Última actualización: 9 de septiembre de 2026
Política de Privacidad
1. Responsable del tratamiento
El responsable del tratamiento de los datos descrito en esta política es BookmarkForge (contacto en la sección 17). Para el servidor complementario y la infraestructura de licencias, el operador de ese despliegue actúa como responsable.
2. Introducción y alcance
BookmarkForge ("nosotros", "nuestro" o "nos") está comprometido con la protección de tu privacidad. Esta Política de Privacidad explica cómo tratamos tus datos cuando utilizas nuestra aplicación.
Principio clave: BookmarkForge se ejecuta 100 % en local en tu dispositivo. Tus marcadores, notas, documentos y conversaciones de IA se almacenan en la base de datos local de tu navegador y nunca se transmiten a nuestros servidores.
3. Datos que NO recopilamos
Queremos ser claros sobre lo que no recopilamos:
- Sin marcadores ni URLs enviados a nuestros servidores
- Sin notas ni documentos que salgan de tu dispositivo
- Sin indicaciones ni respuestas de IA registradas por nosotros
- Sin historial de navegación rastreado
- Sin información personal requerida para usar la aplicación
- Sin analíticas recopiladas por defecto
4. Dónde viven tus datos
Todos tus datos se almacenan localmente en tu navegador mediante:
- IndexedDB — para marcadores, documentos y configuración
- Almacenamiento seguro — para claves cifradas y contraseñas
- Caché del Service Worker — para el funcionamiento sin conexión
Tus datos nunca salen de tu dispositivo salvo que explícitamente:
- Exportes un archivo de copia de seguridad
- Compartas tu vault con otro dispositivo
- Utilices un proveedor de IA en la nube (tus indicaciones van directamente al proveedor de IA, no a través de nosotros)
5. Cifrado
Tus datos se cifran mediante:
- Cifrado AES-GCM-256 para todo el contenido almacenado
- Argon2id (KDF resistente a memoria) para claves derivadas de contraseñas
- Las claves se derivan y se almacenan localmente en tu navegador
No tenemos acceso a tus claves de cifrado ni a tus contraseñas.
6. Informes de Content Security Policy (CSP)
BookmarkForge utiliza cabeceras de Content Security Policy (CSP) para prevenir ataques de cross-site scripting e inyección de datos. Si tu navegador bloquea un recurso por estas cabeceras, envía automáticamente un breve informe técnico de violación al mismo origen que sirvió la aplicación (el endpoint /csp-report). El recopilador del operador conserva únicamente:
- El origen del recurso bloqueado (la ruta, la consulta y el fragmento se eliminan; nunca tus datos personales)
- La directiva CSP que se violó
- El origen de la página donde se produjo la violación
- Un hash salado unidireccional de tu dirección IP, usado únicamente para limitación de frecuencia — tu IP nunca se almacena
Este es el comportamiento estándar del navegador exigido por la especificación CSP (las cabeceras report-uri / Reporting-Endpoints): el navegador envía estos informes por sí mismo, sin opt-in por usuario, porque forman parte del mecanismo de seguridad que te protege. No se adjuntan cookies, identificadores ni historial de navegación, y nunca se incluye contenido del vault.
7. Proveedores de IA
Cuando utilizas las funciones de IA:
- IA local (WebLLM): se ejecuta íntegramente en tu navegador. Ningún dato sale de tu dispositivo.
- IA en la nube (Gemini, OpenAI, Anthropic, etc.): tus indicaciones se envían directamente al proveedor. No interceptamos, almacenamos ni registramos estas solicitudes. Cada proveedor tiene su propia política de privacidad.
8. Informes de errores opcionales (solo con opt-in)
Puedes elegir activar los informes de errores en Ajustes. Si se activan:
- Recibimos registros técnicos anónimos de errores cuando la aplicación falla
- NUNCA recibimos: tus marcadores, textos, URLs, indicaciones ni ningún contenido personal
- Solo se envían trazas de pila técnicas e información del dispositivo
- Puedes desactivarlo en cualquier momento
9. Bookmarklet PWA y destino de compartir
BookmarkForge ofrece dos formas de guardar contenido desde tu navegador:
- Bookmarklet: arrastra el botón "Guardar en Forge" a la barra de marcadores. Haz clic en él en cualquier página para guardar al instante.
- Destino de compartir PWA: en el móvil, usa el menú nativo de compartir de tu navegador para enviar enlaces a BookmarkForge.
Ambos métodos solo envían la URL y el título de la página a la aplicación cuando tú los activas explícitamente. No se rastrea ninguna actividad de navegación.
