este documento es una traducción de referencia; la versión en inglés es la versión maestra y prevalece en caso de conflicto.
1. descripción general
mono es una aplicación de mensajería privada y cifrada de extremo a extremo, construida sobre una base de privacidad radical. esta política de privacidad explica qué información limitada recopilamos, por qué la recopilamos, cómo la protegemos y qué derechos tienes sobre ella.
bajo la operación normal del servicio, somos técnicamente incapaces de leer tus mensajes. nuestros servidores solo reciben texto cifrado, y no poseemos las llaves privadas necesarias para descifrar tus conversaciones. esta política refleja ese compromiso.
2. quiénes somos
mono es operado por:
- - steve urrego (persona natural, operador y responsable del tratamiento de datos)
- - cra 36 # 18 sur 130, medellín, colombia
- - contacto: contact@monochat.app
para efectos del reglamento general de protección de datos de la unión europea (rgpd), la ley de privacidad del consumidor de california (ccpa), la lei geral de proteção de dados (lgpd, brasil) y la ley colombiana 1581 de 2012 (hábeas data), el operador identificado arriba actúa como responsable del tratamiento.
representante en la ue (artículo 27 del rgpd)
antes de que el servicio atienda activamente a usuarios en la unión europea o el espacio económico europeo, designaremos un representante establecido en la unión conforme al artículo 27 del rgpd. hasta que dicha designación entre en vigor, los residentes de la ue pueden contactarnos directamente a contact@monochat.app para cualquier consulta relacionada con protección de datos. esta sección se actualizará con el nombre, dirección y datos de contacto del representante tan pronto como la designación quede formalizada.
3. información que recopilamos
mono está diseñado en torno al principio de minimización de datos. recopilamos únicamente lo estrictamente necesario para operar el servicio. específicamente:
- - identificador anónimo de usuario. un identificador de usuario de firebase authentication generado aleatoriamente. este identificador no está vinculado a tu nombre, correo, número de teléfono ni a ningún dato personal.
- - contenido de mensajes cifrados. los mensajes que envías se cifran en tu dispositivo mediante cifrado de extremo a extremo de estándar moderno antes de llegar a nuestros servidores. solo almacenamos el texto cifrado; no podemos leerlo.
- - medios cifrados. las imágenes, videos y archivos adjuntos a los mensajes se cifran en el dispositivo antes de subirse a firebase storage. solo almacenamos los binarios cifrados.
- - llaves públicas de cifrado. tu llave pública se comparte con tu interlocutor para habilitar el cifrado de extremo a extremo. tu llave privada nunca sale de tu dispositivo.
- - metadatos de conexión. identificadores de chat, marcas de tiempo y estado de sesión necesarios para aplicar la regla de tiempo de vida de 36 horas y los límites de mensajes.
- - analítica de uso (no identificatoria). eventos de firebase analytics como aperturas de la app, envíos de mensajes e interacciones con funciones, sin ninguna información personalmente identificable.
- - señales de atestación de dispositivo. firebase app check proporciona señales anti-abuso que confirman que las solicitudes provienen de instancias legítimas de mono. no se transmite ningún dato personal.
información que deliberadamente no recopilamos
mono no recopila, por diseño, ninguno de los siguientes datos:
- - nombres, nombres de usuario o nombres para mostrar
- - direcciones de correo electrónico o números de teléfono (salvo el correo que decidas proporcionar voluntariamente al contactar soporte — ver "comunicaciones voluntarias de soporte" abajo)
- - fotos de perfil, avatares o datos biométricos
- - libreta de direcciones, contactos o grafo social
- - ubicación precisa o geolocalización basada en ip para publicidad
- - identificadores publicitarios (idfa / gaid)
- - contenido de mensajes en texto plano (solo el texto cifrado llega a nuestros servidores)
- - historial de navegación o comportamiento entre aplicaciones
- - información de pago o facturación. mono es gratuito; si en el futuro se introducen funciones de pago, el procesamiento del pago será manejado exclusivamente por las plataformas de tiendas de aplicaciones (apple, google) y no recibiremos datos de tarjeta o facturación directamente.
comunicaciones voluntarias de soporte
si nos contactas voluntariamente — a través del formulario "contáctanos" de la app, del formulario "reportar un problema" de la app, o por correo — recopilamos la información que decidas proporcionar: el correo electrónico que ingreses (solo si lo proporcionas), tu mensaje, una marca de tiempo, tu identificador anónimo de usuario, plataforma y versión de la app. usamos esta información únicamente para responder a tu solicitud e investigar reportes. nunca se vincula al contenido de tus conversaciones (que permanece cifrado de extremo a extremo), nunca se usa para marketing y nunca se comparte con terceros. las comunicaciones de soporte se retienen solo el tiempo necesario para atender tu solicitud y conservar registros de reportes de abuso; puedes solicitar su eliminación en cualquier momento escribiendo a contact@monochat.app.
