Documento legal
Política de Privacidad de Good News
Esta Política de Privacidad explica cómo tratamos tus datos personales cuando usas la aplicación móvil Good News (en adelante, "la App"), disponible en Apple App Store y Google Play.
La versión corta: recogemos lo mínimo imprescindible para enviarte un resumen diario de noticias positivas en tu país. No mostramos publicidad dentro de la App, no personalizamos el contenido, no te perfilamos y no vendemos tus datos. La única excepción a esa minimización es la medición de nuestras campañas de captación en Meta, que te explicamos en §3.6 y que puedes desactivar en Ajustes.
1. Quiénes somos
El responsable del tratamiento de tus datos es:
- Razón social: TYP NETWORK PTE. LTD.
- UEN (Unique Entity Number, identificador societario de Singapur): 202209033N
- D-U-N-S® (identificador empresarial internacional de Dun & Bradstreet): 659993981
- Domicilio social: 20 Collyer Quay #09-01, Singapur 049319
- Jurisdicción: Singapur
- Contacto de privacidad: privacy@goodnewsapp.app
A efectos del Reglamento (UE) 2016/679 ("RGPD") y de la Ley Orgánica 3/2018 (la ley española de protección de datos, "LOPDGDD"), TYP NETWORK PTE. LTD. actúa como responsable del tratamiento.
En cumplimiento del artículo 10 de la Ley 34/2002 (LSSI-CE), publicamos estos datos identificativos también en https://goodnewsapp.app.
2. Representante en la Unión Europea
El artículo 27 del RGPD exige un representante en la UE para empresas establecidas fuera del Espacio Económico Europeo que ofrecen servicios a usuarios europeos.
PENDIENTE DE DESIGNACIÓN (TBD). Designaremos al representante antes de la disponibilidad de la App en la Unión Europea y publicaremos aquí su nombre, dirección postal en la UE y email de contacto. Hasta entonces, puedes contactar directamente con el responsable en privacy@goodnewsapp.app.
3. Qué datos tratamos
Good News funciona sin cuentas de usuario. No te pedimos nombre, correo electrónico, contraseña, teléfono ni datos de pago. Los únicos datos personales o identificadores que tratamos son:
3.1. Token de notificaciones push (Expo Push Token)
- Qué es: un identificador técnico vinculado a tu dispositivo, emitido por Expo / Apple (APNs) / Google (FCM) para poder entregar una notificación diaria.
- Cuándo lo obtenemos: solo si activas las notificaciones mediante una pantalla de consentimiento dentro de la App (previa al prompt del sistema operativo).
- Dónde se guarda: en nuestro backend en AWS (región
us-east-1), asociado a tu país y tu hora preferida. - Cómo revocarlo: desde el botón "Borrar mis datos" en la pantalla de Ajustes de la App, o desactivando las notificaciones en los ajustes del sistema operativo.
- Taxonomía Google Play: se clasifica como "Device or other IDs", recogido y compartido con Expo, Apple (APNs) y Google (FCM) con la única finalidad de la funcionalidad de la App.
3.2. Código de país
- Qué es: un código de dos letras (
ES,FR, etc.). - Cómo lo obtenemos: lo detectamos automáticamente desde el idioma/región del dispositivo en el alta inicial. Puedes cambiarlo manualmente en cualquier momento. No realizamos geolocalización por IP.
- Por qué: para servirte el digest correspondiente a tu país.
- Dónde se guarda: localmente en
AsyncStorageen tu dispositivo, y en nuestro backend asociado a tu token push solo si has activado las notificaciones.
3.3. Hora preferida para la notificación diaria
- Qué es: la hora del día (en tu zona horaria local) a la que quieres recibir el digest.
- Cómo se almacena: en nuestro backend, asociada a tu token push, como un valor numérico (hora local) más un identificador IANA de zona horaria (por ejemplo,
Europe/Madrid). La zona horaria revela únicamente tu región geográfica amplia, no tu ubicación precisa.
3.4. Favoritos y noticias descartadas
- Qué son: las noticias que marcas como favoritas o descartas mientras lees.
- Dónde se guardan: únicamente en tu dispositivo (
AsyncStorage). No se envían a nuestro backend ni a ningún tercero, y no influyen en lo que ve nadie más. Desaparecen al desinstalar la App o al borrar sus datos.