10. Servicios de terceros
Utilizamos los siguientes servicios de terceros:
- Google Fonts — para la tipografía (las fuentes se cachean localmente)
- Proveedores de IA — Google, OpenAI, Anthropic, etc. (solo si los configuras)
11. Tus derechos (GDPR / RGPD)
BookmarkForge está diseñado para que nunca recibamos tus datos personales, lo que significa que la mayoría de las obligaciones del RGPD desaparecen por diseño. En virtud del Reglamento General de Protección de Datos (RGPD), conservas los siguientes derechos:
- Derecho de acceso (art. 15): todos tus datos están en tu dispositivo. Usa la función de exportación para obtener una copia completa y legible por máquina en cualquier momento.
- Derecho de rectificación (art. 16): edita tus marcadores, notas y documentos directamente en la aplicación.
- Derecho de supresión (art. 17): usa la eliminación de datos integrada (Ajustes → Zona de peligro / Nuclear Forget). Esto elimina permanentemente todos los datos locales, incluidas las claves cifradas y los datos de recuperación. No conservamos ninguna copia.
- Derecho a la portabilidad de datos (art. 20): las exportaciones utilizan formatos abiertos (JSON, Markdown, HTML) utilizables en otras aplicaciones.
- Derecho de oposición y limitación del tratamiento (arts. 18/21): todo el tratamiento opcional (IA en la nube, telemetría, informes de errores) es estrictamente opt-in y puede desactivarse en cualquier momento en Ajustes.
- Derecho a retirar el consentimiento (art. 7): desactivar las funciones opcionales en Ajustes retira el consentimiento de inmediato y detiene todo el tratamiento asociado.
Para ejercer cualquier derecho que requiera nuestra intervención (por ejemplo, una reclamación sobre el tratamiento en el servidor), contáctanos en el correo de la sección 17. También tienes derecho a presentar una reclamación ante tu autoridad nacional de protección de datos.
12. Base jurídica y registro de tratamientos
Conforme al artículo 6 del RGPD, documentamos la base jurídica de cada actividad de tratamiento que implique que algún dato salga de tu dispositivo:
| Actividad de tratamiento | Datos implicados | Base jurídica | Conservación |
|---|---|---|---|
| IA en la nube (directamente del navegador al proveedor) | Tus indicaciones, enviadas al proveedor que elegiste | Consentimiento (art. 6.1.a) — opt-in por proveedor en Ajustes | No las almacenamos; se aplican las políticas del proveedor |
| Validación de licencia Pro (adaptador Whop) | Clave de licencia, identificador de instancia/dispositivo, IP para limitación de frecuencia | Contrato (art. 6.1.b) — necesario para prestar la función de pago | Estado del derecho de uso mientras la licencia esté activa; ventanas de limitación de frecuencia <= 1 hora |
| Informes de violación CSP | Origen del recurso bloqueado, directiva violada, origen de la página, hash IP salado unidireccional para limitación de frecuencia | Interés legítimo (art. 6.1.f) — informes de seguridad exigidos por el navegador; ver sección 6 | Anillo en memoria acotado (<= 200 informes) o archivo JSONL que tú alojas |
| Analíticas de negocio opt-in (solo si las aceptas en el banner de consentimiento) | Recuentos agregados diarios de una lista fija de tipos de evento, más un hash SHA-256 de un id aleatorio por instalación; sin contenido, URLs, títulos ni marcas de tiempo | Consentimiento (art. 6.1.a) — desactivado por defecto | <= 180 días de totales diarios; <= 200 000 instalaciones de estado acotado por instalación |
| Eventos de degradación del cliente (solo con opt-in) | Clase de error técnico anonimizada, IP con hash con sal por despliegue | Consentimiento (art. 6.1.a) | Anillo acotado (<= 200 eventos), ventana de agregación <= 10 minutos |
| Señalización de sincronización P2P | Metadatos de conexión entre pares (SDP/ICE), secreto efímero de sala | Contrato (art. 6.1.b) — tú iniciaste la sincronización | Solo durante la vida de la conexión; sin persistencia tras la desconexión |
Todo lo demás — tus marcadores, notas, documentos, contraseñas, claves de cifrado, eventos de analítica — se trata exclusivamente en tu dispositivo bajo tu control y, por tanto, queda fuera del alcance del tratamiento RGPD por nuestra parte.
13. Encargados de tratamiento y transferencias de datos
Cuando utilizas funciones opcionales, los datos pueden ser tratados por los siguientes terceros (subencargados). Cada transferencia se produce solo cuando usas explícitamente la función:
- Google (API Gemini) — indicaciones de IA en la nube y medios generados. Procesa datos en Google Cloud (regiones globales, residencia de datos configurable por Google; ver los términos de la API Gemini de Google). Las transferencias fuera de la UE pueden producirse bajo las Cláusulas Contractuales Tipo de Google.
- OpenAI / Anthropic / Groq / OpenRouter / Hugging Face — proveedores alternativos de IA en la nube, solo si los configuras. Se aplican sus respectivos términos y CCT.