4. cómo utilizamos tu información
utilizamos la información limitada que recopilamos únicamente para:
- - operar el servicio. enrutar mensajes cifrados, aplicar la regla de una conversación a la vez, rotar llaves, eliminar chats expirados y destruir conversaciones cuando cortas la línea.
- - seguridad y prevención de abuso. detectar bots, limitar actividad sospechosa y bannear usuarios abusivos mediante señales de firebase app check y reglas del servidor.
- - analítica agregada. comprender cómo se utiliza mono en conjunto (adopción de funciones, conteo de sesiones, uso regional) para mejorar el producto.
- - cumplimiento legal. responder a solicitudes legales válidas, preservar datos cuando la ley lo exija y cumplir con las regulaciones de protección de datos aplicables.
no vendemos tus datos. no los compartimos con anunciantes. no construimos perfiles publicitarios, ni compartimos perfiles de uso con terceros con fines de segmentación.
5. bases legales para el tratamiento
cuando aplica el rgpd (residentes de la ue y el reino unido), nos basamos en las siguientes bases legales del artículo 6(1):
- - contrato (art. 6(1)(b)). tratamiento necesario para prestar el servicio mono que solicitaste.
- - intereses legítimos (art. 6(1)(f)). prevención de fraude, seguridad del servicio y analítica agregada para mejorar el producto, equilibrado con tus derechos de privacidad.
- - obligación legal (art. 6(1)(c)). tratamiento requerido para cumplir leyes, órdenes judiciales o requerimientos regulatorios.
- - consentimiento (art. 6(1)(a)). cuando aceptas explícitamente, como al aceptar cookies no esenciales en nuestro sitio web.
cuando aplica la ley colombiana 1581 de 2012, la base legal es tu autorización previa, expresa e informada, otorgada al aceptar estos términos y usar mono.
6. retención de datos
mono aplica destrucción automática de datos. los períodos de retención son:
- - mensajes y medios cifrados: se retienen únicamente mientras la conversación esté activa. se eliminan de inmediato cuando tú o tu interlocutor cortan la línea, y automáticamente tras 36 horas de inactividad en el chat. solo los últimos 15 mensajes son visibles; los mensajes más antiguos se eliminan permanentemente (fifo).
- - documento de usuario anónimo: se retiene mientras tu cuenta esté en uso activo. se elimina automáticamente 30 días después de la última actividad, pero solo si no tienes conversación activa (estado = disponible y sin chat activo). si estás en una conversación activa, tu documento de usuario persiste hasta que la conversación termine.
- - llaves públicas de cifrado: se retienen durante la duración del chat en el que se usan. se destruyen con el deep wipe junto con la conversación.
- - eventos de firebase analytics: se retienen según la configuración predeterminada de firebase (14 meses). no se incluye información personalmente identificable.
- - registros de cloud functions y del servidor: se retienen hasta por 30 días para depuración y detección de abuso, luego son purgados automáticamente por google cloud logging.
- - tokens de app check: efímeros; existen solo en memoria durante las solicitudes activas.
7. transferencias internacionales de datos
mono utiliza firebase (google cloud platform) como su infraestructura principal. los datos se almacenan y procesan en centros de datos de google cloud ubicados en los estados unidos.
cuando tus datos se transfieren desde tu país a los estados unidos, nos apoyamos en:
- - las cláusulas contractuales tipo (scc) adoptadas por la comisión europea para transferencias desde el espacio económico europeo y el reino unido;
- - los términos de tratamiento y seguridad de datos de google cloud, que incorporan los requisitos del artículo 28 del rgpd para subencargados;
- - tu autorización explícita bajo la ley colombiana 1581 de 2012 y el decreto 255 de 2022 para transferencias internacionales.
debido a que el contenido de tus mensajes está cifrado de extremo a extremo antes de la transmisión, ningún contenido personal legible cruza fronteras — solo lo hace el texto cifrado.
8. servicios de terceros
mono depende de los siguientes subencargados y servicios de terceros:
- - google firebase (google llc y google ireland ltd.). autenticación, base de datos firestore, almacenamiento en la nube, analítica, app check y cloud functions. firebase actúa como encargado de datos conforme al artículo 28 del rgpd. privacidad y seguridad de firebase.
