ULULATO Chat ("ULULATO", "la app", "nosotros") es una aplicación de mensajería diseñada en torno a la privacidad y el cifrado de extremo a extremo (E2EE). Esta política explica qué datos tratamos, con qué fin, con quién los compartimos y qué derechos tienes. Está escrita para reflejar con exactitud cómo funciona la app: el contenido de tus conversaciones está cifrado de extremo a extremo y no podemos leerlo.
ULULATO es una marca operada por Let's save the future. La aplicación se distribuye en Google Play a través de VIRTUALA S.A.S., autorizada para publicarla por cuenta de Let's save the future. Al crear una cuenta y usar ULULATO aceptas esta política.
Para mostrarte qué personas de tu agenda ya usan ULULATO, la app calcula en tu dispositivo un resumen criptográfico (hash SHA-256) de los números y envía solo esos hashes al servidor, que responde únicamente con las coincidencias. Los números de teléfono de tu agenda no se suben en claro ni se almacenan en nuestros servidores. El permiso de contactos se solicita con una explicación previa y solo cuando lo necesitas; puedes denegarlo y usar la app añadiendo contactos manualmente por número.
Los mensajes de texto, fotos, notas de voz, documentos, ubicaciones y contactos que compartes, así como la señalización de las llamadas de voz y vídeo, viajan cifrados de extremo a extremo. Esto significa que:
Aunque el contenido está cifrado, para poder entregar los mensajes tratamos ciertos metadatos: identificadores de las cuentas emisora y destinataria, marcas de tiempo, y estados de entrega/lectura. Estos metadatos son los mínimos imprescindibles para el funcionamiento de la mensajería.
Para avisarte de mensajes y llamadas cuando la app está cerrada, guardamos un token de notificaciones de tu dispositivo (Firebase Cloud Messaging, FCM). Las notificaciones se envían en formato "solo datos": el contenido del mensaje no viaja a través de los servidores de Google; el aviso lo compone tu propio dispositivo a partir de los datos que ya tiene cifrados.
Si bloqueas a alguien, guardamos esa relación para dejar de entregarte sus mensajes. Si reportas a un usuario o un chat, guardamos el reporte (quién reporta, a quién y el motivo) para poder atender abusos. Estos datos se usan exclusivamente para seguridad y moderación.
Usamos un servicio de reporte de fallos (Sentry) para detectar errores y mejorar la estabilidad. Está configurado sin información personal identificable: no enviamos el contenido de tus mensajes, no adjuntamos tu número ni un identificador personal, y desactivamos la geolocalización por IP.
No mostramos publicidad ni te perfilamos con fines publicitarios. No vendemos tus datos. No accedemos al contenido de tus conversaciones.
Base legal: el tratamiento se ampara en la ejecución del servicio que solicitas (contrato), en tu consentimiento (p. ej. acceso a contactos, notificaciones) y en nuestro interés legítimo en mantener la seguridad de la plataforma. Para usuarios en Colombia aplica la Ley 1581 de 2012 (Habeas Data) y su decreto reglamentario; para usuarios en la Unión Europea, el Reglamento General de Protección de Datos (GDPR).
No vendemos ni cedemos tus datos con fines comerciales. Nos apoyamos en proveedores que actúan como encargados del tratamiento, limitados a lo necesario para operar el servicio:
| Proveedor | Para qué | Qué recibe |
|---|---|---|
| Supabase (backend y base de datos) | Alojar cuentas, entregar mensajes, almacenar el contenido cifrado | Metadatos de entrega y contenido cifrado (no legible) |
| Google Firebase Cloud Messaging | Entregar las notificaciones push | El token del dispositivo; no el contenido del mensaje |
| Twilio | Enviar el SMS con el código OTP | Tu número de teléfono (para el envío del SMS) |
| Sentry | Reporte de fallos | Datos técnicos de errores sin PII |
Recuerda que, por el cifrado de extremo a extremo, ni siquiera estos proveedores pueden acceder al contenido de tus comunicaciones.
También podremos divulgar datos si la ley lo exige (p. ej. requerimiento judicial válido), limitándonos a lo que efectivamente poseemos —que no incluye el contenido descifrado de tus mensajes.
Nuestros proveedores pueden procesar datos en servidores ubicados fuera de tu país. En esos casos aplicamos las garantías exigidas por la normativa aplicable para la transferencia internacional de datos (por ejemplo, cláusulas contractuales tipo con nuestros proveedores). Al tratarse de un servicio con vocación internacional, procuramos que dichas transferencias cuenten con un nivel de protección adecuado.
Aplicamos medidas técnicas acordes con la sensibilidad de una app de mensajería:
Ningún sistema es infalible, pero diseñamos ULULATO para minimizar la información a la que nosotros mismos podríamos acceder.
ULULATO no está dirigida a menores de 18 años y su uso está reservado a personas mayores de edad. No recopilamos conscientemente datos de menores de 18 años. Si detectamos una cuenta de un menor de edad, la eliminaremos.
Según tu jurisdicción, puedes tener derecho a acceder, rectificar, actualizar, suprimir tus datos, oponerte a ciertos tratamientos o revocar tu consentimiento (p. ej. desactivando permisos de contactos o notificaciones desde los ajustes del sistema). Para ejercerlos, escríbenos a legal@ululato.com. En Colombia, además, puedes acudir a la Superintendencia de Industria y Comercio (SIC); en la Unión Europea, a tu autoridad de control en materia de protección de datos.
Podemos actualizar esta política para reflejar cambios en la app o en la normativa. Publicaremos la versión vigente en esta misma dirección con su fecha de última actualización, y avisaremos dentro de la app cuando los cambios sean significativos.
Para cualquier cuestión sobre privacidad o para ejercer tus derechos:
Let's save the future — operador de ULULATO — legal@ululato.com
Aplicación distribuida en Google Play por VIRTUALA S.A.S. por cuenta y con autorización de Let's save the future.