1. Quiénes somos
CradleCode SAS, con domicilio en Calle Productos Químicos, Colonia Ampliación Vista Hermosa, Tlalnepantla de Baz, Estado de México, C.P. 54080, México («CradleCode», «nosotros»), es responsable del tratamiento de tus datos personales conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP, publicada en el Diario Oficial de la Federación el 20 de marzo de 2025) al operar la aplicación móvil KeyStoreMan (iOS y Android) y este sitio web.
Este aviso aplica a cualquier persona que use KeyStoreMan, sin importar el país desde el que se registre: la app se distribuye mundialmente en App Store, Google Play y Huawei AppGallery. La sección «Tus derechos según tu país» detalla qué cambia si te encuentras en México, la Unión Europea, el Reino Unido, Estados Unidos u otras jurisdicciones, y la sección «Cumplimiento en App Store, Google Play y AppGallery» explica qué exige cada tienda de aplicaciones.
2. Qué datos personales tratamos
Tratamos las siguientes categorías de datos:
- Datos de cuenta: tu correo electrónico, nombre y apellidos, un identificador único de tu cuenta, tu perfil de acceso y la fecha de tu último inicio de sesión.
- Contenido de tu bóveda: los nombres de tus credenciales, usuarios, URLs, etiquetas, servidor y puerto, teléfonos, fechas, y los valores de contraseña, notas, código OTP, PIN y clave de API que guardas en ella. La sección siguiente explica en detalle qué de todo esto viaja cifrado y qué no.
- El respaldo cifrado de tu contraseña maestra, que tratamos aparte por su sensibilidad — ver la sección 4.
- Dispositivos y sesiones: modelo, marca y fabricante de tu equipo, sistema operativo y su versión, versión de la app, el nombre que le pusiste a tu dispositivo, y el token que usamos para enviarte notificaciones push.
- Diagnóstico técnico: si la app falla, recibimos un reporte de error con el estado del dispositivo (Firebase Crashlytics). El código de la app tiene prohibido expresamente incluir contraseñas, notas u otros secretos en esos reportes.
- Desempeño técnico: la URL del servidor al que llama la app, el método y el código de respuesta, y el tamaño de esas peticiones (Firebase Performance) — nunca el contenido de tus credenciales.
- Uso de la app: qué pantallas visitas dentro de KeyStoreMan (Firebase Analytics).
Lo que no recabamos:
- Ubicación geográfica. Nuestra base de datos y nuestro servidor admiten técnicamente guardar país, estado, ciudad, latitud y longitud de cada sesión, pero la app no los recaba hoy: esos campos siempre viajan vacíos. Si en una versión futura activáramos esta función, actualizaríamos este aviso antes de hacerlo.
- No pedimos acceso a tu cámara, tu micrófono, tus contactos ni tu galería de fotos.
- Datos biométricos. KeyStoreMan usa Face ID, Touch ID o el lector de huella de tu propio teléfono, pero es tu sistema operativo (iOS o Android) quien procesa tu huella o tu rostro; a nosotros solo nos llega una respuesta de «sí» o «no». Nunca recibimos, transmitimos ni almacenamos tu huella dactilar, tu rostro ni ninguna plantilla biométrica: esa información no sale del hardware seguro de tu dispositivo.
No mostramos publicidad de ningún tipo dentro de KeyStoreMan ni compartimos tus datos con redes publicitarias. Si esto cambiara en el futuro, actualizaríamos este aviso antes de activarlo.
3. El contenido de tu bóveda: qué se cifra y qué no
Dentro de tu teléfono, KeyStoreMan cifra con AES-256-GCM únicamente el valor de los campos que marca como protegidos: contraseña, notas, código OTP, PIN y clave de API. El resto de la información de una credencial viaja y se guarda en texto claro en nuestros servidores, porque la necesitamos para que puedas buscar, organizar y ver de un vistazo tus credenciales sin desbloquear la bóveda cada vez.
