Política de privacidad
Última actualización:
Esta política explica qué datos personales trata Alberto Antequera a través de albertoar.com, de los servicios privados alojados en sus subdominios y de las aplicaciones registradas en su proyecto de Google Cloud, y con qué finalidad.
1. Responsable del tratamiento
- Responsable: Alberto Antequera (persona física, sin actividad comercial asociada a este sitio).
- Ubicación: Málaga, España.
- Contacto: privacidad@albertoar.com
2. Ámbito de aplicación
Esta política cubre:
- El sitio web público albertoar.com (blog, recorrido, proyectos, formulario de contacto, chat con IA y servidor MCP).
- Los servicios privados autoalojados en subdominios de albertoar.com, de uso personal y con acceso restringido por invitación.
- Las aplicaciones que solicitan acceso a una cuenta de Google mediante OAuth y que están registradas en el proyecto de Google Cloud del responsable.
Toda la infraestructura se ejecuta en un servidor propio (homelab) situado en España. No se utiliza ningún proveedor de hosting de terceros para la web.
3. Datos que se tratan y para qué
Formulario de contacto
- Datos: nombre, dirección de email, contenido del mensaje, idioma del sitio y fecha de envío.
- Finalidad: leer y responder tu mensaje.
- Base jurídica: tu consentimiento al enviar el formulario.
- Conservación: hasta 24 meses desde el envío, o hasta que solicites su supresión.
Chat con IA
- Datos: el texto de las preguntas que escribes durante la conversación.
- Tratamiento: las preguntas se envían a un modelo de lenguaje autoalojado en el homelab del responsable. No se envían a OpenAI, Google ni a ningún otro proveedor externo de IA.
- Conservación: las conversaciones no se almacenan en base de datos. Sólo existen en la memoria de tu navegador durante la sesión.
- Base jurídica: interés legítimo en ofrecer el servicio que has solicitado al escribir.
No introduzcas datos personales sensibles ni información confidencial en el chat.
Registros técnicos y limitación de abuso
- Datos: dirección IP y marca de tiempo de las peticiones al chat, al formulario y al inicio de sesión.
- Finalidad: limitar el número de peticiones por IP para evitar abusos y ataques de fuerza bruta.
- Conservación: en memoria volátil, con ventanas de 10 a 15 minutos; se pierden al reiniciar el servicio. No se guardan en base de datos.
- Base jurídica: interés legítimo en la seguridad del servicio.
Cuentas del panel de administración
- Datos: email, hash de la contraseña (bcrypt) y secreto TOTP para el segundo factor.
- Finalidad: administrar el contenido del sitio. Es de uso exclusivo del responsable.
- Base jurídica: ejecución del propio servicio.
Cookies y almacenamiento local
- Sin analítica, sin publicidad y sin cookies de terceros. No se usa Google Analytics ni herramientas de seguimiento equivalentes.
- Cookie de sesión (
authjs.session-token): sólo se crea al iniciar sesión en el área privada. Es técnicamente necesaria. - Cookie de SSO (
authelia_session): sólo en los servicios privados de los subdominios, para mantener la sesión autenticada. Es técnicamente necesaria. - localStorage: el chat recuerda su tamaño y posición en tu navegador. Ese dato nunca sale de tu equipo.
4. Datos de tu cuenta de Google
Algunas aplicaciones del responsable solicitan permiso para acceder a una cuenta de Google mediante OAuth 2.0. Sólo se accede a lo estrictamente necesario y siempre después de que tú lo autorices de forma expresa en la pantalla de consentimiento de Google.
Permisos que pueden solicitarse
| Permiso | Para qué se usa |
|---|---|
drive.file | Crear y gestionar únicamente los archivos que la propia aplicación crea en tu Google Drive: copias de seguridad cifradas de la infraestructura. La aplicación no puede ver ni leer el resto de tu Drive. |
openid, email, profile | Identificarte para permitir el acceso a los servicios privados: identificador de la cuenta, dirección de email y nombre de perfil. |
Cómo se usan y dónde se guardan
- Las copias de seguridad se suben cifradas de extremo a extremo y se almacenan en el Google Drive de la propia cuenta que autoriza la aplicación. No se copian a ningún otro sistema.
- Los datos de perfil obtenidos al iniciar sesión se usan sólo para identificar la sesión. No se enriquecen ni se cruzan con otras fuentes.
- Los tokens de acceso y de refresco se guardan cifrados en el gestor de secretos del homelab y no se comparten con nadie.
Uso limitado (Google API Services User Data Policy)
El uso que estas aplicaciones hacen de la información recibida de las APIs de Google se ajusta a la Política de Datos de Usuario de los Servicios de API de Google, incluidos sus requisitos de uso limitado. En concreto:
- No se venden, alquilan ni ceden los datos de Google a terceros.
- No se usan para publicidad, elaboración de perfiles ni estudios de mercado.
- No se usan para entrenar, ajustar ni mejorar modelos de inteligencia artificial, ni propios ni de terceros, incluidos modelos generalizados.
- Sólo personas humanas leen esos datos cuando tú lo autorizas expresamente, cuando es necesario por seguridad, o cuando lo exige la ley.
Cómo revocar el acceso
Puedes retirar en cualquier momento el permiso concedido desde la página de permisos de tu cuenta de Google. Al hacerlo, la aplicación deja de poder acceder a tus datos de inmediato.
5. Destinatarios y terceros
Los datos no se ceden a terceros, salvo a los proveedores estrictamente necesarios para que el servicio funcione:
- Google Ireland Limited — almacenamiento de las copias de seguridad cifradas en Google Drive, cuando se usa esa integración.
- Proveedor de correo saliente (SMTP) — envío de notificaciones puntuales del sistema.
No hay transferencias internacionales adicionales más allá de las que realicen esos proveedores bajo las cláusulas contractuales tipo de la Unión Europea.
6. Plazos de conservación
| Dato | Conservación |
|---|---|
| Mensajes del formulario de contacto | Hasta 24 meses, o hasta que pidas su supresión |
| Conversaciones del chat | No se almacenan |
| IPs para limitación de abuso | Memoria volátil, de 10 a 15 minutos |
| Cuentas de administración | Mientras la cuenta exista |
| Copias de seguridad en Google Drive | Según la política de rotación del homelab; se eliminan al revocar el acceso |
7. Tus derechos
Puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar tu consentimiento, escribiendo a privacidad@albertoar.com. La solicitud se atenderá en el plazo máximo de un mes.
Si consideras que el tratamiento no se ajusta a la normativa, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
8. Seguridad
- Todo el tráfico viaja cifrado por HTTPS con certificados de Let's Encrypt.
- Las contraseñas se guardan como hash bcrypt, nunca en claro.
- El acceso al panel de administración exige doble factor (TOTP) obligatorio.
- Las copias de seguridad se cifran antes de salir del servidor.
- Se aplican cabeceras de seguridad y una Content Security Policy restrictiva.
9. Menores
Este sitio no está dirigido a menores de 14 años y no se recaban intencionadamente datos de menores.
10. Cambios en esta política
Esta política puede actualizarse para reflejar cambios en el servicio o en la normativa. La fecha de la última revisión aparece al principio de la página.