3.5. Reportes de noticias
- Qué son: cuando pulsas "Reportar esta noticia" (disponible desde la versión 1.0.6), enviamos a nuestro backend el identificador de la noticia y el motivo que elijas (incorrecta / inapropiada / otro), mediante POST
/v1/reports. - Identidad: el reporte no lleva tu token push, ni identificador de cuenta, sesión o dispositivo. No podemos saber quién lo envió.
- Por qué: para revisar y, en su caso, retirar o corregir contenido problemático (ver §6 de los Términos).
- Taxonomía Google Play: "App interactions" / "Product interaction".
3.6. Medición de campañas (Meta)
Para saber si nuestros anuncios en Facebook e Instagram funcionan, la App envía a Meta datos de medición por dos vías independientes. Ambas se describen aquí y ambas se detienen con el mismo interruptor: Ajustes > Medición de campañas.
Vía 1 — SDK de Meta (Facebook) integrado en la App
- Qué se envía: eventos técnicos de nivel de aplicación generados automáticamente por el SDK —instalación, apertura y duración de sesión—, junto con datos técnicos del dispositivo (modelo, versión de sistema operativo, idioma, dirección IP) y un identificador anónimo de instalación generado por el propio SDK.
- Cuándo: desde el arranque de la App. El SDK arranca silenciado y solo empieza a registrar eventos una vez leída tu preferencia; si la tienes desactivada, no se registra nada en ningún momento.
Vía 2 — Retransmisión desde nuestro servidor (API de Conversiones de Meta)
- Qué se envía: dos eventos —
primera apertura(una sola vez en la vida de la instalación) yapertura(como máximo una vez al día)— acompañados de un identificador aleatorio de instalación que genera tu propio dispositivo (32 caracteres al azar; no es un identificador publicitario y no está vinculado a ninguna cuenta). - Cómo: la App envía ese evento a nuestro servidor (POST
/v1/attribution) y es nuestro servidor quien lo retransmite a Meta. La credencial de Meta nunca sale de nuestro backend, y Meta no recibe tu dirección IP ni tu user agent por esta vía, porque la petición sale de nuestro servidor y no de tu dispositivo. En el envío declaramos expresamente el identificador publicitario a ceros yadvertiser_tracking_enabled = 0. - Dónde se guarda el identificador: solo en tu dispositivo. Se borra con Ajustes > Eliminar mis datos y al desinstalar la App. Si tienes la medición desactivada, ni siquiera llega a generarse.
Común a las dos vías
- Qué NO se envía: no recogemos el IDFA/identificador publicitario (
advertiserIDCollectionEnabledestá desactivado), no enviamos a Meta qué noticias lees, ni tu token push, ni tu país, ni tu hora preferida, ni tus favoritos, ni ningún dato de contacto. - Quién es responsable: Meta trata estos datos como responsable independiente conforme a su propia política (
https://www.facebook.com/privacy/policy). - Cómo desactivarlo: en Ajustes > Medición de campañas dentro de la App. Al desactivarlo se detienen las dos vías desde ese mismo momento; la App sigue funcionando igual.
- Taxonomía Google Play: "App activity" / "Other actions", compartido con Meta con fines de analítica de marketing.
Nuestra página web (goodnewsapp.app) realiza además una medición equivalente cuando llegas a ella desde un anuncio de Meta: si la URL trae el parámetro de clicfbclid, la web lo retransmite a través de nuestro servidor para cerrar el circuito de atribución. No se instalan cookies ni píxeles de terceros en la web, y esa medición no afecta a la App.
3.7. Dirección IP
Cualquier petición HTTP a nuestro backend deja la IP en los logs de CloudFront / EC2 de forma transitoria. Conservamos los logs un máximo de 30 días y se utilizan solo para seguridad, detección de abuso y diagnóstico técnico. La base jurídica es el interés legítimo (art. 6.1.f RGPD).
3.8. Comprobación de actualizaciones (Expo Updates)
La App usa expo-updates para poder corregir errores sin esperar a una revisión de la tienda. Al arrancar, consulta al servidor de Expo si hay una versión nueva del bundle JavaScript.
