Ir al contenido
Lunoriaby Luma
  • Acerca de
  • Funciones
  • Política de Privacidad
  • Condiciones de Uso
  • Condiciones de Suscripción
Consigue Lunoria (Google Play)
⚠ A continuación quedan dos hechos operativos concretos aún por confirmar, no todo el documento. Los puntos abiertos son limitados y se nombran explícitamente allí donde aparecen (véase el recuadro destacado más abajo): la región exacta de alojamiento de nuestro proyecto Supabase, y el estado final de la firma de nuestros acuerdos de encargo de tratamiento de datos (DPA). El resto de esta Política describe el funcionamiento real y actual de la Aplicación.

Política de Privacidad — Lunoria

Versión en español 1.3 · Fecha de entrada en vigor: 06/08/2026 · Aplicable a la aplicación Lunoria (web/PWA + iOS/Android) · Idiomas disponibles: polski, English, Deutsch, français (véase «Idioma de esta Política», sección 13 más abajo).

Índice

  1. Responsable del tratamiento
  2. Qué es Lunoria
  3. Qué datos tratamos
  4. Transparencia sobre la IA
  5. Decisiones automatizadas
  6. Destinatarios y encargados del tratamiento
  7. Durante cuánto tiempo conservamos tus datos
  8. Tus derechos (sin «cuenta» — cómo ejercerlos)
  9. Edad mínima
  10. Seguridad de los datos
  11. Cambios en esta Política
  12. Contacto
  13. Idioma de esta Política
  14. Derechos de privacidad de California y otros estados de EE. UU. (solo residentes en Estados Unidos)
  15. Australia — tus derechos conforme a la Privacy Act (solo residentes en Australia)
  16. Quebec, Canadá — Responsable de la protección de datos personales (solo residentes en Quebec)

1. Quién es el responsable del tratamiento de tus datos

El responsable del tratamiento de datos personales en el sentido del artículo 4, apartado 7, del RGPD es:

LUMA Sp. z o.o. (denominación completa: LUMA Spółka z ograniczoną odpowiedzialnością, sociedad de responsabilidad limitada de derecho polaco)
con domicilio social en Varsovia, ul. Gawronia 15, 04-785 Varsovia, Polonia
inscrita en el Registro Judicial Nacional (KRS) con el número: 0001244636
número de identificación fiscal (NIP): 9522285489, número de registro estadístico (REGON): 544875680
correo electrónico de contacto para cuestiones de protección de datos: [email protected]

Si designamos un delegado de protección de datos (DPD), sus datos de contacto se publicarán aquí. Hasta entonces, contáctanos directamente en la dirección indicada más arriba para cualquier cuestión de protección de datos.

2. Qué es Lunoria (contexto del tratamiento)

Lunoria es una aplicación conversacional de entretenimiento: una astróloga, tarotista y numeróloga con IA. Lunoria tiene fines exclusivamente de entretenimiento y no sustituye el asesoramiento médico, financiero, jurídico ni psicológico. El contenido (horóscopos, tiradas de tarot, numerología, respuestas del chat) se genera mediante un modelo de inteligencia artificial a partir de la información que proporcionas.

Arquitectura local-first, como hecho técnico. Tus datos de nacimiento (fecha y, opcionalmente, hora y lugar de nacimiento) y el contenido de tus conversaciones con Lunoria se almacenan únicamente en tu dispositivo (en el almacenamiento de tu navegador/aplicación) y no se guardan en nuestra base de datos. Cuando mantienes una conversación, su contenido se transmite en tiempo real a través de nuestro servidor intermediario (proxy sin estado, «stateless proxy») únicamente para transmitirlo al modelo de IA y devolverte la respuesta — nuestro servidor no almacena el contenido de esa conversación ni tus datos de nacimiento. El proveedor del modelo de IA (Anthropic, EE. UU.) trata estos datos conforme a un acuerdo de encargo de tratamiento de datos (DPA) y al mecanismo de transferencia transfronteriza descrito en la sección 6, y los conserva por defecto hasta 30 días en sus propios servidores por motivos de seguridad y cumplimiento legal, salvo que utilicemos un acuerdo de retención cero de datos (Zero Data Retention).

Precisión en la redacción: no afirmamos que «tus datos nunca llegan a ningún servidor» — eso no sería exacto. La formulación correcta es: no almacenamos tus datos en nuestros servidores; el contenido se trata en tránsito por el proveedor del modelo de IA con el fin de generar una respuesta.

Notificaciones del horóscopo del día — la misma arquitectura local. Si activas en Ajustes el recordatorio diario del horóscopo del día, la planificación de esa notificación (fecha y hora de aparición) se programa y se guarda únicamente en tu dispositivo, mediante el mecanismo nativo del sistema operativo (iOS/Android) — no utilizamos ningún servicio externo de transmisión push (no registramos tu dispositivo en Firebase Cloud Messaging, en el Apple Push Notification service ni en el Expo Push Service) y no generamos ningún token de dispositivo asociado a esta función. El contenido de la notificación es genérico e idéntico para todos los usuarios de un mismo idioma (por ejemplo, «Tu horóscopo de hoy ya está aquí») — no incluye tu signo del zodiaco ni ningún otro contenido personalizado, entre otras razones para que carezca de significado para un tercero que mire la pantalla de bloqueo de tu teléfono. Luma no sabe en qué dispositivo está activada esta función, ni qué signo del zodiaco tiene asociado — la única información que nos llega en relación con esta función es la única marca de tiempo descrita en la sección 3 más abajo, utilizada exclusivamente para medir la eficacia de esta función.