| Elemento de tu credencial | ¿El servidor lo ve? |
|---|---|
| Nombre de la credencial (p. ej. «Facebook») | En claro |
| Usuario o correo asociado | En claro |
| Contraseña | Cifrada (AES-256-GCM) |
| Notas | Cifradas (AES-256-GCM) |
| Código OTP / segundo factor | Cifrado (AES-256-GCM) |
| PIN | Cifrado (AES-256-GCM) |
| Clave de API (API key) | Cifrada (AES-256-GCM) |
| URL(s) de la credencial | En claro |
| Nombre de red WiFi (SSID) | En claro (la contraseña de la red sí se cifra) |
| Servidor, puerto, teléfono, fecha o texto libre no protegido | En claro |
| Etiqueta que le pones a cada campo | En claro |
| Campo marcado como «principal» | En claro (nunca puede ser un campo protegido) |
| Etiquetas (tags) y su color | En claro |
| Logo o imagen de la credencial | Sin cifrar, en almacenamiento de archivos |
| Plantilla y prerellenado que usaste | En claro |
| Fechas de creación y modificación | En claro |
| Si está en tu papelera o marcada como oculta | En claro |
| Con quién la compartiste y cuándo | En claro |
La opción de «credencial oculta» es una cortina de privacidad local dentro de la app, protegida por un candado que solo existe en tu teléfono: no es una capa de cifrado adicional, y el servidor sigue viendo esa credencial igual que cualquier otra.
4. Tu contraseña maestra: el respaldo cifrado (escrow)
KeyStoreMan no es una aplicación de «conocimiento cero» (zero-knowledge), y es importante que lo sepas antes de usarla.
Hay dos secretos distintos en KeyStoreMan y no conviene confundirlos:
- Tus credenciales (ver la sección anterior) se cifran dentro de tu teléfono antes de salir. El servidor guarda texto cifrado y no tiene con qué abrirlo.
- Tu contraseña maestra — la que usas para desbloquear tu bóveda — es distinta. Además de usarse en tu propio teléfono para derivar la llave que abre tu bóveda, se guarda también en nuestros servidores, cifrada con una llave pública RSA-4096 de CradleCode. La llave privada capaz de descifrar ese respaldo la custodia CradleCode fuera de línea, sin conexión a internet.
En términos claros: CradleCode puede, mediante un procedimiento manual y fuera de línea, descifrar la contraseña maestra de cualquier usuario. Tú, por tu cuenta, no puedes revertir ese cifrado una vez que la olvidaste; CradleCode sí puede.
¿Por qué existe este respaldo? Porque sin él, si olvidas tu contraseña maestra, tu bóveda sería irrecuperable para siempre — ni siquiera nosotros podríamos ayudarte. El respaldo existe para poder ofrecerte una recuperación asistida.
Qué significa esto en la práctica, sin rodeos
- Si el respaldo de tu contraseña maestra o la llave privada de CradleCode se vieran comprometidos, quien los obtuviera podría descifrar tu bóveda completa: todas tus contraseñas, notas, códigos OTP, PIN y claves de API guardados hasta ese momento.
- Si usas tu contraseña maestra en algún otro servicio (tu correo electrónico, tu banco, tus redes sociales), recuperarla también podría dar acceso a esos otros servicios. Te recomendamos no reutilizar tu contraseña maestra en ningún otro lugar.
- Ante una orden judicial válida, CradleCode podría verse obligada a usar este mismo procedimiento para entregar —a ti o a la autoridad— tu contraseña maestra en claro. Esto es posible precisamente porque CradleCode custodia la llave privada capaz de descifrar el respaldo: no es un supuesto hipotético, sino una consecuencia directa de cómo funciona esta función de recuperación.
Cómo funciona la recuperación asistida
- Nos escribes a contacto@keystoreman.com indicando que olvidaste tu contraseña maestra.
- Verificamos tu identidad: como mínimo, confirmamos que tienes sesión activa con tu cuenta y que puedes responder desde el correo electrónico registrado en ella.
- En una máquina sin conexión a internet, exportamos el respaldo cifrado de tu contraseña maestra y lo descifra la llave privada que custodiamos fuera de línea.
- Te comunicamos tu contraseña maestra en claro por un canal verificado.
- Entras normalmente a la app con tu contraseña recuperada. No modificamos ni volvemos a cifrar nada más de tu bóveda.