- Qué ve Expo en esa consulta: la dirección IP del dispositivo, la versión instalada de la App, la plataforma y el canal de actualización. No enviamos tu token push, tu país, tu hora preferida ni lo que lees.
- Retención: la determina Expo conforme a su política (
https://expo.dev/privacy); nosotros no almacenamos esos registros. - Cifrado: TLS en tránsito.
- No integramos ningún SDK de informes de fallos (Sentry, Crashlytics o similares). Los fallos que veamos nos llegan únicamente en forma agregada y anónima a través de App Store Connect y Google Play Console (ver §3.9).
3.9. Estadísticas agregadas de las tiendas
Apple App Store Connect y Google Play Console nos proporcionan estadísticas agregadas y no identificativas: número de instalaciones, desinstalaciones, distribución de versiones y tasa de sesiones sin fallos. Estas estadísticas son agregadas por Apple y Google antes de llegarnos y no contienen identificadores a nivel de usuario.
3.10. APIs de "razón obligatoria" de Apple (Privacy Manifest)
La App utiliza la API UserDefaults (a través de AsyncStorage) únicamente para guardar tus preferencias en el dispositivo (código de país, hora). Lo declaramos en el PrivacyInfo.xcprivacy con el código de razón CA92.1.
3.11. Lo que NO recopilamos
Para que quede claro:
- No hay cuentas, contraseñas ni datos de registro.
- No hay datos de pago (la App es gratuita y sin compras integradas).
- No usamos GPS ni geolocalización precisa.
- No accedemos a contactos, fotos, micrófono ni calendario.
- No operamos SDK de analítica de producto (Firebase Analytics, Mixpanel, Amplitude, Segment) ni SDK de informes de fallos (Sentry, Crashlytics). El único SDK de terceros con finalidad de marketing es el de Meta, limitado a lo descrito en §3.6 y desactivable desde Ajustes.
- No mostramos publicidad dentro de la App ni cedemos tus datos a redes publicitarias para segmentarte.
- No recogemos el identificador publicitario (IDFA/AAID) ni realizamos perfilado conductual individual.
- No tenemos grafo social ni conectamos la App con tu cuenta de Facebook o Instagram (el SDK de Meta se usa solo para medición; la App no ofrece inicio de sesión con Facebook).
4. Para qué tratamos tus datos
Tratamos los datos anteriores estrictamente para:
- Entregarte el digest diario como notificación push a tu hora preferida.
- Servirte noticias relevantes para tu país.
- Revisar y corregir el contenido que nos reportas.
- Diagnosticar fallos y errores técnicos, y entregarte actualizaciones.
- Detectar y prevenir abusos sobre el backend.
- Medir de forma agregada cuántas instalaciones y aperturas generan nuestras campañas de captación (§3.6).
No te mostramos publicidad, no hacemos perfilado comercial individualizado y no vendemos tus datos a terceros.
5. Base jurídica
| Dato | Base jurídica |
|---|---|
| Token push + hora preferida | Consentimiento (art. 6.1.a RGPD). Lo das en la App antes del prompt del sistema operativo, en una pantalla informativa con finalidades, encargados y transferencias. |
| Código de país en dispositivo | Necesidad para prestar el servicio que has solicitado al instalar la App (art. 6.1.b RGPD): guardamos tu país para servirte el digest correcto. |
| Código de país en backend (cuando hay notificaciones activas) | Consentimiento, junto con la opt-in de notificaciones. |
| Reportes de noticias | Interés legítimo (art. 6.1.f RGPD) en retirar o corregir contenido problemático. El reporte es anónimo: no lo asociamos a ti. |
| IP en logs / detección de abuso | Interés legítimo (art. 6.1.f RGPD) en la seguridad de la App. |
| Comprobación de actualizaciones (Expo) | Necesidad para prestar el servicio (art. 6.1.b RGPD): entregarte correcciones de la App. |
| Eventos de aplicación enviados a Meta (§3.6) | Interés legítimo (art. 6.1.f RGPD) en medir la eficacia de nuestras campañas de captación. Disponemos de un Legitimate Interest Assessment (LIA) documentado, accesible bajo petición a privacy@goodnewsapp.app. Puedes oponerte en cualquier momento desactivando "Medición de campañas" en Ajustes, sin dar explicaciones y sin perder funcionalidad. |
Puedes retirar el consentimiento en cualquier momento. La retirada no afecta a la licitud del tratamiento previo (art. 7.3 RGPD).