Nota sobre categorías especiales de datos (artículo 9 del RGPD / conceptos equivalentes de información sensible en el derecho estadounidense y australiano). Una solicitud de horóscopo, tirada de tarot o análisis numerológico, por sí sola, no se considera que revele «creencias religiosas o filosóficas» en el sentido del artículo 9 del RGPD. Sin embargo, una conversación libre con Lunoria puede revelar de forma incidental información sensible (por ejemplo, sobre salud, orientación sexual o creencias) — la arquitectura local-first minimiza este riesgo en su origen (ausencia de almacenamiento persistente por nuestra parte), pero no elimina el tratamiento en tránsito por parte del proveedor del modelo de IA. Esta calificación se confirma para el marco de la UE/RGPD en esta sección, y por separado para el derecho estadounidense (definición legal de California de «información personal sensible») en la sección 14 más abajo. Esta valoración se aplica en la misma medida al contenido de las notificaciones push descritas arriba, por las mismas razones (contenido genérico, independiente del signo del zodiaco, sin elemento diagnóstico o evaluativo).

3. Qué datos tratamos, con qué finalidad y sobre qué base jurídica

Categoría de datos Ejemplos Finalidad del tratamiento Base jurídica (RGPD)
Identificador de sesión anónimo Identificador técnico no significativo, generado aleatoriamente (UUID), asignado por Supabase Auth en el primer inicio de la Aplicación (función signInAnonymously()) — sin dirección de correo electrónico, contraseña, nombre ni registro de ningún tipo. Lunoria no ofrece cuentas de usuario ni inicio de sesión. Aplicación de los límites del plan mensual, vinculación del estado de la suscripción/derechos (entitlements) con tu dispositivo Artículo 6, apartado 1, letra b), del RGPD — ejecución de un contrato
Dirección de correo electrónico (solo en compras por el canal web) Dirección de correo electrónico proporcionada al comprar una suscripción en lunoria.lumasoft.pl — únicamente para las necesidades del proveedor de pagos Emisión de una confirmación de pago/recibo por el proveedor de pagos (Stripe); esto no crea una cuenta en la Aplicación — véase la tabla de encargados del tratamiento en la sección 6 Artículo 6, apartado 1, letra b); registros contables — artículo 6, apartado 1, letra c)
Datos de nacimiento Fecha y, opcionalmente, hora y lugar de nacimiento Cálculos astrológicos/numerológicos necesarios para generar una lectura Artículo 6, apartado 1, letra b) — tratados en tránsito, no almacenados en el servidor (sección 2)
Contenido de tu conversación con Lunoria Mensajes del chat, preguntas, respuestas de la IA Generación de una respuesta; potencialmente artículo 9, apartado 2, letra a), cuando el contenido revela de forma incidental información sensible (sección 2) Artículo 6, apartado 1, letra b), combinado con el artículo 9, apartado 2, letra a), cuando proceda
Datos de pago Estado de la suscripción, historial de transacciones (RevenueCat/Stripe/Apple/Google) Gestión de las suscripciones Plus/Premium y de las compras de recargas (top-up) Artículo 6, apartado 1, letra b); registros contables — artículo 6, apartado 1, letra c)
Denuncias de contenido (trust & safety) El fragmento citado del mensaje de la IA que has denunciado (botón «Denunciar») y el motivo de la denuncia Gestión de las denuncias de contenido inapropiado generado por la IA (requisito de la política de Google Play sobre la moderación de contenido generativo), moderación, prevención de abusos Artículo 6, apartado 1, letra f) — interés legítimo (garantizar la seguridad y la calidad del contenido generado por la IA, cumplir los requisitos de las tiendas de aplicaciones sobre moderación de contenido generativo, prevenir abusos)
Direcciones IP / registros técnicos de infraestructura (Supabase/alojamiento) Dirección IP, marca de tiempo de la solicitud, agente de usuario — generados automáticamente por la infraestructura de alojamiento durante la gestión de las solicitudes Seguridad, prevención de abusos, detección y contención de ataques Artículo 6, apartado 1, letra f) — interés legítimo (seguridad de la infraestructura)
Datos de diagnóstico / telemetría (Sentry) Modelo del dispositivo, versión del sistema operativo, versión de la Aplicación, idioma/configuración regional, geolocalización aproximada obtenida a partir de la dirección IP (a nivel de país/ciudad), identificador de sesión anónimo (UUID) y, en caso de error al leer del almacenamiento local del dispositivo, el nombre del almacenamiento y el tipo de operación Detección, diagnóstico y resolución de fallos técnicos; mantenimiento de la estabilidad de la Aplicación Artículo 6, apartado 1, letra f) — interés legítimo (seguridad y estabilidad de la Aplicación, en los mismos términos que los registros técnicos de infraestructura anteriores)
Registro de eventos de suscripción (RevenueCat event log) Identificador del evento, tipo de evento, tienda (App Store/Google Play/Stripe Web Billing), app_user_id Conciliación de pagos, auditoría de suscripciones, detección de fraudes/abusos Artículo 6, apartado 1, letras b)/f)
Consentimiento a las notificaciones push y su marca de tiempo Una única marca de tiempo (columna profiles.local_reminder_enabled_at), registrada una sola vez — en el momento en que tu dispositivo programó el recordatorio local y diario del horóscopo del día — y que nunca se sobrescribe después. No registramos si la notificación se mostró o se pulsó. La propia planificación de la notificación, así como su contenido, permanecen únicamente en tu dispositivo (sección 2) y nunca se nos transmiten. Demostrar que consentiste esta función (registro del consentimiento, artículo 7, apartado 1, del RGPD); medir exclusivamente la eficacia de esta función del producto (si el recordatorio aumenta el retorno a la Aplicación al día siguiente) — sin perfilado, sin personalización de contenido y sin ningún marketing distinto de la propia notificación Artículo 6, apartado 1, letra a), del RGPD, en relación con el artículo 398 de la ley polaca de comunicaciones electrónicas (tu consentimiento a una comunicación mediante un equipo terminal de telecomunicaciones) — para la propia función de recordatorio; artículo 6, apartado 1, letra f), del RGPD — nuestro interés legítimo en demostrar el consentimiento otorgado y medir la eficacia de la función, en lo que respecta a la propia marca de tiempo