Este procedimiento no es instantáneo, requiere verificar tu identidad y puede negarse si no logramos confirmar que la solicitud es tuya. Hoy no existe una función para cambiar tu contraseña maestra una vez creada tu bóveda, y el respaldo se genera de forma automática al crear tu cuenta, como parte del proceso de registro.
Quién puede activar este procedimiento
Únicamente personal autorizado de CradleCode, siguiendo los pasos anteriores. La consola de administración interna que usa nuestro equipo para operar KeyStoreMan no tiene ninguna pantalla, función ni consulta que muestre el contenido de tu bóveda ni tu contraseña maestra: quien la usa administra catálogos y cuentas, no bóvedas. Descifrar el respaldo de tu contraseña maestra solo es posible con acceso técnico directo a nuestra base de datos y a la llave privada custodiada fuera de línea — nunca desde esa consola.
Esa separación es una restricción funcional de nuestras herramientas internas, no una imposibilidad técnica absoluta: quien tuviera al mismo tiempo acceso directo a la base de datos y a la llave privada podría, en teoría, leer el respaldo de cualquier usuario. Limitamos y auditamos quién tiene ese doble acceso como parte de nuestras medidas de seguridad.
5. Con quién compartimos tus datos
Para operar KeyStoreMan usamos proveedores de infraestructura que procesan datos por nuestra cuenta y bajo nuestras instrucciones (lo que la ley llama «encargados del tratamiento»). Esto implica que tus datos personales —incluidos los descritos en las secciones 2 a 4— salen de México y se procesan en Estados Unidos:
- Amazon Web Services (AWS), en su región de Virginia del Norte (us-east-1, Estados Unidos): aloja nuestros servidores y el almacenamiento de logos e imágenes de tus credenciales.
- Google LLC (Firebase), en Estados Unidos: gestiona el inicio de sesión de tu cuenta (Firebase Auth), las notificaciones push (Firebase Cloud Messaging), el análisis de uso de la app (Firebase Analytics), los reportes de errores (Firebase Crashlytics), las métricas de desempeño (Firebase Performance) y la configuración remota de la app (Firebase Remote Config).
Nota de riesgo para usuarios de la Unión Europea y el Reino Unido: hoy amparamos estas transferencias, cuando corresponde, en el marco de adecuación de datos entre la Unión Europea y Estados Unidos (EU-US Data Privacy Framework) y, de forma complementaria, en las Cláusulas Contractuales Tipo de la Comisión Europea. Ese marco de transferencia está sujeto a revisión judicial ante los tribunales europeos. No lo presentamos como una garantía jurídica permanente e indiscutida: si cambiara, actualizaríamos este aviso y la base legal de estas transferencias.
No vendemos tus datos personales a nadie, y no los compartimos con fines publicitarios: KeyStoreMan no muestra publicidad de ningún tipo. Si esto cambiara en el futuro, actualizaríamos este aviso antes de activarlo.
6. Compartir credenciales entre usuarios
KeyStoreMan te permite compartir una credencial, de solo lectura, con otro usuario buscándolo por su correo electrónico. Ten presente lo siguiente:
- Para poder compartir, cualquier persona con una cuenta en KeyStoreMan puede buscar tu correo y ver tu nombre completo — esto permite confirmar si un correo está dado de alta en la app.
- Cuando compartes una credencial, la persona destinataria puede ver todo su contenido, incluidos los campos protegidos, descifrándolos con su propia llave.
- Cuando alguien te comparte una credencial, tú ves su nombre completo, su correo y la fecha de su último inicio de sesión.
- Revocar el acceso impide futuras consultas, pero no borra lo que la otra persona ya vio o copió antes de revocarlo.
7. Para qué los usamos y con qué base legal
- Crear tu cuenta y prestar el servicio de bóveda (sincronizar tus credenciales, generar contraseñas, compartirlas si tú lo decides): es necesario para cumplir la relación jurídica que estableces con nosotros al registrarte (artículo 9, fracción IV, de la LFPDPPP) y no requiere un consentimiento adicional distinto de conocer este aviso.