6. Plazos de conservación
- Token push + país + hora: mientras el token sea válido. Lo borramos automáticamente cuando lo revocas (botón "Borrar mis datos" o desinstalación), o tras 90 días de intentos de entrega fallidos.
- Código de país, hora, favoritos y descartes en el dispositivo: hasta que desinstales la App o borres sus datos.
- Reportes de noticias: hasta 24 meses, en forma anónima, para poder detectar patrones de fallo del filtrado.
- Registros de comprobación de actualizaciones: los conserva Expo conforme a su propia política; nosotros no los almacenamos.
- Eventos de aplicación enviados a Meta: los conserva Meta conforme a su propia política de datos; nosotros no recibimos copia a nivel de usuario, solo informes agregados de campaña.
- Logs del servidor (incluyendo IP): 30 días como máximo.
7. Encargados, receptores y subencargados
No vendemos ni cedemos tus datos. Para operar la App utilizamos los siguientes proveedores. Cada uno trata solo los datos estrictamente necesarios para su función.
7.1. Encargados del tratamiento (art. 28 RGPD)
| Proveedor | Ubicación | Función | Datos compartidos |
|---|---|---|---|
| Amazon Web Services, Inc. | EE. UU. (región us-east-1) | Hosting del backend (EC2, S3, CloudFront, SSM) | Token push, país, hora, reportes de noticias anónimos |
| Anthropic, PBC | EE. UU. (endpoint US) | Clasificación y reescritura de artículos vía API de Claude. Hemos activado modo de retención cero en el Anthropic Trust Center; los prompts no se usan para entrenamiento. | Solo contenido público del artículo de origen. Ningún dato del usuario. |
| OpenAI, L.L.C. | EE. UU. (endpoint US) | Generación de imágenes ilustrativas (gpt-image-2) cuando un artículo carece de imagen utilizable. Hemos firmado el acuerdo de retención cero. | Ningún dato del usuario. |
| Expo, Inc. | EE. UU. | Envío de notificaciones push + actualizaciones OTA del bundle JavaScript. | Token push, timestamp de envío, payload del digest, estado de entrega. Para OTA, IP del dispositivo en el momento de la comprobación de actualización (no la almacenamos nosotros; aplica la política de Expo en https://expo.dev/privacy). |
Además, usamos Apify Technologies s.r.o. (República Checa, UE) para rastrear sitios web de medios de comunicación públicos. Apify no recibe ni procesa ningún dato personal de los usuarios de la App.
7.2. Responsables independientes / receptores
| Receptor | Ubicación | Función |
|---|---|---|
| Apple Inc. | EE. UU. / global | Distribución en App Store y entrega de push vía APNs. Apple opera APNs bajo sus propias políticas y es responsable del tratamiento del token en esa capa. |
| Google LLC | EE. UU. / global | Distribución en Google Play y entrega de push vía FCM. Mismo régimen que Apple. |
| Meta Platforms Ireland Ltd. (usuarios del EEE) / Meta Platforms, Inc. (resto) | Irlanda / EE. UU. | Medición de campañas de captación, tanto mediante el SDK integrado en la App como mediante la retransmisión desde nuestro servidor a la API de Conversiones (§3.6). Meta actúa como responsable independiente conforme a su política de datos. Desactivable desde Ajustes. |
7.3. Garantías contractuales
Hemos firmado un Data Processing Addendum (DPA) con cada encargado, o aceptamos sus términos publicados de tratamiento de datos como parte del acuerdo de plataforma. Esto aplica a: AWS GDPR DPA, Anthropic Trust Center, OpenAI DPA, Expo Terms, Apple Developer Program License Agreement Schedule 2, y Google Play Developer Distribution Agreement. En todos los casos, el subencargado se compromete a protecciones equivalentes al RGPD, incluyendo Cláusulas Contractuales Tipo para transferencias fuera de la UE.