- - vercel inc. proveedor de hosting para el sitio web monochat.app. los registros del servidor incluyen direcciones ip con fines de seguridad y son purgados automáticamente. vercel no procesa el contenido cifrado de los mensajes.
- - godaddy, llc. registrador del dominio monochat.app. godaddy procesa únicamente información de registro del dominio, no datos de usuario.
- - apple inc. y google llc (tiendas de aplicaciones). distribuyen la aplicación mono. pueden recopilar métricas de descarga e instalación de forma independiente a mono. no controlamos ni accedemos a esos registros.
no integramos redes publicitarias de terceros, sdks de analítica más allá de firebase, ni sdks de plataformas sociales.
9. tus derechos
dependiendo de dónde residas, puedes tener los siguientes derechos sobre tus datos personales. reconocemos estos derechos de forma global, independientemente de tu jurisdicción.
derechos universales
- - derecho de acceso: solicitar una copia de tus datos
- - derecho de rectificación: corregir datos inexactos
- - derecho de supresión / eliminación
- - derecho a la limitación del tratamiento
- - derecho a oponerte al tratamiento
- - derecho a la portabilidad de los datos (cuando sea técnicamente viable)
- - derecho a retirar el consentimiento en cualquier momento
- - derecho a presentar una queja ante una autoridad de control
colombia (ley 1581 de 2012)
los residentes colombianos tienen derecho a conocer, actualizar, rectificar y solicitar la supresión de sus datos personales; a revocar la autorización; y a presentar quejas ante la superintendencia de industria y comercio (sic).
unión europea y reino unido (rgpd)
los residentes de la ue/ru pueden ejercer todos los derechos bajo los artículos 15 al 22 del rgpd, incluidas las salvaguardas frente a decisiones automatizadas. las quejas pueden presentarse ante la autoridad local de protección de datos.
california (ccpa / cpra)
los residentes de california tienen derecho a conocer, eliminar, corregir y limitar el uso de información sensible. mono no vende datos personales, y no los compartimos para publicidad conductual entre contextos. no discriminamos a los usuarios que ejercen sus derechos de privacidad.
brasil (lgpd)
los residentes brasileños tienen todos los derechos bajo la lei geral de proteção de dados, incluida la anonimización e información sobre entidades con las que se compartan datos.
consideración práctica
debido a que mono no recopila identificadores personales, podríamos no ser capaces de asociar una solicitud con una cuenta de usuario específica. si nos proporcionas tu identificador anónimo de usuario (visible en la pantalla de información de la app), podremos actuar sobre los datos vinculados a ese identificador. si no tienes un identificador de usuario activo porque tus datos ya han sido destruidos, no hay nada a lo que podamos acceder, rectificar o eliminar — ya no existe.
cómo ejercer tus derechos
envía una solicitud a contact@monochat.app. responderemos dentro de 30 días (extensible a 60 días para solicitudes complejas, con aviso). no cobramos tarifas por solicitudes razonables.
10. requisitos de edad
mono está destinado exclusivamente a usuarios mayores de 18 años. no recopilamos ni tratamos conscientemente datos de personas menores de 18 años.
debido a que la ley de protección de la privacidad infantil en línea (coppa, ee.uu.), las disposiciones sobre consentimiento infantil del artículo 8 del rgpd (ue), el código de diseño apropiado por edad de california y leyes similares apuntan a usuarios menores de 13 a 18 años, nuestra política de mayores de 18 coloca a mono fuera del alcance de estos marcos.
si descubrimos que un usuario menor de 18 años ha usado mono, terminaremos los datos y la cuenta asociados. los padres o tutores que crean que un menor ha usado mono pueden contactarnos a contact@monochat.app y investigaremos y tomaremos acción dentro de 7 días hábiles después de recibir una solicitud verificable.
11. seguridad
la seguridad es la base de mono. implementamos las siguientes medidas:
- - cifrado de extremo a extremo (e2ee). todo el contenido de los mensajes se cifra en tu dispositivo mediante cifrado de extremo a extremo estándar de la industria, que incluye intercambio de llaves de curva elíptica y cifrado simétrico autenticado. nuestros servidores solo ven texto cifrado.
- - perfect forward secrecy (pfs). cada conversación utiliza llaves únicas. cuando un chat se destruye, sus llaves se destruyen con él. comprometer tu dispositivo hoy no compromete conversaciones pasadas.
