y mensajes que no revelan si un correo está registrado.
- Base de datos con permisos restringidos en el servidor; acceso de administración solo con segundo factor obligatorio.
Ningún sistema es totalmente seguro. Si se produjera una brecha que afecte a tus datos, lo notificaremos a la AEPD y, si supone un riesgo alto para ti, también a ti, según los arts. 33 y 34 RGPD.
11. Datos de terceros en las publicaciones oficiales
Los boletines oficiales publican a veces datos de personas (por ejemplo, listas de admitidos o nombramientos). Sísifo no guarda ni muestra esas listas: de esas publicaciones solo conserva el título y el enlace al boletín. Si encuentras un dato personal tuyo en Sísifo, escríbenos y lo retiraremos.
12. Cambios en esta política
Podemos actualizar esta política para adaptarla a cambios en el servicio o en la ley. La fecha y la versión vigentes figuran al principio. Si el cambio es importante (por ejemplo, una nueva finalidad o un nuevo destinatario), te avisaremos en la web o por el canal de avisos que uses antes de que se aplique y, cuando haga falta, te pediremos de nuevo tu aceptación.