4. Transparencia sobre la IA (Reglamento de IA de la UE, artículo 50; «B.O.T. Act» de EE. UU.)

Lunoria muestra un mensaje permanente y visible que informa de que estás hablando con un sistema de inteligencia artificial, no con una persona, en cada sesión de chat y en cada lectura generada (horóscopo, tarot, numerología). Esto satisface tanto el Reglamento de IA de la UE (Reglamento (UE) 2024/1689, artículo 50) como, para los usuarios en California, la «B.O.T. Act» (Cal. Bus. & Prof. Code §§ 17940-17943) — véanse las Condiciones de Uso, sección 8, para los lugares exactos donde aparece esta información en la Aplicación. El contenido generado por la IA puede contener errores o inexactitudes.

5. Decisiones automatizadas

Las lecturas y respuestas de Lunoria se generan mediante un modelo de inteligencia artificial (Anthropic Claude). No se trata de una decisión automatizada que produzca efectos jurídicos o te afecte significativamente de forma similar en el sentido del artículo 22 del RGPD — el contenido tiene un carácter exclusivamente recreativo, y cualquier decisión vital la tomas únicamente tú, bajo tu propia responsabilidad.

6. Con quién compartimos datos — destinatarios, encargados del tratamiento y responsables independientes

Trabajamos con proveedores de confianza. La mayoría de ellos actúan como encargados del tratamiento en el sentido del artículo 28 del RGPD, con los que hemos suscrito, o suscribiremos, acuerdos de encargo de tratamiento de datos (DPA). Apple y Google constituyen la excepción — en la facturación de suscripciones del canal nativo (compras integradas en la aplicación), actúan como responsables del tratamiento independientes (artículo 4, apartado 7, del RGPD) — no son nuestros encargados del tratamiento, y el tratamiento de los datos transaccionales se realiza conforme a sus propias políticas de privacidad y bajo su propia responsabilidad como responsables del tratamiento. El rol de cada entidad se indica en la columna «Rol» a continuación:

Entidad Rol Ubicación / región Mecanismo de transferencia transfronteriza (fuera del EEE)
Supabase Encargado del tratamiento (artículo 28 del RGPD). Gestión de sesiones técnicas anónimas (Auth, sin correo electrónico/contraseña) y del estado de los límites/derechos de suscripción (entitlements). El proyecto de Supabase de Lunoria no dispone de tablas de contenido — no almacena datos de nacimiento ni el contenido de las conversaciones. UE (región por confirmar con la configuración final del proyecto — recomendación: Fráncfort/eu-central-1, en coherencia con el resto de productos de Luma) CCT en el acuerdo con Supabase, cuando se utilicen subencargados fuera del EEE
Anthropic (Claude) Encargado del tratamiento (artículo 28 del RGPD). Generación de las respuestas del chat, horóscopos, tiradas de tarot y análisis numerológicos a partir del contenido enviado a través de nuestro proxy sin estado — el único proveedor de IA que trata tus datos en tiempo real Estados Unidos Cláusulas Contractuales Tipo (CCT, módulo 2/3, Decisión 2021/914); un acuerdo de encargo de tratamiento de datos (DPA) está en fase de finalización — el estado de la certificación en el marco del Data Privacy Framework UE-EE. UU. (DPF) queda pendiente de confirmación en origen (no se ha encontrado confirmación inequívoca de una certificación formal). Retención por defecto en Anthropic: hasta 30 días, en ausencia de un acuerdo independiente de Zero Data Retention. Para los usuarios de EE. UU., esta misma relación se aborda además conforme al marco californiano de información personal sensible en la sección 14.
RevenueCat Encargado del tratamiento (artículo 28 del RGPD). Gestión de suscripciones, sincronización de los derechos Plus/Premium Estados Unidos (infraestructura global) CCT / DPF, según proceda
Stripe Encargado del tratamiento (artículo 28 del RGPD). Procesamiento de pagos con tarjeta (facturación web, RevenueCat Web Billing) Estados Unidos / Irlanda (Stripe Payments Europe) CCT para las transferencias a EE. UU., según proceda
Apple / Google Responsable del tratamiento independiente (artículo 4, apartado 7, del RGPD) — NO un encargado del tratamiento. Facturación de suscripciones en el canal nativo (compras integradas en la aplicación), conforme a las normas propias de cada tienda; Apple/Google deciden por sí mismos las finalidades y medios del tratamiento de los datos transaccionales y asumen su propia responsabilidad como responsables del tratamiento. Global (Apple/Google) Conforme a las políticas de privacidad propias de Apple/Google como responsables independientes
Microsoft (Microsoft 365 / Microsoft Graph API) Encargado del tratamiento (artículo 28 del RGPD) — infraestructura desplegada, actualmente inactiva. La base técnica para el envío de correos electrónicos transaccionales relacionados con un eventual mecanismo opcional de inicio de sesión por correo electrónico (confirmación, enlace de acceso, restablecimiento de contraseña) desde [email protected] está desplegada (Supabase Auth «Send Email Hook»), pero la Aplicación actualmente no ofrece registro, contraseña ni inicio de sesión por correo electrónico — funciona únicamente con sesiones técnicas anónimas (sección 3), por lo que este mecanismo no se activa hoy con ninguna función de la Aplicación, y ninguna dirección de correo electrónico tuya llega a Microsoft por esta vía. Si en el futuro ofrecemos esa función opcional, esta Política se actualizará antes de su lanzamiento. Infraestructura de Microsoft 365 (región del tenant por confirmar — UE/global) CCT / DPF, cuando aplique una transferencia fuera del EEE
Sentry (Functional Software, Inc.) Encargado del tratamiento (artículo 28 del RGPD). Diagnóstico de fallos y mantenimiento de la estabilidad de la Aplicación — notificación automática de errores técnicos. Categorías de datos tratados: modelo del dispositivo, versión del sistema operativo, versión de la Aplicación, idioma/configuración regional, geolocalización aproximada obtenida a partir de la dirección IP (a nivel de país/ciudad), identificador de sesión anónimo (UUID) y, en caso de error al leer del almacenamiento local del dispositivo, el nombre del almacenamiento y el tipo de operación. El contenido de tus conversaciones con Lunoria y tus datos de nacimiento no se envían a Sentry — la Aplicación está configurada para no enviar datos personales completos y para eliminar, antes de enviar cada informe, el contenido de las solicitudes, los parámetros y cualquier token de autenticación. Base jurídica: artículo 6, apartado 1, letra f), del RGPD — interés legítimo del responsable del tratamiento en mantener la estabilidad, la seguridad y la rápida resolución de los fallos de la Aplicación, en los mismos términos que los registros técnicos de infraestructura mencionados en la sección 3. UE (Alemania) — la organización de Sentry opera en la región de la UE, con un punto de recepción de eventos situado en Alemania No aplicable — el tratamiento se realiza íntegramente en la UE, sin transferencia fuera del EEE
Nota sobre herramientas de desarrollo (transparencia adicional): para la producción de los elementos gráficos de la Aplicación (iconos, fondos, ilustraciones), hemos utilizado el modelo de generación de imágenes de Google (Gemini/Google Generative Language API). Esta herramienta solo se utiliza en la fase de producción de los materiales gráficos de la aplicación, antes de que esta se ponga a disposición de los usuarios, y nunca trata datos personales de los usuarios de Lunoria — no es un encargado del tratamiento en el sentido del artículo 28 del RGPD respecto de tus datos y, por ello, no figura en la tabla anterior.