8. Transferencias internacionales
Algunos encargados están en EE. UU. y Singapur. Cumplimos el Capítulo V del RGPD así:
- EE. UU.: las transferencias se amparan en (a) el Data Privacy Framework UE-EE. UU. cuando el proveedor está certificado, y/o (b) las Cláusulas Contractuales Tipo (Decisión de Ejecución (UE) 2021/914). A fecha de esta política, AWS, Anthropic, OpenAI, Apple, Google y Meta están certificados en el DPF; actualizaremos esta cláusula si alguno deja de estarlo. Expo no está certificado en el DPF y se transfieren los datos a su backend bajo SCCs.
- Irlanda (Meta Platforms Ireland): dentro de la UE. Los envíos posteriores de Meta a EE. UU. se rigen por sus propias garantías, sobre las que no tenemos control.
- Singapur (sede del responsable): Singapur no tiene decisión de adecuación de la UE, así que el acceso a los datos desde Singapur por parte del responsable se ampara en SCCs (módulo "responsable a responsable").
- República Checa (Apify): dentro de la UE, sin necesidad de garantías adicionales.
Hemos realizado un Transfer Impact Assessment (TIA) conforme a la sentencia Schrems II, con medidas técnicas y organizativas adicionales (cifrado en tránsito y en reposo, minimización de datos). Puedes solicitar una copia de las garantías escribiendo a privacy@goodnewsapp.app.
9. Tus derechos
Tienes los siguientes derechos sobre tus datos personales (artículos 15 a 22 RGPD y 11 a 18 LOPDGDD):
- Acceso: saber qué datos tenemos sobre ti.
- Rectificación: corregir datos inexactos.
- Supresión ("derecho al olvido").
- Limitación del tratamiento.
- Portabilidad en formato estructurado.
- Oposición a tratamientos basados en interés legítimo.
- Retirada del consentimiento en cualquier momento sin afectar a la licitud del tratamiento previo (art. 7.3 RGPD).
- No ser objeto de decisiones automatizadas individualizadas con efectos jurídicos o significativos (es decir, que un algoritmo decida solo sobre algo que te afecte legalmente; ver sección 11).
- Reclamación ante la Agencia Española de Protección de Datos (AEPD):
www.aepd.es, C/ Jorge Juan 6, 28001 Madrid.
Para usuarios en California (CCPA/CPRA): derechos de saber, borrar, corregir y oponerte a la venta o compartición de datos. Nosotros no vendemos ni compartimos datos personales en el sentido de la CCPA/CPRA.
Para usuarios en Singapur (PDPA): derechos de acceso y corrección según los arts. 21 y 22 PDPA.
Conforme al art. 11.2 RGPD, si no podemos identificarte a partir de los datos que aportes, podremos pedirte información adicional únicamente para confirmar que eres tú (típicamente, tu token push).
10. Cómo ejercer tus derechos
La forma más rápida de borrar tus datos es:
- Abrir Ajustes > Borrar mis datos dentro de la App. Esta acción elimina tu token push, país y hora preferida del backend en cuestión de segundos.
- Como alternativa, escribir a privacy@goodnewsapp.app y atenderemos la solicitud en un máximo de 7 días.
Para cualquier otro derecho (acceso, rectificación, portabilidad, etc.), escríbenos al mismo email. Te pediremos lo mínimo para confirmar que eres tú, normalmente tu token push (lo encuentras en Ajustes > Acerca de dentro de la App). Responderemos en el plazo máximo de un mes, prorrogable por dos meses adicionales en casos complejos.
Si consideras que tratamos tus datos de forma incorrecta, puedes presentar una reclamación previa ante nosotros (privacy@goodnewsapp.app) o directamente ante la AEPD.
11. Decisiones automatizadas y perfilado
Usamos modelos de IA (Anthropic Claude y OpenAI) para clasificar noticias como positivas y reescribir titulares y resúmenes.
- Estos modelos operan sobre contenido público de medios de comunicación, no sobre tus datos personales.
- Todos los usuarios de un mismo país reciben exactamente el mismo digest. La App no personaliza el contenido por usuario: lo que marcas como favorito o descartas se queda en tu dispositivo (§3.4) y no altera la selección de nadie, tampoco la tuya en días posteriores.
- Los reportes de noticias son anónimos y nos sirven para revisar contenido concreto, no para clasificarte.
- No tomamos decisiones automatizadas con efectos jurídicos o significativos sobre personas físicas (art. 22 RGPD) ni realizamos perfilado individual.