- Respaldar tu contraseña maestra para poder ofrecerte recuperación asistida (ver la sección 4): es una función que, por su sensibilidad, tratamos con el mayor cuidado posible y te la explicamos aquí de forma destacada antes de que crees tu cuenta, precisamente para que tu decisión de usar KeyStoreMan sea informada.
- Enviarte notificaciones push relacionadas con tu cuenta y tus sesiones.
- Detectar fallas y mantener el servicio funcionando con Firebase Crashlytics, Performance y Analytics.
No usamos tus datos para elaborar perfiles publicitarios ni los transmitimos a redes de publicidad. Si te encuentras en la Unión Europea o el Reino Unido, el tratamiento necesario para prestarte el servicio se sustenta en la ejecución del contrato entre tú y CradleCode (equivalente al artículo 6(1)(b) del RGPD); las funciones que no son estrictamente necesarias para el servicio se basan en tu consentimiento.
8. Cuánto tiempo conservamos tus datos
Cuando eliminas tu cuenta desde dentro de la app, borramos de inmediato: tu perfil, las llaves criptográficas de tu bóveda —incluido el respaldo cifrado de tu contraseña maestra—, todas tus credenciales, campos, etiquetas, credenciales compartidas, tus dispositivos y sesiones, y tu cuenta de inicio de sesión. Los archivos e imágenes de uso exclusivo tuyo también se eliminan; los que sigues compartiendo con otra persona (por ejemplo, el logo de una plantilla de uso general) no, porque siguen siendo necesarios para ella.
También puedes solicitar la eliminación de tu cuenta sin tener la app instalada, desde nuestra página Eliminar mi cuenta.
Papelera: las credenciales que envías a la papelera se conservan ahí hasta que las restauras o las eliminas definitivamente. Hoy no existe un borrado automático programado; si en el futuro lo implementamos, actualizaremos este aviso con el plazo exacto.
Sesiones y dispositivos: conservamos el registro de tus sesiones cerradas y de los dispositivos que diste de baja mientras exista tu cuenta, con fines de seguridad — por ejemplo, para que puedas revisar desde dónde se accedió a ella.
Registros técnicos de seguridad y diagnóstico: los conservamos por 90 días.
Telemetría de Firebase (Analytics, Crashlytics, Performance): a la fecha de este aviso, eliminar tu cuenta no borra automáticamente los eventos de uso, los reportes de fallos ni las métricas de desempeño ya enviados a Firebase. Ese historial se rige por las políticas de retención propias de Google, ajenas a nuestra base de datos. Estamos evaluando cómo extender el borrado en cascada a estos registros; mientras tanto, puedes escribirnos para pedir su eliminación cuando la plataforma de Google lo permita.
9. Cómo protegemos tus datos
Ciframos con AES-256-GCM los campos protegidos de tu bóveda dentro de tu teléfono, antes de que salgan de él. Toda la comunicación entre tu teléfono y nuestros servidores viaja por conexiones cifradas (HTTPS/TLS). Restringimos el acceso a nuestros sistemas internos al personal que lo necesita para operar el servicio, y nuestra consola de administración no tiene acceso al contenido de tu bóveda, como se explica en la sección 4.
Ningún sistema es infalible. La sección siguiente explica qué hacemos si ocurre una vulneración de seguridad.
10. Si ocurre una vulneración de seguridad
Si confirmamos una vulneración de seguridad que pueda afectar de forma significativa tus derechos, te lo notificaremos por correo electrónico o dentro de la app, explicando qué ocurrió, qué datos pudieron verse afectados, qué medidas tomamos y qué puedes hacer tú. Nuestro compromiso es notificarte sin dilación indebida y, como máximo, dentro de los 30 días naturales siguientes a que confirmemos el incidente, salvo que necesitemos más tiempo para una investigación forense razonable o por instrucción de una autoridad. Este plazo es adicional a —y no sustituye— cualquier plazo más estricto que exija la ley de tu país: por ejemplo, si el RGPD te resulta aplicable, notificamos a la autoridad de control competente dentro de las 72 horas siguientes a tener constancia de la vulneración, salvo que sea improbable que constituya un riesgo para tus derechos.