No vendemos tu información personal a terceros ni la divulgamos con fines de marketing sin tu consentimiento. Para los consumidores de EE. UU., véase la declaración más específica «no vendemos ni compartimos» en la sección 14.

Pendiente de confirmación antes de la publicación (hechos operativos no resueltos, no una opinión jurídica): el estado de los DPA firmados con Supabase, Anthropic (incluido el estado de Zero Data Retention y el estado de certificación en el marco del Data Privacy Framework UE-EE. UU. — no se ha encontrado confirmación inequívoca de la certificación formal de Anthropic), RevenueCat, Stripe, Sentry y Microsoft (Graph API / Microsoft 365 — se necesita un DPA antes de activar cualquier mecanismo de inicio de sesión por correo electrónico, véase la tabla anterior); la región exacta de tratamiento de Supabase y del tenant de Microsoft 365.
Informes de fallos y diagnóstico técnico: Sentry. La Aplicación utiliza Sentry (Functional Software, Inc.) para detectar y diagnosticar automáticamente los fallos técnicos y mantener la estabilidad de la Aplicación — las categorías de datos tratados, la región de tratamiento y la base jurídica se indican en la tabla anterior. Sentry no recibe el contenido de tus conversaciones con Lunoria, tus datos de nacimiento ni ningún otro contenido que escribas en el chat.

7. Durante cuánto tiempo conservamos tus datos

Categoría de datos Periodo de conservación Justificación
Datos de nacimiento / contenido de las conversaciones No almacenados en el servidor por Luma (residen localmente en tu dispositivo, a tu discreción) Arquitectura local-first (sección 2)
Los mismos datos en Anthropic (en tránsito) Hasta 30 días por defecto, sin Zero Data Retention Política de retención de Anthropic por motivos de seguridad/cumplimiento legal
Identificador de sesión anónimo / estado de límites y derechos Mientras la Aplicación se utilice activamente en un dispositivo determinado. El contador de uso del límite de mensajes se elimina a las 48 horas (ventana antiduplicación, no un registro de auditoría); las recargas (top-up) no utilizadas caducan tras 12 meses de inactividad. También puedes eliminar el identificador de sesión de forma inmediata y por ti mismo, en cualquier momento, mediante la función «Eliminar cuenta» descrita en la sección 8 más abajo Ejecución de un contrato (artículo 6, apartado 1, letra b), del RGPD); ausencia de datos identificativos de una persona
Datos de facturación 7 años Obligaciones fiscales y contables (artículo 6, apartado 1, letra c), del RGPD)
Denuncias de contenido (trust & safety) Objetivo previsto: hasta la resolución de la denuncia, más 12 meses. Estado de implementación: todavía no hemos configurado un mecanismo técnico automático de eliminación de las denuncias transcurrido ese periodo — hasta que se implemente, la eliminación/anonimización de las denuncias más antiguas se realiza manualmente como parte de una revisión periódica de datos. Considera el periodo anterior como nuestro objetivo de conservación, no como un límite actualmente aplicado de forma técnica Tiempo necesario para la moderación, y periodo probatorio en caso de recurso contra una decisión de moderación o de disputa sobre el contenido denunciado
Direcciones IP / registros técnicos de infraestructura Conforme a la política por defecto del proveedor de alojamiento — por confirmar, normalmente 30-90 días Seguridad, prevención de abusos (artículo 6, apartado 1, letra f), del RGPD)
Datos de diagnóstico / telemetría (Sentry) Conforme a la política de retención por defecto de Sentry para el plan que utilizamos — el periodo exacto queda por confirmar con el proveedor antes de retirar por completo el estado de borrador de este punto. Deliberadamente no indicamos aquí ningún número de días hasta que se confirme expresamente en la configuración/el contrato del proveedor Seguridad y estabilidad de la Aplicación, diagnóstico de fallos (artículo 6, apartado 1, letra f), del RGPD)
Registro de eventos de suscripción (RevenueCat event log) 30 días Conciliación de pagos y auditoría de suscripciones