Si en el futuro introducimos personalización individualizada, actualizaremos esta política y te lo notificaremos.
12. Notificaciones push y ATT
Las notificaciones son opt-in. Antes de que aparezca el prompt del sistema operativo, la App te muestra una pantalla que explica para qué sirven, enlaza esta Política de Privacidad completa y te deja elegir entre activarlas o continuar sin ellas ("Ahora no"). Si declinas, el prompt del sistema operativo no llega a dispararse y no generamos ningún token.
Si activas las notificaciones:
- Generamos un Expo Push Token y lo asociamos en el backend a tu país y hora.
- Te enviamos una notificación al día con el digest, a tu hora elegida.
- Podemos, excepcionalmente, enviar una única notificación operativa adicional si el servicio sufre una interrupción material superior a 24 horas.
- Nunca usamos el canal de push para publicidad ni cross-promotion, en coherencia con Apple App Store Review Guideline 4.5.4 y la Google Play Developer Program Policy on Disruptive Notifications.
- Puedes revocar las notificaciones en cualquier momento desde Ajustes en la App o en el sistema operativo; el token se invalida y se elimina del backend en cuestión de segundos.
Marco ATT de Apple: la App no muestra prompt de ATT porque no accede al identificador publicitario (IDFA): la recogida del IDFA está desactivada en la configuración del SDK de Meta (advertiserIDCollectionEnabled = false) y no usamos ningún otro identificador publicitario ni compartimos datos con data brokers. La medición de campañas descrita en §3.6 se realiza mediante eventos de nivel de aplicación sin IDFA, dentro del marco agregado que Apple permite sin consentimiento ATT.
13. Menores
La App está dirigida a personas a partir de 16 años. Esta es la edad de consentimiento digital por defecto del RGPD (art. 8) y supera el umbral más bajo aplicable en España (14 años según el art. 7 LOPDGDD), por lo que ofrece protección equivalente o mayor en todo el EEE.
- El rating de edad en App Store y Google Play está fijado en consecuencia (12+ / Teen).
- No solicitamos la edad porque no recogemos datos identificativos.
- Si detectamos o se nos comunica que un menor de 16 años está usando la App con token activo, eliminamos el token y los datos asociados.
- Si eres padre, madre o tutor y consideras que un menor a tu cargo usa la App, escríbenos a privacy@goodnewsapp.app y actuaremos de inmediato.
14. Seguridad
- En tránsito, todas las comunicaciones usan HTTPS con TLS 1.2 o superior (TLS 1.3 cuando está disponible), incluyendo conexiones a Expo, AWS, Anthropic, OpenAI y Meta.
- En reposo en el backend, los datos se cifran con claves gestionadas por AWS KMS.
- Las claves de API y secretos se guardan en AWS SSM Parameter Store cifrado.
- En tu dispositivo, tus preferencias (idioma, país, hora), tus favoritos, tus descartes y la caché de artículos se guardan en AsyncStorage, sin cifrado adicional al que aplica el propio sistema operativo. No excluimos estos datos de las copias de seguridad del SO, por lo que pueden estar presentes en iCloud Backup o Google One Backup, cifrados bajo tu cuenta Apple/Google.
- El acceso al dataset de tokens push está limitado a un conjunto reducido de operadores.
15. Cambios en esta política
Podemos actualizar esta política para reflejar cambios legales, técnicos u operativos. Cuando lo hagamos:
- Publicaremos la nueva versión en
https://goodnewsapp.app/privacidad.html. - Actualizaremos la fecha al inicio del documento.
- Si el cambio es sustancial, te avisaremos dentro de la App.
Si seguimos usando los mismos datos para las mismas finalidades, no necesitamos pedirte de nuevo el consentimiento. Cuando un cambio afecte a una finalidad nueva o a una base jurídica distinta, te pediremos consentimiento expreso por separado (art. 6.4 RGPD).
16. Contacto
privacy@goodnewsapp.app
TYP NETWORK PTE. LTD.
20 Collyer Quay #09-01
Singapur 049319
Documento redactado en español (es-ES). Versión 1.0 — primera publicación coincidiendo con el lanzamiento del MVP de España.
También disponible como markdown: privacy.es.md.