Por transparencia: si la llave privada que descifra el respaldo de las contraseñas maestras (ver la sección 4) se viera comprometida, ese incidente no calificaría como una excepción de «datos ininteligibles» bajo ninguna ley de notificación de brechas, precisamente porque el respaldo está diseñado para ser descifrable por CradleCode. En ese escenario, notificaríamos a todos los usuarios afectados, no solo a un subconjunto.
11. Tus derechos según tu país
KeyStoreMan tiene usuarios en muchos países. Esta sección explica tus derechos según dónde resides; si tu país no aparece explícitamente, escríbenos y te indicaremos qué aplica en tu caso.
México
Como titular de tus datos personales, en México tienes derecho a: Acceder a ellos, Rectificarlos si están desactualizados o son inexactos, Cancelarlos, y Oponerte a su tratamiento (derechos ARCO). También puedes revocar en cualquier momento el consentimiento que hayas dado.
Para ejercerlos, escríbenos a contacto@keystoreman.com indicando:
- Tu nombre y un medio de contacto para responderte.
- Un documento que acredite tu identidad (o tu representación, si actúas por alguien más).
- Una descripción clara del derecho que quieres ejercer y, salvo en el caso de acceso, de los datos sobre los que quieres ejercerlo.
- Cualquier elemento que nos ayude a localizar tu información más rápido.
Te responderemos dentro de los 20 días hábiles siguientes a tu solicitud, y si procede, haremos efectiva tu petición dentro de los 15 días hábiles posteriores. Ambos plazos pueden ampliarse una sola vez, por un periodo igual, si las circunstancias lo justifican. Ejercer tus derechos ARCO es gratuito; solo podríamos cobrarte los costos de reproducción, copia o envío si nos pides tu información en un medio físico.
Si no estás de acuerdo con nuestra respuesta, puedes presentar una solicitud de protección de datos ante la Secretaría Anticorrupción y Buen Gobierno, la autoridad mexicana en la materia.
Unión Europea y Reino Unido
El tratamiento necesario para prestarte el servicio de bóveda (crear tu cuenta, sincronizar tus credenciales, compartirlas si tú lo decides) se sustenta en la ejecución del contrato entre tú y CradleCode (artículo 6.1.b del RGPD). Las funciones que no son estrictamente necesarias para el servicio —como enviarte comunicaciones distintas de las operativas— se basan en tu consentimiento (artículo 6.1.a), que puedes retirar en cualquier momento sin que afecte la licitud del tratamiento previo.
Además de los derechos ARCO ya descritos, el RGPD te reconoce:
- Limitación del tratamiento en ciertos supuestos (artículo 18).
- Portabilidad (artículo 20): puedes solicitar los datos que tú mismo nos facilitaste en un formato estructurado y de uso común (por ejemplo, CSV o JSON) escribiéndonos a contacto@keystoreman.com; por tu seguridad, antes de entregarla verificaremos tu identidad de forma reforzada.
- Oposición (artículo 21) al tratamiento basado en interés legítimo.
- El derecho a reclamar ante una autoridad de control de tu país de residencia, o ante la autoridad de un Estado miembro cuando corresponda.
CradleCode aún no ha designado formalmente un representante en la Unión Europea (artículo 27 del RGPD) ni uno independiente en el Reino Unido (artículo 27 del UK GDPR). Mientras completamos ese trámite, puedes ejercer cualquiera de estos derechos directamente con nosotros en contacto@keystoreman.com.
Tus datos se transfieren a Estados Unidos como se describe en la sección 5. Buscamos ampararnos, cuando corresponde, en instrumentos de transferencia reconocidos por el RGPD, incluido el marco de adecuación de datos entre la Unión Europea y Estados Unidos (EU-US Data Privacy Framework) y las Cláusulas Contractuales Tipo de la Comisión Europea. Lee la nota de riesgo de la sección 5 sobre la revisión judicial pendiente de ese marco de transferencia.