- - almacenamiento de llaves respaldado por hardware. en dispositivos compatibles, las llaves privadas se almacenan en hardware dedicado tipo secure enclave, inaccesibles incluso para sistemas operativos comprometidos. en otros dispositivos, las llaves se almacenan en el llavero del sistema con la configuración más estricta de accesibilidad disponible.
- - protección anti-captura. la app aplica salvaguardas a nivel de plataforma para evitar que las capturas y grabaciones de pantalla registren el contenido de los mensajes. la efectividad varía entre sistemas operativos y dispositivos.
- - atestación de dispositivo. cada solicitud al servidor se valida mediante una atestación criptográfica que confirma que la solicitud proviene de una instalación legítima de mono, bloqueando redes de bots e intentos de scraping.
- - controles de acceso del lado del servidor. las reglas del servidor exigen que los usuarios solo puedan leer y escribir sus propios datos y los mensajes de las conversaciones en las que participan.
- - limitación de tasa y resistencia a fuerza bruta. los intentos de conexión están limitados en frecuencia, y el espacio de llaves de conexión es lo suficientemente grande como para que la búsqueda exhaustiva sea criptográficamente inviable.
ningún sistema es perfectamente seguro. no garantizamos que el servicio esté libre de vulnerabilidades. monitoreamos y mejoramos continuamente nuestra postura de seguridad.
12. notificación de incidentes de datos
si ocurre una violación de datos personales que pueda resultar en un riesgo para tus derechos y libertades, notificaremos a la autoridad de control competente sin dilación indebida y dentro de las 72 horas después de tener conocimiento, según lo requerido por el artículo 33 del rgpd y la ley colombiana.
debido a que el contenido de los mensajes está cifrado de extremo a extremo, incluso en el improbable caso de un compromiso del servidor, el atacante obtendría únicamente texto cifrado, no mensajes legibles.
13. cookies y analítica web (solo monochat.app)
esta sección aplica únicamente al sitio web monochat.app, no a la aplicación móvil o de escritorio.
- - cookies esenciales. necesarias para que el sitio funcione (preferencia de idioma, selección de tema). no pueden desactivarse.
- - cookies de firebase analytics. se utilizan para recopilar métricas agregadas anonimizadas sobre cómo los visitantes interactúan con monochat.app. pueden rechazarse.
la aplicación móvil y de escritorio no utiliza cookies. almacena las preferencias localmente utilizando los mecanismos provistos por el sistema operativo (userdefaults en plataformas apple).
14. monetización futura
mono es actualmente gratuito, sin publicidad, sin suscripciones y sin compras dentro de la app. nos reservamos el derecho de introducir funciones pagas opcionales, niveles de suscripción o publicidad contextual no intrusiva en el futuro.
cualquier monetización futura respetará los siguientes principios:
- - sin publicidad personalizada usando el contenido de tus mensajes
- - sin venta de datos personales a terceros
- - cualquier publicidad contextual futura se basaría únicamente en el contexto de la app (por ejemplo, país o región aproximada), sin compartir datos identificatorios más allá del mínimo técnico requerido para la entrega del anuncio
- - sin debilitamiento del cifrado de extremo a extremo
- - sin eliminación del principio de minimización de datos
- - los cambios materiales generarán una nueva versión de esta política y un aviso razonable
15. cambios, ley aplicable y contacto
cambios a esta política
podemos actualizar esta política de privacidad periódicamente. la "fecha de entrada en vigor" en la parte superior refleja la última versión. los cambios materiales se anunciarán a través de la app o del sitio web al menos 30 días antes de su entrada en vigor. el uso continuado de mono después de la fecha de entrada en vigor constituye la aceptación de la política actualizada.
ley aplicable y jurisdicción
esta política de privacidad se rige por las leyes de la república de colombia, en particular por la ley 1581 de 2012 (hábeas data), el decreto 1377 de 2013 y el decreto 255 de 2022. cualquier disputa derivada de esta política se someterá a los jueces competentes de medellín, antioquia, colombia, sin perjuicio de los derechos imperativos de protección al consumidor que puedan corresponderte bajo las leyes de tu país de residencia.
idioma y traducciones
esta política de privacidad fue redactada en inglés. las traducciones a otros idiomas se proporcionan por conveniencia. en caso de cualquier discrepancia entre la versión en inglés y una traducción, prevalece la versión en inglés.
contáctanos
para preguntas, solicitudes o inquietudes sobre esta política de privacidad o tus datos:
- - correo: contact@monochat.app
- - postal: cra 36 # 18 sur 130, medellín, colombia
- - responsable del tratamiento: steve urrego (persona natural)
nos comprometemos a responder todas las solicitudes dentro de 30 días.