Dado que el contenido de las conversaciones y el historial de lecturas no se almacenan por nuestra parte (arquitectura local-first, sección 2), puedes eliminarlos tú mismo borrando el almacenamiento local de tu dispositivo/navegador — la función «Borrar todo el historial» en los Ajustes de la Aplicación, disponible de forma inmediata y sin necesidad de ninguna solicitud a nosotros. Esta función no elimina intencionadamente tus datos de nacimiento ni tu identificador de sesión por nuestra parte — para ello está la función «Eliminar cuenta» (ambas funciones se describen íntegramente en la sección 8 más abajo).

Las denuncias de contenido que hayas enviado se conservan durante el periodo indicado en la tabla de conservación anterior, en virtud del artículo 17, apartado 3, letra e), del RGPD (formulación, ejercicio o defensa de reclamaciones, e integridad del proceso de moderación) — transcurrido ese periodo, se eliminan o anonimizan, a medida que se implementa la automatización descrita en la tabla anterior.

8. Tus derechos

Conforme al RGPD, tienes los derechos enumerados a continuación. Su ejercicio, sin embargo, se presenta de forma distinta a la de una aplicación típica con cuenta de usuario — lo explicamos directamente, en lugar de describir un procedimiento de verificación de identidad que, técnicamente, no puede llevarse a cabo para sesiones anónimas.

Capacidad limitada de identificarte (artículo 11 del RGPD). Lunoria no recopila dirección de correo electrónico, contraseña, nombre ni ningún otro identificador que nos permita vincular tu sesión anónima con una persona concreta e identificada (la única excepción: la dirección de correo electrónico facilitada al proveedor de pagos al comprar por el canal web — secciones 3 y 6). En consecuencia, de conformidad con el artículo 11 del RGPD, si recibimos un correo electrónico solicitando el ejercicio de los derechos previstos en los artículos 15 a 20 del RGPD, por lo general no podemos verificar a qué sesión o a qué datos concretos se refiere la solicitud — no porque nos neguemos a atenderla, sino porque la arquitectura de la Aplicación deliberadamente no crea ese vínculo (local-first, sección 2). Si aun así deseas ejercer estos derechos respecto de datos vinculados a tu sesión, describe en tu correo electrónico las circunstancias con la mayor precisión posible (por ejemplo, la fecha aproximada y el contenido de una denuncia que hayas presentado) — atenderemos la solicitud en la medida en que podamos localizar los datos correspondientes, utilizando la información adicional que proporciones a efectos de identificación (artículo 11, apartado 2, del RGPD).
  • Derecho de acceso a los datos (artículo 15) — los datos que efectivamente conservamos por nuestra parte (el estado de tu límite/derechos de suscripción, cualquier denuncia de contenido presentada) no están vinculados a tu identidad (véase la salvedad anterior). Todos los datos que realmente definen tu experiencia en la Aplicación (datos de nacimiento, historial de conversaciones y lecturas) ya están exclusivamente en tu posesión — en tu dispositivo; la función «Exportar datos» descrita más abajo te da una copia completa e inmediata de ellos.
  • Derecho de rectificación de los datos (artículo 16) — corriges tus datos de nacimiento y tus ajustes directamente en la Aplicación; no conservamos por nuestra parte ningún otro dato personal que requiera rectificación.
  • Derecho de supresión de los datos / «derecho al olvido» (artículo 17) — descripción completa más abajo.

Cómo eliminar tus datos (Lunoria no tiene «cuentas» en el sentido de registro/inicio de sesión — solo sesiones técnicas y datos locales)

Lunoria no ofrece registro ni inicio de sesión con contraseña, por lo que no existe una «cuenta» tradicional en ese sentido. En los Ajustes de la Aplicación, la función denominada «Eliminar cuenta» (en la sección «Zona de peligro») se refiere precisamente a la sesión técnica anónima descrita en las secciones 3 y 7. A continuación, el detalle completo de lo que eliminas y cómo:

  1. Contenido de las conversaciones e historial de lecturas — 100 % local, en tu dispositivo: Ajustes → «Privacidad y seguridad» → «Borrar todo el historial» → confirmar. La eliminación es inmediata, se realiza íntegramente en tu dispositivo y no requiere ninguna solicitud a nosotros — estos datos nunca se almacenaron de forma permanente por nuestra parte (sección 2). Esta función no elimina intencionadamente tus datos de nacimiento ni tu identificador de sesión por nuestra parte — para ello, véase el siguiente punto.
  2. Datos de nacimiento, identificador de sesión anónimo y el estado de límites/derechos asociado por nuestra parte — eliminación de la cuenta: Ajustes → «Zona de peligro» → «Eliminar cuenta» → marca la casilla que confirma que entiendes que la operación es irreversible → confirmar. La eliminación es inmediata y totalmente autoservicio — no requiere ninguna solicitud a nosotros. La operación borra permanentemente de nuestros servidores tu identificador de sesión anónimo, junto con el estado de límites/derechos de suscripción asociado y cualquier denuncia de contenido que hayas presentado (secciones 6 y 7), y elimina además localmente tus datos de nacimiento, tu apodo y todo el historial de tus conversaciones y lecturas, y cierra tu sesión de inmediato. Si la operación falla, inténtalo de nuevo en breve o escribe a [email protected].
  3. Datos de facturación en poder del proveedor de pagos (Stripe en el canal web; Apple/Google en el canal nativo) — estas entidades tratan los datos transaccionales como responsable independiente (Apple/Google) o como encargado del tratamiento (Stripe), conforme a sus propias políticas (sección 6); en el canal web, trasladaremos tu solicitud, a petición tuya, a la dirección indicada más arriba.
Eliminar tu cuenta no cancela tu suscripción. Si tienes una suscripción Plus/Premium de pago activa, la eliminación de tu cuenta no la finaliza — cancélala por separado, antes o con independencia de la eliminación de la cuenta, mediante Ajustes → Suscripción → «Gestionar / Cancelar», o directamente en los ajustes propios de la tienda de aplicaciones (App Store / Google Play). De lo contrario, los cargos correspondientes a futuros periodos de facturación continuarán aunque se haya eliminado tu cuenta. La cancelación se describe en las Condiciones de Suscripción, sección 6.
Esta página, en https://lunoria.lumasoft.pl/es/privacy/#delete-data, constituye una descripción funcional y de acceso público (accesible sin iniciar sesión y sin tener la aplicación instalada) del proceso de eliminación de los datos del usuario — que cumple los requisitos de Google Play sobre eliminación de cuentas y datos (Account & Data Deletion) y la directriz 5.1.1(v) de las Apple App Review Guidelines. Aunque Lunoria técnicamente no mantiene cuentas de usuario en el sentido de esos requisitos, la descripción anterior cubre la totalidad de los datos que la Aplicación trata efectivamente.
  • Derecho a la limitación del tratamiento (artículo 18).
  • Derecho a la portabilidad de los datos (artículo 20) — la función «Exportar datos» en Ajustes genera en tu dispositivo un archivo JSON con todos los datos almacenados localmente (perfil, historial de conversaciones, historial de lecturas, ajustes) — al instante, y sin necesidad de contactarnos, ya que esos datos ya están exclusivamente en tu posesión.
  • Derecho de oposición al tratamiento basado en el interés legítimo (artículo 21).
  • Derecho a retirar el consentimiento en cualquier momento, sin afectar a la licitud del tratamiento basado en el consentimiento previo a su retirada (artículo 7, apartado 3).
  • Derecho a presentar una reclamación ante una autoridad de control — si resides en España, ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan, 6, 28001 Madrid, www.aepd.es. También puedes presentar una reclamación ante la autoridad polaca competente para el establecimiento principal del responsable del tratamiento: el Presidente de la Oficina de Protección de Datos Personales (UODO), ul. Stawki 2, 00-193 Varsovia, www.uodo.gov.pl. Si resides en otro país de la UE, puedes presentar una reclamación ante la autoridad local competente (por ejemplo, el BfDI en Alemania, la CNIL en Francia). Los residentes en Estados Unidos, Australia y Quebec disponen de vías de reclamación adicionales y específicas — véanse las secciones 14, 15 y 16 más abajo.

Para ejercer los derechos anteriores en la medida en que requieran contactarnos (véase la salvedad relativa al artículo 11 del RGPD indicada arriba), escribe a: [email protected].

9. Edad mínima

La Aplicación puede ser utilizada por personas que hayan cumplido al menos 16 años. La declaración de la fecha de nacimiento completa realizada en el primer inicio de la Aplicación se verifica únicamente a nivel local, en el dispositivo del Usuario — no llega hasta nosotros y no constituye una verificación de identidad (véanse las Condiciones de Uso, sección 3). Si llegamos a saber que se han tratado, no obstante, datos de una persona menor de 16 años, esos datos serán eliminados.

10. Seguridad de los datos

Aplicamos medidas técnicas y organizativas apropiadas, entre ellas: cifrado de los datos en tránsito (TLS), un servidor intermediario (proxy) diseñado para no registrar el contenido de las solicitudes ni de las respuestas (ningún almacenamiento del contenido en la base de datos, ningún registro del contenido en los sistemas de monitorización), y un control de acceso basado en roles (Row Level Security) para los datos de sesión anónima y de suscripción almacenados en Supabase.

Mecanismo de seguridad para contenido sensible. Lunoria incluye un mecanismo automatizado que reconoce, en el contenido de una conversación, señales que indican una posible crisis de salud mental — en esa situación, la Aplicación muestra de inmediato el número de la línea de ayuda adecuada para tu país. Esta verificación se realiza enteramente en memoria (in-memory), mientras se procesa un mensaje determinado, y no da lugar a ningún registro permanente — no creamos ni conservamos ningún metadato de dicho evento (ni el contenido, ni una marca de tiempo, ni el país) en nuestra base de datos. En la medida en que este análisis efímero pudiera constituir un tratamiento de datos de salud (artículo 9 del RGPD), la base jurídica es el artículo 9, apartado 2, letra c), del RGPD — la protección de los intereses vitales del interesado, en una situación en la que este se encuentra física o jurídicamente incapacitado para prestar su consentimiento. Este tratamiento es únicamente momentáneo (in-memory) y no se registra ni conserva de ninguna forma.

11. Cambios en esta Política de Privacidad

Te informaremos de los cambios sustanciales en esta Política con al menos 30 días de antelación a su entrada en vigor (por ejemplo, por correo electrónico o mediante una notificación en la aplicación). Continuar utilizando la Aplicación después de esa fecha constituye la aceptación de los cambios.