Estados Unidos
Si calificamos como «empresa» bajo la Ley de Privacidad del Consumidor de California (CCPA) y sus reformas (CPRA), tienes derecho a saber qué datos personales tuyos tratamos, a solicitar su eliminación, a corregirlos y a limitar el uso de información sensible. No vendemos tus datos personales ni los compartimos con fines de publicidad dirigida entre distintos servicios (lo que la CPRA llama «sharing»): KeyStoreMan no muestra publicidad de ningún tipo. Por eso hoy no necesitas un enlace de «No vender ni compartir mi información personal» para lograr ese resultado, pero reconocemos las señales de Global Privacy Control (GPC) como una solicitud válida de exclusión en las jurisdicciones que lo exigen —hoy California, Colorado, Connecticut, Montana, Oregón, Delaware, Nebraska y Nueva Jersey; no así Rhode Island, Kentucky ni Indiana—, por si esto cambiara en el futuro.
Otros estados de EE. UU. con leyes de privacidad vigentes (por ejemplo, Colorado, Connecticut, Virginia, Utah, Texas, Oregón, entre otros) te reconocen derechos equivalentes de acceso, corrección, eliminación y portabilidad; puedes ejercerlos por el mismo medio de contacto de esta sección.
Si resides en Illinois, ten presente lo ya descrito en la sección 2: el desbloqueo por huella o rostro lo procesa íntegramente el sistema operativo de tu propio dispositivo. CradleCode nunca recibe, transmite ni almacena tu identificador biométrico crudo, solo una respuesta de éxito o fallo — por eso no recolectamos «identificadores biométricos» en el sentido de la Ley de Privacidad de Información Biométrica (BIPA).
Canadá, Brasil, Japón, Corea del Sur, India y Australia
- Canadá (Quebec): la Ley 25 exige evaluar el impacto de transferir tus datos fuera de Quebec antes de hacerlo. Puedes solicitarnos información sobre esa evaluación escribiéndonos.
- Brasil: la Lei Geral de Proteção de Dados (LGPD) te reconoce derechos equivalentes a los ya descritos para la Unión Europea; ejércelos por el mismo medio de contacto.
- Japón: la Ley de Protección de Información Personal (APPI), en su artículo 171, nos aplica desde tu primer uso de KeyStoreMan en Japón, sin ningún umbral de ingresos o de usuarios que nos dispense de sus obligaciones sustantivas —incluida la de indicarte el país de destino y quién recibe tus datos antes de transferirlos—.
- Corea del Sur: las obligaciones sustantivas de la Ley de Protección de Información Personal (PIPA) —incluida la transferencia transfronteriza del artículo 28-8— también nos aplican desde tu primer uso, con independencia de cuántos usuarios coreanos tengamos. Solo estaríamos obligados a designar un «agente doméstico» en Corea si superáramos ciertos umbrales de ventas anuales o de usuarios coreanos en promedio —muy por encima de la operación actual de CradleCode—. Contáctanos si necesitas el detalle documentado de una transferencia concreta.
- India: la Ley de Protección de Datos Personales Digitales (DPDP, 2023) está entrando en vigor por fases y todavía no exige la mayoría de sus obligaciones sustantivas. Aplicaremos los cambios necesarios conforme entren en vigor.
- Australia: mientras el volumen de negocio anual de CradleCode SAS se mantenga por debajo del umbral que define a un «small business operator», quedamos, en principio, fuera del alcance sustantivo de la Privacy Act 1988 (sección 6D) — aun así, aplicamos como práctica voluntaria los mismos derechos de acceso y corrección ya descritos para otros países. Si en el futuro superamos ese umbral, la Privacy Act nos aplicaría plenamente desde tu primer uso en Australia, porque desde su reforma de 2024-2025 ya no exige que tengamos servidores ni presencia física en ese país (sección 5B). En cualquier caso, y por la misma razón explicada en la sección 2, no recolectamos «biometric information»: el desbloqueo por huella o rostro lo procesa tu propio dispositivo, nunca nosotros.
Si te encuentras en un país no listado arriba, escríbenos a contacto@keystoreman.com: te confirmaremos qué derechos te reconocemos, que en ningún caso serán menores a los ya descritos para México.
12. Menores de edad
La edad mínima para usar KeyStoreMan y crear una cuenta es 18 años. Hoy la app no verifica la edad de quien se registra.