- Whop — pago de la licencia Pro y verificación del derecho. Recibe tu clave de licencia y tus datos de pago cuando compras Pro. Whop actúa como responsable independiente de los datos de pago.
- Sentry (Functional Software) — informes de errores opcionales, solo si los activas en Ajustes y el operador ha configurado un endpoint de diagnóstico. Recibe trazas de pila técnicas redactadas (URLs sin cadenas de consulta, secretos eliminados, sin identidad de usuario). Sentry actúa como encargado en virtud de su acuerdo de tratamiento de datos; consulta la política de privacidad de Sentry para las transferencias internacionales.
No vendemos, alquilamos ni compartimos tus datos con fines publicitarios. No utilizamos cookies de seguimiento ni scripts de analítica de terceros. Los proveedores en la nube están sujetos a sus propios acuerdos de tratamiento de datos conformes con el RGPD; recomendamos revisarlos antes de activar la IA en la nube.
Transferencias internacionales: cuando un proveedor trata datos fuera del EEE, las transferencias se basan en la decisión de adecuación de la UE o en las Cláusulas Contractuales Tipo del proveedor. El uso exclusivamente local de BookmarkForge no implica ninguna transferencia internacional.
14. Registro de actividades de tratamiento (resumen ROPA)
Se mantiene un registro resumido de las actividades de tratamiento (art. 30 del RGPD) que cubre: finalidades, categorías de interesados (usuarios de la aplicación, clientes de pago), categorías de datos personales (claves de licencia, IPs con hash, informes técnicos opt-in), destinatarios (los encargados anteriores), límites de conservación y medidas de seguridad (cifrado AES-256-GCM en el cliente, TLS 1.3 en tránsito, señalización firmada con HMAC, limitación de frecuencia).
15. Privacidad de los menores
BookmarkForge no está diseñado para menores de 13 años (o la edad mínima equivalente en tu jurisdicción). No recopilamos a sabiendas información personal de nadie.
16. Cambios en esta política
Podemos actualizar esta Política de Privacidad periódicamente. Los cambios importantes se reflejarán en la fecha de "Última actualización" de arriba y, para los cambios que afecten al tratamiento, se anunciarán dentro de la aplicación antes de que entren en vigor.
17. Contacto
Para preguntas de privacidad, solicitudes de interesados o inquietudes:
- Correo: bookmarkforge@proton.me
Términos de Servicio
Última actualización: 23 de julio de 2026
1. Aceptación de los términos
Al usar BookmarkForge, aceptas estos Términos de Servicio. Si no estás de acuerdo, no utilices la aplicación.
2. Descripción del servicio
BookmarkForge es una aplicación de gestión del conocimiento local-first que te permite:
- Guardar y organizar marcadores
- Crear y editar documentos
- Usar funciones impulsadas por IA (en local o mediante proveedores en la nube)
- Sincronizar datos entre tus dispositivos mediante conexiones peer-to-peer
3. Naturaleza local-first
Entiendes y aceptas que:
- BookmarkForge se ejecuta íntegramente en tu navegador
- Todos los datos se almacenan localmente en tu dispositivo
- No alojamos, almacenamos ni respaldamos tus datos en nuestros servidores
- Eres responsable de respaldar tus datos con la función de exportación
4. Responsabilidades del usuario
Aceptas:
- Mantener copias de seguridad de tus datos importantes
- Mantener segura la contraseña de tu vault (no podemos recuperarla)
- Usar la aplicación conforme a las leyes aplicables
- No usar la aplicación con fines ilegales
5. Funciones de IA
Al usar funciones de IA:
- Eres responsable del contenido de tus indicaciones
- Los proveedores de IA en la nube tienen sus propios términos de servicio y políticas de privacidad
- No garantizamos la exactitud del contenido generado por IA
- Los modelos de IA locales requieren hardware compatible (soporte WebGPU)
6. Limitación de responsabilidad
BookmarkForge se proporciona "tal cual" sin garantías de ningún tipo. No somos responsables de:
- La pérdida de datos por la limpieza del almacenamiento del navegador
- Fallas de hardware
- La incompatibilidad con tu dispositivo
- Errores en el contenido generado por IA
7. Propiedad intelectual
- El código y el diseño de BookmarkForge están protegidos por derechos de autor
- Tu contenido (marcadores, notas, documentos) sigue siendo tuyo
- No reclamamos propiedad sobre tus datos
8. Terminación
Como BookmarkForge se ejecuta en local, no hay ninguna cuenta que cancelar. Puedes dejar de usar la aplicación en cualquier momento cerrando tu navegador.
9. Legislación aplicable
Estos términos se rigen por la legislación aplicable. Cualquier disputa se resolverá en los tribunales competentes.
10. Contacto
Para preguntas sobre estos términos:
- Correo: bookmarkforge@proton.me