12. Contacto

Para cuestiones de protección de datos: [email protected]
Responsable del tratamiento: LUMA Sp. z o.o., ul. Gawronia 15, 04-785 Varsovia, Polonia (KRS: 0001244636, NIP: 9522285489, REGON: 544875680)

13. Idioma de esta Política

Hoy, esta Política de Privacidad se publica en cinco versiones lingüísticas: polaco, inglés, alemán, francés y español, todas ellas igualmente auténticas. Ninguna es una mera traducción de otra facilitada con fines meramente informativos. Puedes cambiar entre las versiones lingüísticas disponibles en cualquier momento. Cuando así lo exija la ley de tu lugar de residencia habitual, la versión redactada en tu idioma oficial (cuando esté publicada) regirá la evaluación de nuestro cumplimiento de dicha ley.

Nota operativa, mismo estado que la sección 14a de las Condiciones de Uso: una versión anterior de esta nota indicaba que la versión en alemán de esta Política aún no estaba disponible; esa brecha está cerrada — la versión en alemán ya está publicada (enlace arriba). Lo que permanece sin resolver, y forma parte de una tarea distinta ya definida, es el mecanismo de enrutamiento geográfico («francés en primer lugar», no basado en el idioma del navegador) descrito en las Condiciones de Uso para Quebec. Mientras ese mecanismo no esté operativo, esto solo significa que la distribución en Canadá con Quebec incluido debe esperar a esa tarea distinta, tal como indican las Condiciones de Uso — no hace, por sí solo, que esta versión en español sea insuficiente para España, Alemania, Austria o Suiza.

14. Derechos de privacidad de California y otros estados de EE. UU.

Si eres residente de California o de otro estado de EE. UU. con una ley integral de privacidad del consumidor, esta sección complementa el resto de esta Política de Privacidad y describe tus derechos adicionales.

Categorías de información personal que recopilamos. Sobre la base de las categorías definidas en la sección 1798.140 del Código Civil de California, recopilamos: (a) identificadores (un identificador de sesión anónimo generado por nuestro proveedor de autenticación; tu dirección de correo electrónico solo si compras una suscripción a través de nuestro sitio web); (b) información comercial (historial de suscripción y de compra); (c) información sobre la actividad en Internet u otras redes electrónicas (registros técnicos, dirección IP); y (d), únicamente de forma incidental y nunca por diseño, información que pueda encuadrarse en la definición legal de «información personal sensible» conforme a la sección 1798.140(v)(1)(K) — en concreto, el contenido de tus conversaciones con Lunoria, que tú controlas y que puede revelar de forma incidental tus creencias religiosas o filosóficas, tu vida sexual u orientación sexual, o información sobre tu salud, porque decidiste compartirla en un chat libre. No solicitamos, categorizamos, perfilamos ni utilizamos esta información para ningún fin distinto de generar el horóscopo, la tirada de tarot, el análisis numerológico o la respuesta de chat que has solicitado, y no la conservamos en nuestros servidores (véase la sección 2, «Arquitectura local-first»), salvo por un mensaje que envíes voluntariamente mediante la función «Denunciar contenido».

No vendemos ni compartimos tu información personal con fines de publicidad conductual entre contextos, y no lo hemos hecho en los últimos 12 meses.

Tus derechos. Tienes derecho a: (1) saber qué información personal hemos recopilado, utilizado, divulgado o vendido sobre ti; (2) solicitar la eliminación de la información personal que hemos recopilado de ti, sujeto a ciertas excepciones; (3) corregir información personal inexacta; (4) oponerte a la venta o el intercambio de tu información personal (no aplicable — no vendemos ni compartimos); (5) limitar el uso y la divulgación de información personal sensible a lo necesario para prestar los servicios que has solicitado (que ya es el único uso que le damos, descrito arriba); y (6) no sufrir discriminación por ejercer cualquiera de estos derechos.

Cómo ejercer tus derechos. Dado que Lunoria no utiliza cuentas, contraseñas ni direcciones de correo electrónico para identificarte (véase la sección 8, «Tus derechos», que explica la limitación derivada del artículo 11 del RGPD, aplicable aquí de forma equivalente), es posible que no siempre podamos verificar a qué sesión se refiere una solicitud. Contáctanos en [email protected] con el mayor detalle posible (por ejemplo, la fecha aproximada y el contenido de una denuncia que hayas presentado), y atenderemos tu solicitud en la medida en que podamos localizar los datos correspondientes. También puedes designar a un representante autorizado para formular una solicitud en tu nombre, sujeto a nuestra capacidad de verificar esa autorización.

Shine the Light (Cal. Civ. Code § 1798.83). No compartimos tu información personal con terceros para sus propios fines de marketing directo.

15. Australia — tus derechos conforme a la Privacy Act

Esta sección se aplica a los residentes en Australia y complementa el resto de esta Política. Describe cómo se aplican a Lunoria la Privacy Act 1988 (Cth) y los 13 Australian Privacy Principles (APP), e indica con claridad en qué casos vamos más allá de lo que la ley exige estrictamente de nosotros.