Este umbral evita, a propósito, el régimen especial de menores de edad de la Unión Europea (artículo 8 del RGPD, que sitúa el consentimiento válido de un menor entre los 13 y los 16 años según el país) y el de Estados Unidos (COPPA, que protege a menores de 13 años): al fijar 18 años como mínimo y no dirigir la app a audiencias infantiles, no operamos dentro de ninguno de esos dos regímenes.
13. Cumplimiento en App Store, Google Play y AppGallery
Además de la ley aplicable en tu país, KeyStoreMan debe cumplir las reglas propias de cada tienda de aplicaciones. Esta sección resume qué exige cada una y cómo lo cumplimos.
Apple App Store
- Este aviso está enlazado tanto dentro de la app como en la ficha de KeyStoreMan en App Store Connect, como exige la Guideline 5.1.1.
- En la etiqueta de privacidad de Apple declaramos con honestidad que recolectamos el contenido de tu bóveda vinculado a tu identidad. Como se explica en la sección 4, CradleCode sí puede descifrar tu contraseña maestra, así que no nos apoyamos en el argumento de «conocimiento cero» que usan otros gestores de contraseñas para omitir esa declaración.
- KeyStoreMan no muestra publicidad ni comparte datos con redes publicitarias ni con terceros para medición entre apps, así que no solicitamos permiso de App Tracking Transparency (ATT): no hacemos el tipo de seguimiento que ese permiso regula.
- Puedes eliminar tu cuenta completa desde dentro de la app (no solo desactivarla), como exige Apple.
Google Play
- Declaramos ante Google Play, con honestidad, qué datos recolectamos: tu correo y un identificador de cuenta, y el nombre de tus credenciales, usuarios, URLs, etiquetas y los campos protegidos que guardas. Por la misma razón que en Apple, no omitimos esta declaración: a diferencia de los gestores de contraseñas de conocimiento cero, sí podemos descifrar tu contraseña maestra.
- Declaramos que los datos viajan cifrados en tránsito (HTTPS/TLS). No marcamos de forma genérica que «todo se cifra en reposo»: como explica la sección 3, solo los campos protegidos lo están.
- Puedes eliminar tu cuenta desde dentro de la app. Google Play exige además que ese borrado esté disponible mediante un enlace web, accesible sin tener la app instalada ni haber iniciado sesión: esa página es Eliminar mi cuenta.
Huawei AppGallery
- Este aviso está enlazado tanto dentro de la app como en la ficha de KeyStoreMan en AppGallery Connect.
- Configuramos la «Privacy Tag» de AppGallery declarando, entre otros elementos, el ítem «Account information», que en la taxonomía de Huawei incluye explícitamente «password» como dato nombrado.
- Si nos consta que descargaste la app desde territorio de China continental, tu transferencia de datos hacia nuestros servidores en Estados Unidos se declara como «Cross-border transfer» en esa misma etiqueta.
- Puedes eliminar tu cuenta desde dentro de la app; Huawei exige que la eliminación surta efecto dentro de 15 días hábiles, y permite —a diferencia de Apple— que además ofrezcamos esa opción por correo o por una página web, siempre que esté descrita con claridad. El borrado dentro de la app ya cumple este requisito.
14. Cambios a este aviso
Podemos actualizar este aviso cuando cambien nuestras prácticas, la ley aplicable o el propio funcionamiento de KeyStoreMan. Publicaremos la nueva versión en esta misma dirección, con la fecha de actualización visible arriba, y si el cambio es sustancial te lo notificaremos dentro de la app o por correo electrónico antes de que entre en vigor. Si no estás de acuerdo con los cambios, puedes eliminar tu cuenta como se describe en la sección de conservación.
15. Contacto
Para dudas sobre este aviso o para ejercer tus derechos ARCO, escríbenos a contacto@keystoreman.com o por correo postal a Calle Productos Químicos, Colonia Ampliación Vista Hermosa, Tlalnepantla de Baz, Estado de México, C.P. 54080, México.
Consulta también nuestros Términos y condiciones, que complementan este aviso.
Recomendamos que este documento sea revisado periódicamente por un profesional del derecho conforme evolucione la normativa aplicable en cada país donde operamos.