Nota honesta sobre la cuestión de la «pequeña empresa» — señalada, no dada por supuesta en silencio. La Privacy Act 1988 exime, por lo general, a un «small business operator» — una entidad con una facturación anual igual o inferior a 3 millones de AUD que no esté comprendida en ninguna de las excepciones enumeradas por la ley (por ejemplo, entidades que comercian con información personal a cambio de un beneficio, o que prestan un servicio de salud y poseen información de salud) — de la mayoría de las obligaciones de la ley. La facturación anual actual de LUMA Sp. z o.o. es, según nuestro mejor conocimiento en el momento de redactar este documento, inferior a ese umbral, y Lunoria es un servicio de entretenimiento, no un servicio de salud, por lo que ninguna de las excepciones enumeradas parece devolvernos al ámbito de aplicación conforme a los hechos tal y como los entendemos hoy. Esto significa que, en estricta aplicación del derecho vigente, podríamos beneficiarnos de la exención para pequeñas empresas. No nos basamos en esa exención para reducir tus derechos: el resto de esta sección describe las protecciones que te aplicamos independientemente de que la exención sea técnicamente aplicable o no, tanto porque la Office of the Australian Information Commissioner (OAIC) ha declarado públicamente que considera esta exención «ya no apropiada», como porque, en el momento de redactar este documento, la exención es objeto de una reforma activa con la intención declarada de suprimirla (un conjunto conexo de obligaciones para pequeñas empresas ya entra en vigor el 10 de diciembre de 2026, según el calendario de reforma publicado por el gobierno), aunque en las fuentes revisadas para esta Política no se ha identificado ninguna fecha confirmada para la derogación completa de la exención. Dado el tamaño de tu organización y que esta área del derecho se encuentra en pleno cambio legislativo, recomendamos que un abogado australiano especializado en privacidad confirme, al menos anualmente, (a) nuestra posición respecto al umbral a medida que crecen nuestros ingresos, y (b) si alguna reforma recién promulgada modifica el análisis, en lugar de confiar indefinidamente en la instantánea presentada en esta Política.

Qué hacemos por los usuarios australianos con independencia de la exención. De conformidad con los Australian Privacy Principles: solo recopilamos las categorías de información personal descritas en la sección 3 de esta Política, y no más de lo razonablemente necesario para las finalidades allí indicadas (APP 3); no utilizamos ni divulgamos tu información personal para un fin distinto de aquel para el que se recopiló, salvo lo descrito en la sección 6 o cuando la ley lo exija (APP 6); no utilizamos tu información personal con fines de marketing directo sin una base adecuada (APP 7) — Lunoria actualmente no envía comunicaciones de marketing directo; adoptamos medidas razonables para mantener tu información personal exacta, completa y segura (APP 10-11, y sección 10 de esta Política); y te damos acceso a los datos operativos limitados que conservamos, así como la posibilidad de corregirlos, en las mismas condiciones descritas para todos los usuarios en la sección 8 (APP 12-13).

Divulgación en el extranjero. Como se describe en la sección 6, tus datos pueden ser tratados fuera de Australia (en la UE y en Estados Unidos) por nuestros encargados del tratamiento. Si la Privacy Act nos resultase aplicable, el APP 8 nos exigiría adoptar medidas razonables para garantizar que un destinatario extranjero no incumpla los APP, y, en algunos casos, nos haría responsables del tratamiento de tus datos por parte de ese destinatario como si se tratara de nuestro propio acto. Aplicamos ese mismo estándar de diligencia como cuestión de política, mediante los DPA y las Cláusulas Contractuales Tipo descritos en la sección 6, con independencia de que el APP 8 nos vincule formalmente hoy o no.

Brechas de datos notificables. Si sufrimos una brecha de datos que pueda causarte un daño grave, te lo notificaremos y, cuando nos resulte aplicable el régimen de Notifiable Data Breaches, también lo notificaremos a la OAIC, sin dilación indebida.

Cómo reclamar. Si no estás satisfecho con la forma en que hemos tratado tu información personal, contáctanos primero en [email protected]. Si no quedas satisfecho con nuestra respuesta, y la Privacy Act nos resulta aplicable, puedes presentar una reclamación ante la Office of the Australian Information Commissioner (OAIC) en oaic.gov.au.

16. Quebec, Canadá — Responsable de la protección de datos personales y política de gobernanza

De conformidad con la Ley sobre la protección de la información personal en el sector privado de Quebec («Ley 25»), la persona responsable de la protección de la información personal de LUMA Sp. z o.o. es:

[Nombre / cargo por indicar antes de que esta Política se utilice para el mercado canadiense] — mientras tanto, se puede contactar en [email protected]. Por defecto, esta función recae en el director ejecutivo de LUMA, salvo que la empresa la delegue formalmente. La publicación de este espacio reservado sin completar constituye, por sí sola, una carencia de cumplimiento de la Ley 25 — con independencia de que la distribución canadiense esté o no lista por lo demás (véase la nota de la sección 13 sobre por qué la distribución en Canadá con Quebec incluido no se abre solo con este documento en español).

Nuestro marco de gobernanza de datos incluye: normas de conservación y destrucción para las categorías de información personal descritas en esta Política (véase la sección 7, «Durante cuánto tiempo conservamos tus datos»); funciones definidas para el personal que pueda acceder a información personal; y un proceso de tramitación de quejas — para presentar una queja sobre cómo tratamos tu información personal, escribe a la dirección indicada arriba; acusaremos recibo de tu queja y te responderemos en un plazo razonable. Cuando nuestro tratamiento implique una transferencia de información personal fuera de Quebec (véase la sección 6, «Destinatarios y encargados del tratamiento»), realizamos una evaluación de impacto relativa a la privacidad adecuada a la sensibilidad de la información y a la finalidad para la que se utilizará, conforme lo exige la Ley 25.

Lunoria

Una vidente conversacional con IA — astrología, tarot y numerología. Un producto de LUMA Sp. z o.o. Solo entretenimiento, 16+.

Producto

  • Acerca de
  • Funciones
  • Consigue Lunoria (Google Play)

Legal

  • Política de Privacidad
  • Condiciones de Uso
  • Condiciones de Suscripción
  • Eliminar tus datos
  • Impressum
  • [email protected]
© 2026 LUMA Sp. z o.o. · KRS 0001244636 · NIP 9522285489 ul. Gawronia 15, 04-785 Varsovia, Polonia